Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Defender para Identidade monitoriza as informações geradas a partir do Active Directory da sua organização, atividades de rede e atividades de eventos para detetar atividades suspeitas. As informações de atividade monitorizadas permitem que o Defender para Identidade o ajude a determinar a validade de cada potencial ameaça e a fazer a triagem e a resposta corretamente.
No caso de uma ameaça real, ou true positive, o Microsoft Defender para Identidade permite descobrir o escopo da violação de cada incidente, investigar quais entidades estão envolvidas e determinar como corrigi-las.
As informações monitorizadas pelo Defender para Identidade são apresentadas sob a forma de atividades. Atualmente, o Defender para Identidade suporta a monitorização dos seguintes tipos de atividade:
Observação
- Este artigo é relevante para todos os tipos de sensores do Defender para Identidade.
- As atividades monitorizadas do Defender para Identidade aparecem na página de perfil do utilizador e do computador.
- Atividades monitoradas pelo Defender for Identity também estão disponíveis na página Advanced Hunting do Microsoft Defender.
Dica
Para obter informações detalhadas sobre todos os tipos de evento compatíveis (valores ActionType) nas tabelas relacionadas à Identidade na Busca Avançada, use a referência de esquema interna disponível no Microsoft Defender XDR.
Atividades de utilizador monitorizadas: Alterações ao atributo do AD da conta de utilizador
| Atividade monitorizada | Descrição |
|---|---|
| Estado de delegação restrita de conta alterado | O estado da conta está agora ativado ou desativado para delegação. |
| SPNs de delegação restrita de conta alterados | A delegação restrita restringe os serviços aos quais o servidor especificado pode agir em nome do utilizador. |
| Delegação de Conta Alterada | Alterações às definições de delegação de conta. |
| Conta desativada alterada | Indica se uma conta está desativada ou ativada. |
| Conta Expirada | Data em que a conta expira. |
| Tempo de Expiração da Conta Alterado | Altere para a data em que a conta expira. |
| Conta bloqueada alterada | Alterações às definições de bloqueio da conta. |
| Palavra-passe da Conta Alterada | O utilizador alterou a palavra-passe. |
| Palavra-passe da Conta Expirada | A palavra-passe do utilizador expirou. |
| A configuração "A senha da conta nunca expira" foi alterada | A palavra-passe do utilizador foi alterada para nunca expirar. |
| Alteração na configuração “senha não obrigatória” da conta | A conta de utilizador foi alterada para permitir o início de sessão com uma palavra-passe em branco. |
| Cartão inteligente da conta obrigatório alterado | Alterações na conta para exigir que os usuários façam logon em um dispositivo usando um cartão inteligente. |
| Tipos de Encriptação Suportados pela Conta Alterados | Os tipos de encriptação suportados por Kerberos foram alterados (tipos: Des, AES 129, AES 256). |
| Desbloqueio de conta alterado | Alterações às definições de desbloqueio da conta. |
| Nome UPN da conta alterado | O nome principal do utilizador foi alterado. |
| Associação de grupo alterada | O utilizador foi adicionado/removido, de/para um grupo, por outro utilizador ou por si próprio. |
| E-mail do usuário alterado | O atributo de e-mail dos utilizadores foi alterado. |
| Gerenciador de Usuários Alterado | O atributo do gestor do utilizador foi alterado. |
| Número de Telefone do Usuário Alterado | O atributo de número de telefone do utilizador foi alterado. |
| Título do Utilizador Alterado | O atributo de título do utilizador foi alterado. |
Atividades de usuário monitoradas: operações de entidade de segurança do AD
| Atividade monitorizada | Descrição |
|---|---|
| Conta de Utilizador Criada | A conta de utilizador foi criada. |
| Conta do computador criada | A conta de computador foi criada. |
| Entidade de segurança excluída alterada | A conta foi eliminada/restaurada (utilizador e computador). |
| Nome de exibição da entidade de segurança alterado | O nome a apresentar da conta foi alterado de X para Y. |
| Nome Principal de Segurança Alterado | O atributo de nome da conta foi alterado. |
| Caminho da entidade de segurança alterado | O nome distinto da conta foi alterado de X para Y. |
| Nome da entidade de segurança Sam alterado | O nome SAM foi alterado (SAM é o nome de início de sessão utilizado para suportar clientes e servidores com versões anteriores do sistema operativo). |
Atividades de utilizador monitorizadas: operações de utilizador baseadas no controlador de domínio
| Atividade monitorizada | Descrição |
|---|---|
| Replicação do Serviço de Diretório | O utilizador tentou replicar o serviço de diretório. |
| Consulta DNS | Tipo de consulta que o usuário realizou no controlador de domínio (AXFR,TXT, MX, NS, SRV, ANY, DNSKEY). |
| recuperação de senha do gMSA | A palavra-passe da conta gMSA foi obtida por um utilizador. Para monitorizar esta atividade, o evento 4662 tem de ser recolhido. Para obter mais informações, veja Configurar a coleção de Eventos do Windows. |
| Consulta LDAP | O utilizador realizou uma consulta LDAP. |
| Movimento lateral potencial | Foi identificado um movimento lateral. |
| Execução do PowerShell | O utilizador tentou executar remotamente um método do PowerShell. |
| Recuperação de Dados Privados | O utilizador tentou/conseguiu consultar dados privados com o protocolo LSARPC. |
| Criação do Serviço | O utilizador tentou criar remotamente um serviço específico para um computador remoto. |
| Enumeração de sessões SMB | O utilizador tentou enumerar todos os utilizadores com sessões SMB abertas nos controladores de domínio. |
| Cópia do ficheiro SMB | O utilizador copiou ficheiros com o SMB. |
| Consulta SAMR | O utilizador realizou uma consulta SAMR. |
| Agendamento de Tarefas | O utilizador tentou agendar remotamente a tarefa X para um computador remoto. |
| Execução Wmi | O utilizador tentou executar remotamente um método WMI. |
Atividades de utilizador monitorizadas: operações de início de sessão
Para obter mais informações, consulte Tipos de logon com suporte na tabela IdentityLogonEvents.
Atividades de máquinas monitorizadas: conta de computador
| Atividade monitorizada | Descrição |
|---|---|
| Sistema operacional do computador alterado | Alteração no SO do computador. |
| SID-History foi alterado | Alterações ao histórico de SID do computador. |