Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a:
- Microsoft Defender XDR
Cada relatório de análise de ameaças inclui secções dinâmicas e uma secção escrita abrangente denominada relatório de analista. Para aceder a esta secção, abra o relatório sobre a ameaça registada e selecione o separador Relatório do analista .
Secção de relatório de analista de um relatório de análise de ameaças
Conhecer os diferentes tipos de relatórios de analistas
Um relatório de análise de ameaças pode ser classificado numa das seguintes categorias:
- Atividade – fornece informações sobre uma campanha de ataque específica que é frequentemente associada a um ator de ameaças. Este relatório aborda como ocorreu um ataque, por que motivo deve preocupar-se com o mesmo e como a Microsoft protege os seus clientes do mesmo. Um relatório de atividade também pode incluir detalhes como a linha cronológica de eventos, cadeias de ataques e comportamentos e metodologias.
- Actor – fornece informações sobre um ator de ameaças específico controlado pela Microsoft por detrás de ciberataques notáveis. Este relatório aborda as motivações, a indústria e/ou os alvos geográficos do ator de ameaças e as suas táticas, técnicas e procedimentos (TTPs). Um relatório sobre um agente de ameaça também pode incluir informações sobre a infraestrutura de ataque desse agente, os malwares (personalizados ou de código aberto) e os exploits que ele utilizou, bem como eventos ou campanhas notáveis dos quais fez parte.
- Ameaça principal – resume vários relatórios de perfil numa narrativa que pinta uma imagem mais ampla de uma ameaça que utiliza ou está relacionada com estes relatórios. Por exemplo, os atores de ameaças utilizam técnicas diferentes para roubar credenciais no local e uma descrição geral de ameaças sobre o roubo de credenciais no local pode ligar-se a relatórios de técnicas sobre ataques de força bruta, ataques Kerberos ou software maligno de roubo de informações. O Microsoft Threat Intelligence utiliza os sensores nas principais ameaças que afetam os ambientes dos clientes para avaliar que ameaça pode merecer este tipo de relatório.
- Técnica – fornece informações sobre uma técnica específica utilizada por atores de ameaças ( por exemplo, utilização maliciosa do PowerShell ou recolha de credenciais no comprometimento de e-mail empresarial (BEC)) e como a Microsoft protege os seus clientes através da deteção de atividade associada à técnica.
- Ferramenta – fornece informações sobre uma ferramenta personalizada ou open source específica frequentemente associada a um ator de ameaças. Este relatório aborda as capacidades da ferramenta, os objetivos que o ator de ameaças que está a utilizar pode estar a tentar alcançar e como a Microsoft protege os seus clientes ao detetar atividade associada aos mesmos.
- Vulnerabilidade – fornece informações sobre um ID de Vulnerabilidades e Exposições Comuns (CVE) específico ou um grupo de CVEs semelhantes que afetam um produto. Normalmente, um relatório de vulnerabilidades aborda vulnerabilidades importantes, como as que estão a ser utilizadas por atores de ameaças e campanhas de ataque notáveis. Abrange um ou mais dos seguintes tipos de informações: tipo de vulnerabilidade, serviços afetados, exploração de dia zero ou exploração ativa, pontuação de gravidade, impacto potencial e cobertura da Microsoft.
- OSINT (pré-visualização) – fornece informações sobre ameaças organizadas derivadas de fontes de inteligência open source (OSINT) disponíveis publicamente, tais como blogues de investigação de segurança, divulgações de vulnerabilidades e feeds OSINT fidedignos. Normalmente, cada artigo de OSINT inclui um resumo conciso do relatório original, um link de referência para a fonte original, indicadores de comprometimento (IOCs) extraídos automaticamente, táticas e técnicas do MITRE ATT&CK mapeadas e análises específicas da Microsoft ou ações recomendadas, quando disponíveis. Os artigos de OSINT aparecem na mesma experiência de análise de ameaças que a inteligência proprietária da Microsoft, mas algumas abas específicas do ambiente, como Incidentes relacionados, Ativos afetados, Exposição de endpoints e Ações recomendadas, talvez ainda não contenham dados.
