Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A página da entidade de endereço IP no portal Microsoft Defender ajuda você a examinar possíveis comunicações entre seus dispositivos e endereços IP externos.
Identificar todos os dispositivos na organização que comunicaram com um endereço IP malicioso suspeito ou conhecido, como servidores de Comando e Controlo (C2), ajuda a determinar o âmbito potencial de violação, ficheiros associados e dispositivos infetados.
Você pode encontrar informações nas seguintes seções na página da entidade de endereço IP:
- Visão geral
- Incidentes e alertas
- Encontrado na organização
- Insights de Inteligência sobre Ameaças
- Sentinel eventos
Importante
Microsoft Sentinel está geralmente disponível no portal do Microsoft Defender, com ou sem Microsoft Defender XDR ou uma licença E5. Para obter mais informações, veja Microsoft Sentinel no portal do Microsoft Defender.
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender.
Se estiver atualmente a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender agora para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Migre seu ambiente do Microsoft Sentinel para o portal do Defender e Planejando sua migração para o portal do Microsoft Defender para todos os clientes do Microsoft Sentinel (blog).
Visão Geral
No painel esquerdo, a página Descrição geral fornece um resumo dos detalhes do IP (se disponível).
| Seção | Detalhes |
|---|---|
| Informações de segurança | |
| Detalhes do IP |
O lado esquerdo também tem um painel que mostra a Atividade de registo (hora vista/vista pela última vez, origem de dados) recolhida de várias origens de registo e outro painel que mostra uma lista de anfitriões registados recolhidos a partir de tabelas de heartbeat do Agente de Monitorização Azure.
O corpo principal da página Visão geral contém cartões do painel mostrando a contagem de incidentes e alertas (agrupados por gravidade) que contêm o endereço IP, e um gráfico mostrando a prevalência do endereço IP na organização durante o período indicado.
Incidentes e alertas
A página Incidentes e alertas mostra uma lista de incidentes e alertas que incluem o endereço IP como parte da respetiva história. Esses incidentes e alertas vêm de várias fontes de detecção do Microsoft Defender, incluindo, se estiver integrado, o Microsoft Sentinel. Esta lista é uma versão filtrada da fila de incidentes e mostra uma breve descrição do incidente ou alerta, a sua gravidade (alto, médio, baixo, informativo), o seu status na fila (novo, em curso, resolvido), a classificação (não definido, alerta falso, alerta verdadeiro), estado de investigação, categoria, quem está atribuído para o resolver e última atividade observada.
Pode personalizar as colunas que são apresentadas para cada item. Também pode filtrar os alertas por gravidade, status ou qualquer outra coluna no ecrã.
A coluna recursos afetados refere-se a todos os utilizadores, aplicações e outras entidades referenciadas no incidente ou alerta.
Ao selecionar um incidente ou alerta, um painel flutuante é exibido. A partir deste painel, pode gerir o incidente ou o alerta e ver mais detalhes, como o número de incidente/alerta e dispositivos relacionados. Podem ser selecionados vários alertas de cada vez.
Para ver uma vista de página inteira de um incidente ou alerta, selecione o respetivo título.
Observado na organização
A secção Observado na organização fornece uma lista de dispositivos que têm uma ligação com este IP e os últimos detalhes do evento para cada dispositivo (a lista está limitada a 100 dispositivos).
Insights de Inteligência sobre Ameaças
A aba Insights de inteligência sobre ameaças exibe dados de enriquecimento do Microsoft Threat Intelligence diretamente na página da entidade de endereço IP. Esses enriquecimentos fornecem inteligência observada globalmente para ajudá-lo a avaliar o risco de um endereço IP durante uma investigação.
Para obter uma visão geral do enriquecimento de entidades, consulte Ver inteligência sobre ameaças nas páginas de entidades.
Reputação
A seção de reputação exibe uma avaliação de risco para o endereço IP com base nas regras de detecção e inteligência do Microsoft. A pontuação de reputação indica se o endereço IP é conhecido por ser mal-intencionado, suspeito ou benigno, ajudando os analistas a priorizar rapidamente sua investigação.
Relatórios de ameaças atribuídos
Quando Microsoft vinculou o endereço IP a um ator ou campanha de ameaça conhecido, esta seção mostra relatórios relacionados de análise de ameaças. Esses relatórios fornecem contexto sobre as táticas, técnicas e procedimentos (TTPs) do ator de ameaças.
