Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O registo de auditoria ajuda-o a investigar atividades específicas em todos os serviços do Microsoft 365. No portal do Microsoft Defender, as atividades de Microsoft Defender XDR e Microsoft Defender para Endpoint são auditadas.
Algumas das atividades auditadas incluem:
- Alterações às definições de retenção de dados
- Alterações às funcionalidades avançadas
- Criação de indicadores de comprometimento
- Isolamento de dispositivos
- Adicionar\editar\eliminação de funções de segurança
- Criar\editar regras de deteção personalizadas
- Associar um utilizador a incidentes
Para uma lista completa das atividades do Microsoft Defender que são auditadas, consulte as atividades Microsoft Defender e Microsoft Defender para Endpoint atividades.
A auditoria é ativada automaticamente para o Microsoft Defender. As funcionalidades auditadas são registadas automaticamente no registo de auditoria. A Auditoria também pode recolher registos de auditoria de ambientes do GCC.
Pré-requisitos
Para aceder ao registo de auditoria, tem de ter a função Registos de Auditoria Só de Leitura ou a função Registos de Auditoria no Exchange Online. Por predefinição, essas funções são atribuídas aos grupos de funções Gestão de Conformidade e Gestão da Organização.
Nota
Os administradores globais no Office 365 e no Microsoft 365 são automaticamente adicionados como membros do grupo de funções Gestão da Organização no Exchange Online.
O Microsoft Defender utiliza a solução de auditoria Microsoft Purview. Antes de poder ver os dados de auditoria no portal do Microsoft Defender, tem de ativar a auditoria no portal do Microsoft Purview. Para obter mais informações, consulte Ativar ou desativar a auditoria.
Importante
O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários em que não pode utilizar uma função existente. A Microsoft recomenda que utilize funções com o menor número de permissões. Utilizar contas com permissões mais baixas ajuda a melhorar a segurança da sua organização.
Pesquisar no registo de auditoria
Pode pesquisar o registo de auditoria no portal Microsoft Defender ou no Microsoft Purview compliance. Para instruções detalhadas do portal de conformidade, consulte Pesquisar no registo de auditoria no portal de conformidade. A retenção do registo de auditoria baseia-se nas políticas de retenção do Microsoft Purview. Para obter mais informações, veja Gerir políticas de retenção de registos de auditoria.
Siga estes passos para procurar no registo de auditoria:
Vá à página de Auditoria do portal Microsoft Defender. Também pode abrir o portal de conformidade da Purview e selecionar Auditoria.
Na página Nova Pesquisa , filtre as atividades, datas e utilizadores que pretende auditar.
Selecione Procurar
Exporte os resultados para o Excel para uma análise mais aprofundada.
Para obter instruções passo a passo, consulte Pesquisar o registo de auditoria no portal de conformidade.
O tempo que os registos de registo de auditoria são mantidos depende das suas políticas de retenção da Microsoft Purview. Para saber mais, consulte Políticas de retenção de registos de auditoria.
Referência de atividade do registo de auditoria do Microsoft Defender XDR
Para uma lista de todos os eventos registados para atividades de utilizador e administrador no Microsoft Defender no registo de auditoria do Microsoft 365, veja:
- Atividades de deteção personalizadas no Microsoft Defender no registo de auditoria
- Atividades de incidentes no Microsoft Defender no registo de auditoria
- Atividades de supressão de regras no Microsoft Defender no registo de auditoria
Referência de atividade de registo de auditoria do Microsoft Defender para Endpoint
O registo de auditoria do Microsoft 365 regista as atividades dos utilizadores e administradores no Defender for Endpoint. Para obter mais detalhes, consulte:
- Atividades relacionadas com definições gerais no Defender para Endpoint no registo de auditoria
- Atividades de configuração de indicadores no Defender para Endpoint no registo de auditoria
- Atividades de ação de resposta no Defender para Endpoint no registo de auditoria
- Atividades de definições de funções no Defender para Endpoint no registo de auditoria
Procurar eventos com um script do PowerShell
Pode usar o seguinte excerto de código PowerShell para consultar a API de Gestão do Office 365 para eventos do Microsoft Defender XDR. O script liga-se ao Exchange Online PowerShell, estabelece uma sessão remota e depois pesquisa no registo unificado de auditoria um tipo de registo e intervalo de datas especificados.
Nota
Antes de executares este script, identifica o valor do tipo de registo de que precisas. Consulte a coluna API em Atividades de registo de auditoria para os valores do tipo de registo.
$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>
Nota
Consulte a coluna API em Atividades de registo de auditoria para os valores do tipo de registo.
Para obter mais informações, veja Utilizar um script do PowerShell para procurar no registo de auditoria