Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Microsoft Defender XDR inclui poderosas capacidades de interrupção automatizada de ataques que podem proteger o seu ambiente de ataques sofisticados e de alto impacto.
Configure capacidades automáticas de interrupção de ataques no Microsoft Defender XDR. Antes de começar, reveja os pré-requisitos para licenciamento, permissões e requisitos específicos de configuração do produto. Depois de configurar tudo, pode ver e gerir ações de contenção em Incidentes e no Centro de Ação. E, se necessário, pode alterar as definições automáticas de interrupção de ataques.
Quando o Microsoft Defender para Endpoint é implementado, a interrupção automática de ataques pode conter dispositivos e utilizadores não geridos ou isolar automaticamente uma estação de trabalho comprometida da rede. O isolamento automático do dispositivo está atualmente em pré-visualização. Para detalhes sobre cada ação de resposta, veja Ações de resposta automática.
Pré-requisitos
Seguem-se os pré-requisitos para configurar a interrupção automática de ataques no Microsoft Defender:
| Requisito | Detalhes |
|---|---|
| Requisitos de subscrição | Uma destas subscrições:
|
| Requisitos de implementação |
|
| Permissões | Para configurar as capacidades de interrupção automática de ataques, tem de ter uma das seguintes funções atribuídas em Microsoft Entra ID (https://portal.azure.com) ou no centro de administração do Microsoft 365 (https://admin.microsoft.com):
|
pré-requisitos do Microsoft Defender para Endpoint
Para suportar a interrupção automática de ataques, o Microsoft Defender para Endpoint requer uma versão mínima do cliente Sense e definições adequadas de automação para os seus grupos de dispositivos.
Pré-requisitos e salvaguardas para isolamento automático de dispositivos (pré-visualização)
O isolamento automático de dispositivos funciona apenas em estações de trabalho do utilizador final que são integradas e geridas por Microsoft Defender para Endpoint. O isolamento bloqueia a maior parte do tráfego de rede, mantendo a conectividade aos serviços de segurança Defender for Endpoint necessários. A ação é atribuída aos dispositivos envolvidos no incidente e é automaticamente desfeita após uma janela de tempo definida. Os operadores de segurança podem libertar o dispositivo mais cedo.
Se dispositivos isolados precisarem de acesso a processos ou destinos específicos, configure exclusões de isolamento seletivo. Para evitar que a interrupção automática de ataques isolem dispositivos selecionados, configure exclusões automáticas de interrupção de ataques.
Versão mínima do Cliente Sense (cliente MDE)
O Agent Sense é o componente sensor Microsoft Defender para Endpoint que funciona em cada dispositivo. A versão mínima do Agente Sense necessária para que a ação Contain User funcione é v10.8470. Pode identificar a versão do Agent Sense num dispositivo executando os seguintes comandos PowerShell.
Para verificar se o Microsoft Defender para Endpoint está instalado e determinar o seu caminho de instalação, consulte o registo:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"
Em alternativa, para confirmar a versão instalada do sensor lendo a versão DLL do MsSense do registo, execute o seguinte comando:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"
Definição de automação para os dispositivos da sua organização
Revise as definições de automação das políticas do seu grupo de dispositivos para determinar se as investigações automáticas são executadas e se as ações de remediação são tomadas automaticamente ou apenas após aprovação. Tem de ser um administrador global ou administrador de segurança para efetuar o seguinte procedimento:
Aceda ao portal Microsoft Defender e inicie sessão.
Aceda a Sistema>Definições>Pontos finais>Grupos de dispositivos em Permissões.
Reveja as políticas do grupo de dispositivos e veja a coluna Nível de remediação . Completa - corrigir ameaças automaticamente é a configuração recomendada.
Também pode criar ou editar os grupos de dispositivos para definir o nível de remediação adequado para cada grupo. Selecionar o nível De automatização semi permite acionar a interrupção automática do ataque sem a necessidade de aprovação manual. Para excluir um grupo de dispositivos da contenção automatizada, pode definir o respetivo nível de automatização para nenhuma resposta automatizada. Esta definição não é muito recomendada e só deve ser feita para um número limitado de dispositivos.
