Simplificar a resposta a incidentes com tarefas no portal do Microsoft Defender (Pré-visualização)

Utilize tarefas no portal do Microsoft Defender para investigar e resolve incidentes em colaboração entre as suas equipas de operações. A divisão de incidentes em tarefas acionáveis aumenta a eficiência operacional e reforça a responsabilidade ao longo do processo.

Este artigo explica como funcionam as tarefas e como utilizar tarefas para gerir incidentes no portal do Microsoft Defender.

Como funcionam as tarefas

Divida as investigações em passos claros e acionáveis e atribua-as à sua equipa.

A utilização de tarefas é particularmente útil para:

  • Inclusão de analistas júnior
  • Trabalhar com fornecedores de serviços de segurança geridos (MSSPs)
  • Controlar o trabalho em organizações orientadas para a conformidade

O painel de tarefas apresenta tarefas juntamente com resumos do Security Copilot, respostas orientadas e relatórios para oferecer uma visão abrangente do progresso e das ações restantes necessárias para fechar o incidente.

Categorize, priorize, atribua e controle cada tarefa para garantir consistência, colaboração e responsabilidade. Quando fechar uma tarefa, adicione Notas de fecho para documentar o resultado. Estas notas suportam autópsias minuciosas e ajudam as equipas a aprender com cada investigação.

Permissões obrigatórias

Você precisa de uma dessas funções no portal Defender para trabalhar com tarefas.

Ação Permissões obrigatórias
Ver tarefas Somente leitura ou Noções básicas de dados de segurança (leitura) no grupo Operações de segurança.
Criar tarefas Todas as permissões de leitura e gerenciamento ou Resposta (gerenciar) no grupo Operações de segurança.

Para obter mais informações sobre o RBAC unificado no portal do Defender, consulte controle de acesso baseado em função (RBAC) unificado do Microsoft Defender.

Ver e gerir tarefas

Para ver e gerir tarefas:

  1. No menu do portal do Defender, selecione Incidentes e alertas>Incidentes para abrir a fila de Incidentes.

  2. Selecione um incidente na fila.

  3. Selecione Tarefas para abrir o painel lateral Tarefas, que lista todas as tarefas e Security Copilot informações associadas ao incidente.

    Captura de ecrã a mostrar o painel lateral Tarefas e os detalhes do incidente no portal do Microsoft Defender.

  4. Para criar uma nova tarefa, selecione Adicionar tarefa.

    Captura de ecrã a mostrar o painel Adicionar tarefas no portal Microsoft Defender.

    Preencha os detalhes da tarefa e selecione Guardar.

  5. Para atualizar o status de uma tarefa, selecione um status no menu suspenso Status no cartão de visualização da tarefa.

    Captura de tela mostrando o menu suspenso de status da tarefa Atualizar no portal Microsoft Defender.

  6. Para editar ou eliminar uma tarefa, selecione as reticências (...) >Editar ou Eliminar.

Automatizar e sincronizar tarefas criadas no Microsoft Sentinel com o portal do Azure

Ao integrar Microsoft Sentinel no portal do Defender, o portal do Defender sincroniza automaticamente as tarefas que criar no Sentinel com o portal do Azure.

Importante

A sincronização é unidirecional – as tarefas que criar no portal do Defender não são sincronizadas de volta para Microsoft Sentinel.

O portal do Defender ainda não suporta a criação automática de tarefas, mas pode continuar a utilizar regras de automatização de tarefas, manuais de procedimentos da Aplicação Lógica ou a API REST de Tarefas de Incidentes no Azure para criar tarefas, que são sincronizadas com o portal do Defender.