Executar um aprimoramento automático de observável em Microsoft Defender for Endpoint
Execute um aprimoramento automático de observável em Microsoft Defender for Endpoint para aprimorar observáveis com informações adicionais de várias fontes.
Antes de Iniciar
Verifique se você habilitou a propriedade do sistema do Security Incident Response. Esta opção aciona a capacidade de enriquecimento do observável no SIR, sempre que um observável está associado a um incidente de segurança.
Função necessária: sn_si.admin, sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
Você pode usar essa capacidade durante as investigações de resposta do incidente para conter uma ameaça identificada. Quando novos observáveis são associados ao incidente de segurança, você pode habilitar o enriquecimento de observáveis na capacidade do Microsoft Defender para Endpoint para ser executado automaticamente.