Alertas de segurança no Microsoft Defender para Identidade

O que são alertas de segurança Microsoft Defender para Identidade?

Microsoft Defender para Identidade alertas de segurança fornecem informações sobre as atividades suspeitas detetadas pelo Defender para Identidade e os atores e computadores envolvidos em cada ameaça. As listas de evidências de alerta contêm links diretos para os usuários e computadores envolvidos, para ajudar a tornar suas investigações fáceis e diretas.

Observação

O Defender para Identidade não foi concebido para servir como uma solução de auditoria ou registo que captura todas as operações ou atividades nos servidores onde o sensor está instalado. Captura apenas os dados necessários para os mecanismos de deteção e recomendação.

A página Alertas de identidade dá-lhe capacidades de melhoramento de sinais entre domínios e de resposta de identidade automatizada. O benefício de investigar alertas com Microsoft Defender é que Microsoft Defender para Identidade alertas estão correlacionados com informações obtidas de cada um dos outros produtos no pacote. Esses alertas aprimorados são consistentes com os outros formatos de alerta Microsoft Defender provenientes de Microsoft Defender para Office 365 e Microsoft Defender para Ponto de Extremidade.

Alertas provenientes de Defender para gatilho de identidade Microsoft Defender recursos de investigação e resposta automatizados (AIR), incluindo a correção automática de alertas e a mitigação de ferramentas e processos que podem contribuir para a atividade suspeita.

Microsoft Defender para Identidade alertas aparecem atualmente em dois esquemas diferentes no portal do Microsoft Defender. Embora as vistas de alerta possam mostrar informações diferentes, todos os alertas são baseados em deteções de sensores do Defender para Identidade. As diferenças no esquema e nas informações apresentadas fazem parte de uma transição contínua para uma experiência de alerta unificada em Microsoft Defender produtos.

Observação

Alertas nos formatos Classic e Defender não estão vinculados à versão sensor. Um sensor v2.x ou v3.x pode contribuir com dados para alertas em qualquer formato, dependendo da fonte de Detecção mostrada no alerta.

Durante a transição para a experiência de alertas no formato Defender, algumas detecções podem aparecer tanto na lista clássica de alertas quanto na lista de alertas no formato Defender, com nomes diferentes. Use a fonte de detecção para confirmar qual formato gerou o alerta.

A afinação depende do formato. Exclusões configuradas em Configurações>Identidades>Entidades excluídas se aplicam ao Defender para exclusões de detecção de identidade. Alertas no formato Defender devem ser ajustados com as regras de ajuste de alertas do Microsoft Defender.

Para saber mais sobre como compreender a estrutura e os componentes comuns de todos os alertas de segurança do Defender para Identidade, veja Ver e gerir alertas.

Para obter informações sobre Verdadeiro positivo (TP),Positivo verdadeiro benigno (B-TP) e Falso positivo (FP),veja Classificações de alertas de segurança.

Categorias de alertas

Os alertas são divididos em categorias com base nas fases vistas numa cadeia de eliminação típica de ciberataques. As categorias diferem ligeiramente dependendo se o alerta se origina do uso do alerta de Microsoft Defender para Identidade clássico ou Microsoft Defender. As diferenças fazem parte de uma transição contínua para uma experiência de alerta unificada em Microsoft Defender produtos.

Por exemplo, existem categorias para:

  • Alertas de reconhecimento e deteção
  • Alertas de persistência e escalamento de privilégios
  • Alertas de acesso a credenciais
  • Alertas de movimento lateral

Para obter informações detalhadas sobre cada alerta, veja:

Confira também