Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Algumas informações estão relacionadas com o produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não oferece nenhuma garantia, explícita ou implícita, quanto às informações fornecidas aqui.
O Microsoft Defender enriquece as páginas das entidades com dados de inteligência sobre ameaças do Microsoft Threat Intelligence, para que os analistas tenham acesso a inteligência contextual durante as investigações. Em vez de alternar entre ferramentas separadas, você pode acessar dados de reputação, atribuição de ator de ameaça, relações de infraestrutura e outras inteligências diretamente em páginas de entidade no portal Microsoft Defender.
Os enriquecimentos de entidades trazem inteligência sobre ameaças coletada globalmente ao fluxo de trabalho de investigação. Quando você investiga um endereço IP, domínio, URL ou arquivo em um incidente, a página de entidade apresenta inteligência relevante que ajuda você a avaliar o risco e tomar decisões mais rápidas e informadas.
Pré-requisitos
Todos os clientes do Microsoft Defender XDR podem acessar enriquecimentos de entidades com dados de inteligência de ameaças da Microsoft disponíveis publicamente, sem custo adicional.
Tipos de entidade suportados
Você pode obter enriquecimento de entidades para os seguintes tipos de entidade. Cada tipo de entidade apresenta dados de inteligência diferentes dependendo do que é relevante:
| Tipo de entidade | Dados de enriquecimento disponíveis |
|---|---|
| Endereço IP | Reputação, relatórios de ameaças atribuídos, relações de infraestrutura (DNS, WHOIS, pares de host, subdomínios), serviços, certificados TLS/SSL, componentes, rastreadores, cookies |
| Domínio | Reputação, relatórios de ameaças atribuídos, relações de infraestrutura (DNS, WHOIS, pares de host, subdomínios), serviços, certificados TLS/SSL, componentes, rastreadores, cookies |
| URL | Reputação, relatórios de ameaças atribuídos, análise em sandbox |
| File | Reputação, relatórios de ameaças atribuídos, análise em sandbox |
Note
Os endereços IP e os domínios fornecem um conjunto mais amplo de dados de enriquecimento devido aos dados de relação de infraestrutura adicionais disponíveis para esses tipos de entidade.
Como acessar enriquecimentos de entidades
Você pode acessar páginas de entidade enriquecidas por meio de vários pontos de entrada no portal Microsoft Defender:
- Investigação de incidentes — Selecione uma entidade (IP, domínio, URL ou arquivo) nas evidências ou detalhes do alerta de um incidente para abrir a página de entidade enriquecida.
- Pesquisa global – pesquise um endereço IP, domínio, URL ou hash de arquivo na barra de pesquisa do portal Defender para navegar diretamente até a página da entidade.
- Busca avançada – selecione um valor de entidade nos resultados avançados da consulta de busca para abrir a página da entidade.
- Navegação direta – navegue até uma página de entidade diretamente de qualquer link no portal.
Guia Insights de Inteligência sobre Ameaças
A guia Insights de Inteligência sobre Ameaças nas páginas de entidades é a principal superfície para dados de enriquecimento. Esta guia consolida a inteligência de ameaças do Microsoft Threat Intelligence em uma única visão, organizada nas seções a seguir, dependendo do tipo de entidade:
Reputação
A seção de reputação fornece uma avaliação de risco para a entidade com base nas regras de detecção e inteligência do Microsoft. As pontuações de reputação ajudam os analistas a determinar rapidamente se uma entidade é categorizada como maliciosa, suspeita, neutra ou desconhecida e a revelar qualquer atividade maliciosa ou suspeita anterior ligada à entidade.
Reputação aparece como uma pontuação numérica de 0 a 100. A Microsoft obtém a pontuação a partir de dados proprietários e regras de aprendizado de máquina — cada uma atribuída a uma gravidade Alta, Média ou Baixa — que avaliam fatores como domínio de nível superior, provedor de hospedagem, servidor de nomes, registrador e características do certificado TLS. Avalie esses fatores de forma holística: a combinação de indicadores, e não de um único, prevê se uma entidade provavelmente é maliciosa. Hosts, domínios e endereços IP se enquadram nas seguintes categorias com base em sua pontuação:
| Pontuação | Category | Description |
|---|---|---|
| 75–100 | Mal-intencionado | Associações confirmadas a infraestruturas maliciosas conhecidas na lista de bloqueio da Microsoft, com correspondências a regras de aprendizado de máquina que detectam atividades suspeitas. |
| 50–74 | Suspeito | Provavelmente associado a infraestrutura suspeita baseada em correspondências com três ou mais regras de aprendizado de máquina. |
| 25–49 | Neutro | Corresponde a pelo menos duas regras de aprendizado de máquina. |
| 0–24 | Unknown | Retornei uma ou nenhuma correspondência de regra. |
Relatórios de ameaças atribuídos
Quando Microsoft vincula uma entidade a um ator ou campanha de ameaça conhecido, a seção relatórios de ameaças atribuídos mostra relatórios de análise de ameaças relacionados. Esses relatórios fornecem contexto sobre as táticas, técnicas e procedimentos (TTPs) do ator de ameaças e ajudam os analistas a entender o cenário de ameaças mais amplo.
Relações de infraestrutura (endereços IP e domínios)
Para entidades de endereço IP e domínio, a seção de relacionamentos de infraestrutura utiliza dados de internet da Microsoft — coletados por meio de DNS passivo (PDNS), varreduras de portas e infraestrutura de rastreamento web — para revelar a infraestrutura conectada e a análise de infraestrutura de suporte. Esta seção inclui:
- Registros DNS - Dados históricos e atuais de resolução DNS, incluindo DNS reverso, que mostram quais domínios foram resolvidos para um endereço IP e o reverso ao longo do tempo.
- Informações do WHOIS – Detalhes de registro de domínio, incluindo registro, datas e registrador.
- Pares de host – Relações entre hosts com base em conexões observadas no conteúdo da Web.
- Subdomínios - Subdomínios conhecidos associados a um domínio.
- Certificados TLS/SSL – detalhes do certificado, incluindo nomes alternativos de emissor, validade e entidade.
- Serviços – Serviços de rede detectados em execução na infraestrutura.
- Componentes – tecnologias da Web e estruturas identificadas na infraestrutura.
- Rastreadores – análise da Web e códigos de acompanhamento observados na infraestrutura.
- Cookies - Nomes de cookies observados nas respostas da infraestrutura.
Análise em sandbox (URLs e arquivos)
Para URLs e arquivos, a análise em sandbox fornece os resultados de detonação, mostrando indicadores comportamentais observados quando a entidade é executada em um ambiente controlado.
Fluxo de trabalho de investigação
Os enriquecimentos de entidades se integram diretamente ao fluxo de trabalho de investigação de incidentes no Microsoft Defender. Um fluxo de investigação típico inclui:
- Abra um incidente no portal do Microsoft Defender e examine as evidências do incidente.
- Selecione uma entidade (endereço IP, domínio, URL ou arquivo) para abrir sua página de entidade.
- Examine a guia Visão geral para obter detalhes importantes sobre a entidade.
- Selecione a guia Informações de Inteligência contra Ameaças para ver os dados de enriquecimento da Microsoft Threat Intelligence.
- Use a inteligência para avaliar o risco, identificar a atribuição do ator de ameaças e entender as relações de infraestrutura.
- Acesse entidades e relatórios relacionados para continuar sua investigação.