Incidentes - um guia de referência

Note

Para incidentes que estão em pré-visualização: Os Termos Suplementares do Azure Preview incluem termos legais adicionais que se aplicam a funcionalidades do Azure que estão em beta, pré-visualização ou que ainda não foram lançadas em disponibilidade geral.

Este artigo lista os incidentes que pode ter com o Microsoft Defender para a Cloud e quaisquer planos Microsoft Defender que tenha ativado. Os incidentes apresentados no seu ambiente dependem dos recursos e serviços que está a proteger, e da sua configuração personalizada.

Um incidente de segurança é uma correlação de alertas com uma história de ataque que partilham uma entidade. Por exemplo, Resource, IP Address, User ou partilhar um padrão de kill chain.

Pode selecionar um incidente para visualizar todos os alertas relacionados com o incidente e obter mais informações.

Aprenda a gerir incidentes de segurança.

Note

O mesmo alerta pode existir como parte de um incidente, bem como ser visível como um alerta autônomo.

Incidente de segurança

Mais detalhes e notas

Alert Description Severity
Incidente de segurança detetado atividade suspeita do utilizador (Pré-visualização) Este incidente indica operações suspeitas do utilizador no seu ambiente. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados por este utilizador, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Embora esta atividade possa ser legítima, um ator ameaçador pode utilizar tais operações para comprometer recursos no seu ambiente. Isto pode indicar que a conta está comprometida e está a ser usada com intenção maliciosa. Alto
Incidente de segurança detetado atividade suspeita do principal de serviço (Pré-visualização) Este incidente indica operações suspeitas do principal de serviço no seu ambiente. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados por este principal de serviço, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Embora esta atividade possa ser legítima, um ator ameaçador pode utilizar tais operações para comprometer recursos no seu ambiente. Isto pode indicar que o principal do serviço está comprometido e está a ser usado com intenção maliciosa. Alto
Incidente de segurança detetado atividade suspeita de mineração de criptomoedas (Pré-visualização) Cenário 1: Este incidente indica que foi detetada atividade suspeita de mineração de criptomoedas após atividade suspeita de utilizadores ou principais de serviço. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A atividade suspeita da conta pode indicar que um agente ameaçador obteve acesso não autorizado ao seu ambiente, e a atividade subsequente de mineração de criptomoedas pode sugerir que comprometeram com sucesso o seu recurso e o estão a usar para minerar criptomoedas, o que pode levar a custos mais elevados para a sua organização.

Cenário 2: Este incidente indica que foi detetada atividade suspeita de mineração criptográfica após um ataque de força bruta ao mesmo recurso de máquina virtual. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. O ataque de força bruta à máquina virtual pode indicar que um ator ameaçador está a tentar obter acesso não autorizado ao seu ambiente, e a atividade de mineração de criptomoedas subsequente pode sugerir que comprometeu com sucesso o seu recurso e o está a usá-lo para minerar criptomoedas, o que pode levar a custos acrescidos para a sua organização.
Alto
Incidente de segurança detetado atividade suspeita no Key Vault (Pré-visualização) Cenário 1: Este incidente indica que foi detetada atividade suspeita no seu ambiente relacionada com o uso do Key Vault. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados por este utilizador ou principal de serviço, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividade suspeita no Key Vault pode indicar que um ator ameaçador está a tentar aceder aos seus dados sensíveis, como chaves, segredos e certificados, e que a conta está comprometida e está a ser usada com intenção maliciosa.

Cenário 2: Este incidente indica que foi detetada atividade suspeita no seu ambiente relacionada com a utilização do Key Vault. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados a partir do mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividade suspeita no Key Vault pode indicar que um ator ameaçador está a tentar aceder aos seus dados sensíveis, como chaves, segredos e certificados, e que a conta está comprometida e está a ser usada com intenção maliciosa.

Cenário 3: Este incidente indica que foi detetada atividade suspeita no seu ambiente relacionada com a utilização do Key Vault. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividade suspeita no Key Vault pode indicar que um ator ameaçador está a tentar aceder aos seus dados sensíveis, como chaves, segredos e certificados, e que a conta está comprometida e está a ser usada com intenção maliciosa.
Alto
Incidente de segurança detetado atividade suspeita do SAS (Pré-visualização) Este incidente indica que foi detetada atividade suspeita após o possível uso indevido de um token SAS. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A utilização de um token SAS pode indicar que um ator ameaçador obteve acesso não autorizado à sua conta de armazenamento e está a tentar aceder ou exfiltrar dados sensíveis. Alto
Incidente de segurança detetado atividade anómala de localização geográfica (Pré-visualização) Cenário 1: Este incidente indica que foi detetada atividade geográfica anómala no seu ambiente. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividades suspeitas originadas de locais anómalos podem indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo.

