Configurar a interrupção automática de ataques no Microsoft Defender XDR

Microsoft Defender XDR inclui poderosas capacidades de interrupção automatizada de ataques que podem proteger o seu ambiente de ataques sofisticados e de alto impacto.

Configure os recursos de interrupção automática de ataque no Microsoft Defender XDR. Antes de começar, revise os pré-requisitos para licenciamento, permissões e requisitos específicos de configuração do produto. Depois de configurar tudo, pode ver e gerir ações de contenção em Incidentes e no Centro de Ação. E, se necessário, você pode fazer alterações nas configurações de interrupção de ataque automático.

Quando o Microsoft Defender para Ponto de Extremidade é implantado, a interrupção automática de ataques pode conter dispositivos e usuários não gerenciados ou isolar automaticamente uma estação de trabalho comprometida da rede. O isolamento automático de dispositivos está atualmente em prévia. Para detalhes sobre cada ação de resposta, veja Ações de resposta automatizada.

Pré-requisitos

Veja a seguir os pré-requisitos para configurar a interrupção automática de ataque no Microsoft Defender:

Requisito Detalhes
Requisitos de assinatura Uma destas subscrições:
  • Microsoft 365 E5 ou A5
  • Microsoft 365 E3 com o complemento Suíte do Microsoft Defender
  • Microsoft 365 E3 com o suplemento Enterprise Mobility + Security E5
  • Microsoft 365 A3 com o suplemento segurança do Microsoft 365 A5
  • Windows 10 Enterprise E5 ou A5
  • Windows 11 Enterprise E5 ou A5
  • Enterprise Mobility + Security (EMS) E5 ou A5
  • Office 365 E5 ou A5
  • Microsoft Defender para Endpoint (Plano 2)
  • Microsoft Defender para Identidade
  • Microsoft Defender para Aplicativos de Nuvem
  • Microsoft Defender para Office 365 (Plano 2)
  • Microsoft Defender para Empresas

Veja Microsoft Defender XDR requisitos de licenciamento.

Requisitos de implementação
  • Implantação de produtos do Defender (por exemplo, Defender for Endpoint, Defender para Office 365, Defender for Identity e Defender para Aplicativos de Nuvem)
    • Quanto maior for a implementação, maior será a cobertura de proteção. Por exemplo, se for utilizado um sinal de Microsoft Defender para Aplicativos de Nuvem numa determinada deteção, este produto é necessário para detetar o cenário de ataque específico relevante.
    • Da mesma forma, cada produto Defender deve ser implantado para executar suas ações de resposta automatizadas. Por exemplo, o Microsoft Defender para Ponto de Extremidade é obrigado a conter um dispositivo não gerenciado ou a isolar uma estação de trabalho embarcada.
  • Microsoft Defender para Ponto de Extremidade device discovery está definido como Descoberta Padrão para a ação automática Conter dispositivo.
  • Para ações de interrupção de ataques em plataformas externas, como Okta ou AWS (versão preliminar): workspace de análise do Microsoft Sentinel conectado ao portal unificado de operações de segurança, com o conector do provedor correspondente implantado.
Permissões Para configurar as capacidades de interrupção automática de ataques, tem de ter uma das seguintes funções atribuídas Microsoft Entra ID (https://portal.azure.com) ou no Centro de administração do Microsoft 365 (https://admin.microsoft.com):
  • Administrador global
  • Administrador de segurança
  • Administrador do usuário
  • Administrador de Autenticação
  • Administrador de Autenticação Privilegiada
  • Escritores de diretório
  • Administrador da Assistência Técnica
  • Operador de Segurança
Para trabalhar com capacidades de investigação e resposta automatizadas, como ao rever, aprovar ou rejeitar ações pendentes, veja Permissões necessárias para tarefas do Centro de ação.

Pré-requisitos do Microsoft Defender para Endpoint

Para dar suporte à interrupção automática de ataque, Microsoft Defender para Ponto de Extremidade requer uma versão mínima do cliente Sense e configurações de automação adequadas para seus grupos de dispositivos.

Pré-requisitos e salvaguardas para isolamento automático de dispositivos (prévia)

O isolamento automático de dispositivos funciona apenas em estações de trabalho de usuários finais que são integradas e gerenciadas pelo Microsoft Defender para Ponto de Extremidade. O isolamento bloqueia a maior parte do tráfego de rede, mantendo a conectividade com os serviços de segurança do Defender para endpoints necessários. A ação é direcionada para dispositivos envolvidos no incidente e é automaticamente desfeita após uma janela de tempo definida. Os operadores de segurança podem liberar o dispositivo mais cedo.

Se dispositivos isolados precisarem de acesso a processos ou destinos específicos, configure exclusões seletivas de isolamento. Para evitar que a interrupção automática de ataques isolem dispositivos selecionados, configure exclusões automáticas de interrupção de ataques.

Versão mínima do Cliente Sense (cliente MDPE)

O Sense Agent é o componente sensor Microsoft Defender para Ponto de Extremidade que roda em cada dispositivo. A versão mínima do Agente Sense necessária para que a ação Contain User funcione é v10.8470. Você pode identificar a versão do Agente Sense em um dispositivo executando os seguintes comandos PowerShell.

