Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
No painel de navegação, selecione Definições>Endpoints>Indicadores (em Regras).
Selecione o separador do tipo de indicador que pretende gerir, como hashes de ficheiros, endereços IP, URLs/domínios ou Certificados.
Atualiza os detalhes do indicador e depois seleciona Guardar. Para remover o indicador da lista, selecione Apagar.
Importar uma lista de IoCs
Pode carregar indicadores a partir de um ficheiro CSV que defina atributos de indicadores, ações e outros detalhes.
Descarregue o ficheiro CSV de exemplo dos indicadores a partir da página de importação de Indicadores (em Definições>Endpoints>Indicadores) para consultar os atributos de coluna suportados.
No painel de navegação, selecione Definições>Endpoints>Indicadores (em Regras).
Selecione o separador do tipo de entidade para o qual pretende importar indicadores.
Selecione Importar>Escolher ficheiro.
Selecione Importar. Repita para todos os ficheiros que pretende importar.
Selecione Concluído.
Nota
Apenas podem ser carregados 500 indicadores para cada lote. Tentar importar indicadores com categorias específicas requer que a cadeia seja escrita na convenção de casos Pascal e só aceita a lista de categorias disponível no portal Microsoft Defender.
A tabela seguinte mostra os parâmetros suportados.
| Parâmetro | Tipo | Descrição |
|---|---|---|
| indicatorType | Enumeração | Tipo do indicador. Os valores possíveis são: FileSha1, , FileSha256IpAddress, , DomainNamee Url. Obrigatório |
| valor do indicador | Cadeia | Identidade da entidade de recurso da API de Indicadores . Obrigatório |
| ação | Enumeração | A ação que é efetuada se o indicador for detetado na organização. Os valores possíveis são: Allowed, , AuditBlockAndRemediate, , Warne Block. Obrigatório |
| título | Cadeia | Título do alerta de indicador. Obrigatório |
| descrição | Cadeia | Descrição do indicador. Obrigatório |
| hora de expiração | DateTimeOffset | O tempo de expiração do indicador no seguinte formato YYYY-MM-DDTHH:MM:SS.0Z. O indicador é removido se a hora de expiração for ultrapassada e se o que acontece na hora de expiração ocorrer no valor dos segundos (SS). Opcional |
| gravidade | Enumeração | A gravidade do indicador. Os valores possíveis são: Informational, Low, Mediume High. Opcional |
| Ações recomendadas | Cadeia | Ações recomendadas para o alerta de indicador de TI. Opcional |
| rbacGroups | Cadeia | Lista separada por vírgulas de grupos RBAC a que o indicador seria aplicado. Opcional |
| categoria | Cadeia | Categoria do alerta. Os exemplos incluem: Execução e acesso a credenciais. Opcional |
| mitretechniques | Cadeia | MITRE techniques code/id (separado por vírgulas). Para obter mais informações, veja Táticas empresariais. Opcional Recomenda-se fornecer um valor no campo de categoria quando especificar uma técnica MITRE no campo de técnicas de mitre. |
| Gerar alerta | Cadeia | Se o alerta deve ser gerado. Os Valores Possíveis são: True ou False. Opcional |
Nota
A notação CIDR (Classless Inter-Domain Routing) para endereços IP não é suportada. Para obter mais informações, consulte As categorias de alerta do Microsoft Defender para Endpoint estão agora alinhadas com o MITRE ATT&CK!.
Os indicadores de rede não suportam o tipo de ação . BlockAndRemediate Se um indicador de rede estiver definido como BlockAndRemediate, não será importado.
Veja este vídeo para saber como Microsoft Defender para Endpoint fornece várias formas de adicionar e gerir Indicadores de compromisso (IoCs).