Cenário 2: Este incidente indica que foi detetada atividade geográfica anómala no seu ambiente. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados a partir do mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividades suspeitas originadas de locais anómalos podem indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo.
Alto
Incidente de segurança detetado atividade IP suspeita (Pré-visualização) Cenário 1: Este incidente indica que foi detetada atividade suspeita proveniente de um endereço IP suspeito. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados a partir do mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividades suspeitas originadas de um endereço IP suspeito podem indicar que um atacante obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo.

Cenário 2: Este incidente indica que foi detetada atividade suspeita proveniente de um endereço IP suspeito. Múltiplos alertas provenientes de diferentes planos Defender para a Cloud foram acionados no mesmo utilizador ou principal de serviço, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividades suspeitas originadas de um endereço IP suspeito podem indicar que um atacante obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo.
Alto
Incidente de segurança detetado atividade suspeita de ataque sem ficheiros (Pré-visualização) Este incidente indica que foi detetado um conjunto de ferramentas de ataque sem ficheiros numa máquina virtual após uma possível tentativa de exploit no mesmo recurso. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados na mesma máquina virtual, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A presença de um conjunto de ferramentas de ataque sem ficheiros na máquina virtual pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar escapar à deteção enquanto realiza mais atividades maliciosas. Alto
Incidente de segurança detetado atividade DDOS suspeita (Pré-visualização) Este incidente indica que foi detetada atividade suspeita de Negação de Serviço Distribuída (DDOS) no seu ambiente. Os ataques DDOS são concebidos para sobrecarregar a sua rede ou aplicação com um elevado volume de tráfego, tornando-a indisponível para utilizadores legítimos. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Alto
Incidente de segurança detetado atividade suspeita de exfiltração de dados (Pré-visualização) Cenário 1: Este incidente indica que foi detetada atividade suspeita de exfiltração de dados após atividade suspeita de utilizadores ou principais de serviço. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A atividade suspeita da conta pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente, e a atividade subsequente de exfiltração de dados pode sugerir que estão a tentar roubar informações sensíveis.

Cenário 2: Este incidente indica que foi detetada atividade suspeita de exfiltração de dados após atividade suspeita de utilizadores ou principais de serviço. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados a partir do mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A atividade suspeita da conta pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente, e a atividade subsequente de exfiltração de dados pode sugerir que estão a tentar roubar informações sensíveis.

Cenário 3: Este incidente indica que foi detetada atividade suspeita de exfiltração de dados após uma redefinição invulgar de palavra-passe numa máquina virtual. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados a partir do mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A atividade suspeita da conta pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente, e a atividade subsequente de exfiltração de dados pode sugerir que estão a tentar roubar informações sensíveis.
Alto
Incidente de segurança detetado atividade suspeita da API (Pré-visualização) Este incidente indica que foi detetada atividade suspeita da API. Múltiplos alertas do Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. O uso suspeito da API pode indicar que um ator ameaçador está a tentar aceder a informações sensíveis ou executar ações não autorizadas. Alto
Incidente de segurança detetado atividade suspeita do cluster Kubernetes (Pré-visualização) Este incidente indica que foi detetada atividade suspeita no seu cluster Kubernetes após atividade suspeita de utilizadores. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo cluster, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A atividade suspeita no seu cluster Kubernetes pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo. Alto
Incidente de segurança detetado atividade de armazenamento suspeita (Pré-visualização) Cenário 1: Este incidente indica que foi detetada atividade de armazenamento suspeita após atividade suspeita de utilizadores ou principais de serviço. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A atividade suspeita da conta pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente, e a atividade de armazenamento suspeita subsequente pode sugerir que está a tentar aceder a dados potencialmente sensíveis.

