Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Defender XDR inclui poderosas capacidades de interrupção automatizada de ataques que podem proteger o seu ambiente de ataques sofisticados e de alto impacto.
Configure os recursos de interrupção automática de ataque no Microsoft Defender XDR. Antes de começar, revise os pré-requisitos para licenciamento, permissões e requisitos específicos de configuração do produto. Depois de configurar tudo, pode ver e gerir ações de contenção em Incidentes e no Centro de Ação. E, se necessário, você pode fazer alterações nas configurações de interrupção de ataque automático.
Quando o Microsoft Defender para Ponto de Extremidade é implantado, a interrupção automática de ataques pode conter dispositivos e usuários não gerenciados ou isolar automaticamente uma estação de trabalho comprometida da rede. O isolamento automático de dispositivos está atualmente em prévia. Para detalhes sobre cada ação de resposta, veja Ações de resposta automatizada.
Pré-requisitos
Veja a seguir os pré-requisitos para configurar a interrupção automática de ataque no Microsoft Defender:
| Requisito | Detalhes |
|---|---|
| Requisitos de assinatura | Uma destas subscrições:
|
| Requisitos de implementação |
|
| Permissões | Para configurar as capacidades de interrupção automática de ataques, tem de ter uma das seguintes funções atribuídas Microsoft Entra ID (https://portal.azure.com) ou no Centro de administração do Microsoft 365 (https://admin.microsoft.com):
|
Pré-requisitos do Microsoft Defender para Endpoint
Para dar suporte à interrupção automática de ataque, Microsoft Defender para Ponto de Extremidade requer uma versão mínima do cliente Sense e configurações de automação adequadas para seus grupos de dispositivos.
Pré-requisitos e salvaguardas para isolamento automático de dispositivos (prévia)
O isolamento automático de dispositivos funciona apenas em estações de trabalho de usuários finais que são integradas e gerenciadas pelo Microsoft Defender para Ponto de Extremidade. O isolamento bloqueia a maior parte do tráfego de rede, mantendo a conectividade com os serviços de segurança do Defender para endpoints necessários. A ação é direcionada para dispositivos envolvidos no incidente e é automaticamente desfeita após uma janela de tempo definida. Os operadores de segurança podem liberar o dispositivo mais cedo.
Se dispositivos isolados precisarem de acesso a processos ou destinos específicos, configure exclusões seletivas de isolamento. Para evitar que a interrupção automática de ataques isolem dispositivos selecionados, configure exclusões automáticas de interrupção de ataques.
Versão mínima do Cliente Sense (cliente MDPE)
O Sense Agent é o componente sensor Microsoft Defender para Ponto de Extremidade que roda em cada dispositivo. A versão mínima do Agente Sense necessária para que a ação Contain User funcione é v10.8470. Você pode identificar a versão do Agente Sense em um dispositivo executando os seguintes comandos PowerShell.
Para verificar se o Microsoft Defender para Ponto de Extremidade está instalado e determinar seu caminho de instalação, consulte o registro:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"
Alternativamente, para confirmar a versão instalada do sensor lendo a versão DLL do MsSense do registro, execute o seguinte comando:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"
Configuração de automação para dispositivos da sua organização
Examine as configurações de automação das políticas de grupo de dispositivos para determinar se as investigações automatizadas são executadas e se as ações de correção são executadas automaticamente ou somente após a aprovação. Tem de ser um administrador global ou administrador de segurança para efetuar o seguinte procedimento:
Aceda ao portal Microsoft Defender e inicie sessão.
Acesse Sistema>Configurações>Endpoints>Grupos de dispositivos em Permissões.
Reveja as políticas do grupo de dispositivos e veja a coluna Nível de remediação . Completa – corrigir ameaças automaticamente é a configuração recomendada.
Também pode criar ou editar os grupos de dispositivos para definir o nível de remediação adequado para cada grupo. Selecionar o nível De automatização semi permite acionar a interrupção automática do ataque sem a necessidade de aprovação manual. Para excluir um grupo de dispositivos da contenção automatizada, pode definir o respetivo nível de automatização para nenhuma resposta automatizada. Essa configuração não é altamente recomendada e deve ser feita apenas para um número limitado de dispositivos.
