Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
No Microsoft Defender, uma identidade representa uma pessoa ou entidade na sua organização. Muitas vezes, os utilizadores têm várias contas em fornecedores, como Active Directory local, Microsoft Entra ID, aplicações SaaS e outros IDPs. O Defender correlaciona estas contas numa única identidade.
Cada identidade tem uma conta principal. Quando várias contas estão associadas a uma identidade, Microsoft Defender designa uma conta como primária e utiliza-a para detalhes de perfil ao nível da identidade.
A página Identidade consolida detalhes de identidade, atividade observada, alertas e exposição entre contas ligadas para que as equipas de segurança possam avaliar rapidamente o risco, determinar um possível compromisso, compreender o acesso da identidade em todo o ambiente e responder ao mesmo com ações de remediação. Pode abrir a página Identidade ao selecionar uma identidade de várias áreas no portal Microsoft Defender, incluindo:
- Inventário de identidades
- Fila de alertas
- Páginas de alerta individuais
- Incidentes ou dispositivos
- Resultados da caça avançada
- Log de atividades
- Central de Ações
A página Identidade está organizada em uma seção superior e um conjunto de abas. A secção superior mostra o contexto de identidade, como as informações e etiquetas da organização, e inclui o menu Ações . Use as guias para revisar detalhes resumidos, alertas relacionados e visualizações de investigação mais aprofundadas.
- Informações da organização: cargo, departamento e outras informações da identidade.
- Etiquetas de conta: etiquetas do Active Directory associadas à identidade
Ações de identidade
Na página Visão geral , use o menu Ações para disparar ações de correção na identidade. As ações se aplicam às contas associadas à identidade e dependem de quais conectores estão habilitados, abrangendo Active Directory local, Microsoft Entra ID, sistemas de gerenciamento de identidade e acesso (IAM) e aplicativos SaaS. As ações disponíveis podem incluir desabilitar ou habilitar contas, revogar sessões, forçar uma alteração de senha e marcar o usuário como comprometido. Você também pode visualizar as configurações da conta da identidade.
Para obter a lista completa de ações de correção e os provedores de identidade e aplicativos conectados que dão suporte a eles, consulte as ações de correção em Microsoft Defender para Identidade.
Aba Visão geral
O separador Descrição Geral fornece um snapshot de alto nível que ajuda os analistas a avaliar rapidamente o risco e a decidir se é necessária uma investigação mais aprofundada.
O separador descrição geral inclui secções para:
- Detalhes da entidade
- Incidentes e alertas
- Dispositivos de início de sessão interativo associados
Detalhes da entidade
O painel de detalhes da entidade resume as principais informações de identidade e os sinais de investigação, incluindo:
- Microsoft Entra ID atributos e informações de contacto
- Proteção e indicações de ameaça ao usuário
- Datas e hora da primeira e da última visualização.
- Número de dispositivos nos quais essa identidade fez login
- Contas de utilizador associadas, dispositivos e associações a grupos
- Alertas e incidentes relacionados, agrupados por gravidade
Outros detalhes são apresentados consoante os serviços e funcionalidades ativados. Por exemplo:
- Ambientes que usam o Microsoft Defender para Identidade podem observar:
- Sinalizadores de controle de conta do Active Directory, como senha que nunca expira ou status de bloqueio da conta
- Uma árvore de organização que mostra a posição da identidade na hierarquia de relatórios.
- (Pré-visualização) Os ambientes com Gerenciamento de Risco Interno do Microsoft Purview podem ver a gravidade de risco interno de um utilizador e obter informações sobre as atividades suspeitas de um utilizador na página do utilizador. Selecione a gravidade do risco interno para ver as informações de risco sobre o utilizador.
- (Pré-visualização) Os ambientes com Microsoft Sentinel User and Entity Behavior Analytics (UEBA), podem ver:
- As três principais anomalias da UEBA do utilizador dos últimos 30 dias.
- Links para executar consultas predefinidas de busca avançada e visualizar todos os comportamentos anômalos relacionados ao usuário na guia de eventos do Microsoft Sentinel.
Aba Incidentes e alertas
A guia Incidentes e alertas lista todos os alertas e incidentes envolvendo a identidade dentro do período de retenção suportado. Consulte a página incidentes ou a página de alertas para obter uma descrição detalhada do item específico.
Guia Observado na organização
A guia Observado na organização mostra onde e como a identidade aparece no ambiente, ajudando os analistas a entender o raio de impacto e o possível movimento lateral.
Este separador pode incluir:
| Seção | Descrição |
|---|---|
| Contas | Todas as contas associadas à identidade em todos os sistemas de identidade, incluindo contas correlacionadas automaticamente e manualmente. Os analistas podem ligar manualmente outras contas relacionadas. Um indicador mostra qual conta é a conta principal. |
| Dispositivos | Dispositivos em que a identidade está conectada. Normalmente, isto mostra-lhe a atividade recente, |
| Localizações | Locais observados para logins |
| Grupos | Grupos associados à identidade (quando disponível) |
Contas primárias
Cada identidade pode incluir várias contas relacionadas de diferentes fornecedores de identidade. Microsoft Defender identifica uma conta como a conta primária e utiliza os valores de perfil dessa conta para campos ao nível da identidade, como o nome a apresentar e o cargo.
Microsoft Defender utiliza a lógica de correlação interna para determinar a conta primária.
Na tabela de Contas , a conta principal é identificada pelo ícone da conta principal ao lado do nome de exibição da conta.
Aba de pontuação de risco
O separador Classificação de risco resume o nível de risco da identidade ao combinar a atividade de alerta com atributos de identidade, como atribuições de funções e classificação de confidencialidade. Utilize este separador para compreender a classificação de risco de uma identidade, identificar fatores que contribuem e priorizar a investigação.
| Seção | Descrição |
|---|---|
| Resumo do Risco | Exibe:
|
| Probabilidade de Comprometimento | Mostra o nível de gravidade da probabilidade e detalha os alertas por estágio da cadeia de eliminação MITRE ATT&CK (por exemplo, Acesso Inicial, Persistência e Elevação de Privilégios) para cada conjunto de contas. |
| Impacto do Compromisso | Mostra o nível de impacto potencial com base no nível de criticidade da identidade, classificação (por exemplo, Administrador Global) e atribuições de funções de Microsoft Entra Privileged Identity Management (PIM). |
| Tendência de Risco | Um gráfico de linhas que mostra como a classificação de risco mudou durante um período de tempo configurável (por exemplo, 30 dias). Selecione Ir para a linha do tempo para ver a linha do tempo completa da atividade. |
| Probabilidade de Detalhes de Compromisso | Um gráfico de barras que mostra a distribuição de alertas nas categorias MITRE ATT&CK, com uma tabela de alertas filtráveis. Use o alternador Somente alertas ativos para focar em alertas não resolvidos. Filtrar por conjunto de contas, status ou estágio da kill chain. |
A ação Confirmar segurança agora inclui o risco de Redefinição tanto para a pontuação de risco de identidade quanto para o nível de risco Microsoft Entra. Para obter mais informações, consulte Ações de correção no Microsoft Defender para Identidade.
Observação
O risco de identidade no Microsoft Defender para Identidade usa lógica de decaimento automatizada para permitir a priorização do SOC. Se nenhum novo fator de risco for detectado, a pontuação de risco de identidade diminuirá ao longo do tempo. O Microsoft Entra ID mantém seu próprio nível de risco de forma independente e não aplica redução gradual. Como resultado, você pode ver um nível de risco do Entra sem pontuação de risco de identidade correspondente quando o tempo de atualização de risco da Entra for maior que 30 dias.
