Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Overview
Os manuais de procedimentos de classificação de alertas permitem-lhe rever e classificar rapidamente os alertas para ataques conhecidos e tomar medidas recomendadas para remediar o ataque e proteger a sua rede. A classificação de alertas também ajudará a classificar corretamente o incidente geral.
Enquanto investigador de segurança ou analista do Centro de Operações de Segurança (SOC), tem de ter acesso ao portal do Microsoft Defender para poder:
- Avalie e reveja os alertas gerados e os incidentes associados. Ver Investigar alertas.
- Pesquise nos dados de sinais de segurança do seu locatário e verifique possíveis ameaças e atividades suspeitas. Veja caça avançada.
Observação
Pode fornecer feedback à Microsoft sobre verdadeiros alertas positivos e falsos positivos, não só no final da investigação, mas também durante o processo de investigação. Isto pode ajudar a Microsoft com futuras análises e classificações de eventos de segurança.
Classificação de alerta para Microsoft Defender para Office 365
Microsoft Defender para Office 365 protege a sua organização contra ameaças maliciosas colocadas por mensagens de e-mail, ligações (URLs) e ferramentas de colaboração. O Defender para Office 365 inclui:
Políticas de proteção contra ameaças
Defina políticas de proteção contra ameaças para definir o nível de proteção adequado para a sua organização.
Relatórios
Veja relatórios em tempo real para monitorizar o Defender para Office 365 desempenho na sua organização.
Capacidades de investigação e resposta a ameaças
Utilize ferramentas de ponta para investigar, compreender, simular e evitar ameaças.
Capacidades de investigação e resposta automatizadas
Poupe tempo e esforço na investigação e mitigação de ameaças.
Os alertas do Defender para Office 365 podem ser classificados como:
- Verdadeiro positivo (TP) para atividade maliciosa confirmada.
- Falso positivo (FP) para atividade não maliciosa confirmada.
Observação
Microsoft Defender portal (portal Microsoft Defender) reúne funcionalidades de portais de segurança Microsoft existentes. O portal Microsoft Defender realça o acesso rápido a informações, esquemas mais simples e reunir informações relacionadas para uma utilização mais fácil.
Classificação de alerta para Microsoft Defender para Aplicativos de Nuvem
Microsoft Defender para Aplicativos de Nuvem é um Mediador de Segurança de Acesso à Cloud (CASB) que suporta vários modos de implementação, incluindo recolha de registos, conectores de API e proxy inverso. Ele fornece visibilidade avançada, controle sobre o percurso de dados e uma análise sofisticada para identificar e combater ameaças cibernéticas em todos os serviços de nuvem da Microsoft e de terceiros.
Defender para Aplicativos de Nuvem integra-se nativamente com as principais soluções da Microsoft e foi concebida tendo em conta os profissionais de segurança. Ele fornece implantação simples, gerenciamento centralizado e recursos de automação inovadores.
A arquitetura Defender para Aplicativos de Nuvem inclui a capacidade de proteger a sua rede contra ciberameaças e anomalias, deteta comportamentos invulgares nas aplicações na cloud para identificar ransomware, utilizadores comprometidos ou aplicações não autorizados. Permite a análise da utilização de alto risco e pode remediar automaticamente para limitar o risco para a sua organização.
Os alertas do Defender para Aplicativos de Nuvem podem ser classificados como:
- TP para atividade maliciosa confirmada.
- Verdadeiro positivo benigno (B-TP) para atividade suspeita, mas não maliciosa, como um teste de penetração ou outra ação suspeita autorizada.
- FP para atividade confirmada como não maliciosa.
Livros de jogadas disponíveis para classificação de alertas
Veja estes manuais de procedimentos para obter passos para classificar mais rapidamente alertas para as seguintes ameaças:
- Atividade suspeita do encaminhamento de email
- Regras suspeitas de manipulação da caixa de entrada
- Regras suspeitas de encaminhamento da caixa de entrada
- Endereços IP suspeitos relacionados à atividade de password spray
- Ataques de pulverização de senhas
- Conectores maliciosos do Exchange
Veja Investigar alertas para obter informações sobre como examinar alertas com o portal do Microsoft Defender.
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.