Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Defender gestão de casos é uma coleção de funcionalidades e capacidades que proporciona uma experiência de gestão de casos unificada e focada na segurança. Esta experiência foi concebida para gerir operações de segurança unificadas no portal do Microsoft Defender, sem a necessidade de ferramentas de terceiros. As equipas de operações de segurança mantêm o contexto de segurança, trabalham de forma mais eficiente e respondem mais rapidamente aos ataques quando gerem o trabalho de casos sem sair do portal do Defender.
A atual fase introdutória da implementação do gerenciamento de casos centraliza colaboração abrangente, personalização, coleta de evidências e geração de relatórios nas cargas de trabalho de SecOps.
O que é a gestão de casos?
A gestão de casos permite-lhe gerir casos SecOps nativamente no portal do Defender. Mesmo nas fases iniciais, as equipas do SecOps estão a demonstrar os seguintes casos de utilização para a gestão de casos:
Responder a eventos de segurança que abrangem vários incidentes.
Gerir a investigação de ameaças.
Rastreamento de IoCs e agentes de ameaça.
Lógica de detecção de rastreamento que precisa de ajustes.
As seguintes funcionalidades e capacidades específicas suportam estes cenários e casos de utilização:
- Crie e controle os seus casos relacionados com o SecOps num único local com a nova página Casos .
- Defina o seu próprio fluxo de trabalho de casos ao configurar valores de status personalizados.
- Melhore a colaboração, a qualidade e a responsabilidade ao atribuir tarefas e datas para conclusão.
- Lide com escalonamentos e casos complexos vinculando vários incidentes a um caso.
- Gerir o acesso aos seus casos com o RBAC.
- Adicione comentários em texto formatado para fornecer ligações, tabelas e formatação ao registo de atividades.
- Carregue anexos para armazenar ficheiros como documentos, CSVs e ficheiros zip encriptados que contenham exemplos de software maligno.
- Gerenciar casos em vários locatários por meio do portal de gerenciamento multilocatário.
À medida que criamos esta base da gestão de casos, estamos a dar prioridade a estas capacidades robustas adicionais à medida que desenvolvemos esta solução:
- Automação
- Mais provas a adicionar
- Personalização do fluxo de trabalho
- Mais integrações do portal do Defender
Requisitos
A gestão de casos está disponível no portal do Defender e, para utilizá-la, tem de ter uma área de trabalho Microsoft Sentinel ligada. Os casos só estão acessíveis a partir do portal do Defender; não pode vê-los no portal do Azure.
Para obter mais informações, veja Ligar Microsoft Sentinel ao portal do Defender.
Utilize o RBAC unificado do Defender ou funções de Microsoft Sentinel para conceder acesso a funcionalidades de gestão de casos.
| Funcionalidade de casos | RBAC unificado do Microsoft Defender | Função do Microsoft Sentinel |
|---|---|---|
| Ver apenas – fila de casos – detalhes do caso – tarefas – comentários – auditorias de casos |
Operações de segurança > Noções básicas de dados de segurança (leitura) | Leitor do Microsoft Sentinel |
| Criar e Gerir – casos e tarefas de casos – atribuir – atualizar status – ligar e desassociar incidentes |
Alertas de operações de segurança > (gerenciar) | Respondente do Microsoft Sentinel |
| Personalizar opções de status de casos | Autorização e configuração > das configurações centrais de segurança (gerenciar) | Contribuidor do Microsoft Sentinel |
Para obter mais informações, consulte controle de acesso unificado baseado em função (RBAC) do Microsoft Defender.
Fila de casos
Para começar a utilizar a gestão de casos, selecione Casos no portal do Defender para aceder à fila de casos. Filtre, ordene ou pesquise os seus casos para encontrar aquilo em que precisa de se concentrar.
Detalhes do caso
Cada caso tem uma página que permite aos analistas gerir o caso e apresenta detalhes importantes.
No exemplo a seguir, um analista de caça a ameaças está investigando um ataque hipotético chamado "Burrowing", composto por várias técnicas do MITRE ATT&CK® e indicadores de comprometimento (IoCs).
Gerencie os seguintes detalhes do caso para descrever, priorizar, atribuir e acompanhar o trabalho:
| Recurso de caso exibido | Gerir opções de casos | Valor padrão |
|---|---|---|
| Prioridade |
Very low, Low, Medium, , HighCritical |
none |
| Status | Definido por analistas, personalizável por administradores | Os estados predefinidos são New, Opene Closedo valor Predefinido é New |
| Atribuído a | Um único usuário no locatário | none |
| Descrição | Texto sem formatação | none |
| Detalhes do caso | ID do Caso | As IDs dos casos começam em 1000 e não são limpas. Utilize os estados e filtros personalizados para arquivar casos. Os números de caso são definidos automaticamente. |
| Criado por Criado em Última atualização por Última atualização em |
definir automaticamente | |
| Conclusão em incidentes vinculados |
none |
Faça a gestão dos casos ao definir status personalizados, atribuir tarefas, ligar incidentes e adicionar comentários.
