Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como usar filtros de atividade e consultas guardadas no Microsoft Defender for Cloud Apps para investigar eventos, restringir resultados de pesquisa e monitorizar o comportamento dos utilizadores e das aplicações. Vai aprender sobre os campos de filtro disponíveis, como criar e guardar consultas personalizadas, e como consultar ou exportar atividades de até seis meses atrás.
Utilizar filtros de atividade
A lista seguinte descreve os filtros de atividade que podem ser aplicados. A maioria dos filtros suporta vários valores e NÃO para lhe fornecer uma ferramenta avançada para a criação de políticas.
ID da Atividade – procure apenas atividades específicas pelo respetivo ID. Este filtro é útil quando liga Microsoft Defender for Cloud Apps ao SIEM (com o agente SIEM) e pretende investigar mais aprofundadamente os alertas com Defender for Cloud Apps.
Objetos de atividade – procure os objetos em que a atividade foi efetuada. Este filtro aplica-se a ficheiros, pastas, utilizadores ou objetos de aplicação.
ID do objeto de atividade – o ID do objeto (ficheiro, pasta, utilizador ou ID da aplicação).
Item – permite-lhe procurar pelo nome ou ID de qualquer objeto de atividade (por exemplo, nomes de utilizador, ficheiros, parâmetros, sites). Para o filtro Item do objeto Atividade , pode selecionar se pretende filtrar itens que Contenham, Seja Igual ou Iniciados com o item específico.
Nota
O filtro Item do objeto Atividade da Política de Atividade suporta apenas o operador Igual a.
Tipo de ação – procure uma ação mais específica executada numa aplicação.
Tipo de atividade – procure a atividade da aplicação.
Nota
As aplicações são adicionadas ao filtro apenas se houver atividade para essa aplicação.
Atividade administrativa – pesquise apenas atividades administrativas.
Nota
Defender for Cloud Apps classifica todas as atividades do GCP como atividades administrativas.
ID do Alerta – procure por ID de alerta.
Aplicação – procure apenas atividades em aplicações específicas.
Ação aplicada – pesquisa por ação de governação aplicada: Bloqueado, Ignorar proxy, Desencriptado, Encriptado, Encriptação falhou, Nenhuma ação.
Date – a data em que a atividade ocorreu. O filtro suporta datas antes/depois e um intervalo de datas.
Etiqueta do dispositivo – pesquise por em conformidade com o Intune, associado de forma híbrida ao Microsoft Entra ou certificado de cliente válido.
Tipo de dispositivo – procure apenas atividades que tenham sido realizadas com um tipo de dispositivo específico. Por exemplo, pesquise todas as atividades a partir de dispositivos móveis, PCs ou Tablets.
Files e pastas – procure ficheiros e pastas em que a atividade foi realizada.
- ID do Ficheiro – permite-lhe procurar pelo ID de Ficheiro no qual a atividade foi realizada.
- Nome – filtros no nome dos ficheiros ou pastas. Pode selecionar se o nome termina com, é igual ou começa com o seu valor de pesquisa.
- Ficheiros ou pastas específicos – pode incluir ou excluir ficheiros ou pastas específicos. Pode filtrar a lista por Aplicação, Proprietário ou Nome de Ficheiroparcial ao selecionar ficheiros ou pastas.
Endereço IP – o endereço IP, categoria ou etiqueta não processado a partir do qual a atividade foi realizada.
- Endereço IP não processado – permite-lhe procurar atividades executadas em ou por endereços IP não processados. Os IPs brutos podem ser iguais ou diferentes, começar por ou não começar por uma determinada sequência.
- Categoria IP – a categoria do endereço IP a partir do qual a atividade foi executada, por exemplo, todas as atividades do intervalo de endereços IP administrativos. As categorias têm de ser configuradas para incluir os endereços IP relevantes. Alguns IPs podem ser categorizados por predefinição. por exemplo, existem endereços IP que são considerados por origens de informações sobre ameaças da Microsoft que serão categorizados como arriscados. Para aprender a configurar as categorias IP, veja Trabalhar com etiquetas e intervalos de endereços IP.
- Etiqueta IP – a etiqueta do endereço IP a partir do qual a atividade foi efetuada, por exemplo, todas as atividades de endereços IP de proxy anónimos. Defender for Cloud Apps cria um conjunto de etiquetas IP incorporadas que não são configuráveis. Além disso, pode configurar as etiquetas IP. Para mais informações sobre como configurar as suas etiquetas IP, consulte Trabalhar com etiquetas de endereço IP.
