Executar um aprimoramento de observável manual em Microsoft Defender for Endpoint

  • Versão de lançamento: Xanadu
  • Atualizado 1 de ago. de 2024
  • 1 min. de leitura
  • Selecione observáveis individuais ou múltiplos e execute um aprimoramento de observável manual para aprimorar observáveis com informações adicionais de Microsoft Defender for Endpoint.

    Antes de Iniciar

    Função necessária: sn_si.analyst

    Por Que e Quando Desempenhar Esta Tarefa

    A integração Microsoft Defender for Endpoint permite o aprimoramento de observável para todos os tipos de observável que são mapeados no módulo Mapeamento de observável-indicador.

    Procedimento

    1. Navegar até Incidentes de segurança > Mostrar todos os incidentes.
    2. Selecione o incidente de segurança que você deseja revisar com as informações do Microsoft Defender para endpoint.
    3. Clique em Mostrar todas as listas relacionadas.
    4. Clique na guia Observáveis associados.
    5. Selecione os observáveis.
    6. Na lista Ações, clique em Executar aprimoramento de observável.
    7. Selecione um Microsoft Defender para origem do endpoint e mova-o para a coluna Selecionado para especificar qual implementação você deseja usar para aprimorar os observáveis selecionados.
    8. Clique em Enviar.
    9. Para validar o status da execução, exiba as anotações de trabalho.
    10. Para exibir os resultados, clique na guia Indicador do Microsoft Defender.
      Você pode usar a tabela a seguir para obter mais informações sobre o enriquecimento observável.
      Tabela 1. Indicador do Microsoft Defender
      Campo Descrição
      ID do indicador Identidade da entidade do indicador. Clique em Abrir para exibir o registro em detalhes na instância Now Platform
      Observável O observável associado ao resultado.
      Título Título do indicador.
      Tipo de Indicador Tipo do indicador.
      Ação Ação realizada pelo indicador.
      Ação recomendada Ações recomendadas para o indicador.
      Fornecedor de integração Integração de origem do Defender da qual os dados são recuperados.
      Data de Vencimento Tempo de expiração do indicador.
      Data de recuperação Data em que o registro de aprimoramento foi criado.