Verificar uma identidade

No Microsoft Defender, uma identidade representa uma pessoa ou entidade na sua organização. Muitas vezes, os utilizadores têm várias contas em vários fornecedores, como Active Directory no local, Microsoft Entra ID, aplicações SaaS e outros IDPs. O Defender correlaciona estas contas numa única identidade.

Cada identidade tem uma conta principal. Quando várias contas estão associadas a uma identidade, Microsoft Defender designa uma conta como primária e utiliza-a para detalhes de perfil ao nível da identidade.

A página Identidade consolida detalhes de identidade, atividade observada, alertas e exposição entre contas ligadas para que as equipas de segurança possam avaliar rapidamente o risco, determinar um possível compromisso, compreender o acesso da identidade em todo o ambiente e responder ao mesmo com ações de remediação. Pode abrir a página Identidade ao selecionar uma identidade de várias áreas no portal Microsoft Defender, incluindo:

  • Inventário de identidades
  • Fila de alertas
  • Páginas de alerta individuais
  • Incidentes ou dispositivos
  • Resultados da procura avançada
  • Registo de atividades
  • Centro de ação

A página Identidade está organizada numa secção superior e num conjunto de separadores. A secção superior mostra o contexto de identidade, como as informações e etiquetas da organização, e inclui o menu Ações . Utilize os separadores para rever detalhes de resumo, alertas relacionados e vistas de investigação mais aprofundadas.

  • Informações da organização: cargo, departamento e muito mais da identidade.
  • Etiquetas de conta: etiquetas do Active Directory associadas à identidade

Captura de ecrã da página Identidade no portal Microsoft Defender.

Ações de identificação

A partir da página de Visão Geral , use o menu Ações para ativar ações de remediação na identidade. As ações aplicam-se às contas associadas à identidade e dependem dos conectores ativados, abrangendo Active Directory no local, Microsoft Entra ID, sistemas de gestão de identidade e acesso (IAM) e aplicações SaaS. As ações disponíveis podem incluir desativar ou ativar contas, revogar sessões, forçar a alteração de palavra-passe e marcar o utilizador como comprometido. Também pode consultar as definições da conta da identidade.

Para a lista completa de ações de remediação e dos fornecedores de identidade e das aplicações ligadas que as suportam, consulte Ações de remediação no Microsoft Defender para Identidade.

Captura de ecrã a mostrar a página de identidade com o menu de ações de identidade.

Separador Vista geral

O separador Descrição Geral fornece um instantâneo de alto nível que ajuda os analistas a avaliar rapidamente o risco e a decidir se é necessária uma investigação mais aprofundada.

O separador descrição geral inclui secções para:

  • Detalhes da entidade
  • Incidentes e alertas
  • Dispositivos de início de sessão interativo associados

Detalhes da entidade

O painel de detalhes da entidade resume informações-chave de identidade e indicadores de investigação, incluindo:

  • Microsoft Entra ID atributos e informações de contacto
  • Proteção e indicações de ameaças para o utilizador
  • Carimbos de data/hora vistos pela primeira vez e vistos pela última vez
  • Número de dispositivos em que a identidade iniciou sessão
  • Contas de utilizador associadas, dispositivos e associações a grupos
  • Alertas e incidentes relacionados, agrupados por gravidade

Outros detalhes são apresentados consoante os serviços e funcionalidades ativados. Por exemplo:

  • Os ambientes com o Microsoft Defender para Identidade podem ver o seguinte:
    • Sinalizadores de controlo de conta do Active Directory, como palavra-passe-nunca expira ou estado de bloqueio da conta
    • Uma árvore de organização que mostra a posição da identidade na hierarquia de relatórios.
  • (Pré-visualização) Os ambientes com Gestão do risco interno do Microsoft Purview podem ver a gravidade de risco interno de um utilizador e obter informações sobre as atividades suspeitas de um utilizador na página do utilizador. Selecione a gravidade do risco interno para ver as informações de risco sobre o utilizador.
  • (Pré-visualização) Os ambientes com Microsoft Sentinel User and Entity Behavior Analytics (UEBA), podem ver:
    • As três principais anomalias da UEBA do utilizador dos últimos 30 dias.
    • Ligações para executar consultas de investigação avançada pré-criadas e visualizar todos os comportamentos anómalos relacionados com o utilizador no separador Eventos do Microsoft Sentinel.