Cenário 2: Este incidente indica que foi detetada atividade de armazenamento suspeita após atividade suspeita de utilizadores ou principais de serviço. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados a partir do mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A atividade suspeita da conta pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente, e a atividade de armazenamento suspeita subsequente pode sugerir que está a tentar aceder a dados potencialmente sensíveis.
Alto
Incidente de segurança detetado atividade suspeita do Azure Toolkit (Pré-visualização) Este incidente indica que foi detetada atividade suspeita após a possível utilização de um kit de ferramentas do Azure. Múltiplos alertas provenientes de diferentes planos Defender para a Cloud foram acionados no mesmo utilizador ou principal de serviço, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. A utilização de um toolkit Azure pode indicar que um atacante obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo. Alto
Incidente de segurança detetado atividade DNS suspeita (Pré-visualização) Cenário 1: Este incidente indica que foi detetada atividade DNS suspeita. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividade DNS suspeita pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo.

Cenário 2: Este incidente indica que foi detetada atividade DNS suspeita. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados a partir do mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividade DNS suspeita pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo.
Medium
Incidente de segurança detetado atividade SQL suspeita (Pré-visualização) Cenário 1: Este incidente indica que foi detetada atividade SQL suspeita. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados a partir do mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividade SQL suspeita pode indicar que um ator ameaçador está a visar o seu servidor SQL e a tentar comprometê-lo.

Cenário 2: Este incidente indica que foi detetada atividade SQL suspeita. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividade SQL suspeita pode indicar que um ator ameaçador está a visar o seu servidor SQL e a tentar comprometê-lo.
Alto
Incidente de segurança detetado atividade suspeita de serviço de aplicação (Pré-visualização) Cenário 1: Este incidente indica que foi detetada atividade suspeita no ambiente do seu serviço de aplicação. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados no mesmo recurso, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividade suspeita de serviços de aplicações pode indicar que um agente ameaçador está a visar a sua aplicação e pode estar a tentar comprometê-la.

Cenário 2: Este incidente indica que foi detetada atividade suspeita no ambiente do seu serviço de aplicação. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados a partir do mesmo endereço IP, o que aumenta a fidelidade da atividade maliciosa no seu ambiente. Atividade suspeita de serviços de aplicações pode indicar que um agente ameaçador está a visar a sua aplicação e pode estar a tentar comprometê-la.
Alto
Incidente de segurança detetado, máquina comprometida com comunicação com botnet Este incidente indica atividade suspeita de botnet na sua máquina virtual. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados por ordem cronológica no mesmo recurso, seguindo o MITRE ATT&; Estrutura CK. Isto pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo. Médio/Alto
Incidente de segurança detetado máquinas comprometidas com comunicação com botnet Este incidente indica atividade suspeita de botnet nas suas máquinas virtuais. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados por ordem cronológica no mesmo recurso, seguindo o MITRE ATT&; Estrutura CK. Isto pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo. Médio/Alto
Incidente de segurança detetado máquina comprometida com atividade maliciosa de saída Este incidente indica atividade suspeita de saída na sua máquina virtual. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados por ordem cronológica no mesmo recurso, seguindo o MITRE ATT&; Estrutura CK. Isto pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo. Médio/Alto
Incidente de segurança detetado máquinas comprometidas Este incidente indica atividade suspeita numa ou mais das suas máquinas virtuais. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados por ordem cronológica nos mesmos recursos, após o MITRE ATT& Estrutura CK. Isto pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e comprometeu com sucesso essas máquinas. Médio/Alto
Incidente de segurança detetou máquinas comprometidas com atividade maliciosa de saída Este incidente indica atividade suspeita de saída das suas máquinas virtuais. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados por ordem cronológica nos mesmos recursos, após o MITRE ATT& Estrutura CK. Isto pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo. Médio/Alto
Incidente de segurança detetado em múltiplas máquinas Este incidente indica atividade suspeita numa ou mais das suas máquinas virtuais. Múltiplos alertas de diferentes planos Defender para a Cloud foram acionados por ordem cronológica no mesmo recurso, seguindo o MITRE ATT&; Estrutura CK. Isto pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo. Médio/Alto
Incidente de segurança com processo partilhado detetado Cenário 1: Este incidente indica atividade suspeita na sua máquina virtual. Múltiplos alertas provenientes de diferentes planos do Defender para a Cloud foram acionados, partilhando o mesmo processo. Isto pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo.

Cenário 2: Este incidente indica atividade suspeita nas suas máquinas virtuais. Múltiplos alertas provenientes de diferentes planos do Defender para a Cloud foram acionados, partilhando o mesmo processo. Isto pode indicar que um ator ameaçador obteve acesso não autorizado ao seu ambiente e está a tentar comprometê-lo.
Médio/Alto

Passos seguintes

Gerir incidentes de segurança no Microsoft Defender para a Cloud