SC-401: Microsoft Defender XDR – Incidents & Alerts naprática

Como acessar a fila de incidentes, entender filtros de prioridade e organizar a triagem no Microsoft Defender
O Microsoft Defender XDR reúne sinais de segurança de diferentes cargas de trabalho em uma experiência central de investigação e resposta. Em vez de tratar cada alerta como um evento isolado, a plataforma
pode correlacionar alertas relacionados e agrupá-los em incidentes, oferecendo uma visão mais completa
do que aconteceu e quais ativos foram afetados.

Neste guia, você percorre a área de Incidents & alerts, entende a diferença entre alerta e incidente,
aprende a interpretar a fila de incidentes e usa filtros de prioridade para organizar a triagem. O foco é
construir uma rotina de análise que ajude a separar ruído de eventos que realmente exigem atenção.

 O que você vai aprender neste guia

  • Acessar o Microsoft Defender e localizar Investigation & response > Incidents & alerts.
  • Entender a diferença entre alerts e incidents.
  • Ler a fila de incidentes e os principais campos disponíveis para triagem.
  • Usar filtros de período, status e priority score para reduzir o volume analisado.
  • Entender o fluxo de correlação entre alertas, incidentes e resposta.
  • Saber quais informações devem ser verificadas ao abrir um incidente real.

Pré-requisitos

  • Acesso ao Microsoft Defender portal.
  • Permissões compatíveis com investigação e leitura de incidentes e alertas.
  • Serviços Microsoft Defender e/ou Microsoft Sentinel integrados conforme o ambiente.

A disponibilidade de menus, colunas e dados depende das licenças, integrações e permissões do tenant. O procedimento abaixo usa a experiência Incidents & alerts do Microsoft Defender.

Parte 1 – Acessar o Microsoft Defender

Passo 1: abrir o portal e reconhecer a área de investigação

No Microsoft Defender, a navegação lateral concentra recursos de exposição, investigação, hunting, ações, identidades, endpoints, email, cloud apps e Microsoft Sentinel. Para trabalhar com eventos correlacionados, expanda Investigation & response.

Figura 1. Página inicial do Microsoft Defender com Investigation & response disponível na navegação lateral.

O papel do Defender XDR na investigação

O portal agrega sinais de produtos e workloads distintos. Isso permite que uma atividade detectada em identidade, endpoint, email ou aplicação seja analisada no mesmo contexto. Quando o sistema identifica relação entre diferentes alertas, eles podem ser agrupados em um incidente.

Quadro de apoio 1. Relação entre alertas, correlação, incidentes e triagem no Microsoft Defender XDR.
Quadro de apoio 1. Relação entre alertas, correlação, incidentes e triagem no Microsoft Defender XDR.

Parte 2 – Abrir a fila de Incidents

Passo 2: navegar até Incidents & alerts > Incidents

Em Investigation & response, expanda Incidents & alerts e selecione Incidents. A fila mostra os incidentes disponíveis para o período e os filtros selecionados. O painel superior também fornece uma visão temporal de incidentes e alertas.

Figura 2. Fila de Incidents no Microsoft Defender com filtros, pesquisa e colunas de triagem.
Alerta x incidenteObjetoO que representaComo usar na triagem
AlertSinal gerado por uma deteção suspeita ou maliciosa.Investigar a deteção, entidades envolvidas e evidências.
IncidentContêiner que correlaciona alertas relacionados e apresenta uma história mais ampla do ataque.Priorizar o caso, avaliar escopo e coordenar investigação e resposta.
Um incidente pode conter alertas de mais de uma fonte. O valor da correlação é evitar que o analista trate separadamente eventos que fazem parte do mesmo ataque.

Parte 3 – Ler a fila antes de abrir um incidente

A fila de incidentes deve ser usada como ponto de triagem. Antes de abrir um item, compare os campos que ajudam a estimar urgência, escopo e estado da investigação. A composição exata das colunas pode variar, e o portal permite personalizar a visualização.

Campos úteis para triagem

CampoPergunta que ajuda a responder
StatusO incidente é novo, está em andamento ou já foi resolvido?
Priority scoreQual é a prioridade relativa calculada para o incidente?
SeverityQual severidade foi atribuída aos alertas/incidente?
Investigation stateExiste investigação automatizada em andamento ou concluída?
CategoriesQue tipo de atividade ou ameaça está associada ao caso?
Impacted assetsQuais usuários, dispositivos, caixas de correio ou outros ativos estão envolvidos?
TagsHá marcações operacionais que ajudam a classificar ou encaminhar o caso?

Período e pesquisa

Use o seletor de período para limitar a fila ao intervalo realmente relevante. A caixa de pesquisa permite procurar incidentes por nome ou identificador quando você já possui uma referência concreta. Essa combinação reduz o risco de investigar dados fora da janela desejada.


Parte 4 – Usar filtros de prioridade

Passo 3: trabalhar com Priority score

A fila permite aplicar filtros de prioridade para concentrar a análise nos incidentes mais importantes. O priority score é um recurso de triagem: ele ajuda a ordenar e filtrar, mas não substitui a análise do conteúdo e do impacto do incidente.