Guia Linha do Tempo
A aba Timeline oferece uma visão cronológica centrada na identidade da atividade e alertas correlacionados à identidade em todo o seu ambiente: Active Directory local, Microsoft Entra ID, IAM e outros provedores de identidade, aplicações SaaS, nuvem e endpoints. Ele agrega dados de produtos integrados de segurança da Microsoft, como Microsoft Defender para Identidade, Microsoft Defender para Ponto de Extremidade, Microsoft Defender para Aplicativos de Nuvem, e Microsoft Sentinel.
A linha do tempo reúne logins, eventos de auditoria, sinais de risco, controles aplicados e avaliações de Acesso Condicional junto com toda a atividade da carga de trabalho, permitindo que você reconstrua sequências de atividade e correlacione eventos durante uma investigação. Como a atividade é correlacionada no nível da identidade, a linha do tempo inclui eventos onde a identidade é o ator ou o alvo. Ela cobre todas as contas vinculadas à identidade, incluindo contas manualmente e contas correlacionadas baseadas em políticas (personalizadas). Eventos duplicados são removidos para que a mesma atividade não apareça duas vezes; por exemplo, quando um login aparece tanto no Entra ID quanto nos dados do aplicativo em nuvem, a linha do tempo favorece a fonte do Entra ID.
Tipos de atividades que aparecem no linha do tempo
Os seguintes tipos de dados estão disponíveis no linha do tempo:
- Alertas de um usuário impactado
- Atividades do Active Directory e Microsoft Entra ID, incluindo logins do Microsoft Entra e eventos de atividade (auditoria) do Microsoft Graph
- Sinais de risco do Microsoft Entra ID e resultados da avaliação do Acesso Condicional, mostrados em linha
- Eventos de aplicações na cloud
- Eventos de início de sessão do dispositivo
- Alterações nos serviços de diretório
- Atividades associadas a contas personalizadas (manualmente ou baseadas em políticas) correlacionadas
Tabelas agregadas na linha do tempo
A linha do tempo se baseia em múltiplas tabelas avançadas de caça e as normaliza em um único esquema. As tabelas a seguir são usadas para construir a linha do tempo identidade:
- AlertInfo
- IdentityLogonEvents
- IdentityQueryEvents
- IdentityDirectoryEvents
- CloudAppEvents
- DeviceLogonEvents
- EntraIdSignInEvents
- GraphApiAuditEvents
Esquema de linha do tempo
A linha do tempo normaliza eventos das diferentes tabelas de origem em um esquema unificado. Algumas colunas são mostradas por padrão; outros podem ser adicionados a partir das colunas Personalizar. As seguintes colunas estão disponíveis:
Observação
Um campo é preenchido somente se ele existir na tabela fonte daquele evento. Se a tabela fonte não fornecer um valor para uma coluna, essa coluna fica vazia para o evento.
| Coluna | Tipo | Mostrado por padrão | Filtrável por padrão |
|---|---|---|---|
| Hora | Data e hora | Yes | Yes |
| Tipo | Enum (Evento ou Alerta) | Yes | Yes |
| Title | String | Yes | Yes |
| ID da conta do provedor de origem | String | Yes | Yes |
| Nome de exibição da conta | String | Yes | Yes |
| Fornecedor de origem | String | Yes | Yes |
| endereço IP | String | Yes | Yes |
| Dispositivo | String | Yes | Yes |
| Risco/Gravidade | String | Yes | Yes |
| Localização | String | Yes | Yes |
| Políticas de acesso condicional | Dynamic | Yes | No |
| Tabela de origem | String | Yes | No |
| Espaço de trabalho do Sentinel | String | No | No |
| Target | Dynamic | No | Não filtrável |
| ID da sessão | String | No | No |
| Identificador de token exclusivo | String | No | No |
| Informações adicionais | Dynamic | No | Não filtrável |
| ReportId | String | No | No |
Painel de detalhes do evento
Selecione um evento na linha do tempo para abrir um painel lateral com os detalhes do evento. O painel organiza as informações em abas. Para eventos de login do Microsoft Entra ID, o painel inclui uma aba de Acesso Condicional que mostra as políticas de Acesso Condicional avaliadas durante o login, incluindo o nome de cada política, controles de concessão e resultado (por exemplo, Sucesso, Não aplicado ou Bloqueio). Revisar esses resultados ajuda os analistas a entender quais controles foram aplicados durante uma investigação.
