Gestão do caso e continuidade entre turnos
Incident cases, em preview, reúnem alertas, ativos, evidência e atividades. Define owner, prioridade, tarefas e prazo; descreve o que o próximo turno deve confirmar. Security Data Read permite consultar, enquanto gerir o caso exige a permissão de gestão correspondente; ações de resposta têm ainda requisitos específicos. Resolver o caso sincroniza o estado do incidente relacionado, mas não resolve automaticamente todos os alertas. Um estado fechado sem remediação comprovada cria uma falsa impressão de segurança. Nas notas finais, liga a conclusão a evidência, ações concluídas e riscos residuais tratados pelo processo aplicável.
Email e dados sensíveis
No Defender for Office 365, investiga destinatários, entrega, cliques e ações tomadas. Retirar uma mensagem entregue pode ser necessário, mas não desfaz código executado nem sessões comprometidas. Distingue ação proposta, aprovação e resultado. Em alertas Purview DLP, examina política, atividade e evidência com o acesso adequado ao conteúdo. Uma tentativa de partilha bloqueada tem significado diferente de transferência concluída. Correlaciona utilizador, ficheiro e dispositivo sem distribuir dados sensíveis a todos os intervenientes. No handover, explicita quais superfícies foram tratadas e quais continuam a exigir investigação.
Aplicações cloud, workloads e identidade híbrida
Defender for Cloud fornece contexto de ameaças nos workloads protegidos; alterar o estado do alerta não corrige por si o recurso. Defender for Cloud Apps relaciona atividade de aplicações e ações de governance disponíveis para cada conector. Confirma permissões e resultado da ação: uma suspensão numa identidade sincronizada pode ser revertida pela origem on-premises. Defender for Identity depende de sensores, auditoria e contas de ação para atuar em AD. Liga a cronologia dos vários sinais a identificadores estáveis. Uma conta homónima noutro tenant não é automaticamente a mesma entidade. Coordena com os owners para evitar que automações de operação reativem uma conta contida durante o incidente.
Pedidos Microsoft Graph como evidência
MicrosoftGraphActivityLogs regista pedidos HTTP processados pelo Graph no tenant quando a recolha está configurada. Não é o mesmo que usar a API Graph para consultar logs de sign-in. Relaciona AppId, ServicePrincipalId ou UserId com RequestMethod, RequestUri, ResponseStatusCode e tempo. Uma resposta 403 indica recusa desse pedido; não demonstra que todos os pedidos falharam. Uma resposta bem-sucedida também precisa de contexto para avaliar uso indevido. Considera atraso de entrega e âmbito do tenant. Num exemplo com sete pedidos recusados e um aceite, investiga o pedido aceite e a sua identidade, sem contar oito exfiltrações nem declarar a atividade inofensiva.
Contenção automática e investigação assistida
Automatic attack disruption usa sinais correlacionados e depende dos produtos e pré-requisitos implementados. Não prometas contenção universal porque existe uma licença. Em particular, o nível Semi de um device group não significa que toda a contenção de attack disruption espere aprovação manual. Confirma ações e dependências no Action center. Copilot pode resumir evidência e apoiar a investigação; o analista continua a verificar fontes, cronologia e limites. Sessões de agentic playbooks associadas a casos dependem do acesso à funcionalidade indicada na documentação, incluindo Project Perception. Um output de agente não é comprovativo de que uma ação remota terminou.
Um email suspeito, uma aplicação OAuth e um servidor batch surgem na mesma investigação fictícia. O relatório distingue ação pedida, efeito confirmado e extensão ainda desconhecida.
Armadilhas comuns
Fechar caso como remediar; 403 como exfiltração; resumo como prova; permissão de leitura como autorização de resposta.
Tópicos relacionados: Hunting no lake, grafos e notebooks · Recolha e permissões do SOC
Mantém uma cronologia comum e confirma os efeitos por serviço antes de declarar recuperação.
Referência: Manage incident cases · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately