Suprimir alertas do Microsoft Defender para Cloud

O Microsoft Defender para a Cloud gera alertas de segurança quando deteta ameaças no seu ambiente. Alguns alertas podem ser esperados ou não relevantes para o seu ambiente. Pode criar regras de supressão para eliminar automaticamente alertas que cumpram condições predefinidas.

Quando um alerta corresponde a uma regra de supressão ativa, o seu estado muda para Dispensado. O alerta ainda aparece na lista de alertas de segurança, mas já não ativa notificações nem aparece nas vistas ativas de alertas.

Pré-requisitos

Funções e permissões necessárias:

  • O administrador de segurança ou o Proprietário podem criar e eliminar regras de supressão.
  • O Leitor de Segurança ou Leitor pode consultar as regras de supressão.

Para obter informações sobre a disponibilidade da nuvem, consulte as matrizes de suporte do Defender para a Cloud para as nuvens comerciais/outras nuvens do Azure.

Criar uma regra de supressão

Pode criar uma regra de supressão para um ou mais tipos de alertas, ou começar a partir de um alerta existente para suprimir alertas semelhantes.

Você pode aplicar regras de supressão a grupos de gerenciamento ou a assinaturas.

  • Para suprimir alertas para um grupo de gerenciamento, use a Política do Azure.
  • Para suprimir alertas de assinaturas, use o portal do Azure ou a API REST.

Uma regra de supressão aplica-se apenas a tipos de alerta que já tenham sido ativados pelo menos uma vez.

Criar uma regra de supressão para um ou mais tipos de alerta

Para criar uma regra de supressão para um ou mais tipos de alerta:

  1. Inicie sessão no portal Azure.

  2. Aceda a Microsoft Defender para a Cloud>Alertas de segurança.

  3. Selecione as regras de Supressão.

    Captura de ecrã da página de alertas de Segurança com o botão de Regras de Supressão destacado.

  4. Selecionar Criar nova regra de supressão.

    Captura de ecrã da página das regras de supressão com o botão Criar nova regra de supressão destacado.

  5. Selecione as subscrições a que a regra se aplica.

  6. Em Alertas, selecione Personalizado para escolher tipos específicos de alertas, ou selecione Todos para aplicar a regra a todos os tipos de alerta.

  7. Se selecionaste Personalizado, seleciona os tipos de alerta a que a regra se aplica.

  8. Se necessário, adicione condições de entidade para limitar a regra a recursos ou valores de entidade específicos.

  9. Insira um nome de regra.

    Os nomes das regras devem começar com uma letra ou um número, ter entre 2 e 50 carateres e não conter outros símbolos que não sejam traços (-) ou sublinhados (_).

  10. Selecione se a regra está ativada ou desativada.

  11. Selecione uma razão para suprimir o alerta.

  12. Se necessário, adiciona um comentário.

  13. Selecione quando a regra expira:

    • Selecione Personalizado para definir uma data e hora de término.
    • Selecione Nenhum para executar a regra indefinidamente.
  14. Se necessário, selecione Simular para testar a regra.

  15. Selecione Aplicar.

A regra é criada e listada na página de Regras de Supressão .

Crie uma regra de supressão a partir de um alerta específico

Para criar uma regra de supressão a partir de um alerta que já existe:

  1. Inicie sessão no portal Azure.

  2. Aceda a Microsoft Defender para a Cloud>Alertas de segurança.

  3. Selecione um alerta.

  4. Selecione Executar ação.

  5. No separador Tomar medidas, expanda Suprimir alertas semelhantes.

  6. Selecione Criar regra de supressão.

    Captura de ecrã de uma página de detalhes de alertas com o botão Criar regra de supressão destacado em Suprimir alertas semelhantes.

  7. Revise o tipo de alerta selecionado.

  8. Se necessário, adicione condições de entidade para limitar a regra a recursos ou valores de entidade específicos.

  9. Insira um nome de regra.

    Os nomes das regras devem começar com uma letra ou um número, ter entre 2 e 50 carateres e não conter outros símbolos que não sejam traços (-) ou sublinhados (_).

  10. Selecione se a regra está ativada ou desativada.

  11. Selecione uma razão para suprimir o alerta.

  12. Se necessário, adiciona um comentário.

  13. Selecione quando a regra expira:

    • Selecione Personalizado para definir uma data e hora de término.
    • Selecione Nenhum para executar a regra indefinidamente.
  14. Se necessário, selecione Simular para testar a regra.

  15. Selecione Aplicar.

A regra é criada e listada na página de Regras de Supressão .

Editar ou eliminar uma regra de supressão

Para editar ou eliminar uma regra de supressão:

  1. Inicie sessão no portal Azure.

  2. Aceda a Microsoft Defender para a Cloud>Alertas de segurança.

  3. Selecione as regras de Supressão.

  4. Selecione a regra que quer atualizar.

  5. Para editar a regra, selecione Editar, atualize os detalhes da regra e depois selecione Aplicar.

  6. Para eliminar a regra, selecione Remover.

Eliminar uma regra de supressão não altera o estado dos alertas que a regra já ignorou.

Criar e gerenciar regras de supressão com a API

Pode criar, visualizar e eliminar regras de supressão de alertas usando a API REST do Defender para a Cloud.

Para criar uma regra de supressão para um tipo específico de alerta, use primeiro a API REST do Alerts para recuperar o alerta que pretende suprimir. Depois, use a API REST das Regras de Supressão de Alertas para criar a regra.

Os métodos relevantes para regras de supressão na API REST de regras de supressão de alertas são:

  • ATUALIZAÇÃO - Crie ou atualize uma regra de supressão numa subscrição especificada.
  • GET - Obtenha os detalhes de uma regra de supressão específica numa subscrição específica.
  • LISTA - Liste todas as regras de supressão configuradas para uma subscrição especificada.
  • ELIMINAR - Eliminar uma regra de supressão não altera o estado dos alertas que a regra já ignorou. Use este método para remover uma regra de supressão existente.

Para obter detalhes e exemplos de utilização, consulte a referência da API dos grupos de operações do Defender para a Cloud.