Página de entidade de endereço IP no Microsoft Defender

A página da entidade de endereço IP no portal Microsoft Defender ajuda a analisar possíveis comunicações entre os seus dispositivos e endereços IP externos.

Identificar todos os dispositivos na organização que comunicaram com um endereço IP malicioso suspeito ou conhecido, como servidores de Comando e Controlo (C2), ajuda a determinar o âmbito potencial de violação, ficheiros associados e dispositivos infetados.

Pode encontrar informações nas secções seguintes na página da entidade de endereço IP:

Importante

Microsoft Sentinel está geralmente disponível no portal do Microsoft Defender, com ou sem Microsoft Defender XDR ou uma licença E5. Para obter mais informações, veja Microsoft Sentinel no portal do Microsoft Defender.

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender.

Se estiver atualmente a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender agora para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Migrar o seu ambiente do Microsoft Sentinel para o portal do Defender e Planear a migração para o portal do Microsoft Defender para todos os clientes do Microsoft Sentinel (blogue).

Descrição geral

No painel esquerdo, a página Descrição geral fornece um resumo dos detalhes do IP (se disponível).

Secção Detalhes
Informações de segurança
  • Incidentes abertos
  • Alertas ativos
  • Detalhes do IP
  • Organização (ISP)
  • ASN
  • País/Região, Estado, Cidade
  • Transportadora
  • Latitude e longitude
  • Código postal
  • O lado esquerdo também inclui um painel que mostra a atividade de registo (hora da primeira e da última deteção, origem dos dados) recolhida de várias fontes de registo, e outro painel que mostra uma lista de hosts registados recolhida a partir das tabelas de heartbeat do Azure Monitor Agent.

    O corpo principal da página Descrição geral contém cartões de dashboard que mostram uma contagem de incidentes e alertas (agrupados por gravidade) que contêm o endereço IP e um gráfico da prevalência do endereço IP na organização durante o período de tempo indicado.

    Incidentes e alertas

    A página Incidentes e alertas mostra uma lista de incidentes e alertas que incluem o endereço IP como parte da respetiva história. Estes incidentes e alertas provêm de qualquer uma de várias origens de deteção do Microsoft Defender, incluindo, se estiver configurado, o Microsoft Sentinel. Esta lista é uma versão filtrada da fila de incidentes e mostra uma breve descrição do incidente ou alerta, a sua gravidade (alta, média, baixa, informativa), o respetivo estado na fila (novo, em curso, resolvido), a classificação (não definido, alerta falso, alerta verdadeiro), estado de investigação, categoria, quem está atribuído para o resolver e última atividade observada.

    Pode personalizar as colunas que são apresentadas para cada item. Também pode filtrar os alertas por gravidade, estado ou qualquer outra coluna no ecrã.

    A coluna recursos afetados refere-se a todos os utilizadores, aplicações e outras entidades referenciadas no incidente ou alerta.

    Quando um incidente ou alerta é selecionado, é apresentada uma lista de opções. A partir deste painel, pode gerir o incidente ou o alerta e ver mais detalhes, como o número de incidente/alerta e dispositivos relacionados. Podem ser selecionados vários alertas de cada vez.

    Para ver uma vista de página inteira de um incidente ou alerta, selecione o respetivo título.

    Observado na organização

    A secção Observado na organização fornece uma lista de dispositivos que têm uma ligação com este IP e os últimos detalhes do evento para cada dispositivo (a lista está limitada a 100 dispositivos).

    Informações sobre Ameaças

    O separador Threat Intelligence Insights mostra dados de enriquecimento provenientes de Microsoft Threat Intelligence diretamente na página da entidade de endereço IP. Estes enriquecimentos fornecem inteligência observada globalmente para ajudar a avaliar o risco de um endereço IP durante uma investigação.

    Para uma visão geral dos enriquecimentos de entidades, consulte Consulte a inteligência de ameaças nas páginas de entidades.

    Reputação

    A secção de reputação apresenta uma avaliação de risco para o endereço IP com base nas regras de deteção e inteligência da Microsoft. A pontuação de reputação indica se o endereço IP é conhecido por ser malicioso, suspeito ou benigno, ajudando os analistas a priorizar rapidamente a sua investigação.

    Relatórios de ameaças atribuídas

    Quando a Microsoft associou o endereço IP a um ator ou campanha de ameaça conhecida, esta secção mostra relatórios de análise de ameaças relacionados. Estes relatórios fornecem contexto sobre as táticas, técnicas e procedimentos (TTPs) do ator ameaçador.

