← SC-200: investigação e resposta em operações de segurança
05 / 10 · 35 MIN

Identidade, conteúdo e handover

Distingue fontes de evidência e comunica o grau de certeza.

Conceito e mecanismo

Um risky sign-in orienta investigação, mas não prova por si autoria ou compromisso. Verifica sinais, contexto e ações de remediação. Ao revogar acesso, considera tokens, suporte de continuous access evaluation e sessões mantidas pela aplicação. Não prometas que um comando no fornecedor de identidade elimina instantaneamente qualquer sessão em qualquer sistema. Regista o que foi revogado, o efeito confirmado e o que ainda precisa de ação no recurso. Em incidentes híbridos, a mesma pessoa pode ter várias identidades e aplicações com modelos diferentes. Usa identificadores e fontes adequadas, evitando tratar um nome de apresentação como chave global ou concluir que toda a atividade pertence ao mesmo ator.

Aplicação guiada

Purview Audit apoia a análise de atividades registadas; eDiscovery apoia pesquisa e revisão de conteúdo. Não uses um evento como se fosse backup integral de um documento. A experiência atual integra Content Search em eDiscovery, com permissões e âmbito de caso a verificar. Se um resumo Copilot exceder a evidência, revê as referências e corrige o relatório antes de o comunicar. Uma tentativa bloqueada não é automaticamente exfiltração confirmada nem prova que todo o incidente terminou. No handover internacional, escreve factos, hipóteses, ações concluídas, ações pendentes, owner e próximo prazo. Mantém limitações de fontes e retenção visíveis para que o turno seguinte não transforme ausência de dados numa conclusão definitiva.

NA PRÁTICA

“Tentativa bloqueada; alcance ainda em investigação” descreve um estado diferente de “exfiltração confirmada”.

Armadilhas comuns

Risco como culpa; revogação como efeito universal instantâneo; logs como documentos; resumo automático como prova.

Tópicos relacionados: KQL para raciocinar sobre eventos · Hunting, cobertura e continuidade

Leva esta ideia contigo

A força da conclusão deve acompanhar a força da evidência.

Criar conta

Referência: Investigate incident cases · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.