Gerir casos de operações de segurança nativamente no portal do Microsoft Defender

Microsoft Defender gestão de casos é uma coleção de funcionalidades e capacidades que proporciona uma experiência de gestão de casos unificada e focada na segurança. Esta experiência foi concebida para gerir operações de segurança unificadas no portal do Microsoft Defender, sem a necessidade de ferramentas de terceiros. As equipas de operações de segurança mantêm o contexto de segurança, trabalham de forma mais eficiente e respondem mais rapidamente aos ataques quando gerem o trabalho de casos sem sair do portal do Defender.

A atual fase introdutória da implementação faseada da gestão de casos centraliza a colaboração alargada, a personalização, a recolha de evidências e a elaboração de relatórios em todas as cargas de trabalho de SecOps.

O que é a gestão de casos?

A gestão de casos permite-lhe gerir casos SecOps nativamente no portal do Defender. Mesmo nas fases iniciais, as equipas do SecOps estão a demonstrar os seguintes casos de utilização para a gestão de casos:

  • Responder a eventos de segurança que abrangem vários incidentes.

  • Gerir a investigação de ameaças.

  • Rastrear IoCs e agentes de ameaça.

  • Lógica de deteção de rastreamento que precisa de ajustes.

As seguintes funcionalidades e capacidades específicas suportam estes cenários e casos de utilização:

À medida que criamos esta base da gestão de casos, estamos a dar prioridade a estas capacidades robustas adicionais à medida que desenvolvemos esta solução:

  • Automatização
  • Mais provas a adicionar
  • Personalização do fluxo de trabalho
  • Mais integrações do portal do Defender

Requisitos

A gestão de casos está disponível no portal do Defender e, para utilizá-la, tem de ter uma área de trabalho Microsoft Sentinel ligada. Os casos só estão acessíveis a partir do portal do Defender; não pode vê-los no portal do Azure.

Para obter mais informações, veja Ligar Microsoft Sentinel ao portal do Defender.

Utilize o RBAC unificado do Defender ou funções de Microsoft Sentinel para conceder acesso a funcionalidades de gestão de casos.

Funcionalidade de casos MICROSOFT DEFENDER RBAC unificado função do Microsoft Sentinel
Ver apenas
– fila
de casos
– detalhes do caso – tarefas
– comentários – auditorias
de casos
Operações de segurança > Noções básicas sobre dados de segurança (leitura) Leitor do Microsoft Sentinel
Criar e Gerir
- casos e tarefas de caso
- atribuir
- atualizar o estado
- associar e desassociar incidentes
Alertas de operações > de segurança (gerir) Respondente do Microsoft Sentinel
Personalizar opções de estado de casos Autorização e definição > das definições de Segurança Principal (gerir) Contribuidor do Microsoft Sentinel

Para obter mais informações, consulte o controlo de acesso unificado baseado em funções (RBAC) do Microsoft Defender.

Fila de casos

Para começar a utilizar a gestão de casos, selecione Casos no portal do Defender para aceder à fila de casos. Filtre, ordene ou pesquise os seus casos para encontrar aquilo em que precisa de se concentrar.

Captura de ecrã da fila de casos no portal do Defender.

Detalhes do caso

Cada caso tem uma página que permite aos analistas gerir o caso e apresenta detalhes importantes.

No exemplo seguinte, um investigador de ameaças está a investigar um ataque hipotético "Burrowing" que envolve várias técnicas MITRE ATT&CK® e indicadores de comprometimento (IoCs).

Captura de ecrã da página de detalhes do caso no portal do Defender.

Faça a gestão dos seguintes detalhes do caso para descrever, priorizar, atribuir e acompanhar o trabalho:

Funcionalidade de maiúsculas/minúsculas apresentada Gerir opções de casos Valor predefinido
Priority Very low, Low, Medium, High, Critical nenhum
Estado Definido por analistas, personalizável por administradores Os estados predefinidos são New, Opene Closed
o valor Predefinido é New
Atribuído a Um único utilizador no locatário nenhum
Descrição Texto simples nenhum
Detalhes do caso ID do Caso Os IDs dos casos começam em 1000 e não são removidos. Utilize os estados e filtros personalizados para arquivar casos. Os números de processo são definidos automaticamente.
Criado por
Criado em
Atualizado pela última vez por
Atualizado pela última vez em
definido automaticamente
Due on Linked incidents (Devido a
incidentes ligados)
nenhum

Faça uma gestão mais completa dos casos definindo estados personalizados, atribuindo tarefas, associando incidentes e adicionando comentários.

Personalizar estado

Arquitetar a gestão de casos de acordo com as necessidades do seu centro de operações de segurança (SOC). Personalize as opções de estado disponíveis para as suas equipas do SecOps para se ajustarem aos processos que tem em vigor.

Seguindo o exemplo de criação de caso de ataque de infiltração, os administradores do SOC configuraram estados que permitem aos analistas de ameaças manter uma lista pendente de ameaças para triagem semanal. Os estados personalizados, como a Fase de investigação e a opção Gerar hipótese, correspondem ao processo estabelecido desta equipa de investigação de ameaças.

Captura de ecrã a mostrar as opções de estado predefinidas e os estados personalizados.

