Microsoft Defender para Painel de Aplicativos na Nuvem: Configurando a Integração XOps

Prev Next

Visão geral

Usando a API da Microsoft, você pode integrar dados de alerta do Microsoft Defender para Aplicativos na Nuvem para gerar histórias para aplicativos. Essas histórias ajudam você a obter uma imagem mais completa de ameaças potenciais em sua rede.

O motor da Cato cria uma história correlacionando dados de Alertas do Defender relacionados ao mesmo Incidente do Defender. Histórias de Alerta de Aplicativo em Nuvem incluem todas as evidências relevantes para os Alertas detectados pelo Defender. A Bancada de Trabalho de Histórias mostra as histórias junto com os outros tipos de histórias, e você pode classificar e filtrar as histórias para se concentrar nas histórias de Alerta de Aplicativo em Nuvem.

Para integrar os dados de alerta do Defender para Aplicativo em Nuvem com o Cato XOps, você precisa primeiro configurar os conectores de API para Microsoft 365 e depois para Defender para Aplicativos em Nuvem. Após criar os conectores, o motor de Alerta de Aplicativos em Nuvem recupera e analisa os dados de alerta do Defender para Aplicativos em Nuvem.

Para mais informações sobre a análise de histórias do XOps, incluindo dados do Microsoft Defender, veja Drilling-Down and Analyzing XOps Security Stories.

Entendendo as Histórias de Alerta de Aplicativo em Nuvem da Microsoft

O produtor de Alerta de Aplicativo em Nuvem da Microsoft gera histórias com base na integração. Esta seção explica as informações disponíveis na aba de Visão Geral da página de detalhamento de histórias.

Estes são os widgets de Visão Geral da história:

Nome

Description

Widget de resumo

A barra no topo da página mostra um resumo das informações básicas sobre a história, incluindo:

  • Criticidade da ameaça

  • Resumo dos detalhes da história

  • Gravidade da ameaça conforme determinado por um analista

  • Veredito da ameaça conforme determinado por um analista

Linha do Tempo

Uma linha do tempo de eventos ou ações tomadas na história.

Detalhes

Informações básicas para a história.

  • Clique no link URL do Incidente para visualizar o Incidente no Microsoft Defender.

Entidades

Os aplicativos, alertas e usuários envolvidos no incidente.

Evidências

Agrega detalhes para todos os Processos, Arquivos, valores de Registro e parâmetros de Rede identificados na evidência para os vários Alertas da história.

Algumas colunas na tabela Evidências são compartilhadas por todos os tipos de Evidências, e algumas são específicas por tipo.

Estas são as colunas que aparecem para todos os tipos de Evidências:

  • Veredito - Veredito gerado pelo Defender para a peça de evidência (Malicioso, Suspeito, ou Nenhuma ameaça encontrada)

  • Status de Remediação - Mostra se a ameaça foi remediada

  • Criado - Data e hora em que o evento foi registrado

Estas são as colunas específicas para cada tipo de Evidência:

  • Processos:

    • Nome do Processo- Nome do arquivo executável para o processo

    • ID do Processo - Número de identificação atribuído pelo Windows para o processo

    • Linha de Comando do Processo - Argumentos que foram passados para o processo no Windows. Isso pode revelar um contexto importante sobre a execução de um processo suspeito.

    • Caminho do Arquivo - Localização no dispositivo endpoint do arquivo executável para o processo

  • Arquivos:

    • Caminho do Arquivo - Localização do arquivo no dispositivo endpoint

    • Nome do Arquivo - Nome do arquivo incluindo extensão

    • Tamanho do Arquivo - Tamanho do arquivo em bytes, kilobytes, ou megabytes

  • Registro:

    • Chave de Registro Nome

    • Tipo de Valor do Registro - Formato dos dados armazenados no valor do registro

    • Valor de Registro - O valor da entrada do registro

  • Rede:

    • Mostra dados de rede para o fluxo que gerou o alerta, como o IP de Destino, Porta de Destino, dados de DNS e HTTP, e o URL acessado

Configurando o Conector do Defender para Aplicativos em Nuvem

Para configurar o conector Defender para Aplicativos em Nuvem para buscar dados de alerta, primeiro você precisa configurar o conector Microsoft 365 como o aplicativo pai para dar permissões de leitura para o conector Defender. O aplicativo pai só tem permissões para gerenciar os conectores da Microsoft. Após configurar o conector Microsoft 365, você pode configurar um conector Defender para Aplicativos em Nuvem para recuperar os dados de alerta.

Se você quiser importar dados de alerta de diferentes suborganizações dentro de sua organização, crie um conector Microsoft 365 separado para cada locatário do Azure relevante, e então configure um conector Defender para cada locatário.

Para configurar o conector do Painel de Aplicativos na Nuvem, você precisa:

  1. Criar o conector pai do Microsoft 365.

  2. Criar o conector do Defender para Endpoint.

Requisitos

  • Uma dessas Licenças Microsoft:

    • Defender Para Endpoint da Microsoft Plano 2

    • Microsoft 365 E5 (ou superior) ou Microsoft 365 E5 Segurança

    • Microsoft 365 A5 (Educação) ou Microsoft 365 G5 (Governo)

    • Windows 11 Enterprise E5

  • O conector Microsoft 365 requer um admin com a função de admin global para dar permissões ao conector Defender da Cato

Passo 1: Criar o Conector Principal Microsoft 365

Primeiro, configure a integração do inquilino MS como o conector pai. Este conector pode ser usado para todas as integrações da Microsoft. Se você já criou o conector pai, vá para a etapa 2.

Para configurar o conector pai de endpoint Microsoft 365:

  1. No menu de navegação, selecione Segurança > Conectores, e selecione a aba Configurações.

  2. Clique em Novo. O painel de Novo Conector é aberto.

  3. No menu suspenso Aplicação SaaS, selecione o aplicativo Microsoft 365.

    MIP_New_Connector_MS365.png

  4. Insira um Nome do Conector único.

  5. Clique em Autorizar e Salvar.

    Uma nova aba do navegador é aberta no aplicativo Microsoft 365.

  6. Na nova aba do navegador, autentique no aplicativo Microsoft 365:

    1. Selecione a conta da Microsoft para o aplicativo Microsoft 365.

    2. Digite a senha para o aplicativo e aprove-o.

    3. Aceite as permissões para permitir que o Cato acesse o aplicativo Microsoft 365.

      MIP_Labels_Parent_Connector_Permissions.png

    4. A tela mostrará que você aplicou com sucesso as permissões para o aplicativo.

      Permissões_Sucesso_Conector.png

      Você pode fechar a aba do navegador e retornar à Aplicação de Gerenciamento Cato.

  7. O aplicativo SaaS Microsoft 365 é adicionado à página de Configurações de Conectores.

Etapa 2: Criando o Conector do Painel de Aplicativos na Nuvem

Após ter configurado o conector pai, adicione o conector do Painel de Aplicativos na Nuvem.

Para criar o conector do Painel de Aplicativos na Nuvem:

  1. No menu de navegação, clique em Recursos > Integrações.

  2. Clique na aba Integrações Configuradas.

  3. Clique Novo.

    O painel de Nova Integração é aberto.

  4. Selecione Microsoft Defender para Painel de Aplicativos na Nuvem.

  5. No menu suspenso Auth, selecione o Locatário Principal Microsoft que foi criado no Passo 1.

  6. Adicione um Nome para o conector.

  7. Clique Salvar.

    O CMA se conecta ao fornecedor

  8. Clique em Autorizar.

    image-20250826-133358.png

    Uma tela de permissões Microsoft aparecerá.

  9. Reveja as permissões solicitadas e clique em Aceitar.

  10. O aplicativo está visível na tabela Aplicativos Integrados com status de Conectado.

Visualizando a Página Stories Workbench

Uma vez que o conector foi criado, as histórias estarão visíveis na Bancada de Trabalho de Histórias.

Para visualizar a página Stories Workbench:

  • No menu de navegação, clique em Início > Bancada de Trabalho de Histórias..

Para mais informações sobre as colunas na Bancada de Trabalho de Histórias, veja Understanding the Stories Columns

Para mais informações sobre a análise de histórias do XOps, incluindo dados do Microsoft Defender, veja Drilling-Down and Analyzing XOps Security Stories