Incidentes e alertas

O separador Incidentes e alertas lista todos os alertas e incidentes relativos à identidade dentro do período de retenção suportado. Consulte a página incidentes ou a página de alertas para obter uma descrição detalhada do item específico.

Captura de ecrã do separador Incidentes e alertas na página Identidade no Microsoft Defender.

Verificado no separador Organização

O separador Observado na organização mostra onde e como a identidade aparece em todo o ambiente, ajudando os analistas a compreender o raio da explosão e o potencial movimento lateral.

Captura de ecrã do separador Observado na organização na página Identidade no Microsoft Defender.

Este separador pode incluir:

Secção Descrição
Contas Todas as contas associadas à identidade em todos os sistemas de identidade, incluindo contas correlacionadas automaticamente e manualmente. Os analistas podem ligar manualmente outras contas relacionadas. Um indicador mostra qual é a conta principal.
Dispositivos Dispositivos em que a identidade iniciou sessão. Normalmente, isto mostra-lhe a atividade recente,
Localizações Localizações observadas para inícios de sessão
Grupos Grupos associados à identidade (quando disponível)

Contas primárias

Cada identidade pode incluir várias contas relacionadas de diferentes fornecedores de identidade. Microsoft Defender identifica uma conta como a conta primária e utiliza os valores de perfil dessa conta para campos ao nível da identidade, como o nome a apresentar e o cargo.

Microsoft Defender utiliza a lógica de correlação interna para determinar a conta primária.

Na tabela de Contas, a conta principal é identificada pelo ícone da conta principal ao lado do nome de exibição da conta.

Separador de pontuação de risco

O separador Classificação de risco resume o nível de risco da identidade ao combinar a atividade de alerta com atributos de identidade, como atribuições de funções e classificação de confidencialidade. Utilize este separador para compreender a classificação de risco de uma identidade, identificar fatores que contribuem e priorizar a investigação.

Secção Descrição
Resumo do Risco Ecrãs:
  • A classificação de risco geral da identidade (0-100)
  • Como a identidade se compara a outras identidades na sua organização por percentil
  • Os conjuntos de contas associados à identidade
  • O nível de risco do Microsoft Entra ID para cada conta Microsoft Entra, incluindo a última atualização. Selecione o nível de risco Microsoft Entra ID para ver os detalhes da linha cronológica
  • Probabilidade de comprometimento
  • Impacto do compromisso
Probabilidade de Comprometimento Mostra o nível de gravidade da probabilidade e discrimina os alertas por fase da cadeia de ataque do MITRE ATT&CK (por exemplo, Acesso Inicial, Persistência e Escalada de Privilégios) para cada conjunto de contas.
Impacto do Compromisso Mostra o nível de impacto potencial com base no nível de criticidade da identidade, classificação (por exemplo, Administrador Global) e atribuições de funções de Microsoft Entra Privileged Identity Management (PIM).
Tendência de Risco Um gráfico de linhas que mostra como a classificação de risco mudou durante um período de tempo configurável (por exemplo, 30 dias). Selecione Ir para a linha cronológica para ver a linha cronológica de atividade completa.
Probabilidade de Detalhes de Compromisso Um gráfico de barras que mostra a distribuição de alertas nas categorias MITRE ATT&CK, com uma tabela de alertas filtráveis. Use o interruptor Apenas alertas ativos para se focar em alertas não resolvidos. Filtrar por grupo de contas, estado ou fase da cadeia de ataque.

A ação Confirmar segurança inclui agora o risco de Reposição tanto para a pontuação de risco de identidade como para o nível de risco Microsoft Entra. Para obter mais informações, consulte Ações de remediação no Microsoft Defender para Identidade.

Nota

O risco associado à identidade no Microsoft Defender para Identidade utiliza lógica de redução automática para permitir a priorização por parte do SOC. Se não forem detetados novos fatores de risco, a pontuação de risco de identidade diminui ao longo do tempo. O Microsoft Entra ID mantém o seu próprio nível de risco de forma independente e não aplica decaimento. Como resultado, pode ver um nível de risco do Entra sem pontuação de risco de identidade correspondente quando o tempo de atualização do risco do Entra é superior a 30 dias.

