Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
Algumas informações estão relacionadas com o produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, relativamente à informação aqui fornecida.
O Microsoft Defender enriquece as páginas das entidades com dados de inteligência de ameaças provenientes da Microsoft Threat Intelligence, para que os analistas obtenham inteligência contextual durante as investigações. Em vez de alternar entre ferramentas separadas, pode aceder diretamente a dados de reputação, atribuição de agentes de ameaça, relações de infraestrutura e outras informações de inteligência diretamente nas páginas de entidade no portal Microsoft Defender.
Os enriquecimentos de entidades integram informações sobre ameaças observadas globalmente no fluxo de trabalho de investigação. Quando investiga um endereço IP, domínio, URL ou ficheiro num incidente, a página da entidade destaca inteligência relevante que o ajuda a avaliar riscos e tomar decisões mais rápidas e informadas.
Pré-requisitos
Todos os clientes do Microsoft Defender XDR podem aceder a enriquecimentos de entidades com dados públicos do Microsoft Threat Intelligence sem custos adicionais.
Tipos de entidade suportados
Pode obter enriquecimentos de entidades para os seguintes tipos de entidade. Cada tipo de entidade revela dados de inteligência diferentes dependendo do que é relevante:
| Tipo de entidade | Dados de enriquecimento disponíveis |
|---|---|
| endereço IP | Reputação, relatórios de ameaças atribuídos, relações de infraestrutura (DNS, WHOIS, pares de hosts, subdomínios), serviços, certificados TLS/SSL, componentes, rastreadores, cookies |
| Domain | Reputação, relatórios de ameaças atribuídos, relações de infraestrutura (DNS, WHOIS, pares de hosts, subdomínios), serviços, certificados TLS/SSL, componentes, rastreadores, cookies |
| URL | Reputação, relatórios de ameaça atribuídos, análise em ambiente isolado |
| File | Reputação, relatórios de ameaça atribuídos, análise em ambiente isolado |
Note
Os endereços IP e domínios fornecem um conjunto mais amplo de dados de enriquecimento devido aos dados adicionais de infraestrutura e relação disponíveis para estes tipos de entidades.
Como aceder a enriquecimentos de entidades
Pode aceder a páginas de entidades enriquecidas através de vários pontos de entrada no portal do Microsoft Defender:
- Investigação do incidente - Selecione uma entidade (IP, domínio, URL ou ficheiro) a partir dos detalhes de evidência ou alerta de um incidente para abrir a sua página enriquecida de entidade.
- Pesquisa global - Procure um endereço IP, domínio, URL ou hash de ficheiro na barra de pesquisa do portal Defender para navegar diretamente até à página da entidade.
- Pesquisa avançada - Selecione um valor de uma entidade nos resultados da consulta de pesquisa avançada para abrir a página da entidade.
- Navegação direta - Navegue diretamente para a página da entidade a partir de qualquer link no portal.
Separador de Informações de Inteligência sobre Ameaças
O separador Threat Intelligence Insights nas páginas de entidades é a área principal para os dados de enriquecimento. Este separador consolida a inteligência de ameaças da Microsoft Threat Intelligence numa única vista, organizada nas seguintes secções dependendo do tipo de entidade:
Reputação
A secção de reputação fornece uma avaliação de risco para a entidade com base nas regras de deteção e inteligência da Microsoft. As pontuações de reputação ajudam os analistas a determinar rapidamente se uma entidade está categorizada como maliciosa, suspeita, neutra ou desconhecida e a revelar qualquer atividade maliciosa ou suspeita anterior associada à entidade.
A reputação aparece como uma pontuação numérica de 0 a 100. A Microsoft obtém a pontuação a partir de dados proprietários e regras de aprendizagem automática — cada uma atribuída a uma gravidade Alta, Média ou Baixa — que avaliam fatores como o domínio de topo, o fornecedor de alojamento, o servidor de nomes, o registo e as características do certificado TLS. Avalie estes fatores de forma holística: a combinação de indicadores, e não de um único, prevê se uma entidade é provavelmente maliciosa. Hosts, domínios e endereços IP enquadram-se nas seguintes categorias com base na sua pontuação:
| Score | Category | Description |
|---|---|---|
| 75–100 | Malicioso | Associações confirmadas a infraestruturas maliciosas conhecidas na lista de bloqueio da Microsoft, com correspondências a regras de aprendizagem automática que detetam atividades suspeitas. |
| 50–74 | Suspeito | Provavelmente associado a infraestruturas suspeitas baseadas em correspondências com três ou mais regras de aprendizagem automática. |
| 25–49 | Neutro | Corresponde a pelo menos duas regras de aprendizagem automática. |
| 0–24 | Desconhecido | Devolvi uma ou nenhuma correspondência de regras. |
Relatórios de ameaças atribuídas
Quando a Microsoft associa uma entidade a um ator ou campanha de ameaça conhecida, a secção de relatórios de ameaças atribuídas mostra relatórios de análise de ameaças relacionadas. Estes relatórios fornecem contexto sobre as táticas, técnicas e procedimentos (TTPs) do ator ameaçador e ajudam os analistas a compreender o panorama mais amplo das ameaças.
Relações de infraestrutura (endereços IP e domínios)
Para entidades de endereços IP e domínios, a secção de relações de infraestrutura baseia-se nos dados da internet da Microsoft — recolhidos através de DNS passivo (PDNS), varreduras de portas e infraestrutura de rastreamento web — para revelar a infraestrutura conectada e a análise de infraestrutura de suporte. Esta secção inclui:
- Registos DNS - Dados históricos e atuais de resolução DNS, incluindo DNS reverso, que mostram quais domínios resolveram para um endereço IP e o inverso ao longo do tempo.
- Informação WHOIS - Detalhes do registo de domínios, incluindo o titular, datas e registo.
- Pares de hosts - Relações entre hosts baseadas em ligações observadas em conteúdos web.
- Subdomínios - Subdomínios conhecidos associados a um domínio.
- Certificados TLS/SSL - Detalhes do certificado, incluindo emissor, validade e nomes alternativos do assunto.
- Serviços - Serviços de rede detetados em execução na infraestrutura.
- Componentes - Tecnologias e frameworks Web identificados na infraestrutura.
- Trackers - Códigos de análise web e rastreio observados na infraestrutura.
- Cookies - Nomes de cookies observados nas respostas da infraestrutura.
Análise sandbox (URLs e ficheiros)
Para entidades URL e de ficheiros, a análise sandbox fornece resultados de detonação que mostram indicadores comportamentais observados quando a entidade foi executada num ambiente controlado.
Fluxo de trabalho de investigação
Os enriquecimentos de entidades integram-se diretamente no fluxo de trabalho de investigação de incidentes no Microsoft Defender. Um fluxo típico de investigação inclui:
- Abra um incidente no portal do Microsoft Defender e reveja as provas do incidente.
- Selecione uma entidade (endereço IP, domínio, URL ou ficheiro) para abrir a sua página de entidade.
- Consulte o separador Descrição geral para obter informações importantes sobre a entidade.
- Selecione o separador Informações de Inteligência de Ameaças para visualizar os dados de enriquecimento do Microsoft Threat Intelligence.
- Use a inteligência para avaliar riscos, identificar atribuição de atores de ameaça e compreender as relações com infraestruturas.
- Passe para entidades e relatórios relacionados para continuar a sua investigação.