Tomar medidas de resposta num dispositivo

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.

Responda rapidamente aos ataques detetados ao isolar dispositivos ou ao recolher um pacote de investigação. Depois de efetuar uma ação nos dispositivos, pode verificar os detalhes da atividade no Centro de ação.

As ações de resposta são executadas na parte superior de uma página de dispositivo específica e incluem:

  • Gerir etiquetas
  • Iniciar investigação automatizada
  • Iniciar sessão de resposta em direto
  • Recolher pacote de investigação
  • Executar análise de antivírus
  • Restringir a execução de aplicações
  • Isolar dispositivo
  • Conter o dispositivo
  • Consultar um perito em ameaças
  • Centro de ação

Captura de ecrã que mostra as ações de resposta no topo da página do dispositivo no portal Microsoft Defender.

Nota

O Plano 1 do Defender for Endpoint inclui apenas as seguintes ações de resposta manual:

  • Executar análise de antivírus
  • Isolar dispositivo
  • Parar e colocar um ficheiro em quarentena
  • Adicionar um indicador para bloquear ou permitir um ficheiro

Microsoft Defender para Empresas não inclui a ação "Parar e colocar um ficheiro em quarentena" neste momento.

A sua subscrição tem de incluir o Plano 2 do Defender para Endpoint para dispor de todas as ações de resposta descritas neste artigo.

Pode encontrar páginas de dispositivos a partir de qualquer uma das seguintes vistas:

  • Fila de alertas: selecione o nome do dispositivo ao lado do ícone do dispositivo na fila de alertas.
  • Lista de dispositivos: selecione o cabeçalho do nome do dispositivo na lista de dispositivos.
  • Caixa de pesquisa: selecione Dispositivo no menu pendente e introduza o nome do dispositivo.

Importante

Para informações sobre disponibilidade e suporte para cada ação de resposta, consulte os requisitos mínimos suportados do sistema operativo listados em Requisitos mínimos para Microsoft Defender para Endpoint.

Algumas ações de resposta de alto impacto podem ser restringidas em recursos de alto valor para evitar potenciais interrupções comerciais. Para obter mais informações, veja Restringir ações de resposta em recursos de valor elevado.

Gerir etiquetas

Adicione ou faça a gestão de etiquetas para criar uma afiliação de grupo lógico. As etiquetas de dispositivo suportam o mapeamento adequado da rede, permitindo-lhe anexar diferentes etiquetas para capturar o contexto e permitir a criação de listas dinâmicas como parte de um incidente.

Para obter mais informações sobre a identificação de dispositivos, consulte Criar e gerir etiquetas de dispositivos.

Iniciar investigação automatizada

Pode iniciar uma nova investigação automatizada no dispositivo, se necessário. Enquanto decorre uma investigação, qualquer outro alerta do dispositivo é adicionado a essa investigação até que esta seja concluída. Se a mesma ameaça aparecer noutros dispositivos, esses dispositivos também são adicionados.

Para obter mais informações sobre investigações automatizadas, veja Descrição geral das Investigações automatizadas.

Iniciar sessão de resposta em direto

A resposta em direto dá-lhe acesso instantâneo a um dispositivo através de uma ligação de shell remota. A resposta ao vivo permite-lhe realizar um trabalho investigativo profundo e agir rapidamente para conter ameaças em tempo real.

A resposta em tempo real ajuda-te a recolher dados forenses, executar scripts, enviar entidades suspeitas para análise, corrigir ameaças e procurar ameaças emergentes.

Para obter mais informações sobre a resposta em direto, veja Investigar entidades em dispositivos com resposta em direto.

Nota

A resposta em tempo real pode ser restringida em dispositivos incorporados como ativos de alto valor, com base nas ações de resposta seletiva definidas quando o dispositivo foi incorporado. Se a resposta em tempo real não estiver disponível para um dispositivo, reveja a configuração das ações de resposta seletiva do dispositivo.

Recolher o pacote de investigação dos dispositivos

Como parte do processo de investigação ou de resposta, pode recolher um pacote de investigação a partir de um dispositivo. Ao recolher o pacote de investigação, pode identificar o estado atual do dispositivo e compreender melhor as ferramentas e técnicas utilizadas pelo atacante.

Para transferir o pacote (pasta zipada) e investigar os eventos ocorridos num dispositivo, siga estes passos:

  1. Selecione Recolher pacote de investigação na barra de ações de resposta na parte superior da página do dispositivo.

  2. Especifique na caixa de texto o motivo pelo qual pretende efetuar esta ação. Selecione Confirmar.

  3. O ficheiro zip é descarregado.

Em alternativa, utilize este procedimento alternativo:

  1. Selecione Obter Pacote de Investigação na secção Ações de resposta da página do dispositivo.

    Captura de ecrã da opção na página do dispositivo para recolher um pacote de investigação.

  2. Adicione comentários e, em seguida, selecione Confirmar.

    Captura de ecrã do diálogo de confirmação para adicionar um comentário à ação.

  3. Selecione Centro de ação na secção de ações de resposta da página do dispositivo.

    Captura de ecrã do Centro de Ações selecionada na secção de ações de resposta da página do dispositivo.

  4. Selecione Pacote de recolha disponível para transferir o pacote de recolha.

    Captura de ecrã da opção para descarregar o pacote de investigação recolhido no Centro de Ação.

    Nota

    A recolha do pacote de investigação pode falhar se o dispositivo alvo tiver um nível de bateria baixo ou estiver numa ligação com medidor.

