Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Depois de configurar a proteção do Microsoft Teams no Microsoft Defender para Office 365, tem de integrar as capacidades de proteção do Teams nos seus processos de resposta de Operações de Segurança (SecOps). Este processo é fundamental para garantir uma abordagem fiável e de alta qualidade para proteger, detetar e responder a ameaças de segurança relacionadas com a colaboração.
Envolver a equipa do SecOps durante as fases de implementação/piloto garante que a sua organização está pronta para lidar com ameaças. As capacidades de proteção do Teams no Defender para Office 365 estão integradas de forma nativa nas ferramentas e fluxos de trabalho existentes do Defender para Office 365 e do Defender SecOps.
Outro passo importante é garantir que os membros da equipa do SecOps têm as permissões adequadas para realizar as suas tarefas.
Integrar itens do Teams comunicados pelo utilizador na resposta a incidentes do SecOps
Quando os utilizadores comunicam mensagens ou chamadas do Teams como maliciosas ou não maliciosas, os itens comunicados são enviados para a Microsoft e/ou para a caixa de correio de relatórios, conforme definido pelas definições comunicadas pelo utilizador no Defender para Office 365.
Os seguintes alertas são gerados automaticamente e correlacionados com Incidentes do Defender para itens reportados por utilizadores maliciosos e não maliciosos no Teams:
- Mensagem do Teams comunicada pelo utilizador como risco de segurança
- Marcar mensagem do Teams do utilizador como não sendo um risco de segurança
- Chamada do Teams comunicada pelo utilizador como um risco de segurança
- Chamada do Teams comunicada pelo utilizador como um risco não de segurança
Sugestão
Atualmente, estes alertas não geram investigações automatizadas de investigação e resposta (AIR).
Recomendamos vivamente que os membros da equipa SecOps iniciem a triagem e investigação a partir da fila de incidentes do Defender no portal Microsoft Defender ou da integração SIEM/SOAR.
Os membros da equipa do SecOps podem rever a mensagem submetida do Teams ou os detalhes da chamada nas seguintes localizações no portal do Defender:
- A ação Ver submissão no incidente do Defender XDR.
- O separador Denunciado pelo utilizador da página Submissões em https://security.microsoft.com/reportsubmission?viewid=user:
- Os administradores podem submeter à Microsoft, para análise, mensagens do Teams reportadas pelos utilizadores a partir do separador Reportado pelo utilizador. As entradas no separador Teams messages resultam da submissão manual à Microsoft de mensagens do Teams reportadas pelos utilizadores (convertendo a submissão do utilizador numa submissão administrativa).
- Os administradores podem usar Marcar e notificar nos itens do Teams denunciados para enviar uma mensagem de resposta por e-mail aos utilizadores que os denunciaram.
Os membros da equipa do SecOps também podem utilizar entradas de blocos na Lista de Permissões/Bloqueios de Inquilinos para bloquear os seguintes indicadores de comprometimento:
- URLs suspeitos ainda não identificados pelo Defender para Office 365. As entradas de bloqueio de URL são aplicadas no momento do clique no Teams quando a integração do Teams nas políticas de Safe Links está ativada.
- Ficheiros utilizando o valor de hash SHA256.
Ativar o SecOps para gerir proativamente falsos negativos no Microsoft Teams
Os membros da equipa do SecOps podem utilizar a investigação de ameaças ou informações de feeds de informações sobre ameaças externas para responder proativamente a mensagens falsas negativas do Teams (mensagens incorretas permitidas). Podem utilizar as informações para bloquear proativamente ameaças. Por exemplo:
- Crie entradas de blocos de URL na Lista de Permissões/Bloqueios de Inquilinos no Defender para Office 365. As entradas de bloqueio são aplicadas no momento em que se clica em URLs no Teams.
- Bloquear domínios no Teams usando a Lista de Permissões/Bloqueios do tenant.
- Submeta URLs não detetados à Microsoft através da submissão de administradores.
Sugestão
Conforme descrito anteriormente, os administradores não podem submeter proativamente mensagens do Teams à Microsoft para análise. Em vez disso, submetem mensagens comunicadas pelo utilizador do Teams à Microsoft (convertendo a submissão do utilizador numa submissão de administrador).