Tarefas

Adicione tarefas para gerir componentes granulares dos seus casos. Cada tarefa inclui o seu próprio nome, estado, prioridade, proprietário e data para conclusão. Com estas informações, sabe sempre quem é responsável por concluir que tarefa e a que horas. A descrição da tarefa resume o trabalho a fazer e algum espaço para descrever o progresso. As notas de fecho fornecem mais contexto sobre o resultado das tarefas concluídas.

Captura de ecrã a mostrar o painel de tarefas com tarefas preenchidas para o caso e estados disponíveis.

A imagem mostra os seguintes estados das tarefas disponíveis: Novo, Em curso, Falhou, Parcialmente concluído, Ignorado, Concluído

Ligar um caso a outros objetos no seu ambiente ajuda as suas equipas secOps a compreender o contexto mais amplo de uma ameaça. Pode ligar casos a incidentes ou indicadores de comprometimento (IoCs).

Associar um caso e um incidente ajuda as suas equipas do SecOps a colaborar no método que funciona melhor para eles. Por exemplo, um caçador de ameaças que encontra atividades maliciosas cria um incidente para a equipa de resposta a incidentes (IR). O caçador de ameaças liga o incidente a um caso, por isso é claro que estão relacionados. Agora, a equipa de IR compreende o contexto da investigação que detetou essa atividade.

Captura de ecrã que mostra incidentes associados para o caso hipotético de ataque de infiltração.

Em alternativa, se a equipa de IR precisar de encaminhar um ou mais incidentes para a equipa de threat hunting, pode criar um caso e associar os incidentes a partir da página de detalhes do incidente em Investigação & resposta.

Captura de ecrã a mostrar a opção para associar incidente no menu de três pontos na vista do incidente.

Importante

Projetos no Informações sobre Ameaças do Microsoft Defender estão obsoletos. Para organizar e investigar indicadores de ameaça, ligue indicadores a um caso no portal Microsoft Defender.

Associar um caso a indicadores relevantes de compromisso (IOCs) ajuda as suas equipas do SecOps a compreender o contexto mais amplo de uma ameaça.

Para ligar o caso a IOCs, aceda ao separador Objetos Ligados na página Caso e selecione Indicadores. Em seguida, selecione o botão Adicionar e a área de trabalho onde se encontra o Indicador TI. Selecione o Indicador TI pretendido e clique em Ligação.

Captura de ecrã que mostra os indicadores associados ao caso hipotético de ataque de infiltração.

Em alternativa, pode criar um caso e ligar os indicadores a partir da página de detalhes dos indicadores de gestão da Intel. Selecione o TI Indicator e depois em Associar casos.

Captura de ecrã que mostra a opção do indicador de ligação na vista do Indicador de TI.

Registo de atividades

Precisa de tirar notas ou dessa lógica de deteção essencial para partilhar? Crie comentários em texto formatado e reveja os eventos de auditoria no registo de atividades. Os comentários são um ótimo local para adicionar rapidamente informações( incluindo consultas, tabelas, ligações e conteúdo estruturado) a um caso.

Captura de ecrã a mostrar comentários informais entre analistas.

Os eventos de auditoria são automaticamente adicionados ao registo de atividades do caso e os eventos mais recentes são apresentados na parte superior. Altere o filtro se precisar de se concentrar nos comentários ou no histórico de auditorias.

Anexos

Partilhe relatórios, e-mails, capturas de ecrã, ficheiros de registo e muito mais, todos centralizados no separador Anexos de um caso. Certifique-se de que tem todas as informações necessárias para tomar decisões rápidas e precisas nas suas investigações de segurança.

Captura de ecrã a mostrar os detalhes do separador Anexos de um caso.

Pode anexar até 10 ficheiros por comentário.

Adicionar anexo a um caso

Para adicionar anexos ao seu caso, aceda à página Detalhes do caso, selecione o separador Anexos , selecione Carregar, selecione o seu ficheiro e aguarde que o carregamento seja concluído. Depois de carregado, o ficheiro é analisado em segundo plano quanto a software maligno. Quando a análise estiver concluída, qualquer pessoa com acesso ao caso pode transferir o ficheiro. Se o ficheiro que pretende carregar for, na verdade, um exemplo de software maligno, pode encapsula-lo num ficheiro ZIP protegido por palavra-passe.

Adicionar anexo a um comentário (pré-visualização)

Para adicionar um anexo a um comentário:

  1. Aceda à área de comentários da página Caso .

  2. Aceda ao editor de texto na parte inferior do ecrã e selecione o ícone de clipe de papel para anexar um ficheiro.

  3. Selecione o ficheiro que pretende anexar a partir do seu computador.

  4. Selecione Enviar para guardar o comentário.

    Captura de ecrã a mostrar o botão Enviar para guardar o comentário.

    • Para anexar uma captura de ecrã ao seu comentário, cole-a no editor de texto.
    • Para eliminar um ficheiro anexado ao comentário, selecione o ícone do caixote do lixo ao passar o cursor sobre ele.

Eliminar Caso (Pré-visualização)

Para eliminar um caso:

  1. Abra o ecrã Casos, selecione o caso que pretende remover e selecione Eliminar.

    Captura de ecrã a mostrar a opção Remover no painel de detalhes do caso.

  2. Na janela de pop-up, escreva eliminar e, em seguida, selecione Confirmar.

    Captura de ecrã a mostrar a caixa de diálogo de confirmação para eliminar um caso.

Limitações

Veja Limites de gestão de casos.