← SC-900: segurança, identidade e decisões de operação
04 / 6 · 40 MIN

Postura, deteção e resposta

Liga recomendações, sinais e resposta ao impacto operacional.

Conceito e mecanismo

Postura e deteção respondem a perguntas diferentes. CSPM procura configurações e exposições a melhorar; proteção de workloads trata ameaças aos recursos cobertos. Defender for Cloud reúne capacidades destas áreas, com planos e integrações a confirmar. Defender XDR relaciona sinais entre produtos para ajudar a perceber a sequência e o alcance de um incidente. A visibilidade depende dos serviços licenciados, provisionados e com dados disponíveis. Defender for Office 365 cobre email e colaboração; Defender for Endpoint cobre dispositivos; Defender for Identity usa sinais de identidade local; Defender for Cloud Apps acrescenta visibilidade e controlo sobre aplicações SaaS. Uma interface conjunta não torna todos os dados automaticamente disponíveis.

Aplicação guiada

Num SOC fictício, Sentinel recebe fontes integradas e permite correlação SIEM. Regras de automação e playbooks apoiam SOAR, mas ações com impacto precisam de limites, permissões e validação. Isolar indiscriminadamente servidores de batch a cada alerta fraco pode transformar ruído em indisponibilidade. Começa por avaliar precisão, dependências e condições para aprovação humana. Conserva evidência e comunica o que está confirmado, o que é hipótese e a próxima ação. Atualiza também runbooks de acesso: a documentação consultada prevê fim de suporte de Sentinel no portal Azure após 31-03-2027, mantendo o serviço no portal Defender. Uma mudança de portal não é retirada do serviço, e o onboarding varia por situação do tenant.

Contexto de ameaça e prioridade de correção

Threat intelligence acrescenta informação sobre campanhas, infraestrutura e indicadores à investigação. Um domínio associado a uma campanha merece análise, mas não prova, isoladamente, compromisso de uma aplicação. Num portal fictício de fundos, correlaciona o indicador com hora, processo e resultado do controlo. O guia de julho usa Defender Threat Intelligence; a documentação atual descreve a experiência integrada no Defender, incluindo funcionalidades em preview. Confirma a disponibilidade no tenant. Defender Vulnerability Management ajuda a ordenar correções com contexto de exposição, ameaças e importância dos ativos. Uma recomendação requer execução e validação. No comité de mudança, distingue o risco da vulnerabilidade, o impacto da correção e a evidência necessária para fechar a ação.

NA PRÁTICA

Um alerta de email e outro de endpoint podem pertencer ao mesmo incidente; a ligação precisa de evidência.

Armadilhas comuns

Dashboard como cobertura completa; correlação como prova de autoria; automação sem impacto; datas antigas em runbooks.

Tópicos relacionados: Classificação, DLP e retenção · Evidência, investigação e conformidade

Leva esta ideia contigo

Conhece a cobertura dos sinais e limita o impacto das ações.

Criar conta

Referência: Microsoft Sentinel · SC-900 objectives 2026-07-28; October 2026 update announced

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.