Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Investigar entidades de conta de utilizador
Identifique as contas de utilizador com os alertas mais ativos (apresentadas no painel como "Utilizadores em risco") e investigue casos de possível comprometimento de credenciais, ou centre a investigação na conta de utilizador associada ao investigar um alerta ou dispositivo, para identificar um possível movimento lateral entre dispositivos associado a essa conta de utilizador.
Pode encontrar informações da conta de utilizador nas seguintes vistas:
- Dashboard
- Fila de alertas
- Página de detalhes do dispositivo
Nas visualizações da página do Painel, Fila de Alertas e Detalhes do Dispositivo, um link clicável da conta de utilizador leva-o à página de detalhes da conta de utilizador, onde pode ver mais informações sobre a conta.
Ao investigar a entidade da conta de utilizador, pode ver:
- Detalhes da conta de utilizador, alertas do Microsoft Defender para Identidade e dispositivos com sessão iniciada, função, tipo de início de sessão e outros detalhes
- Descrição geral dos incidentes e dos dispositivos do utilizador
- Alertas relacionados com este utilizador
- Observado na organização (dispositivos com sessão iniciada em)
Consulte os dados dos utilizadores
O painel de dados do utilizador à esquerda fornece informações sobre o utilizador, como incidentes abertos relacionados, alertas ativos, nome do Gestor de Contas de Segurança (SAM), identificador de segurança (SID), alertas do Microsoft Defender para Identidade, número de dispositivos em que o utilizador está ligado, quando o utilizador foi visto pela primeira e última vez, função e tipos de logon. Consoante as funcionalidades de integração que ativou, pode ver outros detalhes. Por exemplo, se ativar a integração do Skype para empresas, poderá contactar o utilizador a partir do portal. A secção de alertas ATP do Azure contém um link para a página de alertas do utilizador no Microsoft Defender para Identidade, se tiver ativado a funcionalidade Microsoft Defender para Identidade e houver alertas relacionados com o utilizador. A página de alertas do utilizador no Microsoft Defender para Identidade fornece mais informações sobre os alertas.
Nota
Terá de ativar a integração no Microsoft Defender para Identidade e no Defender para Endpoint para utilizar esta funcionalidade. No Defender para Endpoint, pode ativar esta funcionalidade em funcionalidades avançadas. Para obter mais informações sobre como ativar funcionalidades avançadas, consulte Ativar funcionalidades avançadas.
Na página de detalhes da conta de utilizador, os separadores Visão geral, Alertas e Observados na organização apresentam vários atributos da conta de utilizador selecionada.
Nota
Em dispositivos Linux, as informações sobre os utilizadores com sessão iniciada não são apresentadas.
Nota
Microsoft Defender para Empresas não inclui Microsoft Defender para Identidade (MDI) por predefinição. Em ambientes baseados em PME, os dados do utilizador de início de sessão não estarão disponíveis a menos que sejam implantados sensores MDI (instalados em controladores de domínio para recolher sinais relacionados com identidade). Para garantir a visibilidade dos eventos de início de sessão, os clientes têm de implementar sensores MDI.
Descrição geral
O separador Descrição geral mostra os detalhes do incidente e uma lista dos dispositivos nos quais o utilizador iniciou sessão. Podes expandir cada entrada do dispositivo para ver detalhes dos eventos de login desse dispositivo.
Alertas de revisão associados à conta de utilizador
O separador Alertas fornece uma lista de alertas associados à conta de utilizador. Esta lista é uma vista filtrada da Fila de alertas e mostra alertas em que o contexto de utilizador é a conta de utilizador selecionada, a data em que a última atividade foi detetada, uma breve descrição do alerta, o dispositivo associado ao alerta, a gravidade do alerta, o estado do alerta na fila e a quem foi atribuído o alerta.
Atividade da conta de utilizador observada na organização
O separador Observado na organização permite-lhe especificar um intervalo de datas para ver uma lista de dispositivos nos quais foi observado que a conta de utilizador selecionada tinha iniciado sessão, a conta de utilizador com sessão iniciada mais frequente e a menos frequente em cada um destes dispositivos e o total de utilizadores observados em cada dispositivo.
Ao selecionar um item na tabela «Observado na organização», esse item é expandido, revelando mais detalhes sobre o dispositivo. Selecionar diretamente um link de dispositivo dentro de um item abre a página de detalhes desse dispositivo.
Procurar contas de utilizador específicas
Para encontrar uma conta de utilizador específica no Microsoft Defender para Endpoint, siga estes passos:
- Selecione Utilizador no menu pendente da barra de pesquisa.
- Introduza a conta de utilizador no campo Procurar .
- Clique no ícone de pesquisa ou prima Enter.
É apresentada uma lista de utilizadores que correspondem ao texto da consulta. Pode ver o domínio e o nome da conta de utilizador, quando a conta de utilizador foi vista pela última vez, e o número total de dispositivos em que foi registada nos últimos 30 dias.
Pode filtrar os resultados pelos seguintes períodos de tempo:
- 1 dia
- 3 dias
- 7 dias
- 30 dias
- 6 meses
Conteúdo relacionado
- Ver e organizar a fila de alertas do Microsoft Defender para Endpoint
- Gerir alertas do Microsoft Defender para Endpoint
- Investigar alertas do Microsoft Defender para Endpoint
- Investigar um ficheiro associado a um alerta do Defender para Endpoint
- Investigar dispositivos na lista de Dispositivos do Defender para Endpoint
- Investigar um endereço IP associado a um alerta do Defender para Endpoint
- Investigar um domínio associado a um alerta do Defender para Endpoint