Figura 3. Filtro de prioridade aplicado à fila de incidentes.
Figura 3. Filtro de prioridade aplicado à fila de incidentes.


Quando houver muitos incidentes, combine prioridade com status e período. Por exemplo, uma rotina de SOC pode começar por incidentes novos dentro da janela recente e, em seguida, refinar por prioridade ou severidade.


Passo 4: compreender o Score filter

Figura 4. Ajuda contextual do Score filter, indicando faixas de prioridade utilizadas para filtrar a fila.

Filtros servem para reduzir o universo analisado. Eles não alteram o incidente, apenas controlam o que aparece na fila. Antes de concluir a triagem, confirme o contexto do caso e os ativos envolvidos.


Parte 5 – O que verificar ao abrir um incidente

Quando um incidente real estiver disponível, abra a página do incidente e valide primeiro o contexto geral. A documentação da Microsoft organiza a investigação em torno do resumo, alertas associados, entidades impactadas, evidências e informações do próprio incidente.

Checklist inicial de investigação

  • Confirmar nome, status, severidade e prioridade do incidente.
  • Identificar quais alertas foram correlacionados e em que ordem ocorreram.
  • Revisar usuários, dispositivos, caixas de correio, ficheiros, aplicações ou outras entidades impactadas.
  • Verificar a origem dos alertas: Endpoint, Identity, Office 365, Cloud Apps, Sentinel ou outras fontes disponíveis.
  • Avaliar evidências e ações já executadas por investigação automatizada.
  • Definir proprietário, tags e estado operacional quando fizer parte do processo do SOC.

Por que analisar a sequência dos alertas

Alertas relacionados podem representar fases diferentes do mesmo ataque. A ordem cronológica ajuda a compreender progressão, ponto inicial, movimentos subsequentes e impacto. Por isso, um incidente deve ser analisado como uma história correlacionada, não apenas como a soma de alertas individuais.

Quando não há incidentes na fila

Uma fila vazia não indica falha do portal. Ela pode simplesmente refletir ausência de incidentes no período e filtros selecionados. Antes de concluir que não existem dados, remova filtros adicionais, aumente a janela de tempo e confirme que as fontes de deteção estão integradas e licenciadas no ambiente.


Parte 6 – Fluxo recomendado de triagem

EtapaAçãoResultado esperado
1. Definir janelaSelecionar o período de análise.Fila limitada ao intervalo relevante.
2. Verificar statusPriorizar New e In progress conforme o processo.Casos ativos separados dos resolvidos.
3. Refinar prioridadeAplicar Priority score / Severity quando necessário.Volume reduzido para análise.
4. Abrir incidenteRevisar resumo, alertas e entidades.Contexto consolidado do ataque.
5. Avaliar evidênciasVerificar impacto, origem e sequência dos alertas.Hipótese de investigação sustentada por dados.
6. ResponderExecutar ou acompanhar ações compatíveis com o caso.Contenção, remediação ou encerramento documentado.

Boas práticas operacionais

  • Evite fechar um incidente apenas porque um alerta isolado parece benigno; valide a correlação completa.
  • Use tags, proprietário e status de forma consistente para que a fila represente o estado real do trabalho.
  • Mantenha filtros simples e reproduzíveis; filtros excessivos podem esconder incidentes relevantes.
  • Registre comentários e decisões importantes quando o processo de investigação exigir rastreabilidade.
  • Use menor privilégio para funções de investigação e resposta.


Parte 7 – Validação e conclusão

Como validar o acesso e a navegação

  • Confirme que Investigation & response aparece no menu.
  • Abra Incidents & alerts > Incidents.
  • Altere o período e confirme que a fila responde ao filtro.
  • Teste filtros de status e prioridade e use Reset all para retornar à visão ampla.
  • Quando houver um incidente, abra-o e valide alertas, entidades e evidências relacionadas.

Conclusão

A fila de incidentes é o ponto de entrada para transformar deteções dispersas em investigação organizada. O Microsoft Defender XDR correlaciona alertas relacionados, apresenta o caso em forma de incidente e fornece filtros para que o analista priorize o que realmente exige atenção. O ganho operacional está em usar esses recursos como parte de um processo: limitar a janela, filtrar, abrir o incidente, entender o escopo e somente então decidir a resposta.

Neste ambiente, a fila apresentada não contém incidentes ativos. Por isso, o procedimento prático demonstra acesso, navegação e filtros; a análise detalhada de um incidente aberto é descrita com base na documentação oficial da Microsoft, sem atribuir resultados que não aparecem na interface utilizada.

Leituras complementares

Microsoft Learn – Incidents and alerts in the Microsoft Defender portal: https://learn.microsoft.com/defender-xdr/incidents-overview

Microsoft Learn – Investigate alerts in Microsoft Defender XDR: https://learn.microsoft.com/defender-xdr/investigate-alerts

Microsoft Learn – Investigate and respond using Microsoft Defender: https://learn.microsoft.com/defender-xdr/pilot-deploy-investigate-respond

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *