- "Alertas de defensor, muitos para responder..."
- "Não sei qual deles é realmente perigoso"
- "Houve notificações demais, e ninguém acabou vendo ninguém."
Isso é típico da "fadiga de alerta" que ocorre em muitas empresas.
Portanto, desta vez, vamos mostrar os pontos operacionais para o grupo de produtos Microsoft Defender para restringir os alertas ao que você realmente precisa ver.
1. O Microsoft Defender é excelente, mas "fala demais"
A suíte Microsoft Defender (para Endpoint, Office 365, Identity, Cloud Apps, etc.) é muito poderosa. No entanto, por outro lado, há muitos alertas mesmo.
Em particular, os seguintes fenômenos são comuns:
- Notificar como "aviso" mesmo para varreduras regulares e processos automatizados
- Alertas toda vez, mesmo atividades menores no mesmo dispositivo e usuário
- Misturado com falsos positivos e pequenas detecções sem impacto comercial
2. Falhas comuns de "Operação de Alerta"
- Caso: Notificando as equipes de todos os alertas
Problema: Barulho demais para esconder alertas realmente importantes - Casos: Toda gravidade "baixa" também é alvo.
Problema: Alta carga para a pessoa responsável e análise demorada - Caso: Verificando apenas o portal Defender
Problema: Colaboração em equipe e manutenção de registros não são possíveis, e o conhecimento não é acumulado
3. 3 pontos para reduzir o ruído
(1) Esclarecer "limiares" pela gravidade
- "Média" ou superior será priorizado, e "baixo" será ignorado em princípio ou sujeito a revisão mensal.
- Usuários com impacto empresarial (executivos, desenvolvedores) são determinados por regras diferentes de acordo com o ambiente.
(2) Excluir Alertas Corrigidos Automaticamente das Notificações
- O Defender for Endpoint possui muitos eventos automatizados, então foque as notificações apenas naqueles que exigem ação manual.
(3) Regras de resposta para "alertas repetidos"
- Para alertas que aparecem toda vez no mesmo app ou dispositivo, considere suprimir/excluir configurações
- Exemplos: "Falsos positivos para ferramentas internas legítimas" e "Escaneamento a partir de um ambiente de validação"
4. A Colorkrew Security ajuda você a otimizar alertas do Defender
Para decidir o que deixar e o que ignorar, você precisa entender tanto o sistema quanto o negócio.
A Colorkrew Security pode ajudar com:
- Assistência no design e ajuste de alertas de produtos Microsoft Defender
- Formulação de regras operacionais de acordo com a gravidade e o impacto
- Integração ao Microsoft Sentinel, SIEM e gestão de casos
- Criar um ambiente onde "apenas os alertas que você precisa ver serão recebidos"
"Anote apenas um caso da pilha de alertas que precisa ser atendido" - vamos criar um sistema para isso.
5. Resumo: Alertas de "Veja Tudo" a "Veja Apenas o Que É Significativo"
- Ponto: Defensor é excelente, mas tem muitos alertas
O quê: Se você não reduzir o barulho, pode perder os alertas que precisam ser atendidos. - Pontos-chave: Ajuste e design operacional são as chaves para o sucesso
Conteúdo: Regras de resposta, configurações de notificação e gerenciamento de gravidade são necessários - Ponto: O Colorkrew ajuda a otimizar alertas
Conteúdo: Fornece design de regras, design de notificações e monitoramento em linha com a operação real
"Você não para de ver todos os alertas?"
A Colorkrew Security oferece serviços de otimização de operações de alertas com foco no Microsoft Defender.
Desde o design inicial até as propostas de melhoria, por favor, deixe isso conosco!