Conteúdo do pacote de investigação para dispositivos Windows

Para dispositivos Windows, o pacote contém as pastas descritas na tabela seguinte:

Pasta Descrição
Autoruns Contém um conjunto de ficheiros que representam o conteúdo do registo de um ponto de entrada de início automático (ASEP) conhecido para ajudar a identificar a persistência do atacante no dispositivo.

Se a chave de registo não for encontrada, o ficheiro contém a seguinte mensagem: "ERRO: O sistema não conseguiu localizar a chave ou o valor do registo especificado.".
Programas instalados Este ficheiro .CSV contém a lista de programas instalados que podem ajudar a identificar o que está atualmente instalado no dispositivo. Para obter mais informações, consulte Win32_Product classe.
Ligações de rede Esta pasta contém um conjunto de pontos de dados relacionados com as informações de conectividade que podem ajudar a identificar a conectividade a URLs suspeitos, a infraestrutura de comando e controlo (C&C) do atacante, qualquer movimento lateral ou ligações remotas.

- ActiveNetConnections.txt: apresenta as estatísticas do protocolo e as ligações de rede TCP/IP atuais. Permite-lhe procurar ligações suspeitas estabelecidas por um processo.

- Arp.txt: apresenta as tabelas de cache do protocolo de resolução de endereços (ARP) atuais para todas as interfaces. A cache do ARP pode revelar outros anfitriões numa rede que foram comprometidos ou sistemas suspeitos na rede que podem ser utilizados para executar um ataque interno.

- DnsCache.txt: apresenta o conteúdo da cache de resolvedor do cliente DNS, que inclui as entradas pré-carregadas do ficheiro Hosts local e quaisquer registos de recursos obtidos recentemente para consultas de nomes resolvidas pelo computador. Rever a cache DNS pode ajudar a identificar ligações suspeitas.

- IpConfig.txt: apresenta a configuração completa de TCP/IP para todos os adaptadores. Os adaptadores podem representar interfaces físicas, como adaptadores de rede instalados, ou interfaces lógicas, como ligações por acesso telefónico.

- FirewallExecutionLog.txt e pfirewall.log

O pfirewall.log ficheiro tem de existir em %windir%\system32\logfiles\firewall\pfirewall.log. Está incluído no pacote de investigação. Para obter mais informações sobre como criar o ficheiro de registo da firewall, veja Configurar a Firewall do Windows com o Registo de Segurança Avançado.
Pré-carregar ficheiros Os ficheiros Windows Prefetch foram concebidos para acelerar o processo de arranque da aplicação. Pode ser utilizado para rastrear todos os ficheiros utilizados recentemente no sistema e encontrar vestígios de aplicações que possam ter sido eliminadas, mas que ainda podem ser encontrados na lista de ficheiros de pré-carregamento.

- Prefetch folder: contém uma cópia dos ficheiros de prefetch provenientes de %SystemRoot%\Prefetch. Recomendamos que transfira um visualizador de ficheiros prefetch para ver os ficheiros prefetch.

- PrefetchFilesList.txt: contém a lista de todos os ficheiros copiados que podem ser utilizados para controlar se ocorreram falhas de cópia na pasta prefetch.
Processos Contém um ficheiro .CSV que lista os processos atualmente em execução no dispositivo. Esta lista de processos pode ser útil para identificar um processo suspeito e o seu estado.
Tarefas agendadas Contém um ficheiro .CSV que lista as tarefas agendadas, que podem ser utilizadas para identificar rotinas executadas automaticamente num dispositivo escolhido para procurar código suspeito que foi definido para ser executado automaticamente.
Registo de eventos de segurança Contém o registo de eventos de segurança, que contém registos de atividade de início de sessão ou fim de sessão, ou outros eventos relacionados com segurança especificados pela política de auditoria do sistema.

Abra o ficheiro de registo de eventos com o Visualizador de eventos.
Serviços Contém um ficheiro .CSV que lista os serviços e os respetivos estados.
sessões de Server Message Block (SMB) do Windows Server Lista o acesso partilhado a ficheiros, impressoras, portas série e várias comunicações entre nós numa rede. Rever os dados das sessões da SMB pode ajudar a identificar a exfiltração de dados ou movimentos laterais.

Contém ficheiros para SMBInboundSessions e SMBOutboundSession. Se não existirem sessões (entrada ou saída), receberá um ficheiro de texto que indica que não foram encontradas sessões SMB.
Informações do Sistema Contém um SystemInformation.txt ficheiro que lista informações do sistema, como a versão do SO e as placas de rede.
Diretórios Temporários Contém um conjunto de ficheiros de texto que lista os ficheiros localizados em %Temp% para cada utilizador no sistema. Isto pode ajudar a controlar ficheiros suspeitos que um atacante possa ter deixado cair no sistema.

Se o ficheiro contiver a seguinte mensagem: "O sistema não consegue localizar o caminho especificado", significa que não existe nenhum diretório temporário para este utilizador e poderá dever-se ao facto de o utilizador não ter sessão iniciada no sistema.
Utilizadores e Grupos Fornece uma lista de ficheiros que cada um representa um grupo e os respetivos membros.
WdSupportLogs Fornece o MpCmdRunLog.txt e o MPSupportFiles.cab. Esta pasta só é criada no Windows 10, versão 1709 ou posterior com o update rollup de fevereiro de 2020 ou versões mais recentes instaladas:

- Win10 1709 (RS3) Build 16299.1717: KB4537816

- Win10 1803 (RS4) Compilação 17134.1345: KB4537795

- Win10 1809 (RS5) Compilação 17763.1075: KB4537818

- Win10 1903/1909 (19h1/19h2) Compilações 18362.693 e 18363.693: KB4535996
CollectionSummaryReport.xls O ficheiro CollectionSummaryReport.xls é um resumo da coleção do pacote de investigação. Contém a lista de pontos de dados, o comando usado para extrair os dados, o estado de execução e o código de erro caso haja falha. Pode utilizar este relatório para controlar se o pacote inclui todos os dados esperados e identificar se ocorreram erros.

