Gerenciar indicadores no Microsoft Defender para Endpoint

  1. No painel de navegação, selecione Definições>Endpoints>Indicadores (em Regras).

  2. Selecione o separador do tipo de indicador que pretende gerir, como hashes de ficheiros, endereços IP, URLs/domínios ou Certificados.

  3. Atualiza os detalhes do indicador e depois seleciona Guardar. Para remover o indicador da lista, selecione Apagar.

Importar uma lista de IoCs

Pode carregar indicadores a partir de um ficheiro CSV que defina atributos de indicadores, ações e outros detalhes.

Descarregue o ficheiro CSV de exemplo dos indicadores a partir da página de importação de Indicadores (em Definições>Endpoints>Indicadores) para consultar os atributos de coluna suportados.

  1. No painel de navegação, selecione Definições>Endpoints>Indicadores (em Regras).

  2. Selecione o separador do tipo de entidade para o qual pretende importar indicadores.

  3. Selecione Importar>Escolher ficheiro.

  4. Selecione Importar. Repita para todos os ficheiros que pretende importar.

  5. Selecione Concluído.

Nota

Apenas podem ser carregados 500 indicadores para cada lote. Tentar importar indicadores com categorias específicas requer que a cadeia seja escrita na convenção de casos Pascal e só aceita a lista de categorias disponível no portal Microsoft Defender.

A tabela seguinte mostra os parâmetros suportados.

Parâmetro Tipo Descrição
indicatorType Enumeração Tipo do indicador. Os valores possíveis são: FileSha1, , FileSha256IpAddress, , DomainNamee Url.
Obrigatório
valor do indicador Cadeia Identidade da entidade de recurso da API de Indicadores .
Obrigatório
ação Enumeração A ação que é efetuada se o indicador for detetado na organização. Os valores possíveis são: Allowed, , AuditBlockAndRemediate, , Warne Block.
Obrigatório
título Cadeia Título do alerta de indicador.
Obrigatório
descrição Cadeia Descrição do indicador.
Obrigatório
hora de expiração DateTimeOffset O tempo de expiração do indicador no seguinte formato YYYY-MM-DDTHH:MM:SS.0Z. O indicador é removido se a hora de expiração for ultrapassada e se o que acontece na hora de expiração ocorrer no valor dos segundos (SS).
Opcional
gravidade Enumeração A gravidade do indicador. Os valores possíveis são: Informational, Low, Mediume High.
Opcional
Ações recomendadas Cadeia Ações recomendadas para o alerta de indicador de TI.
Opcional
rbacGroups Cadeia Lista separada por vírgulas de grupos RBAC a que o indicador seria aplicado.
Opcional
categoria Cadeia Categoria do alerta. Os exemplos incluem: Execução e acesso a credenciais.
Opcional
mitretechniques Cadeia MITRE techniques code/id (separado por vírgulas). Para obter mais informações, veja Táticas empresariais.
Opcional
Recomenda-se fornecer um valor no campo de categoria quando especificar uma técnica MITRE no campo de técnicas de mitre.
Gerar alerta Cadeia Se o alerta deve ser gerado. Os Valores Possíveis são: True ou False.
Opcional

Nota

A notação CIDR (Classless Inter-Domain Routing) para endereços IP não é suportada. Para obter mais informações, consulte As categorias de alerta do Microsoft Defender para Endpoint estão agora alinhadas com o MITRE ATT&CK!.

Os indicadores de rede não suportam o tipo de ação . BlockAndRemediate Se um indicador de rede estiver definido como BlockAndRemediate, não será importado.

Veja este vídeo para saber como Microsoft Defender para Endpoint fornece várias formas de adicionar e gerir Indicadores de compromisso (IoCs).

Consulte também