Separador Linha Cronológica

O separador Timeline fornece uma visão cronológica centrada na identidade da atividade e alertas correlacionados com a identidade em todo o seu ambiente: Active Directory no local, Microsoft Entra ID, IAM e outros fornecedores de identidade, aplicações SaaS, cloud e endpoints. Agrega dados de produtos de segurança integrados da Microsoft, como Microsoft Defender para Identidade, Microsoft Defender para Endpoint, Microsoft Defender for Cloud Apps, e Microsoft Sentinel.

A linha temporal reúne log-ins, eventos de auditoria, sinais de risco, controlos aplicados e avaliações de Acesso Condicional, juntamente com toda a atividade da carga de trabalho, permitindo reconstruir sequências de atividade e correlacionar eventos durante uma investigação. Como a atividade está correlacionada ao nível da identidade, a linha temporal inclui eventos em que a identidade é o ator ou o alvo. Cobre todas as contas associadas à identidade, incluindo contas manuais e relacionadas com políticas (personalizadas). Eventos duplicados são removidos para que a mesma atividade não seja mostrada duas vezes; por exemplo, quando um login aparece tanto no Entra ID como nos dados da aplicação cloud, a linha temporal favorece a fonte do Entra ID.

Captura de ecrã do separador Linha Cronológica na página Identidade no Microsoft Defender.

Tipos de atividades que aparecem na linha cronológica

Os seguintes tipos de dados estão disponíveis na linha cronológica:

  • Alertas de um utilizador afetados
  • Atividades do Active Directory e Microsoft Entra ID, incluindo log-ins do Microsoft Entra e eventos de atividade (auditoria) do Microsoft Graph
  • Sinais de risco do Microsoft Entra ID e resultados da avaliação do Acesso Condicional, apresentados em linha
  • Eventos de aplicações na cloud
  • Eventos de início de sessão do dispositivo
  • Alterações nos serviços de diretório
  • Atividades associadas a contas personalizadas (manualmente ou baseadas em políticas) correlacionadas

Tabelas agregadas na linha temporal

A linha temporal retira-se de várias tabelas avançadas de caça e normaliza-as num único esquema. As seguintes tabelas são usadas para construir a linha temporal de identidade:

  • AlertInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • IdentityDirectoryEvents
  • CloudAppEvents
  • DeviceLogonEvents
  • EntraIdSignInEvents
  • GraphApiAuditEvents

Esquema da linha temporal

A linha temporal normaliza os eventos das diferentes tabelas de origem num esquema unificado. Algumas colunas são mostradas por defeito; outros podem ser adicionados a partir das colunas Personalizar. Estão disponíveis as seguintes colunas:

Nota

Um campo é preenchido apenas se existir na tabela de origem desse evento. Se a tabela de origem não fornecer um valor para uma coluna, essa coluna fica vazia para o evento.

Column Tipo Mostrado por defeito Filtrável por defeito
Time DateTime Yes Yes
Tipo Enum (Evento ou Alerta) Yes Yes
Título Cordão Yes Yes
ID da conta do fornecedor de origem Cordão Yes Yes
Nome de exibição da conta Cordão Yes Yes
Fornecedor de origem Cordão Yes Yes
endereço IP Cordão Yes Yes
Dispositivo Cordão Yes Yes
Risco/Gravidade Cordão Yes Yes
Location Cordão Yes Yes
Políticas de Acesso Condicional Dynamic Yes No
Tabela de origem Cordão Yes No
Área de trabalho do Sentinel Cordão No No
Target Dynamic No Não filtrável
ID de sessão Cordão No No
Identificador de token exclusivo Cordão No No
Informações adicionais Dynamic No Não filtrável
ReportId Cordão No No

Painel de detalhes do evento

Selecione um evento na linha temporal para abrir um painel lateral com os detalhes do evento. O painel organiza a informação em separadores. Para eventos de início de sessão do Microsoft Entra ID, o painel inclui um separador de Acesso Condicional que mostra as políticas de Acesso Condicional avaliadas durante o início de sessão, incluindo o nome de cada política, controlos de concessão e resultado (por exemplo, Sucesso, Não aplicado ou Bloqueio). A revisão destes resultados ajuda os analistas a perceber quais os controlos aplicados durante uma investigação.