Conteúdo do pacote de investigação para dispositivos Mac e Linux

A tabela seguinte lista os conteúdos dos pacotes de coleção para Mac e Linux dispositivos:

Objeto macOS Linux
Aplicações Uma lista de todas as aplicações instaladas Não aplicável
Volume do disco - Quantidade de espaço livre
- Lista de todos os volumes de disco montados
- Lista de todas as partições
- Quantidade de espaço livre
- Lista de todos os volumes de disco montados
- Lista de todas as partições
Ficheiro Uma lista de todos os ficheiros abertos com os processos correspondentes que utilizam estes ficheiros Uma lista de todos os ficheiros abertos com os processos correspondentes que utilizam estes ficheiros
Histórico Histórico da shell Não aplicável
Módulos de kernel Todos os módulos carregados Não aplicável
Ligações de rede - Ligações ativas
- Ligações de escuta ativas
- Tabela ARP
- Regras de firewall
- Configuração da interface
- Definições de proxy
- Definições de VPN
- Ligações ativas
- Ligações de escuta ativas
- Tabela ARP
- Regras de firewall
- Lista de IP
- Definições de proxy
Processos Uma lista de todos os processos em execução Uma lista de todos os processos em execução
Serviços e tarefas agendadas - Certificados
- Perfis de configuração
- Informações de hardware
- Detalhes da CPU
- Informações de hardware
- Informações do sistema operativo
Informações de segurança do sistema - Informações de integridade da Interface de Firmware Extensível (EFI)
- Estado da firewall
- Informações da Ferramenta de Remoção de Software Maligno (MRT)
- Estado da Proteção da Integridade do Sistema (SIP)
Não aplicável
Utilizadores e grupos - Histórico de início de sessão
- Sudoers
- Histórico de início de sessão
- Sudoers

Executar uma análise do Antivírus do Microsoft Defender em dispositivos

Como parte do processo de investigação ou resposta, pode iniciar remotamente uma análise antivírus para ajudar a identificar e remediar software maligno que possa estar presente num dispositivo comprometido.

Importante

  • A ação de varredura remota do antivírus é suportada para macOS e Linux a partir da versão cliente 101.98.84 e superior. Também pode utilizar a resposta em direto para executar a ação. Para obter mais informações sobre a resposta em direto, veja Investigar entidades em dispositivos com resposta em direto
  • Uma análise do Antivírus Microsoft Defender pode ser executada juntamente com outras soluções antivírus, quer Microsoft Defender Antivírus seja ou não a solução antivírus ativa. O Microsoft Defender Antivirus pode estar em modo passivo. Para obter mais informações, consulte compatibilidade do Microsoft Defender Antivirus.

Depois de selecionares Executar análise antivírus, seleciona o tipo de análise que gostarias de executar (rápida ou completa) e adiciona um comentário antes de confirmares a análise.

Captura de ecrã da notificação para selecionar uma varredura rápida ou completa e adicionar um comentário.

O Centro de Ações mostra os detalhes da análise antivírus. A linha temporal do dispositivo inclui um novo evento que mostra que uma ação de varrimento foi submetida no dispositivo. Os alertas do Microsoft Defender Antivirus mostram quaisquer ameaças encontradas durante a análise.

Nota

Ao iniciar uma análise através da ação de resposta do Defender para Endpoint, aplica-se o valor do Microsoft Defender Antivirus ScanAvgCPULoadFactor, que limita o impacto da análise no CPU. Se ScanAvgCPULoadFactor não estiver configurado, o valor predefinido é um limite de 50% de carga máxima da CPU durante uma análise. Para mais informações, consulte Configurar tipos avançados de varrimento para o Microsoft Defender Antivirus.

Restringir a execução de aplicações

Além de conter um ataque ao parar processos maliciosos, também pode bloquear um dispositivo e impedir a execução de tentativas subsequentes de programas potencialmente maliciosos.

Importante

  • Restringir a execução de aplicações está disponível para dispositivos com Windows 10, versão 1709 ou posterior, Windows 11 e Windows Server 2019 ou posteriores.
  • Restringir a execução de aplicações está disponível se a sua organização usar Microsoft Defender Antivirus.
  • Os requisitos para restringir a execução de aplicações têm de cumprir os formatos de política de integridade de código e os requisitos de assinatura do Application Control do Windows Defender. Para obter mais informações, veja Formatos de política de integridade do código e assinatura.

Para restringir a execução de uma aplicação, aplica-se uma política de integridade de código. Esta política só permite que ficheiros sejam executados se forem assinados por um certificado emitido pela Microsoft. Permitir apenas ficheiros assinados pela Microsoft ajuda a impedir que atacantes controlem dispositivos comprometidos.

Nota

Pode reverter a restrição de execução de aplicações em qualquer altura. O botão na página do dispositivo muda para dizer Remover restrições da aplicação, e depois seleciona Remover restrições da app, escreve um comentário e seleciona Confirmar.

Depois de selecionar Restringir a execução de aplicações na página do dispositivo, escreva um comentário e selecione Confirmar. O Centro de Ação mostra os detalhes das restrições da aplicação, e a linha temporal do dispositivo inclui um novo evento.

Captura de ecrã da notificação de confirmação de restrição da aplicação.

Notificação ao utilizador do dispositivo para restrição de aplicações

Quando uma aplicação é restrita, é apresentada a seguinte notificação para informar o utilizador de que uma aplicação está a ser impedida de ser executada:

Captura de ecrã da mensagem de restrição da aplicação mostrada ao utilizador do dispositivo.