As etiquetas IP incorporadas incluem o seguinte:
Aplicações Microsoft (14 delas)
Proxy anónimo
Ativo - O anonimizador testou positivo no último mês.
Suspeito - O anonimizador testou positivo nos últimos três meses, mas não no último mês.
Inativo - O anonimizador testou positivo nos últimos seis meses, mas não nos últimos três meses.
Privado – o anónimo não é acessível publicamente e não pode ser testado com ferramentas automatizadas. Normalmente, estes endereços pertencem a empreendimentos VPN comerciais.
Botnet (verá que a atividade foi realizada por um botnet com uma ligação para saber mais sobre o botnet específico)
IP de análise da Darknet
Servidor de comando e controlo de malware
Analisador remoto de conectividade
Fornecedores de satélite
Proxy inteligente e proxy de acesso (omitido de propósito)
Nós de saída do Tor
Zscaler
Atividade representada – pesquise apenas as atividades que foram realizadas em nome de outro utilizador.
Instância – a instância da aplicação onde a atividade foi ou não efetuada.
Localização – o país/região a partir do qual a atividade foi efetuada.
Política Correspondida – procure atividades que correspondam a uma política específica definida no portal.
ISP registado – o ISP a partir do qual a atividade foi efetuada.
Origem – pesquise pela origem a partir da qual a atividade foi detetada. A fonte pode ser o conector Appou a análise do conector App:
- Conetor da aplicação - Registos provenientes diretamente do conetor da API da aplicação.
- Análise do conector de aplicações – melhorias do Defender for Cloud Apps com base nas informações examinadas pelo conector API.
Utilizador – o utilizador que efetuou a atividade, que pode ser filtrada em domínio, grupo, nome ou organização. Para filtrar atividades sem um utilizador específico, pode utilizar o operador "não está definido".
- Domínio do utilizador – procure um domínio de utilizador específico.
- Organização do utilizador – a unidade organizacional do utilizador que efetuou a atividade, por exemplo, todas as atividades realizadas por utilizadores EMEA_marketing. Isto só é relevante para instâncias ligadas do Google Workspace que utilizam unidades organizacionais.
- Grupo de utilizadores – grupos de utilizadores específicos que pode importar a partir de aplicações ligadas, por exemplo, administradores do Microsoft 365.
- Nome de utilizador – procure um nome de utilizador específico. Para ver uma lista de utilizadores num grupo de utilizadores específico, na gaveta Atividade, selecione o nome do grupo de utilizadores. Clicar leva-o para a página Contas, que lista todos os utilizadores no grupo. A partir daí, pode desagregar os detalhes das contas de utilizadores específicos no grupo.
- Os filtros Grupo de utilizadores e Nome de utilizador podem ser filtrados ainda mais através do filtro Como e selecionando a função do utilizador, que pode ser qualquer um dos seguintes:
- Apenas objeto de atividade – o que significa que o utilizador ou grupo de utilizadores selecionado não efetuou a atividade em questão; eram o objeto da atividade.
- Apenas ator – o que significa que o utilizador ou grupo de utilizadores realizou a atividade.
- Qualquer função – o que significa que o utilizador ou grupo de utilizadores esteve envolvido na atividade, seja como a pessoa que realizou a atividade ou como objeto da atividade.
Agente do utilizador - O agente do utilizador a partir do qual a atividade foi realizada.
Etiqueta do agente do utilizador – etiqueta integrada do agente do utilizador, por exemplo, todas as atividades provenientes de sistemas operativos desatualizados ou de navegadores desatualizados.
Criar e executar consultas de atividade
Para simplificar ainda mais a investigação, pode agora criar consultas personalizadas e guardá-las para utilização posterior.
Na página do registo de atividades, use os filtros de atividade para aprofundar as suas aplicações conforme necessário.
Depois de concluir a criação da consulta, selecione o botão Guardar como .
Na janela Guardar consulta, dê um nome à consulta.
Para usar novamente a consulta guardada no futuro, em Consultas, desça até Consultas Guardadas e selecione a sua consulta.