Ativar o SecOps para gerir falsos positivos no Microsoft Teams
Os membros da equipa de SecOps podem triar e responder a mensagens do Teams classificadas como falsos positivos (mensagens legítimas bloqueadas) na página Quarentena no Defender para Office 365 em https://security.microsoft.com/quarantine. As mensagens do Teams detetadas pela proteção automática de zero horas (ZAP) estão disponíveis no separador Mensagens do Teams . Os membros da equipa do SecOps podem tomar medidas nestas mensagens. Por exemplo, pré-visualizar mensagens, transferir mensagens, submeter mensagens para a Microsoft para revisão e libertar as mensagens da quarentena.
Os membros da equipa de SecOps também podem utilizar entradas de autorização na Tenant Allow/Block List para autorizar os indicadores incorretamente classificados:
- Endereços URL incorretamente identificados pelo Defender para Office 365 no separador URL na página Submissões. O URL permite que as entradas sejam impostas no momento do clique no Teams quando a integração do Teams nas políticas de Ligações Seguras está ativada.
- Ficheiros ao utilizar o valor de hash SHA256 do separador Anexos de e-mail na página Submissões
Sugestão
As mensagens do Teams divulgadas a partir da quarentena estão disponíveis para remetentes e destinatários na localização original em chats do Teams e publicações de canal.
Ativar o SecOps para investigar ameaças e deteções no Microsoft Teams
Os membros da equipa do SecOps podem procurar proativamente mensagens do Teams potencialmente maliciosas, cliques em URL no Teams e ficheiros detetados como maliciosos. Pode usar esta informação para encontrar ameaças potenciais, analisar padrões e desenvolver deteções personalizadas no Microsoft Defender para gerar incidentes automaticamente.
Na página Explorador (Explorador de Ameaças) no portal Defender em https://security.microsoft.com/threatexplorerv3:
- Separador Malware de conteúdo: este separador contém ficheiros detetados por Anexos Seguros para o SharePoint, OneDrive e Microsoft Teams. Pode utilizar os filtros disponíveis para pesquisar nos dados de deteção.
- Separador Cliques em URL: este separador contém todos os cliques dos utilizadores em URLs em mensagens de e-mail, em ficheiros do Office suportados no SharePoint e no OneDrive e no Microsoft Teams. Pode utilizar os filtros disponíveis para pesquisar nos dados de deteção.
Na página Pesquisa avançada no portal Defender em https://security.microsoft.com/v2/advanced-hunting. As seguintes tabelas de investigação estão disponíveis para ameaças relacionadas com o Teams:
- MessageEvents: contém dados não processados sobre todas as mensagens internas e externas do Teams que incluíam um URL. O endereço do remetente, o Nome a apresentar do remetente, o Tipo de remetente e muito mais estão disponíveis nesta tabela.
- MessagePostDeliveryEvents: contém dados não processados sobre eventos ZAP em mensagens do Teams.
- MessageUrlInfo: contém dados não processados sobre URLs em mensagens do Teams.
- UrlClickEvents: contém dados em bruto sobre cada clique em URL permitido ou bloqueado efetuado por utilizadores nos clientes do Teams.
Os membros da equipa de SecOps podem combinar estas tabelas de investigação com outras tabelas de cargas de trabalho (por exemplo, EmailEvents ou tabelas relacionadas com dispositivos) para obter visibilidade sobre as atividades do utilizador de ponta a ponta.
Por exemplo, pode utilizar a seguinte consulta para procurar cliques permitidos em URLs em mensagens do Teams que foram removidas pelo ZAP:
MessagePostDeliveryEvents | join MessageUrlInfo on TeamsMessageId | join UrlClickEvents on Url | join EmailUrlInfo on Url | where Workload == "Teams" and ActionType1 == "ClickAllowed" | project TimeGenerated, TeamsMessageId, ActionType, RecipientDetails, LatestDeliveryLocation, Url, ActionType1As consultas da comunidade na investigação avançada também oferecem exemplos de consultas do Teams.