Gerir incidentes de segurança no Microsoft Defender para a Cloud

Triagem e investigação de alertas de segurança pode demorar muito tempo, mesmo para analistas de segurança experientes. Para muitas pessoas, pode ser difícil saber por onde começar.

O Defender para a Cloud utiliza análises para ligar informações entre alertas de segurança distintos. Ao utilizar ligações entre alertas de segurança relacionados, o Defender para a Cloud oferece uma visão única de uma campanha de ataque e dos seus alertas relacionados. Esta perspetiva ajuda-o a compreender as ações dos atacantes e os recursos afetados. Para mais informações, consulte Alertas de segurança no Defender para a Cloud e Gestão e responda a alertas de segurança.

Este artigo apresenta uma visão geral dos incidentes no Defender para a Cloud.

O que é um incidente de segurança?

No Defender para a Cloud, um incidente de segurança é a agregação de todos os alertas de um recurso que correspondem a padrões da cadeia de ataque. Os incidentes aparecem na página de alertas de segurança. Selecione um incidente para visualizar alertas relacionados e obter mais informações. Para detalhes sobre táticas, veja MITRE ATT&CK TACTICS.

Gerenciar incidentes de segurança

Execute os seguintes passos para encontrar e gerir incidentes de segurança no Defender para a Cloud:

  1. Na página de alertas de segurança do Defender para a Cloud, use Adicionar filtro para filtrar pelo nome do alerta Incidente de segurança detetado em múltiplos recursos.

    Localizar os incidentes na página de alertas de segurança no Microsoft Defender para a Cloud.

    A lista agora é filtrada para mostrar apenas incidentes. Os incidentes de segurança têm um ícone diferente dos alertas de segurança.

    Lista de incidentes na página de alertas de segurança no Microsoft Defender para a Cloud.

  2. Para ver os detalhes de um incidente, selecione um na lista. Aparece um painel com mais detalhes sobre o incidente.

    Captura de ecrã do painel lateral mostrando detalhes do incidente, como gravidade, estado e alertas relacionados no Microsoft Defender para a Cloud.

  3. Para ver mais detalhes, selecione Ver detalhes completos.

    Captura de ecrã que mostra um incidente de segurança, detalhes completos no Microsoft Defender para a Cloud.

    O painel esquerdo da página do incidente de segurança mostra informações de alto nível sobre o incidente de segurança, incluindo título, gravidade, estado, tempo de atividade, descrição e o recurso afetado. Ao lado do recurso afetado, pode ver as etiquetas Azure relevantes. Use as etiquetas do Azure mostradas ao lado do recurso afetado para inferir o contexto organizacional do recurso ao investigar o alerta.

    O painel direito inclui o separador Alertas com os alertas de segurança correlacionados no âmbito deste incidente.

    Tip

    Para obter mais informações sobre um alerta específico, selecione-o.

    Captura de ecrã que mostra o separador take action para um incidente de segurança no Microsoft Defender para a Cloud.

  4. Para mudar para o separador Tomar ação , selecione o separador ou selecione o botão Tomar Ação no canto inferior do painel direito. Use esta guia para executar outras ações, como:

    • Mitigar a ameaça: fornece passos manuais de remediação para este incidente de segurança.
    • Prevenir ataques futuros: fornece recomendações de segurança para ajudar a reduzir a superfície de ataque, aumentar a postura de segurança e prevenir ataques futuros.
    • Acionar resposta automática: fornece a opção de acionar uma Logic App em resposta a este incidente de segurança.
    • Suprimir alertas semelhantes: oferece a opção de suprimir alertas futuros com características semelhantes caso o alerta não seja relevante para a sua organização.

    Note

    Um alerta de segurança pode aparecer tanto como parte de um incidente como um alerta isolado.

  5. Para remediar as ameaças no incidente, siga as etapas de correção fornecidas com cada alerta.

Passo seguinte