Captura de ecrã do painel de detalhes do evento de início de sessão na linha temporal de Identidade a mostrar os resultados da avaliação da política de Acesso Condicional.

Recomendações de segurança

O separador Recomendações de segurança apresenta avaliações de postura relacionadas com identidades identificadas através da Gestão da Postura de Segurança de Identidade (ISPM). Estas recomendações realçam configurações incorretas ou definições de risco nas contas da identidade e selecionar uma recomendação abre os detalhes na Classificação de Segurança da Microsoft para obter orientações de remediação.

Captura de ecrã do separador Recomendações de segurança na página Identidade no Microsoft Defender.

Caminhos de ataque

O separador Caminhos de ataque mostra possíveis percursos de movimento lateral que envolvem a identidade ou conduzem até ela. Estas informações ajudam as equipas de segurança a compreender as relações exploráveis e a reduzir a superfície de ataque baseada em identidades.

Separador Políticas

O separador Políticas apresenta políticas de segurança relacionadas com a identidade que são relevantes para a identidade com base nos respetivos atributos, funções e atividade observada.

Esta vista fornece contexto de investigação ao mostrar que políticas se aplicam à identidade e como influenciam o acesso ou a avaliação de risco. As políticas são geridas noutra localização; este separador ajuda os analistas a correlacionar a aplicação de políticas com inícios de sessão, alertas e resultados da investigação.

Separador Explorador de Identidades (Pré-visualização)

Nota

O separador Identity Explorer requer uma licença do Microsoft Sentinel Data Lake.

O separador Identity Explorer utiliza o grafo de pesquisa para representar percursos de ataque à identidade e cenários de exposição sob a forma de gráficos interativos. O gráfico é pré-preenchido com a identidade atual, para que possa ver de imediato como a identidade se relaciona com outras entidades no seu ambiente.

Utilize o Identity Explorer para detetar caminhos de movimento lateral, rotas de escalamento de privilégios e riscos de acesso a credenciais associados à identidade.

Captura de ecrã do separador Identity Explorer (Explorador de Identidades) na página Identity (Identidade), mostrando um mapa de relações entre entidades com nós de identidade e ligações.

Procurar com cenários predefinidos

Selecione Procurar com cenários predefinidos para executar consultas focadas na identidade. Cada cenário corresponde a uma ou mais técnicas MITRE ATT&CK e centra-se num tipo específico de risco relacionado com identidades.

Captura de ecrã do painel de cenários de identidade predefinido no Identity Explorer.

A tabela seguinte descreve os cenários de identidade predefinidos disponíveis no Identity Explorer.