Nota
A interrupção de ataques pode atuar nos dispositivos independentemente do estado operacional do Microsoft Defender Antivírus no dispositivo. O estado operacional do Microsoft Defender Antivirus pode ser Ativo, Passivo ou Modo de Bloco EDR.
Pré-requisitos do Microsoft Defender para Identidade
Para suportar a interrupção automática de ataques, o Microsoft Defender para Identidade requer auditoria do controlador de domínio e contas de ação devidamente configuradas.
Configurar a auditoria em controladores de domínio
Para configurar auditorias em controladores de domínio, consulte Configurar políticas de auditoria para registos de eventos do Windows. Garantir que os eventos de auditoria necessários são configurados nos controladores de domínio onde o sensor Defender for Identity está instalado.
Validar contas de ações
O Defender for Identity permite-lhe tomar ações de remediação direcionadas a contas Active Directory no local quando uma identidade é comprometida. Para efetuar estas ações, o Defender para Identidade tem de ter as permissões necessárias para o fazer. Por predefinição, o sensor do Defender para Identidade faz-se passar pela conta LocalSystem do controlador de domínio e executa essas ações. Como esta usurpação de conta LocalSystem por defeito pode ser alterada, valide que o Defender for Identity tem as permissões necessárias ou utiliza a conta LocalSystem predefinida.
Pode encontrar mais informações sobre as contas de ação em Configurar contas de ação do Microsoft Defender para Identidade.
O sensor do Defender para Identidade tem de ser implementado no controlador de domínio onde a conta do Active Directory deve ser desativada.
Nota
Se tiver automatização implementada para ativar ou bloquear um utilizador, verifique se a automatização pode interferir com a interrupção. Por exemplo, se existir uma automação para verificar e garantir regularmente que todos os funcionários ativos tenham contas ativadas, isto pode ativar involuntariamente contas que foram desativadas por interrupção de ataque enquanto um ataque é detetado.
pré-requisitos do Microsoft Defender for Cloud Apps
Para suportar a interrupção automática de ataques, o Microsoft Defender for Cloud Apps requer um conector Microsoft conector do Office 365 devidamente configurado.
Conector do Microsoft Office 365
Microsoft Defender for Cloud Apps tem de estar ligado a Microsoft Office 365 através do conector. Para ligar Defender for Cloud Apps, consulte Ligar o Microsoft 365 ao Microsoft Defender for Cloud Apps.
Importante
Para garantir a funcionalidade total da capacidade, é obrigatório configurar corretamente o conector Microsoft 365. Ao configurar o conector Microsoft 365 no Defender for Cloud Apps, todas as caixas de seleção devem estar selecionadas, incluindo a opção de ativar as aplicações Microsoft Entra ID. A falha em selecionar todas as opções necessárias pode resultar em:
- Funcionalidade parcial ou degradada
- Incapacidade de realizar ações críticas (como governação de aplicações ou fluxos de disrupção)
- Maior probabilidade de falhas operacionais
Microsoft Defender para pré-requisitos de Office 365
Para suportar a interrupção automática de ataques, o Microsoft Defender para Office 365 requer caixas de correio alojadas no Exchange Online e eventos específicos de registo de auditoria das caixas de correio.
Localização das caixas de correio
As caixas de correio têm de ser alojadas no Exchange Online.
Registo de auditoria da caixa de correio
No mínimo, audite estes eventos da caixa de correio: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete e HardDelete.
Consulte gerir a auditoria da caixa de correio para saber mais sobre como gerir a auditoria da caixa de correio.
Pré-requisitos do Microsoft Sentinel para plataformas externas (pré-visualização)
O seu espaço de trabalho analítico do Microsoft Sentinel deve estar ligado ao portal unificado de operações de segurança para permitir ações de interrupção de ataques para Okta e AWS.
- Para os passos de integração e configuração do Okta, consulte Ativar ações de interrupção de ataques no Okta com o Microsoft Sentinel.
- Para os passos de integração e configuração da AWS, consulte Ativar ações de disrupção de ataques na AWS com o Microsoft Sentinel.