Como acessar a fila de incidentes, entender filtros de prioridade e organizar a triagem no Microsoft Defender
O Microsoft Defender XDR reúne sinais de segurança de diferentes cargas de trabalho em uma experiência central de investigação e resposta. Em vez de tratar cada alerta como um evento isolado, a plataforma
pode correlacionar alertas relacionados e agrupá-los em incidentes, oferecendo uma visão mais completa
do que aconteceu e quais ativos foram afetados.
Neste guia, você percorre a área de Incidents & alerts, entende a diferença entre alerta e incidente,
aprende a interpretar a fila de incidentes e usa filtros de prioridade para organizar a triagem. O foco é
construir uma rotina de análise que ajude a separar ruído de eventos que realmente exigem atenção.
O que você vai aprender neste guia
Pré-requisitos
A disponibilidade de menus, colunas e dados depende das licenças, integrações e permissões do tenant. O procedimento abaixo usa a experiência Incidents & alerts do Microsoft Defender.
Passo 1: abrir o portal e reconhecer a área de investigação
No Microsoft Defender, a navegação lateral concentra recursos de exposição, investigação, hunting, ações, identidades, endpoints, email, cloud apps e Microsoft Sentinel. Para trabalhar com eventos correlacionados, expanda Investigation & response.

Figura 1. Página inicial do Microsoft Defender com Investigation & response disponível na navegação lateral.
O papel do Defender XDR na investigação
O portal agrega sinais de produtos e workloads distintos. Isso permite que uma atividade detectada em identidade, endpoint, email ou aplicação seja analisada no mesmo contexto. Quando o sistema identifica relação entre diferentes alertas, eles podem ser agrupados em um incidente.

Quadro de apoio 1. Relação entre alertas, correlação, incidentes e triagem no Microsoft Defender XDR.
Passo 2: navegar até Incidents & alerts > Incidents
Em Investigation & response, expanda Incidents & alerts e selecione Incidents. A fila mostra os incidentes disponíveis para o período e os filtros selecionados. O painel superior também fornece uma visão temporal de incidentes e alertas.

Figura 2. Fila de Incidents no Microsoft Defender com filtros, pesquisa e colunas de triagem.
| Alerta x incidenteObjeto | O que representa | Como usar na triagem |
| Alert | Sinal gerado por uma deteção suspeita ou maliciosa. | Investigar a deteção, entidades envolvidas e evidências. |
| Incident | Contêiner que correlaciona alertas relacionados e apresenta uma história mais ampla do ataque. | Priorizar o caso, avaliar escopo e coordenar investigação e resposta. |
Um incidente pode conter alertas de mais de uma fonte. O valor da correlação é evitar que o analista trate separadamente eventos que fazem parte do mesmo ataque.
A fila de incidentes deve ser usada como ponto de triagem. Antes de abrir um item, compare os campos que ajudam a estimar urgência, escopo e estado da investigação. A composição exata das colunas pode variar, e o portal permite personalizar a visualização.
Campos úteis para triagem
| Campo | Pergunta que ajuda a responder |
| Status | O incidente é novo, está em andamento ou já foi resolvido? |
| Priority score | Qual é a prioridade relativa calculada para o incidente? |
| Severity | Qual severidade foi atribuída aos alertas/incidente? |
| Investigation state | Existe investigação automatizada em andamento ou concluída? |
| Categories | Que tipo de atividade ou ameaça está associada ao caso? |
| Impacted assets | Quais usuários, dispositivos, caixas de correio ou outros ativos estão envolvidos? |
| Tags | Há marcações operacionais que ajudam a classificar ou encaminhar o caso? |
Período e pesquisa
Use o seletor de período para limitar a fila ao intervalo realmente relevante. A caixa de pesquisa permite procurar incidentes por nome ou identificador quando você já possui uma referência concreta. Essa combinação reduz o risco de investigar dados fora da janela desejada.
Passo 3: trabalhar com Priority score
A fila permite aplicar filtros de prioridade para concentrar a análise nos incidentes mais importantes. O priority score é um recurso de triagem: ele ajuda a ordenar e filtrar, mas não substitui a análise do conteúdo e do impacto do incidente.

