Validar alertas no Microsoft Defender para a Cloud

Este artigo explica como validar que o seu sistema está configurado para alertas do Microsoft Defender para a Cloud, para que possa monitorizar e responder a ameaças.

O que são alertas de segurança?

Alertas são notificações que o Defender para a Cloud gera quando deteta ameaças em seus recursos. O Defender para a Cloud classifica os alertas por gravidade e lista-os com detalhes chave. Pode usar esta informação para investigar rapidamente cada problema. O Defender para a Cloud também fornece passos para ajudar a corrigir um ataque.

Para obter mais informações, consulte Alertas de segurança no Defender para a Cloud e Gerenciando e respondendo a alertas de segurança.

Pré-requisitos

Para receber todos os alertas, suas máquinas e os espaços de trabalho conectados do Log Analytics precisam estar no mesmo locatário.

Gerar exemplos de alertas de segurança

Se usar a nova experiência de alertas de pré-visualização, pode criar alertas de exemplo a partir da página de alertas de segurança no portal do Azure. Para mais detalhes, consulte Gerir e responder a alertas de segurança no Microsoft Defender para a Cloud.

Criar alertas de exemplo

Use exemplos de alertas para:

  • Avalie o valor e os recursos de seus planos do Microsoft Defender.
  • Valide quaisquer configurações que tenha feito para os seus alertas de segurança, como integrações de informação de segurança e gestão de eventos (SIEM), automação de fluxos de trabalho e notificações por email.

Para criar alertas de exemplo:

  1. Como usuário com a função Colaborador de Assinatura, na barra de ferramentas na página de alertas de segurança, selecione Exemplos de alertas.
  2. Selecione uma subscrição.
  3. Selecione o(s) plano(s) relevante(s) do Microsoft Defender para o(s) qual(is) pretende ver alertas.
  4. Selecione Criar alertas de exemplo.

Captura de ecrã a mostrar os passos para criar alertas de exemplo no Microsoft Defender para a Cloud.

Uma notificação é exibida informando que os alertas de exemplo foram criados:

Captura de tela mostrando a notificação de que os alertas de exemplo estão sendo gerados.

Após alguns minutos, os alertas de exemplo aparecem na página de alertas de segurança. Os alertas de exemplo também aparecem em qualquer outro local onde tenha configurado para receber os seus alertas de segurança do Microsoft Defender para a Cloud (SIEMs ligados, notificações por email, etc.).

Captura de ecrã a mostrar exemplos de alertas na lista de alertas de segurança.

Tip

Os alertas são para recursos simulados.

Simule alertas nas suas máquinas virtuais Azure (VMs) (Windows)

Antes de começar, certifique-se de que:

Na máquina que queres testar, abre um símbolo elevado e executa o script:

  1. Vá para Iniciar e digite cmd.

  2. Selecione com o botão direito do mouse Prompt de Comando e selecione Executar como administrador.

    Captura de tela mostrando onde selecionar Executar como administrador.

  3. No prompt, copie e execute o seguinte comando: powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.

  4. A janela do prompt de comando fecha automaticamente. Se tiver êxito, um novo alerta deverá ser apresentado no painel Alertas do Defender para a Cloud dentro de 10 minutos.

  5. A linha de mensagem na caixa do PowerShell deve ser semelhante à forma como é apresentada aqui:

    Captura de tela mostrando a linha de mensagem do PowerShell.

Em alternativa, pode usar a cadeia de teste EICAR para simular o alerta no Windows. Crie um ficheiro de texto, cole a linha EICAR e guarde o ficheiro como um ficheiro executável na unidade local da sua máquina.

Simule alertas nas suas máquinas virtuais Azure (VMs) (Linux)

Antes de começar, certifique-se de que:

Na máquina onde pretende simular o recurso atacado, siga estes passos:

  1. Abra uma janela do Terminal, copie e execute o seguinte comando: curl -O https://secure.eicar.org/eicar.com.txt
  2. A janela do Terminal fecha-se automaticamente. Se for bem-sucedido, um novo alerta deverá aparecer na blade Defender para a Cloud Alerts dentro de 10 minutos.

Simular alertas no Kubernetes

O Defender for Containers cria alertas para os seus clusters e nós de cluster. Observa tanto o plano de controlo (servidor API) como a carga de trabalho do contentor.

