Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Quando a interrupção automática de ataques é acionada no Microsoft Defender XDR, você pode ver os detalhes do risco e o status de contenção dos ativos comprometidos na página do incidente. A página fornece a história de ataque completa e a status atual dos recursos associados.
Rever o gráfico de incidentes
A interrupção automática de ataques do Microsoft Defender está integrada à exibição de incidentes. Analise o grafo de incidentes para entender todo o histórico do ataque e avaliar o impacto da interrupção do ataque e seu status.
A página do incidente inclui as seguintes informações:
- Os incidentes interrompidos incluem uma tag para
Attack Disruptione o tipo de ameaça específico identificado (por exemplo, ransomware). Se você assinar notificações por e-mail de incidentes, essas tags também aparecerão nos e-mails. - Uma notificação realçada abaixo do título do incidente que indica que o incidente foi interrompido.
- Os utilizadores suspensos e os dispositivos contidos são apresentados com uma etiqueta que indica o respetivo status.
Para liberar uma conta de usuário ou um dispositivo da contenção, selecione o ativo contido e selecione liberar da contenção para um dispositivo ou habilitar usuário para uma conta de usuário.
Observação
Antes de anular uma ação, avalie o risco e conclua a investigação. Libertar um elemento contido prematuramente pode permitir que um atacante retome a atividade.
Revise o cartão de resumo da interrupção de ataque
Quando a interrupção automática de ataques entra em ação durante um incidente, um cartão de resumo dedicado é exibido na página do incidente. O cartão de resumo fornece uma visão geral rápida das ações tomadas durante a interrupção. Também apresenta dados históricos relacionados com a interrupção no contexto do incidente, o que significa que os dados são agregados do primeiro alerta do incidente até à hora atual.
Para analisar o cartão de resumo:
No portal do Microsoft Defender, acesse Incidentes & alertas>Incidentes.
Selecione um incidente que tenha a etiqueta Interrupção do Ataque .
Na página do incidente, localize o cartão de resumo da interrupção de ataque no lado direito da página. O card oferece:
- Um resumo das ações automáticas realizadas como parte deste incidente.
- Ver atividades — navega para o separador Atividades , onde pode ver todas as ações automatizadas.
- Ver recursos relacionados — lista os recursos (pontos finais, contas, caixas de correio, aplicações) onde foram aplicadas ações automatizadas.
Acompanhe as ações na Central de Ações
O Centro de ação (https://security.microsoft.com/action-center) reúne ações de remediação e resposta em todos os seus dispositivos, conteúdos de e-mail e colaboração e identidades. As ações listadas incluem ações de remediação que foram executadas automaticamente ou manualmente. Pode ver as ações de interrupção automática de ataques no Centro de ação.
Pode libertar os recursos contidos, por exemplo, ativar uma conta de utilizador bloqueada ou libertar um dispositivo da contenção, a partir do painel de detalhes da ação. Pode libertar os recursos contidos depois de mitigar o risco e concluir a investigação de um incidente. Para obter mais informações, veja Centro de ação.
Acompanhe o status da ação na guia Atividades (Prévia)
O separador Atividades na página Incidente mostra detalhes relacionados com um incidente específico, incluindo a data e hora em que a atividade começou, o alerta de acionamento e muito mais.
A coluna Status da política (Versão preliminar) na lista de atividades fornece uma lista com estado das ações e políticas executadas no contexto dos incidentes. Pode ver a status atual de todas as ações e políticas relevantes no seu ambiente. Esta funcionalidade aborda o desafio de controlar ações em curso e expiradas, especialmente em ambientes grandes com muitos incidentes.
Para ver todas as interrupções automáticas de ataques e ações de proteção preditiva tomadas como parte de um incidente:
No separador Atividades do incidente, adicione os seguintes filtros:
- Selecione 30 dias>Intervalo personalizado e selecione o período relevante para as ações que deseja investigar.
- Selecione Executado por e AttackDisruption. Este filtro também inclui ações de proteção preditiva.
- Selecione Atividade status e selecione Concluído. Este status mostra o status atual da política para ações concluídas, excluindo ações parciais ou em andamento.
- Status de políticas: selecione Ativo, Inativo e Sem status (todas as opções exceto Não aplicável).
Reveja as atividades listadas. A coluna status Política mostra o status atual da política para cada atividade. Por exemplo, um utilizador estava contido no período de tempo especificado, mas a política está atualmente inativa. Este status significa que o utilizador já não está contido.
