Notificações do Defender for Identity no Microsoft Defender

Nota

As notificações do Defender for Identity são atualmente suportadas apenas pelo sensor Defender for Identity versão 2.x.

Microsoft Defender para Identidade fornece notificações de problemas de funcionamento e alertas de segurança, quer por e-mail, quer para um servidor Syslog.

Este artigo descreve como configurar as notificações do Defender para Identidade para que esteja a par de quaisquer problemas de funcionamento ou alertas de segurança detetados.

Sugestão

Além das notificações de e-mail ou do Syslog, recomendamos que os administradores do SOC utilizem Microsoft Sentinel para ver todos os alertas num único portal. Para obter mais informações, veja Microsoft Defender XDR integração com Microsoft Sentinel. Para integrar outras ferramentas SIEM, veja Integrar as ferramentas SIEM com Microsoft Defender XDR.

Configurar notificações por e-mail

Use o procedimento seguinte para configurar notificações por email para problemas de saúde do Defender for Identity.

  1. No Microsoft Defender, selecione Definições>Identidades.

  2. Em Notificações, selecione Notificações de problemas de estado de funcionamento.

  3. No e-mail Adicionar destinatário, introduza o(es) endereço(es) onde pretende receber notificações por e-mail e selecione + Adicionar.

Sempre que o Defender para Identidade detetar um problema de funcionamento, os destinatários configurados recebem uma notificação por e-mail com os detalhes, incluindo uma ligação para o Microsoft Defender XDR para obter mais informações.

Nota

Para receber notificações por e-mail sobre Incidentes, utilize a página Notificações Email em Definições de Defender XDR para regras de notificações novas e existentes. Saiba mais sobre notificações de email de incidentes no Defender XDR.

Configurar notificações do Syslog

Pode configurar o Defender for Identity para enviar problemas de saúde e eventos de segurança para um servidor Syslog através de um sensor configurado.

Os eventos não são enviados diretamente do serviço Defender para Identidade para o servidor Syslog, mas apenas através do sensor.

Sugestão

Se usar o Syslog em modo TLS, instale os certificados necessários no sensor designado antes de concluir este procedimento.

Para configurar as notificações do Syslog:

  1. Em Microsoft Defender XDR, selecione Definições Identidades>.

  2. Em Notificações, selecione Notificações Syslog e depois ative a opção de serviço Syslog.

  3. Selecione Configurar serviço para abrir o painel do serviço Syslog.

  4. Introduza os seguintes detalhes:

    • Sensor: selecione o sensor que pretende enviar notificações para o servidor Syslog.
    • Ponto final de serviço e Porta: introduza o endereço IP ou o nome de domínio completamente qualificado (FQDN) do servidor Syslog e, em seguida, introduza o número da porta. Só pode configurar um ponto final do Syslog.
    • Transporte: selecione o Protocolo de transporte (TCP ou UDP).
    • Formato: selecione o formato (RFC 3164 ou RFC 5424).
  5. Selecione Enviar notificação SIEM de teste e verifique se a mensagem foi recebida na sua solução de infraestrutura Syslog.

  6. Quando confirmar que o teste funciona, selecione Guardar.

  7. Depois de configurar o serviço Syslog, selecione os tipos de notificações a enviar para o servidor Syslog, incluindo sempre que:

    • Foi detetado um novo alerta de segurança
    • Um alerta de segurança existente é atualizado
    • Foi detetado um novo problema de funcionamento

Criação de scripts de automatização para registos SIEM do Defender para Identidade

Quando criar scripts de automação para os registos SIEM do Defender for Identity, use o campo externalId para identificar o tipo de alerta. Os nomes dos alertas podem mudar ao longo do tempo, mas o ExternalId de cada alerta mantém-se igual. Para obter mais informações, consulte Referência de registo SIEM do Defender para Identidade.

Ouça os eventos SIEM no seu sensor independente Defender for Identity.