Para simular alertas para o plano de controlo Defender for Containers e carga de trabalho containerizada, utilize a ferramenta de simulação de alertas Kubernetes.

Para saber mais, consulte Microsoft Defender for Containers.

Simular alertas para o Serviço de Aplicativo

Você pode simular alertas para recursos em execução no Serviço de Aplicativo.

  1. Crie um novo site e aguarde 24 horas para que ele se registre no Defender para a Cloud ou use um site existente.
  2. Uma vez criado o site, acesse-o usando o seguinte URL:
    1. Abra o painel de recursos do serviço de aplicativo e copie o domínio da URL do campo de domínio padrão.

      Captura de ecrã a mostrar onde copiar o domínio predefinido.

    2. Copie o nome do site para o URL: https://<website-name>.azurewebsites.net/This_Will_Generate_ASC_Alert.

  3. Um alerta é gerado dentro de cerca de 2 a 4 horas.

Simule alertas para Armazenamento Advanced Threat Protection (ATP)

Para validar a deteção de ameaças para o Microsoft Defender for Storage, complete os seguintes passos:

  1. Navegue até uma conta de armazenamento que tenha o Azure Defender for Storage habilitado.

  2. Selecione o separador Contentores na barra lateral.

    Captura de tela mostrando onde navegar para selecionar um contêiner.

  3. Navegue até um contêiner existente ou crie um novo.

  4. Carregue um ficheiro para esse contentor. Evite carregar qualquer ficheiro que possa conter dados confidenciais.

    Captura de ecrã a mostrar onde carregar um ficheiro para o contentor.

  5. Selecione com o botão direito do mouse o arquivo carregado e selecione Gerar SAS.

  6. Selecione o token SAS gerado e o botão URL (não é necessário alterar nenhuma opção).

  7. Copie o URL SAS gerado.

  8. Abra a página de download do navegador Tor e instale o navegador Tor.

  9. No navegador Tor, navegue até a URL SAS. Agora você deve ver e pode baixar o arquivo que foi carregado.

Simular alertas para o Serviço de Aplicações (EICAR)

Para simular um alerta EICAR do Serviço de Aplicações:

  1. Encontre o ponto final HTTP do website, quer acedendo ao painel do portal do Azure para o website do App Services, quer utilizando o registo DNS personalizado associado a este website. (O URL predefinido do site do Aplicação Azure AD Services tem o sufixo https://XXXXXXX.azurewebsites.net). O site deve ser um site existente e não um que foi criado antes da simulação de alerta.
  2. Encontre o ponto de extremidade HTTP do website acedendo à blade do portal do Azure dos Serviços de Aplicações ou utilizando a entrada DNS personalizada associada ao mesmo. (O URL predefinido do site do Aplicação Azure AD Services tem o sufixo https://XXXXXXX.azurewebsites.net). O site deve ser um site existente e não um que foi criado antes da simulação de alerta.
  3. Navegue até o URL do site e adicione o seguinte sufixo fixo: /This_Will_Generate_ASC_Alert. O URL deve ter esta aparência: https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Pode levar algum tempo para que o alerta seja gerado (~1,5 horas).

Validar a Deteção de Ameaças do Azure Key Vault

Para validar a deteção de ameaças no Azure Key Vault, crie um cofre de chaves usando o portal Azure e siga estes passos:

Pré-requisitos

Etapas de validação

Para validar a detecção de ameaças no Azure Key Vault:

  1. Depois de criar o Cofre da Chave e o segredo, vá para uma VM que tenha acesso à Internet e baixe o Navegador TOR.
  2. Instale o navegador TOR em sua VM.
  3. Após a instalação, abra seu navegador normal, entre no portal do Azure e acesse a página Cofre da Chave. Selecione o URL realçado e copie o endereço.
  4. Abra o TOR e cole essa URL (você precisa autenticar novamente para acessar o portal do Azure).
  5. Depois de aceder, também pode selecionar a opção Segredos no painel esquerdo.
  6. No Navegador TOR, saia do portal do Azure e feche o navegador.
  7. Após algum tempo, o Defender for Key Vault dispara um alerta com informações detalhadas sobre essa atividade suspeita.

Saiba mais sobre alertas e deteção de ameaças no Defender para a Cloud: