Gerir a biblioteca de ficheiros de resposta dinâmica no Microsoft Defender para Endpoint

A página Gestão da Biblioteca no portal Microsoft Defender permite-lhe gerir ficheiros utilizados durante as sessões de resposta em direto do Microsoft Defender para Endpoint. Também pode adicionar, ver e eliminar ficheiros na biblioteca, em vez de os carregar durante uma sessão de resposta em direto.

A página de gestão da Biblioteca descreve como visualizar, adicionar e gerir ficheiros na biblioteca de resposta ao vivo.

Para obter mais informações sobre a resposta em direto, veja Investigar entidades em dispositivos com resposta em direto.

Ver a lista de ficheiros

A página Gestão de bibliotecas mostra uma lista de ficheiros utilizados durante sessões de resposta em direto nos pontos finais.

Captura de ecrã da página de gestão de bibliotecas – ver os detalhes de um ficheiro

Para ver a lista de ficheiros disponíveis para resposta em direto:

  1. No portal Microsoft Defender, navegue para Definições>Gestão da Biblioteca>.
  2. Reveja as seguintes informações para cada ficheiro:
    • Nome: o nome do ficheiro.
    • Tipo: a extensão de ficheiro, que representa o tipo de ficheiro.
    • Criado por: o utilizador que carregou o ficheiro.
    • Data de criação: a data em que o ficheiro foi carregado.
    • Atualizado por: o utilizador que atualizou o ficheiro pela última vez.
    • Data da última atualização: a data em que o ficheiro foi atualizado pela última vez.
    • Tem parâmetros: indica se o ficheiro tem parâmetros que podem ser configurados durante uma sessão de resposta em direto.
    • Descrição dos parâmetros: uma descrição dos parâmetros do ficheiro.

Carregar ficheiros

Para adicionar um novo ficheiro para resposta em direto:

  1. Selecione Carregar no menu.

  2. Na página Carregar ficheiro para biblioteca , selecione Carregar ficheiro para biblioteca à direita.

    O nome do ficheiro é apresentado no campo Conteúdo do ficheiro .

  3. No campo Descrição do ficheiro, escreva opcionalmente uma descrição para o ficheiro.

  4. Se estiver a carregar uma versão atualizada de um ficheiro existente, selecione Substituir ficheiro. Esta ação substitui o ficheiro existente pela nova versão.

  5. Para adicionar uma descrição para os parâmetros do ficheiro, selecione Parâmetros de ficheiro e, no campo Descrição dos parâmetros , escreva uma descrição.

  6. Selecione Submeter para carregar o ficheiro.

    O ficheiro está visível na lista de ficheiros. Agora pode utilizar este ficheiro durante sessões de resposta em direto.

Ver detalhes do ficheiro

Para ver os detalhes de um ficheiro, selecione Ver detalhes no menu ou clique com o botão direito do rato no ficheiro e selecione Ver detalhes. É aberto um painel detalhado que apresenta informações sobre o ficheiro, incluindo os respetivos parâmetros e o histórico de utilização.

Captura de ecrã da página de gestão de bibliotecas – ver os detalhes do ficheiro

Ver e analisar ficheiros

Nota

Precisas de uma licença Microsoft Security Copilot para analisar ficheiros. Sem esta licença, só pode visualizar ficheiros.

Para ver e analisar um ficheiro:

  1. Clique com o botão direito do rato no ficheiro e selecione Ver ficheiro ou faça duplo clique na linha do ficheiro.

  2. Selecione Transferir para transferir o ficheiro ou Analisar para abrir a análise do script Copilot.

    A análise descreve o que o guião faz, incluindo os seus métodos e resultados.

    Captura de ecrã da página de gestão de bibliotecas – ver e analisar um ficheiro

Gerir ficheiros na biblioteca

A biblioteca oferece opções para Carregar, Atualizar, Ver detalhes, Ver ficheiro, Analisar, Descarregar, Eliminar e Filtrar ficheiros:

Opção Descrição Disponível a partir de
Carregar Carregue um novo ficheiro ou uma versão atualizada de um ficheiro existente. Menu superior
Atualizar Atualize a lista de ficheiros para ver as informações mais atualizadas. Menu superior
Ver detalhes Ver informações detalhadas sobre um ficheiro selecionado. Menu superior, menu de clique com o botão direito
Ver ficheiro Ver o conteúdo do ficheiro. Menu superior, menu de clique com o botão direito
Analisar Analise um ficheiro para obter uma descrição das ações executadas pelo script. Janela de visualização de ficheiro
Transferir Transfira um ficheiro selecionado para o seu dispositivo local. Menu superior, menu de contexto, janela de visualização de ficheiros
Eliminar Remover um ficheiro selecionado da lista. Menu superior, menu de clique com o botão direito
Filtro Filtre a lista de ficheiros com base em critérios específicos, como tipo ou data de criação. Menu superior

Ver registos de auditoria para ações de gestão de bibliotecas

As ações de gestão de bibliotecas são controladas no registo de auditoria Microsoft Defender. O Defender monitoriza ações como carregar, transferir, eliminar ou listar ficheiros e pode ver detalhes sobre estas ações no registo de auditoria. Isto fornece visibilidade sobre como os ficheiros de biblioteca são geridos em toda a sua organização.

Para ver os registos de auditoria das ações de gestão de bibliotecas:

  1. No portal do Microsoft Defender, selecione Definições>Auditoria.

  2. Procure registos de auditoria com os seguintes critérios:

    • Atividades - nomes amigáveis: Sessão de resposta em direto executada
    • Tipos de Registo: MSDEResponseActions

    Captura de ecrã a mostrar os critérios de pesquisa de registos de auditoria para ações de gestão de bibliotecas

  3. Reveja os resultados para ver as ações de gestão da biblioteca executadas, incluindo o utilizador, o carimbo de data/hora e uma descrição da ação. Por exemplo, a descrição da ação pode ser: Gestão de bibliotecas - ficheiro transferido ou Gestão de bibliotecas - ficheiro criado, com detalhes específicos sobre o ficheiro envolvido na ação.

    Captura de ecrã do registo de auditoria a mostrar as ações de gestão de bibliotecas