← SC-200: investigação e resposta em operações de segurança
09 / 10 · 50 MIN

Investigar entre serviços Microsoft

Liga identidade, email, aplicações e recursos a uma investigação com ações verificáveis.

Gestão do caso e continuidade entre turnos

Incident cases, em preview, reúnem alertas, ativos, evidência e atividades. Define owner, prioridade, tarefas e prazo; descreve o que o próximo turno deve confirmar. Security Data Read permite consultar, enquanto gerir o caso exige a permissão de gestão correspondente; ações de resposta têm ainda requisitos específicos. Resolver o caso sincroniza o estado do incidente relacionado, mas não resolve automaticamente todos os alertas. Um estado fechado sem remediação comprovada cria uma falsa impressão de segurança. Nas notas finais, liga a conclusão a evidência, ações concluídas e riscos residuais tratados pelo processo aplicável.

Email e dados sensíveis

No Defender for Office 365, investiga destinatários, entrega, cliques e ações tomadas. Retirar uma mensagem entregue pode ser necessário, mas não desfaz código executado nem sessões comprometidas. Distingue ação proposta, aprovação e resultado. Em alertas Purview DLP, examina política, atividade e evidência com o acesso adequado ao conteúdo. Uma tentativa de partilha bloqueada tem significado diferente de transferência concluída. Correlaciona utilizador, ficheiro e dispositivo sem distribuir dados sensíveis a todos os intervenientes. No handover, explicita quais superfícies foram tratadas e quais continuam a exigir investigação.

Aplicações cloud, workloads e identidade híbrida

Defender for Cloud fornece contexto de ameaças nos workloads protegidos; alterar o estado do alerta não corrige por si o recurso. Defender for Cloud Apps relaciona atividade de aplicações e ações de governance disponíveis para cada conector. Confirma permissões e resultado da ação: uma suspensão numa identidade sincronizada pode ser revertida pela origem on-premises. Defender for Identity depende de sensores, auditoria e contas de ação para atuar em AD. Liga a cronologia dos vários sinais a identificadores estáveis. Uma conta homónima noutro tenant não é automaticamente a mesma entidade. Coordena com os owners para evitar que automações de operação reativem uma conta contida durante o incidente.

Pedidos Microsoft Graph como evidência

MicrosoftGraphActivityLogs regista pedidos HTTP processados pelo Graph no tenant quando a recolha está configurada. Não é o mesmo que usar a API Graph para consultar logs de sign-in. Relaciona AppId, ServicePrincipalId ou UserId com RequestMethod, RequestUri, ResponseStatusCode e tempo. Uma resposta 403 indica recusa desse pedido; não demonstra que todos os pedidos falharam. Uma resposta bem-sucedida também precisa de contexto para avaliar uso indevido. Considera atraso de entrega e âmbito do tenant. Num exemplo com sete pedidos recusados e um aceite, investiga o pedido aceite e a sua identidade, sem contar oito exfiltrações nem declarar a atividade inofensiva.

Contenção automática e investigação assistida

Automatic attack disruption usa sinais correlacionados e depende dos produtos e pré-requisitos implementados. Não prometas contenção universal porque existe uma licença. Em particular, o nível Semi de um device group não significa que toda a contenção de attack disruption espere aprovação manual. Confirma ações e dependências no Action center. Copilot pode resumir evidência e apoiar a investigação; o analista continua a verificar fontes, cronologia e limites. Sessões de agentic playbooks associadas a casos dependem do acesso à funcionalidade indicada na documentação, incluindo Project Perception. Um output de agente não é comprovativo de que uma ação remota terminou.

NA PRÁTICA

Um email suspeito, uma aplicação OAuth e um servidor batch surgem na mesma investigação fictícia. O relatório distingue ação pedida, efeito confirmado e extensão ainda desconhecida.

Armadilhas comuns

Fechar caso como remediar; 403 como exfiltração; resumo como prova; permissão de leitura como autorização de resposta.

Tópicos relacionados: Hunting no lake, grafos e notebooks · Recolha e permissões do SOC

Leva esta ideia contigo

Mantém uma cronologia comum e confirma os efeitos por serviço antes de declarar recuperação.

Criar conta

Referência: Manage incident cases · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.