Gerenciamento de Prevenção de Ameaças Agentes

Prev Next

Visão geral

A Prevenção de Ameaças Agentes aplica automaticamente controles a hosts para reduzir a superfície de ataque e ajudar a prevenir ameaças antes que impactem seu ambiente. Para mais informações, consulte O que é Prevenção de Ameaças Agentes?.

Para cada categoria de ameaça, defina a ação automática: Bloquear ou Monitorar e como cada ação é rastreada. Essas categorias de ameaça representam diferentes estágios do ciclo de vida do ataque, como movimento lateral ou comando e controle. Você pode visualizar as regras aplicadas e as ameaças que elas impedem.

Requisitos

  • TLS é ativado.

Configurando Prevenção de Ameaças Agentes

Por padrão, a Prevenção de Ameaças Agentes está ativada. Para cada Categoria de Ameaça, a Ação é definida para Bloquear, e o rastreamento é definido para criar um evento. Para atender aos seus requisitos de segurança, altere essas configurações.

Para configurar Prevenção de Ameaças Agentes:

  1. No menu de navegação, clique em Segurança > Prevenção de Ameaças Agentes.

  2. (Opcional) Para cada Categoria de Ameaça, configure a Ação e as opções de rastreamento. Para mais informações, consulte Monitoramento de Prevenção de Ameaças Agentes.

  3. Ative a alternância.

  4. Clique Salvar.

Monitoramento de Prevenção de Ameaças Agentes

Você pode monitorar a atividade da Prevenção de Ameaças Agentes com:

  • Página de Ameaças Agentes: Veja detalhes dos controles aplicados a hosts e as ameaças prevenidas da página Ameaças Agentes. Para mais informações, consulte Monitoramento de Prevenção de Ameaças Agentes.

  • Eventos: A Prevenção de Ameaças Agentes gera os seguintes tipos de evento:

    • Controle Aplicado: Gerado quando um controle é aplicado a um host

    • Ação Maliciosa Detectada (opcional): Gerado quando uma ação maliciosa é detectada
      Configure se gerar um Evento, Notificação ou ambos. Se você tiver uma licença XOps, uma história XOps também é gerada

    Nota: Eventos de Prevenção de Ameaças Agente têm o subtipo Prevenção de Ameaças Agente. Para mais informações, consulte Analisando Eventos na Sua Rede.

Para habilitar Eventos ou Notificações:

  1. No menu de navegação, clique em Segurança > Prevenção de Ameaças Agentes.

  2. Para cada Categoria de Ameaça, clique em Evento.

  3. Configure as opções de rastreamento necessárias:

  4. Clique em Salvar.

Excluindo Anfitriões de Controles

Para impedir que controles específicos sejam aplicados a um host, adicione a assinatura relevante à lista de permissão Política IPS.  Para mais informações, veja Listas de Permissões de Assinaturas IPS.

Você pode listar na permissão:

  • Assinaturas de comportamento suspeito: Nenhum controle associado ao comportamento suspeito é aplicado ao host

  • Assinaturas de controle: Apenas o controle selecionado é excluído do host

Identificando Assinaturas para a Lista de Permissão da Política IPS

Identifique assinaturas de comportamento suspeito e de controle no Catálogo de Ameaças. Para mais informações, consulte Usando o Catálogo de Ameaças.

Identificando Assinaturas de Comportamento Suspeito

Assinaturas de comportamento suspeito descrevem comportamentos detectados pelo motor de Prevenção de Ameaças Agentes. Abrir uma assinatura mostra uma descrição do comportamento e os controles que são aplicados quando o comportamento é detectado.

Para identificar assinaturas de Comportamento Suspeito:

  1. No menu de navegação, clique em Recursos > Catálogo de Ameaças.

  2. No filtro Motor, adicione um filtro para Prevenção Dinâmica.

  3. No filtro Assinatura, insira cid_atp_c.
    As assinaturas de comportamento suspeito são exibidas.

Identificando Assinaturas de Controle

Assinaturas de controle representam os controles individuais que podem ser aplicados quando um comportamento suspeito é detectado. Abrir uma assinatura de controle mostra uma descrição do controle.

Para identificar assinaturas de Controle:

  1. No menu de navegação, clique em Recursos > Catálogo de Ameaças.

  2. No filtro Motor, adicione um filtro para Prevenção Dinâmica.

  3. No filtro Assinatura, insira cid_atp_r.
    As assinaturas de controle são exibidas.

Excluindo Anfitriões da Página de Eventos

Adicione assinaturas de comportamento suspeito ou de controle à lista de permissão Política IPS diretamente da página de Eventos.

Clique no link ID da Assinatura para abrir um painel com uma regra de lista de permissão da Política IPS pré-preenchida. Revise ou edite a regra conforme necessário e clique em Aplicar para adicioná-la à lista de permissão.

Controle de Versão

Data de inserção

Description

6 de Setembro de 2026

Atualizado o nome dos Eventos de Prevenção de Ameaças Agênicas