Alertas de segurança no Microsoft Defender para Identidade

O que são alertas de segurança Microsoft Defender para Identidade?

Microsoft Defender para Identidade alertas de segurança fornecem informações sobre as atividades suspeitas detetadas pelo Defender para Identidade e os atores e computadores envolvidos em cada ameaça. As listas de provas de alerta contêm ligações diretas para os utilizadores e computadores envolvidos, para ajudar a tornar as suas investigações fáceis e diretas.

Nota

O Defender para Identidade não foi concebido para servir como uma solução de auditoria ou registo que captura todas as operações ou atividades nos servidores onde o sensor está instalado. Captura apenas os dados necessários para os mecanismos de deteção e recomendação.

A página Alertas de identidade dá-lhe capacidades de melhoramento de sinais entre domínios e de resposta de identidade automatizada. A vantagem de investigar alertas com o Microsoft Defender é que os alertas do Microsoft Defender para Identidade estão correlacionados com informações obtidas de cada um dos outros produtos da suíte. Estes alertas melhorados são consistentes com os outros formatos de alerta do Microsoft Defender originários do Microsoft Defender para Office 365 e Microsoft Defender para Endpoint.

Alertas originados pelo Defender for Identity ativam capacidades de investigação e resposta automática (AIR) do Microsoft Defender, incluindo a remediação automática de alertas e a mitigação de ferramentas e processos que podem contribuir para a atividade suspeita.

Microsoft Defender para Identidade alertas aparecem atualmente em dois esquemas diferentes no portal do Microsoft Defender. Embora as vistas de alerta possam mostrar informações diferentes, todos os alertas são baseados em deteções de sensores do Defender para Identidade. As diferenças no esquema e nas informações apresentadas fazem parte de uma transição contínua para uma experiência de alerta unificada em Microsoft Defender produtos.

Nota

Os alertas em formato Classic e Defender não estão ligados à versão sensor. Um sensor v2.x ou v3.x pode contribuir com dados para alertas em qualquer formato, dependendo da fonte de deteção mostrada no alerta.

Durante a transição para a experiência de alertas no formato Defender, algumas deteções podem aparecer tanto na lista clássica de alertas como na lista de alertas do formato Defender, com nomes diferentes. Use a fonte de deteção para confirmar qual o formato que gerou o alerta.

A afinação depende do formato. Exclusões configuradas em Definições>Identidades>Entidades excluídas aplicam-se ao Defender para exclusões de deteção de identidade. Os alertas no formato Defender devem ser ajustados com as regras de afinação de alertas do Microsoft Defender.

Para saber mais sobre como compreender a estrutura e os componentes comuns de todos os alertas de segurança do Defender para Identidade, veja Ver e gerir alertas.

Para obter informações sobre Verdadeiro positivo (TP),Positivo verdadeiro benigno (B-TP) e Falso positivo (FP),veja Classificações de alertas de segurança.

Categorias de alertas

Os alertas são divididos em categorias com base nas fases vistas numa cadeia de eliminação típica de ciberataques. As categorias diferem ligeiramente dependendo se o alerta tem origem na utilização do clássico Microsoft Defender para Identidade ou do Microsoft Defender. As diferenças fazem parte de uma transição contínua para uma experiência de alerta unificada em Microsoft Defender produtos.

Por exemplo, existem categorias para:

  • Alertas de reconhecimento e deteção
  • Alertas de persistência e escalamento de privilégios
  • Alertas de acesso a credenciais
  • Alertas de movimento lateral

Para obter informações detalhadas sobre cada alerta, veja:

Ver também