Executar um aprimoramento observável manual no Microsoft Defender for Endpoint

  • Versão de lançamento: Washingtondc
  • Atualizado 1 de fev. de 2024
  • 1 min. de leitura
  • Selecione um ou vários observáveis e execute um aprimoramento observável manual para aprimorar os observáveis com informações adicionais de Microsoft Defender for Endpoint.

    Antes de Iniciar

    Função necessária: sn_si.analyst

    Por Que e Quando Desempenhar Esta Tarefa

    A integração Microsoft Defender for Endpoint permite o aprimoramento de observável para todos os tipos de observável que são mapeados no módulo Mapeamento de observável-indicador.

    Procedimento

    1. Navegar até Incidentes de segurança > Mostrar Todos os Incidentes.
    2. Selecione o incidente de segurança que você deseja revisar com as informações do Microsoft Defender for Endpoint.
    3. Clique em Mostrar todas as listas relacionadas.
    4. Clique na guia Observáveis associados.
    5. Selecione os observáveis.
    6. Na lista Ações, clique em Executar aprimoramento de observável.
    7. Selecione uma origem do Microsoft Defender for Endpoint e mova-a para a coluna Selecionado para especificar qual implementação você deseja usar para aprimorar os observáveis selecionados.
    8. Clique em Enviar.
    9. Para validar o status da execução, exiba as anotações de trabalho.
    10. Para exibir os resultados, clique na guia Indicador do Microsoft Defender.
      Você pode usar a tabela a seguir para obter mais informações sobre o aprimoramento observável.
      Tabela 1. Indicador do Microsoft Defender
      Campo Descrição
      ID do indicador Identidade da entidade Indicador. Clique em Abrir para exibir o registro em detalhes na instância Now Platform
      Observável O observável associado ao resultado.
      Título Título do indicador.
      Tipo de Indicador Tipo do indicador.
      Ação Ação realizada pelo indicador.
      Ação recomendada Ações recomendadas para o indicador.
      Fornecedor de integração Integração de origem do Defender da qual os dados são recuperados.
      Data de vencimento Tempo de expiração do indicador.
      Data de recuperação Data em que o registro de aprimoramento é criado.