Figura 3. Filtro de prioridade aplicado à fila de incidentes.
Quando houver muitos incidentes, combine prioridade com status e período. Por exemplo, uma rotina de SOC pode começar por incidentes novos dentro da janela recente e, em seguida, refinar por prioridade ou severidade.
Passo 4: compreender o Score filter

Figura 4. Ajuda contextual do Score filter, indicando faixas de prioridade utilizadas para filtrar a fila.
| Filtros servem para reduzir o universo analisado. Eles não alteram o incidente, apenas controlam o que aparece na fila. Antes de concluir a triagem, confirme o contexto do caso e os ativos envolvidos. |
Quando um incidente real estiver disponível, abra a página do incidente e valide primeiro o contexto geral. A documentação da Microsoft organiza a investigação em torno do resumo, alertas associados, entidades impactadas, evidências e informações do próprio incidente.
Checklist inicial de investigação
Por que analisar a sequência dos alertas
Alertas relacionados podem representar fases diferentes do mesmo ataque. A ordem cronológica ajuda a compreender progressão, ponto inicial, movimentos subsequentes e impacto. Por isso, um incidente deve ser analisado como uma história correlacionada, não apenas como a soma de alertas individuais.
Quando não há incidentes na fila
Uma fila vazia não indica falha do portal. Ela pode simplesmente refletir ausência de incidentes no período e filtros selecionados. Antes de concluir que não existem dados, remova filtros adicionais, aumente a janela de tempo e confirme que as fontes de deteção estão integradas e licenciadas no ambiente.
| Etapa | Ação | Resultado esperado |
| 1. Definir janela | Selecionar o período de análise. | Fila limitada ao intervalo relevante. |
| 2. Verificar status | Priorizar New e In progress conforme o processo. | Casos ativos separados dos resolvidos. |
| 3. Refinar prioridade | Aplicar Priority score / Severity quando necessário. | Volume reduzido para análise. |
| 4. Abrir incidente | Revisar resumo, alertas e entidades. | Contexto consolidado do ataque. |
| 5. Avaliar evidências | Verificar impacto, origem e sequência dos alertas. | Hipótese de investigação sustentada por dados. |
| 6. Responder | Executar ou acompanhar ações compatíveis com o caso. | Contenção, remediação ou encerramento documentado. |
Boas práticas operacionais
Como validar o acesso e a navegação
A fila de incidentes é o ponto de entrada para transformar deteções dispersas em investigação organizada. O Microsoft Defender XDR correlaciona alertas relacionados, apresenta o caso em forma de incidente e fornece filtros para que o analista priorize o que realmente exige atenção. O ganho operacional está em usar esses recursos como parte de um processo: limitar a janela, filtrar, abrir o incidente, entender o escopo e somente então decidir a resposta.
Neste ambiente, a fila apresentada não contém incidentes ativos. Por isso, o procedimento prático demonstra acesso, navegação e filtros; a análise detalhada de um incidente aberto é descrita com base na documentação oficial da Microsoft, sem atribuir resultados que não aparecem na interface utilizada.
Leituras complementares
Microsoft Learn – Incidents and alerts in the Microsoft Defender portal: https://learn.microsoft.com/defender-xdr/incidents-overview
Microsoft Learn – Investigate alerts in Microsoft Defender XDR: https://learn.microsoft.com/defender-xdr/investigate-alerts
Microsoft Learn – Investigate and respond using Microsoft Defender: https://learn.microsoft.com/defender-xdr/pilot-deploy-investigate-respond
Mais de 25 anos de experiência, atuando com foco em infraestrutura, segurança da informação e ambientes Microsoft.
contato@alcifell.com