Configurar a capacidade de parar e colocar arquivo em quarentena no Microsoft Defender for Endpoint
Interrompa e coloque em quarentena arquivos da plataforma Microsoft Defender.
Antes de Iniciar
Tipos de observável compatíveis: hash SHA1
| Entrada | Descrição |
|---|---|
| Comentário | (Obrigatório) Comentário a ser associado à ação) |
Função necessária: sn_si.admin ou sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
Você pode executar a ação Interromper e colocar arquivo em quarentena somente em observáveis específicos do tipo SHA1. Armazene os detalhes na tabela Ações adicionais no endpoint. Você pode acionar o recurso Interromper e colocar arquivo em quarentena na lista relacionada de detalhes do Microsoft Defender para máquinas relacionadas ao endpoint.
Procedimento
- Navegar até .
- Selecione o incidente de segurança que você deseja revisar com as informações do Microsoft Defender for Endpoint.
- Na seção de links relacionados, clique em Mostrar todas as listas relacionadas.
- Clique na lista relacionada Detalhes de máquinas relacionadas ao Microsoft Defender for Endpoint.
- Selecione um ou mais registros.
- Em Ações nas linhas selecionadas, selecione o recurso Parar e colocar arquivo em quarentena.
- Valide a atividade de automação e a seção de atividades.
- Exiba os dados e valide os dados nas listas relacionadas.
- Exiba as atividades de automação da execução e valide-as.