Para verificar se o Microsoft Defender para Ponto de Extremidade está instalado e determinar seu caminho de instalação, consulte o registro:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"

Alternativamente, para confirmar a versão instalada do sensor lendo a versão DLL do MsSense do registro, execute o seguinte comando:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"

Configuração de automação para dispositivos da sua organização

Examine as configurações de automação das políticas de grupo de dispositivos para determinar se as investigações automatizadas são executadas e se as ações de correção são executadas automaticamente ou somente após a aprovação. Tem de ser um administrador global ou administrador de segurança para efetuar o seguinte procedimento:

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. Acesse Sistema>Configurações>Endpoints>Grupos de dispositivos em Permissões.

  3. Reveja as políticas do grupo de dispositivos e veja a coluna Nível de remediação . Completa – corrigir ameaças automaticamente é a configuração recomendada.

Também pode criar ou editar os grupos de dispositivos para definir o nível de remediação adequado para cada grupo. Selecionar o nível De automatização semi permite acionar a interrupção automática do ataque sem a necessidade de aprovação manual. Para excluir um grupo de dispositivos da contenção automatizada, pode definir o respetivo nível de automatização para nenhuma resposta automatizada. Essa configuração não é altamente recomendada e deve ser feita apenas para um número limitado de dispositivos.

Observação

A interrupção de ataques pode atuar em dispositivos independentemente do estado operacional do Microsoft Defender Antivírus no dispositivo. O estado operacional do Microsoft Defender Antivírus pode ser Ativo, Passivo ou Modo de bloco EDR.

Pré-requisitos do Microsoft Defender para Identidade

Para dar suporte à interrupção automática de ataque, Microsoft Defender para Identidade requer auditoria do controlador de domínio e contas de ação configuradas corretamente.

Configurar a auditoria em controladores de domínio

Para configurar a auditoria em controladores de domínio, consulte Configurar políticas de auditoria para logs de eventos do Windows. Verifique se os eventos de auditoria necessários estão configurados em controladores de domínio em que o Defender para o sensor de identidade é implantado.

Validar contas de ação

Defender para Identidade permite que você execute ações de correção direcionadas a contas locais do Active Directory quando uma identidade é comprometida. Para efetuar estas ações, o Defender para Identidade tem de ter as permissões necessárias para o fazer. Por padrão, o sensor do Defender para Identidade se passa pela conta LocalSystem do controlador de domínio e executa essas ações. Como essa representação da conta LocalSystem padrão pode ser alterada, valide se o Defender for Identity tem as permissões necessárias ou usa a conta LocalSystem padrão.

Você pode encontrar mais informações sobre as contas de ação em Configurar contas de ação Microsoft Defender para Identidade.

O sensor do Defender para Identidade tem de ser implementado no controlador de domínio onde a conta do Active Directory deve ser desativada.

Observação

Se houver uma automação configurada para ativar ou bloquear um usuário, verifique se ela pode interferir na interrupção. Por exemplo, se houver uma automação em vigor para verificar e impor regularmente que todos os funcionários ativos têm contas habilitadas, isso pode ativar involuntariamente contas que foram desativadas por interrupção de ataque enquanto um ataque é detectado.

pré-requisitos do Microsoft Defender para Aplicativos de Nuvem

Para dar suporte à interrupção automática de ataque, Microsoft Defender para Aplicativos de Nuvem requer um Microsoft Conector do Office 365 configurado corretamente.

conector do Microsoft Office 365

Microsoft Defender para Aplicativos de Nuvem tem de estar ligado a Microsoft Office 365 através do conector. Para ligar Defender para Aplicativos de Nuvem, consulte Ligar o Microsoft 365 ao Microsoft Defender para Aplicativos de Nuvem.

Importante

Para garantir a funcionalidade completa da funcionalidade, é obrigatório configurar corretamente o conector Microsoft 365. Ao configurar o conector Microsoft 365 no Defender para Aplicativos de Nuvem, todas as caixas devem ser selecionadas, incluindo a opção de habilitar os aplicativos do Microsoft Entra ID. A falha ao selecionar todas as opções necessárias pode resultar em:

  • Funcionalidade parcial ou degradada
  • Incapacidade de executar ações críticas (como governança de aplicativos ou fluxos de interrupção)
  • Maior probabilidade de falhas de operação

Microsoft Defender para pré-requisitos de Office 365

Para dar suporte à interrupção automática de ataque, Microsoft Defender para Office 365 requer caixas de correio hospedadas em Exchange Online e eventos específicos de log de auditoria de caixa de correio.

Localização das caixas de correio

As caixas de correio têm de ser alojadas no Exchange Online.

Log de auditoria da caixa de correio

No mínimo, audite esses eventos de caixa de correio: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete e HardDelete.

Consulte como gerenciar a auditoria de caixas de correio para saber mais sobre como gerenciar a auditoria de caixas de correio.

Microsoft Sentinel pré-requisitos para plataformas externas (versão prévia)

Seu espaço de trabalho de análise do Microsoft Sentinel deve estar conectado ao portal unificado de operações de segurança para habilitar ações de interrupção de ataques para o Okta e a AWS.

Próximas etapas