Segurança Confiança Zero com Microsoft Sentinel e Defender XDR

Microsoft Defender XDR é uma solução de deteção e resposta estendida (XDR) que complementa o Microsoft Sentinel. Um XDR recolhe dados brutos de telemetria de múltiplos serviços como aplicações na cloud, segurança de email, identidade e gestão de acessos.

Utilizando inteligência artificial (IA) e aprendizagem automática, o XDR realiza análises automáticas, investigação e resposta em tempo real. Também correlaciona alertas de segurança com incidentes maiores, dando às equipas de segurança maior visibilidade sobre ataques e priorizando incidentes para ajudar os analistas a avaliar os níveis de risco de ameaça.

Com o Microsoft Sentinel, pode ligar-se a muitas fontes de segurança usando conectores incorporados e normas do setor. Com a sua IA, pode correlacionar múltiplos sinais de baixa fidelidade que atravessam várias fontes para criar uma visão completa da cadeia de eliminação do ransomware e alertas prioritários.

Ordem comum de ataque

Esta secção aborda um cenário típico de ataque envolvendo um ataque de phishing e como responder ao incidente com o Microsoft Sentinel e o Microsoft Defender XDR.

Diagrama de um cenário de ataque comum e defesas fornecidas por produtos de segurança Microsoft.

O diagrama mostra os produtos de segurança da Microsoft que detetam cada etapa de ataque e como os sinais de ataque e os dados SIEM fluem para o Microsoft Defender XDR e Microsoft Sentinel.

Aqui está um resumo do ataque.

Passo de ataque Serviço de deteção e fonte de sinal Defesas implementadas
1. Atacante envia email de phishing Microsoft Defender para Office 365 Protege caixas de correio com funcionalidades avançadas anti-phishing que podem proteger contra ataques de phishing maliciosos baseados em personificação.
2. Utilizador abre anexo Microsoft Defender para Office 365 A funcionalidade Anexos Seguros do Microsoft Defender para Office 365 abre os anexos num ambiente isolado para análise adicional de ameaças (detonação).
3. Anexo instala malware Microsoft Defender para Endpoint Protege endpoints contra malware com as suas funcionalidades de proteção de próxima geração, como proteção fornecida na cloud e proteção antivírus baseada em comportamento/heurística/tempo real.
4. Malware rouba credenciais de utilizador Microsoft Entra ID e Microsoft Entra ID Protection Protege identidades monitorizando o comportamento e as atividades dos utilizadores, detetando movimentos laterais e alertando sobre atividades anómalas.
5. O atacante move-se lateralmente através das aplicações e dados do Microsoft 365 Microsoft Defender para Aplicações na Nuvem Pode detetar atividade anómala de utilizadores que acedem a aplicações na cloud.
6. O atacante descarrega ficheiros sensíveis de uma pasta SharePoint Microsoft Defender para Aplicações na Nuvem Pode detetar e responder a eventos de download em massa de ficheiros do SharePoint.

Se integrou o seu espaço de trabalho Microsoft Sentinel no portal Defender, os dados SIEM estão disponíveis diretamente com o Microsoft Sentinel no portal Microsoft Defender.

Resposta a incidentes usando Microsoft Sentinel e Microsoft Defender XDR

Depois de observar um ataque comum, utilize o Microsoft Sentinel e o Microsoft Defender XDR para resposta a incidentes.

Selecione o separador adequado para o seu espaço de trabalho, consoante o tenha integrado no portal do Defender.

Depois de integrar o Microsoft Sentinel no portal Defender, complete todos os passos de resposta a incidentes diretamente no portal Microsoft Defender, tal como faz para outros incidentes com Microsoft Defender XDR. Os passos apoiados incluem tudo, desde triagem até investigação e resolução.

Use a área Microsoft Sentinel no portal Microsoft Defender para funcionalidades que não estejam disponíveis apenas com o portal Defender.

Para mais informações, consulte Responder a um incidente usando Microsoft Sentinel e Microsoft Defender XDR.

Para mais informações, consulte Resposta a incidentes com SIEM integrado e XDR.