Relações de infraestrutura
A seção relações de infraestrutura fornece dados detalhados sobre o endereço IP, incluindo:
| Conjunto de dados | Descrição |
|---|---|
| Registros DNS | Dados de resolução DNS históricos e atuais associados ao endereço IP. |
| Informações da WHOIS | Detalhes de registro do endereço IP, incluindo registrante, datas e registrador. |
| Pares de anfitriões | Relações entre hosts com base em conexões observadas no conteúdo da Web. |
| Subdomínios | Subdomínios conhecidos que apontam para o endereço IP. |
| Certificados TLS/SSL | Detalhes do certificado, incluindo emissor, validade e nomes alternativos do titular. |
| Services | Serviços de rede detectados em execução no endereço IP. |
| Components | Tecnologias e estruturas da Web identificadas no endereço IP. |
| Rastreadores | Análise da Web e códigos de acompanhamento observados no endereço IP. |
| Cookies | Nomes de cookie observados em respostas do endereço IP. |
eventos do Sentinel
Se a sua organização tiver integrado o Microsoft Sentinel ao portal do Defender, esta guia adicional estará na página da entidade de endereço IP. Esta guia importa a página de entidade de IP do Microsoft Sentinel.
Linha do tempo do Sentinel
Esta linha do tempo mostra alertas associados à entidade de endereço IP. Estes alertas incluem os visualizados no separador Incidentes e alertas e os criados por Microsoft Sentinel de origens de dados de terceiros e não da Microsoft.
Esta linha do tempo também mostra investigações marcadas como favoritas de outras investigações que fazem referência a essa entidade IP, eventos de atividade de IP de fontes de dados externas e comportamentos incomuns detectados pelas regras de anomalia do Microsoft Sentinel.
Insights
Os insights de entidade são consultas definidas por pesquisadores de segurança da Microsoft para ajudar você a investigar com mais eficiência e eficácia. Estas informações colocam automaticamente as grandes questões sobre a sua entidade IP, fornecendo informações de segurança valiosas sob a forma de dados e gráficos tabulares. As informações incluem dados de várias origens de informações sobre ameaças de IP, inspeção de tráfego de rede e muito mais, e incluem algoritmos de machine learning avançados para detetar comportamentos anómalos.
Seguem-se algumas das informações apresentadas:
- Reputação do Microsoft Defender para Inteligência.
- Endereço IP do VirusTotal
- Endereço IP da Recorded Future
- Endereço IP anômalo
- AbuseIPDB.
- Contagem de anomalias por endereço IP.
- Inspeção de tráfego de rede.
- Conexões remotas de endereço IP com correspondência de TI.
- Conexões remotas por endereço IP.
- Este IP tem uma correspondência de TI.
- Análises da lista de observação (Versão prévia).
As informações baseiam-se nas seguintes origens de dados:
- Syslog (Linux)
- EventoDeSegurança (Windows)
- AuditLogs (Microsoft Entra ID)
- SigninLogs (ID do Microsoft Entra)
- OfficeActivity (Office 365)
- BehaviorAnalytics (Microsoft Azure Sentinel UEBA)
- Heartbeat (Agente do Azure Monitor)
- CommonSecurityLog (Microsoft Sentinel)
Se quiser explorar mais aprofundadamente qualquer uma das informações neste painel, selecione a ligação que acompanha as informações. O link leva você à página Busca avançada, onde exibe a consulta subjacente à análise, juntamente com seus resultados brutos. Pode modificar a consulta ou desagregar os resultados para expandir a investigação ou apenas satisfazer a sua curiosidade.
Ações de resposta
As ações de resposta oferecem atalhos para analisar, investigar e defender contra ameaças.
As ações de resposta são executadas na parte superior de uma página de entidade IP específica e incluem:
| Ação | Descrição |
|---|---|
| Adicionar indicador | Abre um assistente para adicionar este endereço IP como um Indicador de Comprometimento (IoC) à sua base de conhecimento de inteligência sobre ameaças. |
| Abrir as definições de IP da aplicação na cloud | Abre o ecrã de configuração dos intervalos de endereços IP para adicionar o endereço IP ao mesmo. |
| Investigar no Registo de atividades | Abre a tela do log de atividades do Microsoft 365 para procurar o endereço IP em outros logs. |
| Ir à caça | Abre a página Busca avançada, com uma consulta interna para localizar ocorrências deste endereço IP. |
Conteúdo relacionado
- visão geral do Microsoft Defender
- Ativar Microsoft Defender XDR
- Página entidade do dispositivo no Microsoft Defender
- Página entidade de utilizador no Microsoft Defender
- Microsoft Defender XDR integração com Microsoft Sentinel
- Conectar o Microsoft Sentinel ao Microsoft Defender XDR
Dica
Você deseja aprender mais? Interaja com a comunidade de segurança da Microsoft na nossa Comunidade Técnica: Microsoft Defender para Ponto de Extremidade Tech Community.