Playbooks de classificação de alertas para Microsoft Defender XDR

Overview

Os manuais de procedimentos de classificação de alertas permitem-lhe rever e classificar rapidamente os alertas para ataques conhecidos e tomar medidas recomendadas para remediar o ataque e proteger a sua rede. A classificação de alertas também ajudará a classificar corretamente o incidente geral.

Enquanto investigador de segurança ou analista do Centro de Operações de Segurança (SOC), tem de ter acesso ao portal do Microsoft Defender para poder:

  • Avalie e reveja os alertas gerados e os incidentes associados. Ver Investigar alertas.
  • Pesquise nos dados de sinais de segurança do seu locatário e verifique possíveis ameaças e atividades suspeitas. Veja caça avançada.

Observação

Pode fornecer feedback à Microsoft sobre verdadeiros alertas positivos e falsos positivos, não só no final da investigação, mas também durante o processo de investigação. Isto pode ajudar a Microsoft com futuras análises e classificações de eventos de segurança.

Classificação de alerta para Microsoft Defender para Office 365

Microsoft Defender para Office 365 protege a sua organização contra ameaças maliciosas colocadas por mensagens de e-mail, ligações (URLs) e ferramentas de colaboração. O Defender para Office 365 inclui:

  • Políticas de proteção contra ameaças

    Defina políticas de proteção contra ameaças para definir o nível de proteção adequado para a sua organização.

  • Relatórios

    Veja relatórios em tempo real para monitorizar o Defender para Office 365 desempenho na sua organização.

  • Capacidades de investigação e resposta a ameaças

    Utilize ferramentas de ponta para investigar, compreender, simular e evitar ameaças.

  • Capacidades de investigação e resposta automatizadas

    Poupe tempo e esforço na investigação e mitigação de ameaças.

Os alertas do Defender para Office 365 podem ser classificados como:

  • Verdadeiro positivo (TP) para atividade maliciosa confirmada.
  • Falso positivo (FP) para atividade não maliciosa confirmada.

Observação

Microsoft Defender portal (portal Microsoft Defender) reúne funcionalidades de portais de segurança Microsoft existentes. O portal Microsoft Defender realça o acesso rápido a informações, esquemas mais simples e reunir informações relacionadas para uma utilização mais fácil.

Classificação de alerta para Microsoft Defender para Aplicativos de Nuvem

Microsoft Defender para Aplicativos de Nuvem é um Mediador de Segurança de Acesso à Cloud (CASB) que suporta vários modos de implementação, incluindo recolha de registos, conectores de API e proxy inverso. Ele fornece visibilidade avançada, controle sobre o percurso de dados e uma análise sofisticada para identificar e combater ameaças cibernéticas em todos os serviços de nuvem da Microsoft e de terceiros.

Defender para Aplicativos de Nuvem integra-se nativamente com as principais soluções da Microsoft e foi concebida tendo em conta os profissionais de segurança. Ele fornece implantação simples, gerenciamento centralizado e recursos de automação inovadores.

A arquitetura Defender para Aplicativos de Nuvem inclui a capacidade de proteger a sua rede contra ciberameaças e anomalias, deteta comportamentos invulgares nas aplicações na cloud para identificar ransomware, utilizadores comprometidos ou aplicações não autorizados. Permite a análise da utilização de alto risco e pode remediar automaticamente para limitar o risco para a sua organização.

Os alertas do Defender para Aplicativos de Nuvem podem ser classificados como:

  • TP para atividade maliciosa confirmada.
  • Verdadeiro positivo benigno (B-TP) para atividade suspeita, mas não maliciosa, como um teste de penetração ou outra ação suspeita autorizada.
  • FP para atividade confirmada como não maliciosa.

Livros de jogadas disponíveis para classificação de alertas

Veja estes manuais de procedimentos para obter passos para classificar mais rapidamente alertas para as seguintes ameaças:

Veja Investigar alertas para obter informações sobre como examinar alertas com o portal do Microsoft Defender.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.