Dica
As ações de proteção preditiva também são exibidas quando você filtra por AttackDisruption pelo filtro Efetuado por. Embora a interrupção do ataque responda a um ataque ativo ao conter recursos comprometidos, a proteção preditiva antecipa uma potencial progressão do ataque e aplica medidas de proteção preventivamente. Para obter uma lista de ações de proteção preditiva suportadas e mais informações sobre como geri-las, consulte os seguintes artigos:
Estão disponíveis os seguintes estados de política:
- Ativa: a política está atualmente ativa e imposta.
- Inativo: a política foi aplicada anteriormente, mas já não está ativa. Por exemplo, um utilizador estava contido, mas foi agora lançado.
- Não aplicável: o status da política não se aplica à ação. Por exemplo, o status da política não se aplica a uma ação de remover contenção, porque essas ações não são políticas, mas sim a reversão de uma ação anterior.
- Sem status: não foi possível obter o status da política por vários motivos. Por exemplo, a ação ainda está em andamento e o status final ainda não foi determinado.
Esta vista fornece dados exclusivos sobre a atividade e status de políticas no período de tempo selecionado. Estes dados vão além das vistas do Centro de ação, que registam ações anteriores, mas não refletem a status atual.
Acompanhar as ações na caça avançada
Use consultas específicas na busca avançada para acompanhar a contenção de dispositivo, a contenção de usuário e as ações de desativação da conta de usuário.
Eventos relacionados à contenção na caça avançada
A contenção no Microsoft Defender para Endpoint impede novas atividades de agentes mal-intencionados ao bloquear a comunicação de entidades isoladas. Na investigação avançada, a tabela DeviceEvents regista ações de bloqueio resultantes da contenção e não da própria ação de contenção inicial:
Ações de bloco derivadas do dispositivo – estes eventos indicam a atividade (como a comunicação de rede) que foi bloqueada porque o dispositivo estava contido.
DeviceEvents | where ActionType contains "ContainedDevice"Ações de bloco derivadas do utilizador – estes eventos indicam atividade (como tentativas de início de sessão ou de acesso a recursos) que foi bloqueada porque o utilizador estava contido.
DeviceEvents | where ActionType contains "ContainedUser"
Procurar ações de desativação da conta de usuário
A interrupção do ataque usa a capacidade de ação de remediação de Microsoft Defender para Identidade para desativar as contas. Por predefinição, Microsoft Defender para Identidade utiliza a conta LocalSystem do controlador de domínio para todas as ações de remediação.
A consulta seguinte procura eventos em que um controlador de domínio desativou as contas de utilizador. Esta consulta também retorna contas de usuário desativadas pela interrupção automática de ataques ao acionar manualmente a desativação da conta no Microsoft Defender:
let AllDomainControllers =
DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where LocalPort == 88
| where LocalIPType == "FourToSixMapping"
| extend DCDevicename = tostring(split(DeviceName,".")[0])
| distinct DCDevicename;
IdentityDirectoryEvents
| where TimeGenerated > ago(90d)
| where ActionType == "Account disabled"
| where Application == "Active Directory"
| extend ACTOR_DEVICE = tolower(tostring(AdditionalFields.["ACTOR.DEVICE"]))
| where isnotempty( ACTOR_DEVICE)
| where ACTOR_DEVICE in (AllDomainControllers)
| project TimeGenerated, TargetAccountUpn, ACTOR_DEVICE
A consulta anterior foi adaptada de uma consulta de Interrupção de Ataque do Microsoft Defender para Identidade.
Consultar a tabela DisruptionAndResponseEvents
Para obter uma visão mais ampla e abrangente de todas as ações de interrupção de ataques, utilize a tabela DisruptionAndResponseEvents em Investigação Avançada. Esta tabela fornece uma vista unificada das mesmas ações automáticas visíveis no separador Atividades, mas em toda a organização em vez de um único incidente.
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn, RemoteIP
| order by Timestamp desc
Para definir o âmbito da consulta para um incidente específico, adicione um filtro para o ID do incidente:
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| where IncidentId == <incident-id>
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn
| order by Timestamp desc
Para obter mais informações sobre o esquema da tabela DisruptionAndResponseEvents, veja DisruptionAndResponseEvents table (Tabela DisruptionAndResponseEvents).
Conteúdo relacionado
- Excluir ativos das ações de resposta automatizadas
- Proteção preditiva no Microsoft Defender
- Gerir a proteção preditiva no Microsoft Defender
- Tabela DisruptionAndResponseEvents
- Obter notificações por email para ações de resposta
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.