Nota

A notificação não está disponível em Windows Server 2016 e Windows Server 2012 R2.

Isolar dispositivos da rede

Dependendo da gravidade do ataque e da sensibilidade do dispositivo, poderá querer isolar o dispositivo da rede. O isolamento do dispositivo pode ajudar a impedir que o atacante controle o dispositivo comprometido e realize outras atividades, como a exfiltração de dados e o movimento lateral.

Pontos importantes a ter em conta:

  • Em ambientes que utilizam proxies Web (incluindo Configuração Automática de Proxy (PAC), WPAD ou configurações de proxy estático/direto), os dispositivos poderão não conseguir recuperar do isolamento de rede. Utilize o isolamento seletivo nesses casos. Ao utilizar o isolamento seletivo, não são necessárias definições de exclusão para evitar este cenário.

  • O isolamento de dispositivos da rede é suportado para macOS para a versão de cliente 101.98.84 e posterior. Também pode utilizar a resposta em direto para executar a ação. Para obter mais informações sobre a resposta em direto, veja Investigar entidades em dispositivos com resposta em direto

  • O isolamento total está disponível para dispositivos com Windows 11, Windows 10, versão 1703 ou posterior, Windows Server 2012 R2 e posterior, e Azure Stack HCI OS, versão 23H2 e posterior.

  • O isolamento de dispositivos da rede é suportado quando o Defender está em execução no modo passivo em todos os sistemas operativos Windows suportados, macOS e Linux versões suportadas.

  • Pode utilizar a funcionalidade de isolamento do dispositivo em todas as versões suportadas do Microsoft Defender para Endpoint no Linux, indicadas em Requisitos do sistema. Certifique-se de que os seguintes pré-requisitos estão ativados:

    • iptables
    • ip6tables
    • kernel Linux com CONFIG_NETFILTER, CONFIG_IP_NF_IPTABLES e CONFIG_IP_NF_MATCH_OWNER para versões do kernel inferiores à 5.x e CONFIG_NETFILTER_XT_MATCH_OWNER a partir do kernel 5.x.
  • O isolamento seletivo está disponível para dispositivos em execução no Windows 11, Windows 10 versão 1703 ou posterior, Windows Server 2012 R2 e posterior, Azure Stack HCI OS, versão 23H2 e posterior, e macOS. Para obter mais informações sobre o isolamento seletivo, veja Exclusões de isolamento.

  • Ao isolar um dispositivo, só são permitidos determinados processos e destinos. Por conseguinte, os dispositivos que estão atrás de um túnel VPN completo não conseguirão aceder ao serviço cloud Microsoft Defender para Endpoint após o dispositivo estar isolado. Recomendamos a utilização de uma VPN de túnel dividido para o tráfego relacionado com a proteção baseada na cloud do Microsoft Defender para Endpoint e do Microsoft Defender Antivirus.

  • A funcionalidade suporta a ligação VPN.

  • Tem de lhe estar atribuída, pelo menos, a função Active remediation actions. Para obter mais informações, veja Criar e gerir funções.

  • Tem de ter acesso ao dispositivo de acordo com as definições do grupo de dispositivos. Para obter mais informações, veja Criar e gerir grupos de dispositivos.

  • Exclusões, tais como correio eletrónico, aplicações de mensagens e outras aplicações, para isolamento no macOS e no Linux, não são suportadas.

  • Um dispositivo isolado é removido do isolamento quando um administrador modifica ou adiciona uma nova iptable regra ao dispositivo isolado.

  • Isolar um servidor em execução no Microsoft Hyper-V bloqueia o tráfego de rede para todas as máquinas virtuais subordinadas do servidor.

  • O isolamento do dispositivo é automaticamente levantado após sete dias.

A funcionalidade de isolamento do dispositivo desliga o dispositivo comprometido da rede, mantendo a conectividade ao serviço Defender para Endpoint, que continua a monitorizar o dispositivo. No Windows 10, versão 1709 ou posterior, pode utilizar o isolamento seletivo para um maior controlo sobre o nível de isolamento de rede. Também pode optar por ativar a conectividade do Outlook e do Microsoft Teams.

Nota

Pode voltar a ligar o dispositivo à rede em qualquer altura. O botão na página do dispositivo muda para dizer Libertar do isolamento. Nesta fase, pode seguir os mesmos passos que isolar o dispositivo.

Se um dispositivo estiver inativo ou offline quando uma ação de isolamento é submetida, Microsoft Defender para Endpoint tenta impor o isolamento durante um máximo de três dias. Se o dispositivo não voltar a ligar-se nesse momento, o isolamento não será repetido e os administradores deverão voltar a reeditar a ação de isolamento após o dispositivo ficar ativo.

Depois de selecionar Isolar dispositivo na página do dispositivo, escreva um comentário e selecione Confirmar. O Centro de ações mostra as informações da análise e a cronologia do dispositivo inclui um novo evento.

Uma página de detalhes do dispositivo isolado

Nota

A notificação não está disponível em plataformas não Windows.

Isolar dispositivo - interrupção automática do ataque (Pré-visualização)

Quando um dispositivo da sua organização pode ser comprometido, o Microsoft Defender para Endpoint pode isolá-lo automaticamente como parte de uma interrupção automática de ataques. O isolamento automático ajuda a reduzir o impacto adicional na organização e a limitar o movimento lateral dos atacantes. Também ajuda a prevenir a exfiltração de dados e a propagação de ransomware. Quando um dispositivo é isolado automaticamente:

  • O dispositivo comprometido é desligado da rede, o que reduz o risco de impacto adicional na organização.
  • O dispositivo mantém a conectividade ao serviço Microsoft Defender para Endpoint, que continua a monitorizar o dispositivo.