Defender for Cloud Apps também lhe fornece Consultas sugeridas. As consultas sugeridas fornecem-lhe vias recomendadas de investigação que filtram as suas atividades. Pode editar estas consultas e guardá-las como consultas personalizadas. Seguem-se algumas pesquisas sugeridas opcionais:
Administração atividades – filtra todas as suas atividades para apresentar apenas as atividades que envolvem administradores.
Atividades de transferência – filtra todas as suas atividades para apresentar apenas as atividades que foram atividades de transferência, incluindo transferir a lista de utilizadores como um ficheiro de .csv, transferir conteúdo partilhado e transferir uma pasta.
Início de sessão com falha – filtra todas as atividades para apresentar apenas inícios de sessão falhados e inícios de sessão falhados através do SSO
Atividades de ficheiros e pastas – filtra todas as suas atividades para apresentar apenas as que envolvem ficheiros e pastas. O filtro inclui carregar, transferir e aceder a pastas, juntamente com a criação, eliminação, carregamento, transferência, colocação em quarentena e acesso a ficheiros e transferência de conteúdos.
Atividades de representação – filtra todas as suas atividades para apresentar apenas atividades de representação.
Alterações de palavra-passe e pedidos de redefinição – filtra todas as suas atividades para apresentar apenas as atividades que envolvem redefinição de palavra-passe, alteração de palavra-passe e forçar um utilizador a alterar a palavra-passe no próximo início de sessão.
Atividades de partilha – filtra todas as suas atividades para apresentar apenas as atividades que envolvem a partilha de pastas e ficheiros, incluindo a criação de uma ligação da empresa, a criação de uma ligação anónima e a concessão de permissões de leitura/escrita.
Início de sessão com êxito – filtra todas as suas atividades para mostrar apenas as que incluem inícios de sessão com êxito, incluindo ação de representação, início de sessão por representação, inícios de sessão com início de sessão único (SSO) e início de sessão a partir de um novo dispositivo.
Além disso, pode utilizar as consultas sugeridas como ponto de partida para uma nova consulta. Primeiro, selecione uma das consultas sugeridas. Em seguida, faça as alterações conforme necessário e, por fim, selecione Guardar como para criar uma nova consulta Guardada.
Consultar atividades dos últimos seis meses
Para investigar atividades com mais de 30 dias, pode navegar para o Registo de atividades e selecionar Investigar 6 meses no canto superior direito do ecrã:
Na vista Investigar há 6 meses , pode definir os filtros como normalmente faria no Registo de Atividade, com as seguintes diferenças:
O filtro de data é obrigatório e está limitado a um intervalo de uma semana. Isto significa que, embora possa consultar atividades até seis meses atrás, só pode fazê-lo durante um período de uma semana de cada vez.
A consulta há mais de 30 dias é suportada apenas para os seguintes campos:
- Identificador da Atividade
- Tipo de atividade
- Tipo de ação
- Aplicação
- endereço IP
- Localização
- Nome de utilizador
Por exemplo:
Exportar atividades dos últimos seis meses
Pode exportar todas as atividades dos últimos seis meses ao clicar no botão Exportar no canto superior esquerdo da página Registo de atividades.
Nota
Permissões Necessárias para Exportar Capacidades: Para utilizar as funcionalidades de exportação, tem de ser atribuída aos utilizadores uma das seguintes funções:
-
Funções de administrador incorporadas no Defender for Cloud Apps – pelo menos, uma das seguintes funções tem de ser concedida através das definições permissões e funções do Microsoft Defender for Cloud Apps:
- Administração Global da Cloud Discovery
- Operador de Segurança
- Administração de conformidade
- Leitor de segurança
-
Funções do Microsoft Entra ID- Estas funções têm de ser atribuídas através das funções incorporadas do Microsoft Entra ID:
- Administrador de Segurança
- Administrador do Cloud App Security
- Global Reader
Ao exportar dados:
- Pode escolher um intervalo de datas de até seis meses.
- Pode optar por excluir atividades privadas.
- O ficheiro exportado está limitado a 100 000 registos e é entregue no formato CSV.
Uma vez concluída a exportação, o ficheiro exportado fica disponível em Relatórios Exportados.
Para aceder aos ficheiros exportados e verificar o estado da exportação, navegue para Relatórios –> Aplicações na Cloud no portal do Microsoft 365 Defender para ver o estado do processo de exportação e aceder a exportações anteriores.
Os relatórios que incluem atividades privadas são marcados com um ícone Olho na página de relatórios.