Pesquisar o log de auditoria em busca de eventos no Microsoft Defender XDR

O registo de auditoria ajuda-o a investigar atividades específicas em todos os serviços do Microsoft 365. No Portal do Microsoft Defender, as atividades do Microsoft Defender XDR e do Microsoft Defender para Ponto de Extremidade são auditadas.

Algumas das atividades auditadas incluem:

  • Alterações às definições de retenção de dados
  • Alterações às funcionalidades avançadas
  • Criação de indicadores de comprometimento
  • Isolamento de dispositivos
  • Adicionar\editar\eliminação de funções de segurança
  • Criar\editar regras de deteção personalizadas
  • Atribuir um usuário a um incidente

Para uma lista completa das atividades do Microsoft Defender que são auditadas, veja atividades do Microsoft Defender e Microsoft Defender para Ponto de Extremidade atividades.

A auditoria é ativada automaticamente para o Microsoft Defender. As funcionalidades auditadas são registadas automaticamente no registo de auditoria. A auditoria também pode recolher registos de auditoria de ambientes GCC.

Pré-requisitos

Para acessar o log de auditoria, você precisa ter a função Logs de auditoria ou Logs de auditoria somente exibição no Exchange Online. Por predefinição, essas funções são atribuídas aos grupos de funções Gestão de Conformidade e Gestão da Organização.

Observação

Os administradores globais no Office 365 e Microsoft 365 são automaticamente adicionados como membros do grupo de funções de Gerenciamento da Organização no Exchange Online.

O Microsoft Defender utiliza a solução de auditoria Microsoft Purview. Antes de poder ver os dados de auditoria no portal do Microsoft Defender, tem de ativar a auditoria no portal do Microsoft Purview. Para obter mais informações, consulte Ativar ou desativar a auditoria.

Importante

O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários em que não pode utilizar uma função existente. A Microsoft recomenda que você use funções com o menor número de permissões. Utilizar contas com permissões mais baixas ajuda a melhorar a segurança da sua organização.

Pesquisar o log de auditoria

Você pode pesquisar no registro de auditoria no portal Microsoft Defender ou no portal de conformidade Microsoft Purview portal. Para instruções detalhadas do portal de conformidade, consulte o registro de auditoria no portal de conformidade. A retenção do registo de auditoria baseia-se nas políticas de retenção do Microsoft Purview. Para saber mais, confira Gerenciar políticas de retenção de log de auditoria.

Siga estes passos para procurar no registo de auditoria:

  1. Acesse a página de Auditoria do portal do Microsoft Defender. Você também pode abrir o portal de conformidade da Purview e selecionar Auditoria.

    Captura de ecrã da página de registo de auditoria unificada no Microsoft Defender XDR

  2. Na página Nova Pesquisa , filtre as atividades, datas e utilizadores que pretende auditar.

  3. Selecione Procurar

    Captura de ecrã das opções de pesquisa de registos de auditoria unificadas no Microsoft Defender XDR

  4. Exporte os resultados para o Excel para análise posterior.

Para obter instruções passo a passo, consulte Pesquisar o registo de auditoria no portal de conformidade.

Quanto tempo os registros de log de auditoria são mantidos depende das suas políticas de retenção da Microsoft Purview. Para saber mais, veja Gerenciar políticas de retenção de logs de auditoria.

Referência de atividades do log de auditoria do Microsoft Defender XDR

Para uma lista de todos os eventos registrados para atividades de usuários e administradores no Microsoft Defender no registro de auditoria do Microsoft 365, veja:

Referência das atividades do log de auditoria do Microsoft Defender para Ponto de Extremidade

O log de auditoria do Microsoft 365 registra as atividades dos usuários e administradores no Defender for Endpoint. Para obter detalhes, confira:

Procurar eventos com um script do PowerShell

Você pode usar o seguinte trecho de código PowerShell para consultar a API de Gerenciamento do Office 365 para eventos do Microsoft Defender XDR. O script conecta-se ao Exchange Online PowerShell, estabelece uma sessão remota e então pesquisa no log unificado de auditoria um tipo de registro e faixa de datas especificados.

Observação

Antes de executar esse script, identifique o valor do tipo de registro que você precisa. Consulte a coluna API em Atividades do log de auditoria para obter os valores do tipo de registro.

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Observação

Consulte a coluna API em Atividades do log de auditoria para obter os valores do tipo de registro.

Para obter mais informações, veja Utilizar um script do PowerShell para procurar no registo de auditoria