Nota

O isolamento automático de dispositivos funciona apenas em estações de trabalho do utilizador final que são integradas e geridas por Microsoft Defender para Endpoint.

Para isolar manualmente um dispositivo, consulte Isolar dispositivos da rede.

Ver ações automáticas de isolamento de dispositivos

Após a aplicação do isolamento automático, pode rever a ação e o respetivo estado no portal do Defender:

  • Abra o incidente relevante e reveja o separador Atividades .

    Captura de ecrã a mostrar como ver o isolamento automático do dispositivo no separador Atividades.

  • Abra a página do dispositivo afetado e confirme o estado de isolamento do dispositivo.

  • Abra o Centro de ação para rever o histórico de ações e o estado atual.

    Captura de ecrã a mostrar como visualizar o isolamento automático de dispositivos no Centro de Ações.

Salvaguardas e impacto comercial

Antes de implementar ou responder ao isolamento automático do dispositivo, considere o seguinte:

  • Ação delimitada: O isolamento visa dispositivos específicos envolvidos no incidente, em vez de ser aplicado de forma alargada em todo o ambiente.
  • Isolamento com limite de tempo: o isolamento é automaticamente anulado após uma janela de tempo definida. Também pode levantar o isolamento mais cedo após concluir a investigação e a remediação.
  • Controlo do cliente: os operadores de segurança podem rever o contexto do incidente e tomar medidas de seguimento, incluindo libertar isolamento quando for seguro fazê-lo.

Exclusões de isolamento e de interrupção automática de ataques

Existem dois tipos de exclusões relevantes para o isolamento automático de dispositivos:

  • Exclusões seletivas de isolamento: defina os processos e destinos de rede que permanecem acessíveis num dispositivo isolado. Utilize-as para preservar comunicações críticas (por exemplo, ferramentas de gestão ou aplicações empresariais) enquanto o dispositivo está isolado. Exclusões de isolamento seletivo estão disponíveis para dispositivos a correr com Windows 11, Windows 10 versão 1703 ou posterior, Windows Server 2012 R2 e posteriores, Azure Stack HCI OS, versão 23H2 e posteriores, e macOS.
  • Exclusões de interrupção automática de ataques: defina que dispositivos ou entidades são excluídos totalmente das ações de interrupção automática. Utilize-os para impedir que os dispositivos críticos para a empresa sejam isolados em primeiro lugar.

Nota

Quando uma regra de exclusão de isolamento é definida, a interrupção automática do ataque utiliza o isolamento seletivo por predefinição e isola o dispositivo de acordo com as regras de exclusão de isolamento configuradas.

Se um dispositivo isolado automaticamente for crítico para a empresa, priorize a validação rápida e a coordenação dos intervenientes. Levante o isolamento apenas depois de confirmar que as medidas adequadas de contenção e remediação estão em vigor. Considere utilizar exclusões de interrupção automática de ataques para reduzir a probabilidade de isolar dispositivos que não toleram interrupções.

Confirmar o isolamento automático do dispositivo

Para confirmar que foi aplicado isolamento automático do dispositivo, siga estes passos:

  1. Abra o incidente relevante gerado pela interrupção automática do ataque no portal do Microsoft Defender.
  2. Reveja o separador Atividade ou Centro de ação para ver que ações de resposta automatizadas foram aplicadas.
  3. Abra a página do dispositivo afetado e confirme se o estado do dispositivo mostra que está isolado.

Libertar um dispositivo do isolamento automático

Pode libertar o dispositivo da contenção em qualquer altura depois de mitigar o risco e concluir a investigação:

  1. Selecione o dispositivo na página Inventário de dispositivos ou abra o dispositivo.
  2. Selecione Libertar do isolamento no menu de ação.

Para obter mais informações sobre o lançamento de dispositivos, veja Isolar dispositivos da rede.

Nota

Se o isolamento for removido inesperadamente, verifique se uma janela de anulação com limite de tempo se aplica no seu ambiente e reveja o histórico de ações do evento de lançamento.

Excluir dispositivos do isolamento automático

Pode excluir dispositivos específicos do isolamento automático de dispositivos usando aplicações políticas e exclusões. Crie uma nova etiqueta de dispositivo ou use uma etiqueta existente, atribua a etiqueta aos dispositivos que pretende excluir e configure a aplicação de política para excluir a ação Isolar dispositivo dessa etiqueta.

Para obter instruções detalhadas, consulte Aplicações de política e exclusões (Pré-visualização).

Captura de ecrã do passo Configurar exclusões com a ação Isolar dispositivo excluída.

Quando a interrupção automática de ataque identifica um dispositivo excluído como comprometido, a ação Isolar dispositivo não é realizada. A ação aparece com um estado Saltado no Centro de Ação, e o dispositivo continua a funcionar normalmente.

Captura de ecrã de uma ação ignorada de isolar o dispositivo no Centro de ações.

Importante

Se estiver a executar uma simulação de violação e ataque (BAS) ou outro exercício de validação de segurança, poderá querer excluir temporariamente a ação Isolar dispositivo . Esta exclusão permite que o ataque simulado prossiga sem isolar automaticamente os dispositivos afetados.

Forçar a retirada do dispositivo do isolamento

A funcionalidade de isolamento de dispositivos é uma ferramenta inestimável para proteger os dispositivos contra ameaças externas. No entanto, existem instâncias em que os dispositivos isolados não respondem.

