Conceito e mecanismo
Severidade ajuda a ordenar trabalho, mas não substitui criticidade, alcance e evidência. Uma conta privilegiada usada no fecho pode exigir atenção diferente de uma workstation de teste com o mesmo rótulo. Consulta ativos, relações, cronologia e ações já executadas. A experiência de incident cases está em preview na documentação consultada e coexiste com a experiência anterior; confirma a disponibilidade no tenant. Independentemente da interface, distingue hipótese, atividade observada e compromisso confirmado. Bloquear nova entrega de email não remove necessariamente efeitos no endpoint ou na identidade. O plano de resposta precisa de abranger as superfícies afetadas e critérios para confirmar recuperação.
Aplicação guiada
Antes de uma ação com impacto, avalia urgência e dependências sem criar uma regra de adiamento universal. Isolamento pode ser necessário para limitar propagação, mas uma VPN full tunnel pode impedir o dispositivo de comunicar com o serviço Defender depois. Confirma um caminho de gestão ou recuperação adequado e o estado real da ação. Submeter não significa concluir. Quando a contenção já permite recolha autorizada, conserva artefactos antes de reinstalar. Live response exige capacidade ativada, permissões e âmbito de dispositivos; a biblioteca e a assinatura não provam adequação de qualquer script. A verificação de assinatura documentada é específica de PowerShell. Num batch fictício, coordena SOC e operação para distinguir contenção, impacto e recuperação.
Uma ação está pendente: informa o comité do pedido e da verificação em curso, sem declarar contenção comprovada.
Armadilhas comuns
Severidade como contexto completo; botão como efeito; reinstalação antes de evidência disponível; assinatura como segurança funcional.
Tópicos relacionados: Identidade, conteúdo e handover · KQL para raciocinar sobre eventos
Confirma tanto o resultado da ação como a capacidade de continuar a operar e investigar.
Referência: Device response actions · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately