Configurar a interrupção automática de ataques no Microsoft Defender XDR

Microsoft Defender XDR inclui poderosas capacidades de interrupção automatizada de ataques que podem proteger o seu ambiente de ataques sofisticados e de alto impacto.

Configure capacidades automáticas de interrupção de ataques no Microsoft Defender XDR. Antes de começar, reveja os pré-requisitos para licenciamento, permissões e requisitos específicos de configuração do produto. Depois de configurar tudo, pode ver e gerir ações de contenção em Incidentes e no Centro de Ação. E, se necessário, pode alterar as definições automáticas de interrupção de ataques.

Quando o Microsoft Defender para Endpoint é implementado, a interrupção automática de ataques pode conter dispositivos e utilizadores não geridos ou isolar automaticamente uma estação de trabalho comprometida da rede. O isolamento automático do dispositivo está atualmente em pré-visualização. Para detalhes sobre cada ação de resposta, veja Ações de resposta automática.

Pré-requisitos

Seguem-se os pré-requisitos para configurar a interrupção automática de ataques no Microsoft Defender:

Requisito Detalhes
Requisitos de subscrição Uma destas subscrições:
  • Microsoft 365 E5 ou A5
  • Microsoft 365 E3 com o suplemento Microsoft Defender Suite
  • Microsoft 365 E3 com o suplemento Enterprise Mobility + Security E5
  • Microsoft 365 A3 com o suplemento segurança do Microsoft 365 A5
  • Windows 10 Enterprise E5 ou A5
  • Windows 11 Enterprise E5 ou A5
  • Enterprise Mobility + Security (EMS) E5 ou A5
  • Office 365 E5 ou A5
  • Microsoft Defender para Endpoint (Plano 2)
  • Microsoft Defender para Identidade
  • Microsoft Defender para Aplicações na Nuvem
  • Defender para Office 365 (Plano 2)
  • Microsoft Defender para Empresas

Veja Microsoft Defender XDR requisitos de licenciamento.

Requisitos de implementação
  • Implementação de produtos Defender (por exemplo, Defender for Endpoint, Defender para Office 365, Defender for Identity e Defender for Cloud Apps)
    • Quanto maior for a implementação, maior será a cobertura de proteção. Por exemplo, se for utilizado um sinal de Microsoft Defender for Cloud Apps numa determinada deteção, este produto é necessário para detetar o cenário de ataque específico relevante.
    • De forma semelhante, cada produto Defender deve ser implementado para executar as suas ações de resposta automática. Por exemplo, o Microsoft Defender para Endpoint é obrigado a conter um dispositivo não gerido ou a isolar uma estação de trabalho embarcada.
  • O Microsoft Defender para Endpoint device discovery está definido como Descoberta Padrão para a ação automática Conter dispositivo.
  • Para ações de interrupção de ataques em plataformas externas como Okta ou AWS (pré-visualização): espaço de trabalho analítico Microsoft Sentinel ligado ao portal unificado de operações de segurança com o conector de fornecedor relevante implementado.
Permissões Para configurar as capacidades de interrupção automática de ataques, tem de ter uma das seguintes funções atribuídas em Microsoft Entra ID (https://portal.azure.com) ou no centro de administração do Microsoft 365 (https://admin.microsoft.com):
  • Administrador Global
  • Administrador de Segurança
  • Administrador de Utilizadores
  • Administrador de Autenticação
  • Administrador de Autenticação Privilegiada
  • Escritores de Diretório
  • Administrador de Suporte Técnico
  • Operador de Segurança
Para trabalhar com capacidades de investigação e resposta automatizadas, como ao rever, aprovar ou rejeitar ações pendentes, veja Permissões necessárias para tarefas do Centro de ação.

pré-requisitos do Microsoft Defender para Endpoint

Para suportar a interrupção automática de ataques, o Microsoft Defender para Endpoint requer uma versão mínima do cliente Sense e definições adequadas de automação para os seus grupos de dispositivos.

Pré-requisitos e salvaguardas para isolamento automático de dispositivos (pré-visualização)

O isolamento automático de dispositivos funciona apenas em estações de trabalho do utilizador final que são integradas e geridas por Microsoft Defender para Endpoint. O isolamento bloqueia a maior parte do tráfego de rede, mantendo a conectividade aos serviços de segurança Defender for Endpoint necessários. A ação é atribuída aos dispositivos envolvidos no incidente e é automaticamente desfeita após uma janela de tempo definida. Os operadores de segurança podem libertar o dispositivo mais cedo.

Se dispositivos isolados precisarem de acesso a processos ou destinos específicos, configure exclusões de isolamento seletivo. Para evitar que a interrupção automática de ataques isolem dispositivos selecionados, configure exclusões automáticas de interrupção de ataques.

Versão mínima do Cliente Sense (cliente MDE)

O Agent Sense é o componente sensor Microsoft Defender para Endpoint que funciona em cada dispositivo. A versão mínima do Agente Sense necessária para que a ação Contain User funcione é v10.8470. Pode identificar a versão do Agent Sense num dispositivo executando os seguintes comandos PowerShell.