Personalizar o status
Arquitetar a gestão de casos de acordo com as necessidades do seu centro de operações de segurança (SOC). Personalize as opções de status disponíveis para as suas equipas do SecOps para se ajustarem aos processos que tem em vigor.
Seguindo o exemplo de criação de caso de ataque de infiltração, os administradores do SOC configuraram status que permitem aos caçadores de ameaças manter uma lista de pendências de ameaças para triagem semanal. Os estados personalizados, como a Fase de investigação e a opção Gerar hipótese, correspondem ao processo estabelecido desta equipa de investigação de ameaças.
Tarefas
Adicione tarefas para gerir componentes granulares dos seus casos. Cada tarefa inclui o seu próprio nome, status, prioridade, proprietário e data para conclusão. Com estas informações, sabe sempre quem é responsável por concluir que tarefa e a que horas. A descrição da tarefa resume o trabalho a fazer e algum espaço para descrever o progresso. As notas de fecho fornecem mais contexto sobre o resultado das tarefas concluídas.
A imagem mostra os seguintes status de tarefa disponíveis: Novo, Em andamento, Falhou, Parcialmente concluído, Ignorado, Concluído
Ligar objetos
Ligar um caso a outros objetos no seu ambiente ajuda as suas equipas secOps a compreender o contexto mais amplo de uma ameaça. Você pode vincular casos a incidentes ou indicadores de comprometimento (IoCs).
Vincular incidentes
Associar um caso e um incidente ajuda as suas equipas do SecOps a colaborar no método que funciona melhor para eles. Por exemplo, um caçador de ameaças que encontra atividades maliciosas cria um incidente para a equipa de resposta a incidentes (IR). O caçador de ameaças liga o incidente a um caso, por isso é claro que estão relacionados. Agora a equipe de IR entende o contexto da investigação que identificou essa atividade.
Como alternativa, se a equipe de IR precisar escalar um ou mais incidentes para a equipe de busca, ela poderá criar um caso e vincular os incidentes na página de detalhes do incidente em Investigação & resposta.
Indicadores de link (versão preliminar)
Importante
Projetos no Informações sobre Ameaças do Microsoft Defender estão obsoletos. Para organizar e investigar indicadores de ameaça, vincule indicadores a um caso no portal Microsoft Defender.
Associar um caso a indicadores relevantes de compromisso (IOCs) ajuda as suas equipas do SecOps a compreender o contexto mais amplo de uma ameaça.
Para ligar o caso a IOCs, aceda ao separador Objetos Ligados na página Caso e selecione Indicadores. Em seguida, selecione o botão Adicionar e a área de trabalho onde se encontra o Indicador TI. Selecione o Indicador TI pretendido e clique em Ligação.
Em alternativa, pode criar um caso e ligar os indicadores a partir da página de detalhes dos indicadores de gestão da Intel. Selecione o indicador de TI e, em seguida, clique em Vincular casos.
Log de atividades
Precisa fazer anotações ou repassar essa lógica de detecção importante? Crie comentários em texto formatado e reveja os eventos de auditoria no registo de atividades. Os comentários são um ótimo local para adicionar rapidamente informações( incluindo consultas, tabelas, ligações e conteúdo estruturado) a um caso.
Os eventos de auditoria são automaticamente adicionados ao registo de atividades do caso e os eventos mais recentes são apresentados na parte superior. Altere o filtro se precisar de se concentrar nos comentários ou no histórico de auditorias.
Anexos
Partilhe relatórios, e-mails, capturas de ecrã, ficheiros de registo e muito mais, todos centralizados no separador Anexos de um caso. Certifique-se de que tem todas as informações necessárias para tomar decisões rápidas e precisas nas suas investigações de segurança.
Pode anexar até 10 ficheiros por comentário.
Adicionar anexo a um caso
Para adicionar anexos ao seu caso, aceda à página Detalhes do caso, selecione o separador Anexos , selecione Carregar, selecione o seu ficheiro e aguarde que o carregamento seja concluído. Depois de carregado, o ficheiro é analisado em segundo plano quanto a software maligno. Quando a verificação estiver concluída, qualquer pessoa com acesso ao caso poderá baixar o arquivo. Se o ficheiro que pretende carregar for, na verdade, um exemplo de software maligno, pode encapsula-lo num ficheiro ZIP protegido por palavra-passe.
Adicionar anexo a um comentário (visualização prévia)
Para adicionar um anexo a um comentário:
Aceda à área de comentários da página Caso .
Aceda ao editor de texto na parte inferior do ecrã e selecione o ícone de clipe de papel para anexar um ficheiro.
Selecione o ficheiro que pretende anexar a partir do seu computador.
Selecione Enviar para guardar o comentário.
- Para anexar uma captura de ecrã ao seu comentário, cole-a no editor de texto.
- Para excluir um arquivo anexado do comentário, selecione o ícone da lixeira ao passar o cursor sobre ele.
Excluir Caso (versão preliminar)
Para excluir um caso:
Abra o ecrã Casos, selecione o caso que pretende remover e selecione Eliminar.
Na janela de pop-up, escreva eliminar e, em seguida, selecione Confirmar.
Limitações
Veja Limites de gestão de casos.