    Relações de infraestrutura

    A secção de relações de infraestrutura fornece dados detalhados sobre o endereço IP, incluindo:

    Conjunto de dados Descrição
    Registos DNS Dados históricos e atuais de resolução DNS associados ao endereço IP.
    Informações da WHOIS Detalhes de registo do endereço IP, incluindo o titular do registo, as datas e o agente de registo.
    Pares de anfitriões Relações entre anfitriões baseadas em ligações observadas em conteúdos web.
    Subdomínios Subdomínios conhecidos que apontam para o endereço IP.
    Certificados TLS/SSL Detalhes do certificado, incluindo emitente, validade e nomes alternativos do assunto.
    Services Foram detetados serviços de rede em execução no endereço IP.
    Componentes Tecnologias e frameworks web identificados no endereço IP.
    Rastreadores Análises web e códigos de rastreamento observados no endereço IP.
    Cookies Nomes de cookies observados nas respostas provenientes do endereço IP.

    eventos sentinela

    Se a sua organização tiver integrado o Microsoft Sentinel no portal do Defender, este separador adicional encontra-se na página da entidade de endereço IP. Este separador importa a página de entidade IP do Microsoft Sentinel.

    linha cronológica do Sentinel

    Esta linha cronológica mostra os alertas associados à entidade de endereço IP. Estes alertas incluem os visualizados no separador Incidentes e alertas e os criados por Microsoft Sentinel de origens de dados de terceiros e não da Microsoft.

    Esta cronologia também mostra as caçadas adicionadas aos favoritos de outras investigações que fazem referência a esta entidade IP, eventos de atividade de IP de fontes de dados externas e comportamentos invulgares detetados pelas regras de anomalia do Microsoft Sentinel.

    Análises

    As informações sobre entidades são consultas definidas pelos investigadores de segurança da Microsoft para ajudá-lo a investigar de forma mais eficiente e eficaz. Estas informações colocam automaticamente as grandes questões sobre a sua entidade IP, fornecendo informações de segurança valiosas sob a forma de dados e gráficos tabulares. As informações incluem dados de várias origens de informações sobre ameaças de IP, inspeção de tráfego de rede e muito mais, e incluem algoritmos de machine learning avançados para detetar comportamentos anómalos.

    Seguem-se algumas das informações apresentadas:

    • Reputação das Informações sobre Ameaças do Microsoft Defender
    • Endereço IP do VirusTotal
    • Endereço IP da Recorded Future
    • Endereço IP Anómalo
    • AbuseIPDB.
    • Contagem de anomalias por endereço IP.
    • Inspeção de tráfego de rede.
    • As ligações remotas de endereços IP com TI correspondem.
    • Ligações remotas por endereço IP.
    • Este IP tem uma correspondência de TI.
    • Informações detalhadas da lista de observação (Pré-visualização).

    As informações baseiam-se nas seguintes origens de dados:

    • Syslog (Linux)
    • Evento de Segurança (Windows)
    • AuditLogs (Registos de Auditoria) (Microsoft Entra ID)
    • SigninLogs (ID do Microsoft Entra)
    • OfficeActivity (Office 365)
    • BehaviorAnalytics (Microsoft Sentinel UEBA)
    • Heartbeat (Agente do Azure Monitor)
    • CommonSecurityLog (Microsoft Sentinel)

    Se quiser explorar mais aprofundadamente qualquer uma das informações neste painel, selecione a ligação que acompanha as informações. A hiperligação direciona-o para a página Pesquisa avançada, onde é apresentada a consulta subjacente à informação, juntamente com os respetivos resultados em bruto. Pode modificar a consulta ou desagregar os resultados para expandir a investigação ou apenas satisfazer a sua curiosidade.

    Ações de resposta

    As ações de resposta oferecem atalhos para analisar, investigar e defender contra ameaças.

    As ações de resposta são executadas na parte superior de uma página de entidade IP específica e incluem:

    Ação Descrição
    Adicionar indicador Abre um assistente para lhe permitir adicionar este endereço IP como um Indicador de Comprometimento (IoC) à sua base de conhecimento de Informações sobre Ameaças.
    Abrir as definições de IP da aplicação na cloud Abre o ecrã de configuração dos intervalos de endereços IP para adicionar o endereço IP ao mesmo.
    Consultar no Registo de atividades Abre o ecrã do registo de atividades do Microsoft 365 para procurar o endereço IP noutros registos.
    Ir caçar Abre a página Pesquisa avançada, com uma consulta de pesquisa incorporada para localizar ocorrências deste endereço IP.

    Sugestão

    Quer saber mais? Engage com a comunidade de Segurança da Microsoft na nossa Comunidade Tecnológica: Microsoft Defender para Endpoint Tech Community.