Existe um script descarregável para casos em que dispositivos isolados deixam de responder, que podes executar para os libertar à força do isolamento. O script está disponível através de um link na página do dispositivo no portal Microsoft Defender.

Nota

  • Os administradores e os utilizadores com permissão para gerir definições de segurança no Centro de Segurança podem forçar a remoção de dispositivos do isolamento.
  • O script é válido apenas para o dispositivo específico.
  • O script expira dentro de três dias.

Para retirar o dispositivo do isolamento à força:

  1. Na página do dispositivo, selecione Transferir script para forçar a libertação de um dispositivo do isolamento a partir do menu de ação.

  2. No painel à direita, selecione Transferir script.

Requisitos mínimos para a libertação forçada de dispositivos

Para retirar à força um dispositivo do estado de isolamento, o dispositivo tem de ter o Windows em execução. São suportadas as seguintes versões:

  • Windows 10 21H2 e 22H2 com KB5023773.
  • Windows 11 versão 21H2, todas as edições com KB5023774.
  • Windows 11 versão 22H2, todas as edições com KB5023778.

Notificação ao utilizador do dispositivo para isolamento

Quando um dispositivo está a ser isolado, é apresentada a seguinte notificação para informar o utilizador de que o dispositivo está a ser isolado da rede:

Captura de ecrã da mensagem sem ligação à rede mostrada ao utilizador do dispositivo.

Nota

A notificação não está disponível em plataformas não Windows.

Conter ativos críticos

Quando um ativo crítico é comprometido e usado para espalhar ameaças, travar essa propagação pode ser difícil. Estes ativos têm de continuar a funcionar para evitar perda de produtividade. O Defender for Endpoint contém o ativo crítico a um nível granular. Isto impede que o ataque se espalhe enquanto mantém o ativo a funcionar.

Através da interrupção automática de ataques, o Defender for Endpoint sinaliza um dispositivo malicioso e identifica o seu papel. Em seguida, aplica uma política de correspondência para conter o ativo crítico. Este confinamento bloqueia apenas portas e direções de comunicação específicas.

Pode identificar recursos críticos através da etiqueta de recurso crítico no dispositivo ou página IP. A contenção de dispositivos suporta tipos de recursos críticos, como controladores de domínio, servidores DNS e servidores DHCP.

Conter dispositivos a partir da rede

Quando encontrares um dispositivo não gerido que está comprometido ou pode estar comprometido, podes contê-lo da rede. Isto impede que o ataque se mova lateralmente. Quando tens um dispositivo, todos os dispositivos integrados no Defender for Endpoint bloqueiam a comunicação de entrada e saída com esse dispositivo. A contenção ajuda a proteger dispositivos próximos enquanto o analista de segurança encontra e corrige a ameaça.

Nota

O bloqueio das comunicações de entrada e saída com um dispositivo "contido" é compatível com dispositivos Windows 10 e Windows Server 2019+ com o Microsoft Defender para Endpoint integrado.

Assim que os dispositivos estiverem contidos, recomendamos que investigue e remediar a ameaça nos dispositivos contidos o mais rapidamente possível. Após a remediação, deve retirar os dispositivos do isolamento.

Como conter um dispositivo

Para conter um dispositivo na página de inventário de dispositivos, siga estes passos:

  1. Aceda à página Inventário de dispositivos e selecione o dispositivo a conter.

  2. Selecione Conter dispositivo no menu de ações na lista de opções do dispositivo.

    Captura de ecrã da mensagem de pop-up de contenção do dispositivo.

  3. No pop-up conter dispositivo, escreva um comentário e selecione Confirmar.

    Captura de ecrã do item de menu Dispositivo contentor.

Importante

Conter um grande número de dispositivos pode causar problemas de desempenho em dispositivos integrados no Defender for Endpoint. Para evitar problemas, a Microsoft recomenda que contenha, no máximo, 100 dispositivos de cada vez.

Conter um dispositivo a partir da página do dispositivo

Um dispositivo também pode ser contido na página do dispositivo ao selecionar Conter dispositivo na barra de ação:

Captura de ecrã da opção de menu «Conter dispositivo» na página do dispositivo.

Nota

Pode demorar até 5 minutos até que as informações sobre um dispositivo recentemente colocado em contenção cheguem aos dispositivos integrados no Microsoft Defender para Endpoint.

Importante

  • Se um dispositivo contido alterar o respetivo endereço IP, todos os Microsoft Defender para Endpoint dispositivos integrados reconhecem-no e começam a bloquear as comunicações com o novo endereço IP. O endereço IP original já não está bloqueado (pode demorar até 5 minutos a ver estas alterações).
  • Nos casos em que o IP do dispositivo isolado é utilizado por outro dispositivo na rede, é apresentado um aviso durante o isolamento do dispositivo, com uma ligação para a investigação avançada (com uma consulta pré-preenchida). Isto fornece visibilidade para outros dispositivos que utilizam o mesmo IP para o ajudar a tomar uma decisão consciente se quiser continuar a conter o dispositivo.
  • Nos casos em que o dispositivo contido é um dispositivo de rede, é apresentado um aviso com uma mensagem a indicar que a contenção pode causar problemas de conectividade de rede (por exemplo, contendo um router que está a funcionar como um gateway predefinido). Neste momento, pode escolher se pretende ou não conter o dispositivo.

Depois de isolar um dispositivo, se o comportamento não for o esperado, verifique se o serviço Motor de Filtragem de Base (BFE) está ativado nos dispositivos integrados no Defender para Endpoint.

Deixar de conter um dispositivo

Pode parar de isolar um dispositivo a qualquer momento.

  1. Selecione o dispositivo na página Inventário de dispositivos ou abra o dispositivo.

  2. Selecione Libertar a partir da contenção no menu de ação. Libertar do confinamento restaura a ligação do dispositivo à rede.