Observação
A interrupção de ataques pode atuar em dispositivos independentemente do estado operacional do Microsoft Defender Antivírus no dispositivo. O estado operacional do Microsoft Defender Antivírus pode ser Ativo, Passivo ou Modo de bloco EDR.
Pré-requisitos do Microsoft Defender para Identidade
Para dar suporte à interrupção automática de ataque, Microsoft Defender para Identidade requer auditoria do controlador de domínio e contas de ação configuradas corretamente.
Configurar a auditoria em controladores de domínio
Para configurar a auditoria em controladores de domínio, consulte Configurar políticas de auditoria para logs de eventos do Windows. Verifique se os eventos de auditoria necessários estão configurados em controladores de domínio em que o Defender para o sensor de identidade é implantado.
Validar contas de ação
Defender para Identidade permite que você execute ações de correção direcionadas a contas locais do Active Directory quando uma identidade é comprometida. Para efetuar estas ações, o Defender para Identidade tem de ter as permissões necessárias para o fazer. Por padrão, o sensor do Defender para Identidade se passa pela conta LocalSystem do controlador de domínio e executa essas ações. Como essa representação da conta LocalSystem padrão pode ser alterada, valide se o Defender for Identity tem as permissões necessárias ou usa a conta LocalSystem padrão.
Você pode encontrar mais informações sobre as contas de ação em Configurar contas de ação Microsoft Defender para Identidade.
O sensor do Defender para Identidade tem de ser implementado no controlador de domínio onde a conta do Active Directory deve ser desativada.
Observação
Se houver uma automação configurada para ativar ou bloquear um usuário, verifique se ela pode interferir na interrupção. Por exemplo, se houver uma automação em vigor para verificar e impor regularmente que todos os funcionários ativos têm contas habilitadas, isso pode ativar involuntariamente contas que foram desativadas por interrupção de ataque enquanto um ataque é detectado.
pré-requisitos do Microsoft Defender para Aplicativos de Nuvem
Para dar suporte à interrupção automática de ataque, Microsoft Defender para Aplicativos de Nuvem requer um Microsoft Conector do Office 365 configurado corretamente.
conector do Microsoft Office 365
Microsoft Defender para Aplicativos de Nuvem tem de estar ligado a Microsoft Office 365 através do conector. Para ligar Defender para Aplicativos de Nuvem, consulte Ligar o Microsoft 365 ao Microsoft Defender para Aplicativos de Nuvem.
Importante
Para garantir a funcionalidade completa da funcionalidade, é obrigatório configurar corretamente o conector Microsoft 365. Ao configurar o conector Microsoft 365 no Defender para Aplicativos de Nuvem, todas as caixas devem ser selecionadas, incluindo a opção de habilitar os aplicativos do Microsoft Entra ID. A falha ao selecionar todas as opções necessárias pode resultar em:
- Funcionalidade parcial ou degradada
- Incapacidade de executar ações críticas (como governança de aplicativos ou fluxos de interrupção)
- Maior probabilidade de falhas de operação
Microsoft Defender para pré-requisitos de Office 365
Para dar suporte à interrupção automática de ataque, Microsoft Defender para Office 365 requer caixas de correio hospedadas em Exchange Online e eventos específicos de log de auditoria de caixa de correio.
Localização das caixas de correio
As caixas de correio têm de ser alojadas no Exchange Online.
Log de auditoria da caixa de correio
No mínimo, audite esses eventos de caixa de correio: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete e HardDelete.
Consulte como gerenciar a auditoria de caixas de correio para saber mais sobre como gerenciar a auditoria de caixas de correio.
Microsoft Sentinel pré-requisitos para plataformas externas (versão prévia)
Seu espaço de trabalho de análise do Microsoft Sentinel deve estar conectado ao portal unificado de operações de segurança para habilitar ações de interrupção de ataques para o Okta e a AWS.
- Para obter as etapas de integração e configuração do Okta, consulte Habilitar ações de interrupção de ataque no Okta com Microsoft Sentinel.
- Para obter as etapas de integração e instalação do AWS, consulte Habilitar ações de interrupção de ataque no AWS com Microsoft Sentinel.