Consulte o relatório do analista
Cada secção do relatório do analista fornece informações acionáveis. Embora os relatórios variem, a maioria dos relatórios inclui as secções descritas na tabela seguinte.
| Secção Relatório | Descrição |
|---|---|
| Resumo executivo | Instantâneo da ameaça, que pode incluir quando foi vista pela primeira vez, as suas motivações, eventos notáveis, alvos principais e ferramentas e técnicas distintas. Utilize estas informações para avaliar como priorizar a ameaça no contexto da sua indústria, localização geográfica e rede. |
| Visão Geral | Análise técnica sobre a ameaça, que, dependendo do tipo de relatório, pode incluir os detalhes de um ataque e como os atacantes podem utilizar uma nova técnica ou superfície de ataque. Esta secção também tem diferentes cabeçalhos e subsecções adicionais, consoante o tipo de relatório, para fornecer mais contexto e detalhes. Por exemplo, um perfil de vulnerabilidade tem uma secção separada que lista tecnologias afetadas, enquanto um perfil de ator pode incluir as secções Ferramentas e TTPs e Atribuição . |
| Detecções/Consultas de busca | Detecções específicas e genéricas fornecidas pelas soluções de segurança da Microsoft que podem revelar atividades ou componentes associados à ameaça. Esta secção também fornece consultas de investigação para identificar proativamente uma possível atividade de ameaças. A maioria das consultas complementa as deteções, especialmente para localizar componentes ou comportamentos potencialmente maliciosos que não podiam ser avaliados dinamicamente como maliciosos. |
| Técnicas do MITRE ATT&CK observadas | Como as técnicas observadas se mapeiam ao framework de ataque MITRE ATT&CK |
| Recomendações | Passos acionáveis que podem parar ou ajudar a reduzir o impacto da ameaça. Esta secção também inclui mitigações que não são monitorizadas dinamicamente como parte do relatório de análise de ameaças. |
| Referências | Publicações da Microsoft e de terceiros referenciadas por analistas durante a criação do relatório. O conteúdo da análise de ameaças baseia-se em dados validados por investigadores da Microsoft. As informações provenientes de origens de terceiros publicamente disponíveis são identificadas claramente como tal. |
| Log de mudanças | O momento em que o relatório foi publicado e quando foram feitas alterações significativas ao relatório. |
Compreender como cada ameaça pode ser detetada
O relatório do analista também fornece informações de várias soluções da Microsoft que podem ajudar a detetar a ameaça. Lista deteções específicas desta ameaça de cada um dos produtos listados nas secções seguintes, conforme aplicável. Os alertas destas deteções específicas de ameaças são apresentados nos cartões de estado do alerta da página Análise de ameaças.
Alguns relatórios de analistas também mencionam alertas concebidos para sinalizar genericamente comportamentos suspeitos e que podem não estar associados à ameaça controlada. Nestes casos, o relatório indica claramente que o alerta pode ser acionado por uma atividade de ameaças não relacionada e que não é monitorizado nos cartões de estado fornecidos na página Análise de ameaças.
Microsoft Defender Antivírus
As deteções de antivírus estão disponíveis em dispositivos com o Antivírus do Microsoft Defender no Windows ativado. Estas deteções ligam-se às respetivas descrições de enciclopédia de software maligno nas Informações de Segurança da Microsoft, quando disponíveis.
Microsoft Defender para Endpoint
Os alertas de EDR (detecção e resposta de pontos de extremidade) são gerados para dispositivos integrados no Microsoft Defender para Ponto de Extremidade. Esses alertas dependem de sinais de segurança coletados pelo sensor do Defender para Endpoint e de outros recursos de endpoint — como antivírus, proteção de rede e proteção contra adulteração — que servem como poderosas fontes de sinais.
Microsoft Defender para Office 365
Os relatórios dos analistas também incluem deteções e mitigações do Defender para Office 365. O Defender para Office 365 integra-se totalmente nas subscrições do Microsoft 365 e protege contra ameaças no e-mail, ligações (URLs), anexos de ficheiros e ferramentas de colaboração.
Microsoft Defender para Identidade
O Defender para Identidade é uma solução de segurança baseada na cloud que ajuda a proteger a monitorização de identidade em toda a sua organização. Utiliza sinais do Active Directory no local e identidades da cloud para o ajudar a identificar, detetar e investigar melhor ameaças avançadas direcionadas para a sua organização.
Microsoft Defender para Aplicativos de Nuvem
O Defender para Aplicações na Cloud oferece proteção total para aplicações SaaS. Ajuda-o a monitorizar e proteger os seus dados de aplicações na cloud através da funcionalidade do mediador de segurança de acesso à cloud (CASB), das funcionalidades da Gestão da Postura de Segurança SaaS (SSPM), da proteção avançada contra ameaças e da proteção da aplicação para a aplicação.
Microsoft Defender para Nuvem
O Defender para a Cloud é uma plataforma de proteção de aplicações nativa da cloud (CNAPP) composta por medidas e práticas de segurança concebidas para proteger aplicações baseadas na cloud contra várias ameaças e vulnerabilidades.
Encontre artefatos sutis de ameaças usando a busca avançada
Embora as deteções lhe permitam identificar e parar a ameaça registada automaticamente, muitas atividades de ataque deixam rastreios subtis que requerem mais inspeção. Algumas atividades de ataque apresentam comportamentos que também podem ser normais, pelo que detetá-las dinamicamente pode resultar em ruído operacional ou mesmo falsos positivos. As consultas de busca permitem localizar proativamente esses componentes ou comportamentos potencialmente maliciosos.
Consultas de busca avançada do Microsoft Defender
Investigação avançada fornece uma interface de consulta baseada na Linguagem de Consulta Kusto (KQL) que simplifica a identificação de indicadores sutis de atividade maliciosa. Também lhe permite ver informações contextuais e verificar se os indicadores estão ligados a uma ameaça.
Os analistas da Microsoft verificam as consultas de investigação avançadas nos relatórios dos analistas e pode executá-las no editor de consultas de investigação avançada. Também pode utilizar as consultas para criar regras de deteção personalizadas que acionam alertas para futuras correspondências.
Consultas do Microsoft Sentinel
Os relatórios dos analistas também podem incluir consultas de investigação aplicáveis para clientes do Microsoft Sentinel.
O Microsoft Sentinel conta com ferramentas avançadas de pesquisa e consulta para investigação de ameaças de segurança em todas as fontes de dados da sua organização. Para o ajudar a procurar proativamente novas anomalias que não são detetadas pelas suas aplicações de segurança ou até mesmo pelas regras de análise agendadas, as consultas de investigação do Sentinel orientam-no a fazer as perguntas certas para encontrar problemas nos dados que já tem na sua rede.
Aplicar mitigações adicionais
A análise de ameaças monitoriza dinamicamente o estado de determinadas atualizações de segurança e configurações seguras. Esses tipos de informações estão disponíveis na forma de gráficos e tabelas nas abas Exposições de endpoints e Ações recomendadas. Estas recomendações são repetíveis e aplicam-se a esta ameaça e também podem ser aplicadas a outras ameaças.
Além destas recomendações registadas, o relatório do analista também pode discutir mitigações que não são monitorizadas dinamicamente porque são específicas apenas da ameaça ou situação que está a ser discutida no relatório. Eis alguns exemplos de mitigações importantes que não são monitorizadas dinamicamente:
- Bloquear e-mails com anexos .lnk ou outros tipos de ficheiro suspeitos
- Randomizar senhas de administrador local
- Informar os utilizadores finais sobre o e-mail de phishing e outros vetores de ameaças
- Ativar regras específicas de redução da superfície de ataque
Embora você possa usar as abas Exposição dos endpoints e Ações recomendadas para avaliar sua postura de segurança diante de uma ameaça, estas recomendações permitem que você tome outras medidas para melhorar sua postura de segurança. Leia cuidadosamente todas as orientações de mitigação no relatório do analista e aplique-as sempre que possível.
Confira também
- Visão geral da análise de ameaças
- Encontrar ameaças de maneira proativa com a busca avançada
- Regras de detecção personalizadas
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.