詳細検索

Você já viu todos os alertas de segurança? Técnicas de redução de ruído do Microsoft Defender

Avatar
por 西田
3 min de leitura

Você já viu todos os alertas de segurança? Técnicas de redução de ruído do Microsoft Defender
Traduzido do 日本語 • Ver original
西田
西田

Olá! Olá! Aqui é o Nishida da Colorkrew Security. É bom que você tenha apresentado o Microsoft Defender, mas está tendo esses problemas?

 

  • "Alertas de defensor, muitos para responder..."
  • "Não sei qual deles é realmente perigoso"
  • "Houve notificações demais, e ninguém acabou vendo ninguém."

Isso é típico da "fadiga de alerta" que ocorre em muitas empresas.

Portanto, desta vez, vamos mostrar os pontos operacionais para o grupo de produtos Microsoft Defender para restringir os alertas ao que você realmente precisa ver.

1. O Microsoft Defender é excelente, mas "fala demais"

A suíte Microsoft Defender (para Endpoint, Office 365, Identity, Cloud Apps, etc.) é muito poderosa. No entanto, por outro lado, há muitos alertas mesmo.

Em particular, os seguintes fenômenos são comuns:

  • Notificar como "aviso" mesmo para varreduras regulares e processos automatizados
  • Alertas toda vez, mesmo atividades menores no mesmo dispositivo e usuário
  • Misturado com falsos positivos e pequenas detecções sem impacto comercial

2. Falhas comuns de "Operação de Alerta"

  • Caso: Notificando as equipes de todos os alertas
    Problema: Barulho demais para esconder alertas realmente importantes
  • Casos: Toda gravidade "baixa" também é alvo.
    Problema: Alta carga para a pessoa responsável e análise demorada
  • Caso: Verificando apenas o portal Defender
    Problema: Colaboração em equipe e manutenção de registros não são possíveis, e o conhecimento não é acumulado

3. 3 pontos para reduzir o ruído

(1) Esclarecer "limiares" pela gravidade

  • "Média" ou superior será priorizado, e "baixo" será ignorado em princípio ou sujeito a revisão mensal.
  • Usuários com impacto empresarial (executivos, desenvolvedores) são determinados por regras diferentes de acordo com o ambiente.

(2) Excluir Alertas Corrigidos Automaticamente das Notificações

  • O Defender for Endpoint possui muitos eventos automatizados, então foque as notificações apenas naqueles que exigem ação manual.

(3) Regras de resposta para "alertas repetidos"

  • Para alertas que aparecem toda vez no mesmo app ou dispositivo, considere suprimir/excluir configurações
  • Exemplos: "Falsos positivos para ferramentas internas legítimas" e "Escaneamento a partir de um ambiente de validação"

4. A Colorkrew Security ajuda você a otimizar alertas do Defender

Para decidir o que deixar e o que ignorar, você precisa entender tanto o sistema quanto o negócio.

A Colorkrew Security pode ajudar com:

  • Assistência no design e ajuste de alertas de produtos Microsoft Defender
  • Formulação de regras operacionais de acordo com a gravidade e o impacto
  • Integração ao Microsoft Sentinel, SIEM e gestão de casos
  • Criar um ambiente onde "apenas os alertas que você precisa ver serão recebidos"

"Anote apenas um caso da pilha de alertas que precisa ser atendido" - vamos criar um sistema para isso.

5. Resumo: Alertas de "Veja Tudo" a "Veja Apenas o Que É Significativo"

  1. Ponto: Defensor é excelente, mas tem muitos alertas
    O quê: Se você não reduzir o barulho, pode perder os alertas que precisam ser atendidos.
  2. Pontos-chave: Ajuste e design operacional são as chaves para o sucesso
    Conteúdo: Regras de resposta, configurações de notificação e gerenciamento de gravidade são necessários
  3. Ponto: O Colorkrew ajuda a otimizar alertas
    Conteúdo: Fornece design de regras, design de notificações e monitoramento em linha com a operação real

"Você não para de ver todos os alertas?"

A Colorkrew Security oferece serviços de otimização de operações de alertas com foco no Microsoft Defender.
Desde o design inicial até as propostas de melhoria, por favor, deixe isso conosco!

Related Articles