Para verificar se o Microsoft Defender para Endpoint está instalado e determinar o seu caminho de instalação, consulte o registo:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"

Em alternativa, para confirmar a versão instalada do sensor lendo a versão DLL do MsSense do registo, execute o seguinte comando:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"

Definição de automação para os dispositivos da sua organização

Revise as definições de automação das políticas do seu grupo de dispositivos para determinar se as investigações automáticas são executadas e se as ações de remediação são tomadas automaticamente ou apenas após aprovação. Tem de ser um administrador global ou administrador de segurança para efetuar o seguinte procedimento:

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. Aceda a Sistema>Definições>Pontos finais>Grupos de dispositivos em Permissões.

  3. Reveja as políticas do grupo de dispositivos e veja a coluna Nível de remediação . Completa - corrigir ameaças automaticamente é a configuração recomendada.

Também pode criar ou editar os grupos de dispositivos para definir o nível de remediação adequado para cada grupo. Selecionar o nível De automatização semi permite acionar a interrupção automática do ataque sem a necessidade de aprovação manual. Para excluir um grupo de dispositivos da contenção automatizada, pode definir o respetivo nível de automatização para nenhuma resposta automatizada. Esta definição não é muito recomendada e só deve ser feita para um número limitado de dispositivos.

Nota

A interrupção de ataques pode atuar nos dispositivos independentemente do estado operacional do Microsoft Defender Antivírus no dispositivo. O estado operacional do Microsoft Defender Antivirus pode ser Ativo, Passivo ou Modo de Bloco EDR.

Pré-requisitos do Microsoft Defender para Identidade

Para suportar a interrupção automática de ataques, o Microsoft Defender para Identidade requer auditoria do controlador de domínio e contas de ação devidamente configuradas.

Configurar a auditoria em controladores de domínio

Para configurar auditorias em controladores de domínio, consulte Configurar políticas de auditoria para registos de eventos do Windows. Garantir que os eventos de auditoria necessários são configurados nos controladores de domínio onde o sensor Defender for Identity está instalado.

Validar contas de ações

O Defender for Identity permite-lhe tomar ações de remediação direcionadas a contas Active Directory no local quando uma identidade é comprometida. Para efetuar estas ações, o Defender para Identidade tem de ter as permissões necessárias para o fazer. Por predefinição, o sensor do Defender para Identidade faz-se passar pela conta LocalSystem do controlador de domínio e executa essas ações. Como esta usurpação de conta LocalSystem por defeito pode ser alterada, valide que o Defender for Identity tem as permissões necessárias ou utiliza a conta LocalSystem predefinida.

Pode encontrar mais informações sobre as contas de ação em Configurar contas de ação do Microsoft Defender para Identidade.

O sensor do Defender para Identidade tem de ser implementado no controlador de domínio onde a conta do Active Directory deve ser desativada.

Nota

Se tiver automatização implementada para ativar ou bloquear um utilizador, verifique se a automatização pode interferir com a interrupção. Por exemplo, se existir uma automação para verificar e garantir regularmente que todos os funcionários ativos tenham contas ativadas, isto pode ativar involuntariamente contas que foram desativadas por interrupção de ataque enquanto um ataque é detetado.

pré-requisitos do Microsoft Defender for Cloud Apps

Para suportar a interrupção automática de ataques, o Microsoft Defender for Cloud Apps requer um conector Microsoft conector do Office 365 devidamente configurado.

Conector do Microsoft Office 365

Microsoft Defender for Cloud Apps tem de estar ligado a Microsoft Office 365 através do conector. Para ligar Defender for Cloud Apps, consulte Ligar o Microsoft 365 ao Microsoft Defender for Cloud Apps.

Importante

Para garantir a funcionalidade total da capacidade, é obrigatório configurar corretamente o conector Microsoft 365. Ao configurar o conector Microsoft 365 no Defender for Cloud Apps, todas as caixas de seleção devem estar selecionadas, incluindo a opção de ativar as aplicações Microsoft Entra ID. A falha em selecionar todas as opções necessárias pode resultar em:

  • Funcionalidade parcial ou degradada
  • Incapacidade de realizar ações críticas (como governação de aplicações ou fluxos de disrupção)
  • Maior probabilidade de falhas operacionais

Microsoft Defender para pré-requisitos de Office 365

Para suportar a interrupção automática de ataques, o Microsoft Defender para Office 365 requer caixas de correio alojadas no Exchange Online e eventos específicos de registo de auditoria das caixas de correio.

Localização das caixas de correio

As caixas de correio têm de ser alojadas no Exchange Online.

Registo de auditoria da caixa de correio

No mínimo, audite estes eventos da caixa de correio: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete e HardDelete.

Consulte gerir a auditoria da caixa de correio para saber mais sobre como gerir a auditoria da caixa de correio.

Pré-requisitos do Microsoft Sentinel para plataformas externas (pré-visualização)

O seu espaço de trabalho analítico do Microsoft Sentinel deve estar ligado ao portal unificado de operações de segurança para permitir ações de interrupção de ataques para Okta e AWS.

Passos seguintes