Conter endereços IP de dispositivos não descobertos

Importante

Algumas informações neste artigo estão relacionadas com o produto pré-lançado, que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, em relação às informações aqui fornecidas.

O Defender for Endpoint também pode conter endereços IP ligados a dispositivos que não são descobertos ou não integrados. Conter um endereço IP impede que os atacantes espalhem ataques para outros dispositivos. Quando um endereço IP está contido, todos os dispositivos integrados bloqueiam o tráfego de entrada e saída com dispositivos que utilizam esse endereço IP.

Nota

O bloqueio da comunicação de entrada e de saída com um dispositivo 'contido' é suportado em dispositivos Windows 10, Windows 11, Windows Server 2012 R2 e Windows Server 2016 integrados no Defender para Endpoint.

A contenção de um endereço IP associado a dispositivos não detetados ou a dispositivos não integrados no Defender para Endpoint é efetuada automaticamente através da interrupção automática de ataques. A política Conter IP bloqueia automaticamente um endereço IP malicioso quando o Defender para Ponto Final deteta que o endereço IP está associado a um dispositivo não descoberto ou a um dispositivo não integrado.

É apresentada na página do incidente, dispositivo ou IP aplicável uma mensagem a indicar que a ação foi aplicada. Eis um exemplo.

Captura de ecrã que destaca um endereço IP contido no gráfico do incidente.

Depois de um endereço IP estar contido, pode visualizar a ação na vista Histórico do Centro de Ação. Pode ver quando ocorreu a ação e identificar os endereços IP que estavam contidos.

Captura de ecrã do endereço IP contido no Centro de Ações.

Se um endereço IP contido fizer parte de um incidente, está presente um indicador no gráfico de incidentes e no separador de provas e resposta do incidente. Eis um exemplo.

Captura de ecrã que destaca um endereço IP contido no separador de Provas e resposta de um incidente.

Pode interromper a contenção de um endereço IP a qualquer momento. Para interromper a contenção, selecione a ação Conter IP no Centro de ações. Na lista de opções, selecione Anular. Esta ação restaura a ligação do endereço IP à rede.

Isolar um utilizador da rede

Quando uma identidade na sua rede pode ficar comprometida, tem de impedir que essa identidade aceda à rede e a diferentes pontos finais. O Defender para Endpoint pode isolar uma identidade, bloqueando o seu acesso e ajudando a evitar ataques, em particular ransomware. Quando uma identidade está contida, todos os dispositivos incorporados suportados pelo Defender for Endpoint bloqueiam o tráfego recebido em protocolos relacionados com ataques (logons de rede, RPC, SMB, RDP). Os dispositivos também terminam sessões remotas em curso e desligam as ligações RDP existentes, incluindo todos os processos relacionados. O tráfego legítimo continua a fluir normalmente. Conter uma identidade pode ajudar significativamente a reduzir o impacto de um ataque. Quando uma identidade é contida, os analistas de operações de segurança têm tempo extra para localizar, identificar e remediar a ameaça à identidade comprometida. Uma vez contido por interrupção automática do ataque, um utilizador é removido automaticamente da contenção nos próximos cinco dias.

Conter notas importantes do utilizador

  • O Defender for Endpoint aplica o confinamento do utilizador ao nível do ponto final e não desativa a conta no fornecedor de identidades. O Defender para Ponto Final bloqueia a utilização de identidades comprometidas por parte do atacante em dispositivos protegidos e limita o acesso baseado na autenticação, o acesso ao sistema de ficheiros e os caminhos de comunicação de rede. Esta ação aplica controlos a um nível granular, para que a Microsoft possa direcionar a atividade relacionada com ataques e preservar a comunicação comercial normal sempre que possível.
  • Quando a ação conter utilizador é acionada pela proteção preditiva (Pré-visualização), a ação conter utilizador aplica restrições de forma mais seletiva, com um foco nos utilizadores identificado como de alto risco através da lógica de predição. A ação de confinamento do utilizador na proteção preditiva impede a criação de novas sessões, em vez de terminar as sessões existentes.
  • Embora a funcionalidade de proteção preditiva como um todo esteja em pré-visualização, esta ação está disponível de forma geral, quer quando é desencadeada pela interrupção de ataques quer pela proteção preditiva.
  • O bloqueio da comunicação de entrada com um utilizador em "contenção" é suportado em dispositivos Windows 10 e 11 integrados no Microsoft Defender para Endpoint (versão 8740 do Sense e superior), dispositivos Windows Server 2019 e posteriores, e Windows Server 2012 R2 e 2016 com o agente moderno.
  • Importante: quando uma ação Conter utilizador é imposta num controlador de domínio, inicia uma atualização de GPO na política Controlador de Domínio Predefinido. Uma alteração de um GPO inicia uma sincronização entre os controladores de domínio no seu ambiente. Isto é o comportamento esperado e, se monitorizar o seu ambiente para detetar alterações de GPO do AD, poderá ser notificado dessas alterações. Anular a ação Conter o utilizador repõe as alterações de GPO no estado anterior, o que dará início a outra sincronização de GPO do AD no seu ambiente. Saiba mais sobre a intercalação de políticas de segurança em controladores de domínio.

Como conter um utilizador

Atualmente, a contenção de utilizadores só está disponível automaticamente através da interrupção automática de ataques. Quando a Microsoft deteta que um utilizador está comprometido, é definida automaticamente uma política "Conter Utilizador".