Cenário Descrição Técnica MITRE
Utilizadores do Entra sincronizados com permissões numa aplicação OAuth, permitindo autenticar-se como Principal de Serviço com privilégios Aplicações OAuth que funcionam como identidades de serviço privilegiadas, podendo aceder a recursos sem intervenção do utilizador. Escalamento de Privilégios, Movimento Lateral
Os utilizadores não privilegiados têm um caminho para utilizadores/grupos sensíveis (On-Premises/Nuvem) Utilizadores não privilegiados que têm caminhos de acesso a identidades sensíveis, indicando uma potencial elevação de privilégios. Escalamento de Privilégios, Movimento Lateral
Contas de serviço com acesso RDP a dispositivos críticos Contas de serviço que podem aceder remotamente a dispositivos críticos através de RDP, criando riscos de acesso persistentes se forem comprometidas. Movimento Lateral
Utilizadores kerberoastable com um caminho para um recurso crítico Utilizadores kerberoastable com caminhos de ataque para recursos críticos, permitindo ataques de palavras-passe offline que podem levar ao escalamento de privilégios. Escalamento de Privilégios, Acesso a Credenciais
Utilizadores do Entra sincronizados com permissões diretas para recursos na nuvem Utilizadores do Microsoft Entra com permissões híbridas em vários recursos da cloud, ultrapassando os limites de segurança e violando o princípio do menor privilégio. Movimento Lateral
Utilizadores externos Entra com permissões diretas para recursos na cloud Identidades externas com acesso direto aos recursos da cloud, representando riscos de terceiros e possível exposição de dados. Movimento Lateral
Utilizadores sem privilégios com um caminho para o domínio do AD (DCSync) Utilizadores não privilegiados com caminhos que permitem o comprometimento total do domínio do Active Directory através de DCSync. Escalamento de Privilégios, Acesso a Credenciais
Utilizadores sem privilégios que podem aceder ao grupo Admins do Domínio (<5 saltos) Utilizadores sem privilégios que podem aceder ao grupo Admins do Domínio em menos de cinco passos. Escalamento de Privilégios, Movimento Lateral
Utilizadores ASREPRoastable com acesso a um ativo crítico Contas assáveis AS-REP com caminhos para recursos críticos que podem ser atacados através de quebras de palavras-passe offline. Escalamento de Privilégios, Acesso a Credenciais
Conta de utilizador sem privilégios exposta em vários dispositivos tem permissões de início de sessão por RDP para ativos críticos (On-Premises/Nuvem) Utilizadores não privilegiados expostos em vários dispositivos que podem aceder remotamente a recursos críticos através de RDP. Acesso a Credenciais

Para obter mais informações sobre o gráfico de caça e as suas características, veja Investigar ameaças com o gráfico de caça.

Separador Eventos do Microsoft Sentinel

Quando o Microsoft Sentinel está conectado ao portal do Microsoft Defender, este separador mostra uma cronologia do Microsoft Sentinel da identidade. A linha cronológica inclui alertas associados à identidade, incluindo alertas também apresentados no separador Incidentes e alertas e alertas criados por Microsoft Sentinel. Também mostra investigações guardadas nos favoritos que fazem referência à identidade, eventos de atividade de fontes de dados externas e comportamentos invulgares identificados pelas regras de anomalia do Microsoft Sentinel.

Captura de ecrã do separador Microsoft Sentinel eventos na página Identidade no Microsoft Defender.

Análises

A secção Informações mostra as informações das entidades, que são consultas de investigação definidas por investigadores de segurança da Microsoft para ajudar os analistas a investigar identidades de forma mais eficiente. Estas informações realçam automaticamente os principais sinais de segurança, como a atividade de início de sessão, as alterações de grupo e o comportamento anómalo, e apresentam resultados como tabelas e gráficos. As informações analíticas são disponibilizadas pelo Microsoft Sentinel e pelas origens de dados a si associadas, incluindo os registos do Microsoft Entra ID e o Microsoft Sentinel UEBA, quando ativado.

Tipos de análises

Seguem-se algumas das informações apresentadas:

  • Pares do utilizador com base na pertença a grupos de segurança
  • Ações por conta
  • Ações na conta
  • Registos de eventos apagados pelo utilizador
  • Adições de grupo
  • Número de operações do escritório anormalmente elevado
  • Acesso a recursos
  • Contagem anormalmente elevada de resultados de início de sessão no Azure
  • Informações da UEBA
  • Permissões de acesso do utilizador às subscrições do Azure
  • Indicadores de ameaças relacionados com o utilizador
  • Informações da lista de observação (Pré-visualização)
  • Atividade de início de sessão do Windows

Fontes de dados para análises

As informações baseiam-se nas seguintes origens de dados:

  • Syslog (Linux)
  • Evento de Segurança (Windows)
  • AuditLogs (Registos de Auditoria) (Microsoft Entra ID)
  • SigninLogs (ID do Microsoft Entra)
  • OfficeActivity (Office 365)
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Heartbeat (Agente do Azure Monitor)
  • CommonSecurityLog (Microsoft Sentinel)

Explore informações na Pesquisa avançada

Para explorar mais informações, selecione a ligação que acompanha as informações. A ligação abre a página Investigação avançada com a consulta subjacente às informações e os respetivos resultados não processados. Pode modificar a consulta ou desagregar os resultados para expandir a investigação.

Captura de ecrã do ecrã de Caça avançada com consulta de insights.

Passos seguintes