Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Atualmente, as notificações do Defender for Identity têm suporte apenas na versão 2.x do sensor do Defender for Identity.
Microsoft Defender para Identidade envia notificações sobre problemas de funcionamento e alertas de segurança, seja por e-mail ou para um servidor Syslog.
Este artigo descreve como configurar as notificações do Defender para Identidade para que você esteja ciente dos problemas de integridade ou alertas de segurança detectados.
Dica
Além das notificações de e-mail ou do Syslog, recomendamos que os administradores do SOC utilizem Microsoft Sentinel para ver todos os alertas num único portal. Para obter mais informações, veja Microsoft Defender XDR integração com Microsoft Sentinel. Para integrar outras ferramentas SIEM, veja Integrar as ferramentas SIEM com Microsoft Defender XDR.
Configurar notificações por email
Use o procedimento a seguir para configurar notificações por e-mail sobre problemas de integridade do Defender for Identity.
No Microsoft Defender, selecione Identidades de Configuração>.
Em Notificações, selecione Notificações de problemas de estado de funcionamento.
No e-mail Adicionar destinatário, introduza o(es) endereço(es) onde pretende receber notificações por email e selecione + Adicionar.
Sempre que o Defender for Identity detecta um problema de integridade, os destinatários configurados recebem uma notificação por e-mail com os detalhes e um link para o Microsoft Defender XDR para obter mais informações.
Observação
Para receber notificações por email sobre Incidentes, utilize a página Notificações de Email em Definições de Defender XDR para regras de notificações novas e existentes. Saiba mais sobre as notificações por email de incidentes no Defender XDR.
Configurar notificações do Syslog
Você pode configurar o Defender for Identity para enviar problemas de integridade e eventos de segurança para um servidor Syslog por meio de um sensor configurado.
Os eventos não são enviados diretamente do serviço Defender para Identidade para o servidor Syslog, mas apenas através do sensor.
Dica
Se você usar o Syslog no modo TLS, instale os certificados necessários no sensor designado antes de concluir este procedimento.
Para configurar as notificações do Syslog:
Em Microsoft Defender XDR, selecione Definições Identidades>.
Em Notificações, selecione Notificações Syslog e então ative a opção de serviço Syslog.
Selecione Configurar serviço para abrir o painel do serviço Syslog.
Introduza os seguintes detalhes:
- Sensor: selecione o sensor que pretende enviar notificações para o servidor Syslog.
- Ponto final de serviço e Porta: introduza o endereço IP ou o nome de domínio completamente qualificado (FQDN) do servidor Syslog e, em seguida, introduza o número da porta. Só pode configurar um ponto final do Syslog.
- Transporte: selecione o Protocolo de transporte (TCP ou UDP).
- Formato: selecione o formato (RFC 3164 ou RFC 5424).
Selecione Enviar notificação SIEM de teste e verifique se a mensagem foi recebida na sua solução de infraestrutura Syslog.
Quando confirmar que o teste funciona, selecione Guardar.
Depois de configurar o serviço Syslog, selecione os tipos de notificações a enviar para o servidor Syslog, incluindo sempre que:
- Foi detetado um novo alerta de segurança
- Um alerta de segurança existente é atualizado
- Um novo problema de integridade é detectado
Criando scripts de automação para logs do SIEM do Defender for Identity
Quando você criar scripts de automação para logs SIEM do Defender for Identity, use o campo ExternalId para identificar o tipo de alerta. Os nomes dos alertas podem mudar com o tempo, mas o ExternalId de cada alerta permanece o mesmo. Para obter mais informações, confira Referência do log de SIEM do Microsoft Defender para Identidade.
Conteúdo relacionado
Fique atento aos eventos SIEM no seu sensor independente do Defender for Identity.