Ver as ações do utilizador incluídas

Depois de um utilizador ser contido, pode consultar a ação na vista de Histórico do Centro de Ação. Na vista Histórico do Centro de Ação, pode ver quando ocorreu a ação e quais os utilizadores da sua organização que estavam incluídos:

Captura de ecrã da ação do utilizador no Centro de Ações.

Além disso, depois de uma identidade ser considerada "contida", esse utilizador será bloqueado pelo Defender for Endpoint e não poderá efetuar qualquer movimentação lateral maliciosa nem encriptação remota em ou contra qualquer dispositivo suportado e integrado no Defender for Endpoint. Estes blocos são apresentados como alertas para o ajudar a ver rapidamente os dispositivos que o utilizador comprometido tentou aceder e potenciais técnicas de ataque:

Captura de ecrã de um utilizador contém um evento de bloco de movimento lateral.

Para ver o estado atual da ação de contenção do utilizador e de outras ações, consulte Acompanhar o estado da ação no separador Atividades (Pré-visualização).

Anular contém ações do utilizador

Sugestão

Anular ações de contenção do utilizador requer ser membro da função Global Administrator* em permissões do Microsoft Entra.

* A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.

Pode remover os bloqueios e as medidas de contenção de um utilizador em qualquer altura:

  1. Selecione a ação Conter Utilizador no Centro de Ações. No painel lateral, selecione Anular.

  2. Selecione o utilizador no inventário de utilizadores, no painel lateral da página do Incidente ou no painel lateral do alerta e selecione Anular.

Esta ação restaura a ligação do utilizador à rede.

Captura de ecrã do utilizador contém a opção de desfazer no Centro de Ações.

Capacidades de investigação com o Contain User

Depois de um utilizador estar contido, pode investigar a potencial ameaça ao ver as ações bloqueadas pelo utilizador comprometido. Na vista de linha cronológica do dispositivo, pode ver informações sobre eventos específicos, incluindo granularidade do protocolo e da interface, e a Técnica MITRE relevante associada.

Captura de ecrã dos detalhes do evento bloqueado para um utilizador contido.

Além disso, pode expandir a investigação utilizando a pesquisa avançada. Procure por qualquer tipo de ação que comece por contain na tabela DeviceEvents. Depois, pode visualizar todos os diferentes eventos de bloqueio singulares em relação ao Contain User na sua organização, aprofundar o contexto de cada bloco e extrair as diferentes entidades e técnicas associadas a esses eventos.

Captura de ecrã de caça avançada para utilizadores contém eventos.

Reforço da segurança de GPO – proteção preditiva (Pré-visualização)

A funcionalidade de proteção preditiva (Pré-visualização) permite ao Defender for Endpoint aplicar a ação de reforço de GPO. O reforço do GPO bloqueia temporariamente novas políticas de Objetos de Políticas de Grupo em dispositivos de alto risco. Isto ajuda a evitar o comprometimento, limitando as alterações às definições críticas.

Para obter melhores resultados com blindagem preditiva, use o sensor Microsoft Defender para Identidade. Para obter mais informações, veja Melhorar a proteção preditiva com Microsoft Defender para Identidade.

Depois de a ação ser aplicada, pode ver o seu impacto no gráfico de incidentes, acompanhá-la no Centro de Ações e investigar com caça avançada. Para obter mais informações, veja Gerir ações de proteção preditiva.

Safeboot - reforço de segurança com blindagem preditiva (Pré-visualização)

Como parte da funcionalidade de blindagem preditiva (Pré-visualização), o Defender para Endpoint aplica automaticamente a ação de reforço de segurança Safeboot. O reforço de segurança do Safeboot ajuda a proteger os dispositivos de serem comprometidos através da imposição de definições de arranque mais rigorosas nos dispositivos que se prevê apresentarem um elevado risco de comprometimento.

Para enriquecer as ações de proteção preditiva, recomendamos que utilize o sensor de Microsoft Defender para Identidade no seu ambiente. Para obter mais informações, veja Melhorar a proteção preditiva com Microsoft Defender para Identidade.

Depois de a ação ser aplicada, pode ver o impacto da ação no gráfico do incidente, acompanhar as ações no Centro de Ações e aprofundar a investigação com a pesquisa avançada. Para obter mais informações, veja Gerir ações de proteção preditiva.

Para ver o estado atual da ação de reforço da segurança do Safeboot e de outras ações, consulte Acompanhar o estado das ações no separador Atividades (Pré-visualização).

Consultar um perito em ameaças

Pode consultar um especialista em ameaças da Microsoft para obter mais informações sobre um dispositivo comprometido ou potencialmente comprometido. A Grupo de Peritos em Ameaças da Microsoft trabalha consigo diretamente a partir do portal Defender para uma resposta rápida e precisa. Os especialistas ajudam-no a compreender ameaças complexas, alertas de ataques direcionados e inteligência sobre ameaças apresentadas no painel do seu portal.

Veja Configurar e gerir Notificações de Ataques de Ponto Final para obter detalhes.

Verificar os detalhes e o estado da atividade

O Centro de ação (https://security.microsoft.com/action-center) fornece informações sobre as ações efetuadas num dispositivo ou ficheiro. Pode ver os seguintes detalhes:

  • Coleção de pacotes para investigação
  • Análise de antivírus
  • Restrição de aplicações
  • Isolamento do dispositivo

Todos os outros detalhes relacionados também são apresentados, por exemplo, data/hora de submissão, submissão de utilizador e se a ação teve êxito ou falhou.

Captura de ecrã do Centro de Ação com detalhes das ações.

O separador Atividades na página Incidente mostra os detalhes e o estado das ações realizadas como parte da resposta ao incidente. Para obter mais informações, veja Controlar o estado da ação no separador Atividades (Pré-visualização).