← SC-200: investigação e resposta em operações de segurança
04 / 10 · 40 MIN

Triagem e resposta no endpoint

Decide contenção e recolha de evidência com contexto de serviço.

Conceito e mecanismo

Severidade ajuda a ordenar trabalho, mas não substitui criticidade, alcance e evidência. Uma conta privilegiada usada no fecho pode exigir atenção diferente de uma workstation de teste com o mesmo rótulo. Consulta ativos, relações, cronologia e ações já executadas. A experiência de incident cases está em preview na documentação consultada e coexiste com a experiência anterior; confirma a disponibilidade no tenant. Independentemente da interface, distingue hipótese, atividade observada e compromisso confirmado. Bloquear nova entrega de email não remove necessariamente efeitos no endpoint ou na identidade. O plano de resposta precisa de abranger as superfícies afetadas e critérios para confirmar recuperação.

Aplicação guiada

Antes de uma ação com impacto, avalia urgência e dependências sem criar uma regra de adiamento universal. Isolamento pode ser necessário para limitar propagação, mas uma VPN full tunnel pode impedir o dispositivo de comunicar com o serviço Defender depois. Confirma um caminho de gestão ou recuperação adequado e o estado real da ação. Submeter não significa concluir. Quando a contenção já permite recolha autorizada, conserva artefactos antes de reinstalar. Live response exige capacidade ativada, permissões e âmbito de dispositivos; a biblioteca e a assinatura não provam adequação de qualquer script. A verificação de assinatura documentada é específica de PowerShell. Num batch fictício, coordena SOC e operação para distinguir contenção, impacto e recuperação.

NA PRÁTICA

Uma ação está pendente: informa o comité do pedido e da verificação em curso, sem declarar contenção comprovada.

Armadilhas comuns

Severidade como contexto completo; botão como efeito; reinstalação antes de evidência disponível; assinatura como segurança funcional.

Tópicos relacionados: Identidade, conteúdo e handover · KQL para raciocinar sobre eventos

Leva esta ideia contigo

Confirma tanto o resultado da ação como a capacidade de continuar a operar e investigar.

Criar conta

Referência: Device response actions · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.