Aba de recomendações de segurança
O separador Recomendações de segurança apresenta avaliações de postura relacionadas com identidades identificadas através da Gestão da Postura de Segurança de Identidade (ISPM). Estas recomendações realçam configurações incorretas ou definições de risco nas contas da identidade e selecionar uma recomendação abre os detalhes na Classificação de Segurança da Microsoft para obter orientações de remediação.
Aba Caminhos de ataque
A guia Caminhos de ataque visualiza possíveis caminhos de movimento lateral que envolvem a identidade ou levam a ela. Estas informações ajudam as equipas de segurança a compreender as relações exploráveis e a reduzir a superfície de ataque baseada em identidades.
Aba Políticas
O separador Políticas apresenta políticas de segurança relacionadas com a identidade que são relevantes para a identidade com base nos respetivos atributos, funções e atividade observada.
Esta vista fornece contexto de investigação ao mostrar que políticas se aplicam à identidade e como influenciam o acesso ou a avaliação de risco. As políticas são gerenciadas em outro lugar; esta aba ajuda os analistas a correlacionar a aplicação de políticas com logins, alertas e resultados da investigação.
Guia Explorador de Identidade (versão preliminar)
Observação
O separador Explorer de Identidade requer uma licença do Microsoft Sentinel Data Lake.
A guia Identity Explorer utiliza o grafo de busca para visualizar caminhos de ataque de identidade e cenários de exposição em gráficos interativos. O gráfico é pré-preenchido com a identidade atual, para que você possa ver imediatamente como a identidade se relaciona com outras entidades em seu ambiente.
Utilize o Explorer de Identidade para detetar caminhos de movimento lateral, rotas de escalamento de privilégios e riscos de acesso a credenciais associados à identidade.
Procurar com cenários predefinidos
Selecione Procurar com cenários predefinidos para executar consultas focadas na identidade. Cada cenário corresponde a uma ou mais técnicas MITRE ATT&CK e se concentra em um tipo específico de risco relacionado à identidade.
A tabela seguinte descreve os cenários de identidade predefinidos disponíveis no identity Explorer.
| Cenário | Descrição | Técnica MITRE |
|---|---|---|
| Usuários do Entra sincronizados com permissões no aplicativo OAuth, permitindo autenticação como Entidade de Serviço privilegiada | Aplicações OAuth que atuam como entidades de serviço privilegiadas e podem acessar recursos sem interação do usuário. | Escalamento de Privilégios, Movimento Lateral |
| Usuários sem privilégios têm um caminho que leva a usuários/grupos sensíveis (Local/Nuvem) | Usuários sem privilégios que têm caminhos para identidades sensíveis, mostrando potencial escalonamento de privilégios. | Escalamento de Privilégios, Movimento Lateral |
| Contas de serviço com acesso RDP a dispositivos críticos | Contas de serviço que podem aceder remotamente a dispositivos críticos através de RDP, criando riscos de acesso persistentes se forem comprometidas. | Movimento Lateral |
| Usuários vulneráveis a Kerberoast com acesso a um ativo crítico | Usuários vulneráveis a Kerberoast com caminhos de ataque a ativos críticos, permitindo ataques de senha offline que podem levar à escalada de privilégios. | Escalamento de Privilégios, Acesso a Credenciais |
| Usuários do Entra sincronizados com permissões diretas para recursos na nuvem | Usuários do Microsoft Entra com permissões híbridas em vários recursos de nuvem, rompendo limites de segurança e violando o princípio do menor privilégio. | Movimento Lateral |
| Utilizadores externos Entra com permissões diretas para recursos na cloud | Identidades externas com acesso direto aos recursos da cloud, representando riscos de terceiros e possível exposição de dados. | Movimento Lateral |
| Usuários sem privilégios com acesso ao próprio domínio do Active Directory (DCSync) | Usuários sem privilégios com caminhos que permitem a completa violação do domínio do Active Directory via DCSync. | Escalamento de Privilégios, Acesso a Credenciais |
| Utilizadores sem privilégios que podem aceder ao grupo Admins do Domínio (<5 saltos) | Utilizadores sem privilégios que podem aceder ao grupo Admins do Domínio em menos de cinco passos. | Escalamento de Privilégios, Movimento Lateral |
| Usuários vulneráveis a ASREPR com acesso a um ativo crítico | Contas vulneráveis a AS-REP com acesso a ativos críticos que podem ser atacados por meio de quebra de senha offline. | Escalamento de Privilégios, Acesso a Credenciais |
| Conta de usuário não privilegiada que está exposta em vários dispositivos tem permissões de login via RDP para ativos críticos (local/nuvem) | Utilizadores não privilegiados expostos em vários dispositivos que podem aceder remotamente a recursos críticos através de RDP. | Acesso a credenciais |
Para obter mais informações sobre o gráfico de caça e as suas características, veja Investigar ameaças com o gráfico de caça.
Guia de eventos do Microsoft Sentinel
Quando o Microsoft Sentinel está conectado ao portal do Defender, esta aba mostra uma linha do tempo do Microsoft Sentinel para a identidade. O linha do tempo inclui alertas associados à identidade, incluindo alertas também apresentados no separador Incidentes e alertas e alertas criados por Microsoft Sentinel. Também mostra buscas marcadas que fazem referência à identidade, eventos de atividade de fontes de dados externas e comportamentos incomuns identificados pelas regras de anomalia do Microsoft Sentinel.
Insights
A secção Informações mostra as informações das entidades, que são consultas de investigação definidas por investigadores de segurança da Microsoft para ajudar os analistas a investigar identidades de forma mais eficiente. Estas informações realçam automaticamente os principais sinais de segurança, como a atividade de início de sessão, as alterações de grupo e o comportamento anómalo, e apresentam resultados como tabelas e gráficos. Os insights são fornecidos pelo Microsoft Sentinel e pelas fontes de dados conectadas a ele, incluindo logs do Microsoft Entra ID e o Microsoft Sentinel UEBA, quando habilitado.
Tipos de insights
Seguem-se algumas das informações apresentadas:
- Pares de usuários com base na associação a grupos de segurança
- Ações por conta de usuário
- Ações na conta
- Logs de eventos apagados pelo usuário
- Adições de grupo
- Contagem anormalmente alta de operações do Office
- Acesso a recursos
- Contagem anormalmente alta de resultados de login do Azure
- Insights de UEBA
- Permissões de acesso do usuário às assinaturas do Azure
- Indicadores de ameaças relacionados com o utilizador
- Insights da lista de observação (versão preliminar)
- Atividade de entrada no Windows
Origens de dados para informações
As informações baseiam-se nas seguintes origens de dados:
- Syslog (Linux)
- EventoDeSegurança (Windows)
- AuditLogs (Microsoft Entra ID)
- SigninLogs (ID do Microsoft Entra)
- AtividadeEscritório (Office 365)
- BehaviorAnalytics (UEBA do Microsoft Sentinel)
- Heartbeat (Agente do Azure Monitor)
- CommonSecurityLog (Microsoft Sentinel)
Explore insights na Busca avançada
Para explorar mais informações, selecione a ligação que acompanha as informações. O link abre a página Busca avançada com a consulta subjacente ao insight e seus resultados brutos. Pode modificar a consulta ou desagregar os resultados para expandir a investigação.