Procurar eventos no registo de auditoria no Microsoft Defender XDR

O registo de auditoria ajuda-o a investigar atividades específicas em todos os serviços do Microsoft 365. No portal do Microsoft Defender, as atividades de Microsoft Defender XDR e Microsoft Defender para Endpoint são auditadas.

Algumas das atividades auditadas incluem:

  • Alterações às definições de retenção de dados
  • Alterações às funcionalidades avançadas
  • Criação de indicadores de comprometimento
  • Isolamento de dispositivos
  • Adicionar\editar\eliminação de funções de segurança
  • Criar\editar regras de deteção personalizadas
  • Associar um utilizador a incidentes

Para uma lista completa das atividades do Microsoft Defender que são auditadas, consulte as atividades Microsoft Defender e Microsoft Defender para Endpoint atividades.

A auditoria é ativada automaticamente para o Microsoft Defender. As funcionalidades auditadas são registadas automaticamente no registo de auditoria. A Auditoria também pode recolher registos de auditoria de ambientes do GCC.

Pré-requisitos

Para aceder ao registo de auditoria, tem de ter a função Registos de Auditoria Só de Leitura ou a função Registos de Auditoria no Exchange Online. Por predefinição, essas funções são atribuídas aos grupos de funções Gestão de Conformidade e Gestão da Organização.

Nota

Os administradores globais no Office 365 e no Microsoft 365 são automaticamente adicionados como membros do grupo de funções Gestão da Organização no Exchange Online.

O Microsoft Defender utiliza a solução de auditoria Microsoft Purview. Antes de poder ver os dados de auditoria no portal do Microsoft Defender, tem de ativar a auditoria no portal do Microsoft Purview. Para obter mais informações, consulte Ativar ou desativar a auditoria.

Importante

O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários em que não pode utilizar uma função existente. A Microsoft recomenda que utilize funções com o menor número de permissões. Utilizar contas com permissões mais baixas ajuda a melhorar a segurança da sua organização.

Pesquisar no registo de auditoria

Pode pesquisar o registo de auditoria no portal Microsoft Defender ou no Microsoft Purview compliance. Para instruções detalhadas do portal de conformidade, consulte Pesquisar no registo de auditoria no portal de conformidade. A retenção do registo de auditoria baseia-se nas políticas de retenção do Microsoft Purview. Para obter mais informações, veja Gerir políticas de retenção de registos de auditoria.

Siga estes passos para procurar no registo de auditoria:

  1. Vá à página de Auditoria do portal Microsoft Defender. Também pode abrir o portal de conformidade da Purview e selecionar Auditoria.

    Captura de ecrã da página de registo de auditoria unificada no Microsoft Defender XDR

  2. Na página Nova Pesquisa , filtre as atividades, datas e utilizadores que pretende auditar.

  3. Selecione Procurar

    Captura de ecrã das opções de pesquisa de registos de auditoria unificadas no Microsoft Defender XDR

  4. Exporte os resultados para o Excel para uma análise mais aprofundada.

Para obter instruções passo a passo, consulte Pesquisar o registo de auditoria no portal de conformidade.

O tempo que os registos de registo de auditoria são mantidos depende das suas políticas de retenção da Microsoft Purview. Para saber mais, consulte Políticas de retenção de registos de auditoria.

Referência de atividade do registo de auditoria do Microsoft Defender XDR

Para uma lista de todos os eventos registados para atividades de utilizador e administrador no Microsoft Defender no registo de auditoria do Microsoft 365, veja:

Referência de atividade de registo de auditoria do Microsoft Defender para Endpoint

O registo de auditoria do Microsoft 365 regista as atividades dos utilizadores e administradores no Defender for Endpoint. Para obter mais detalhes, consulte:

Procurar eventos com um script do PowerShell

Pode usar o seguinte excerto de código PowerShell para consultar a API de Gestão do Office 365 para eventos do Microsoft Defender XDR. O script liga-se ao Exchange Online PowerShell, estabelece uma sessão remota e depois pesquisa no registo unificado de auditoria um tipo de registo e intervalo de datas especificados.

Nota

Antes de executares este script, identifica o valor do tipo de registo de que precisas. Consulte a coluna API em Atividades de registo de auditoria para os valores do tipo de registo.

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Nota

Consulte a coluna API em Atividades de registo de auditoria para os valores do tipo de registo.

Para obter mais informações, veja Utilizar um script do PowerShell para procurar no registo de auditoria