Adicionar entidades a informações sobre ameaças no Microsoft Sentinel

Este artigo mostra como adicionar entidades descobertas em uma investigação de incidentes como indicadores de inteligência contra ameaças em Microsoft Sentinel e como localizar e usar esses indicadores posteriormente.

Durante uma investigação, vai examinar as entidades e o respetivo contexto como uma parte importante da compreensão do âmbito e da natureza de um incidente. Quando você identifica uma entidade, como um nome de domínio malicioso, URL, arquivo ou endereço IP, no incidente, ela deve ser rotulada e rastreada como um indicador de comprometimento (IOC) na sua inteligência de ameaças.

Por exemplo, você pode descobrir um endereço IP que faz verificações de porta em sua rede ou funciona como um nó de comando e controle enviando e/ou recebendo transmissões de um grande número de nós em sua rede.

Com Microsoft Sentinel, você pode sinalizar nomes de domínio mal-intencionados, URLs, arquivos e endereços IP de dentro da investigação de incidentes e adicioná-los à inteligência contra ameaças. Pode ver os indicadores adicionados consultando-os ou pesquisando-os na interface de gestão de informações sobre ameaças e utilizando-os na área de trabalho Microsoft Sentinel.

Adicionar uma entidade às suas informações sobre ameaças

A página Detalhes do incidente e o gráfico de investigação fornecem-lhe duas formas de adicionar entidades a informações sobre ameaças.

Siga as etapas a seguir para adicionar uma entidade à inteligência de ameaças na página de detalhes do incidente:

  1. No menu Microsoft Sentinel, selecione Incidentes na secção Gestão de ameaças.

  2. Selecione um incidente para investigar. No painel Detalhes do incidente , selecione Ver detalhes completos para abrir a página Detalhes do incidente .

  3. No painel Entidades , localize a entidade que pretende adicionar como um indicador de ameaça. (Pode filtrar a lista ou introduzir uma cadeia de pesquisa para o ajudar a localizá-la.)

    Captura de ecrã que mostra a página Detalhes do incidente.

  4. Selecione os três pontos à direita da entidade e selecione Adicionar à TI no menu pop-up.

    Adicione apenas os seguintes tipos de entidades como indicadores de ameaça:

    • Nome de domínio
    • Endereço IP (IPv4 e IPv6)
    • URL
    • Arquivo (hash)

    Captura de ecrã que mostra a adição de uma entidade a informações sobre ameaças.

Depois de selecionar Adicionar à TI na página Detalhes do incidente ou no grafo de investigação, o painel lateral Novo indicador será aberto.

  1. Os seguintes campos são preenchidos automaticamente:

    • Tipos

      • O tipo de indicador representado pela entidade que está a adicionar.
        • Lista suspensa com valores possíveis: ipv4-addr, ipv6-addr, URL, filee domain-name.
      • Obrigatório. Preenchido automaticamente com base no tipo de entidade.
    • Valor

      • O nome deste campo muda dinamicamente para o tipo de indicador selecionado.
      • O valor do próprio indicador.
      • Obrigatório. Preenchido automaticamente pelo valor da entidade.
    • Tags

      • Etiquetas de texto livre que pode adicionar ao indicador.
      • Opcional. Preenchido automaticamente pelo ID do incidente. Pode adicionar outras pessoas.
    • Nome

      • Nome do indicador. Este nome é o que aparece na sua lista de indicadores.
      • Opcional. Preenchido automaticamente pelo nome do incidente.
    • Criado por

      • Criador do indicador.
      • Opcional. Preenchido automaticamente pelo utilizador com sessão iniciada no Microsoft Sentinel.

    Preencha os restantes campos em conformidade.

    • Tipos de ameaças

      • O tipo de ameaça representado pelo indicador.
      • Opcional. Texto livre.
    • Descrição

      • Descrição do indicador.
      • Opcional. Texto livre.
    • Revogado

      • Status revogado do indicador. Selecione a caixa de verificação para revogar o indicador. Desmarque a caixa de verificação para a ativar.
      • Opcional. Booleano.
    • Confidence

      • Classificação que reflete a confiança na correção dos dados, por percentagem.
      • Opcional. Número inteiro, 1-100.
    • Encerrar as cadeias

    • Válido a partir de

      • O tempo a partir do qual este indicador é considerado válido.
      • Obrigatório. Data/hora.
    • Válido até

      • O momento em que este indicador já não deve ser considerado válido.
      • Opcional. Data/hora.

    Captura de ecrã que mostra a introdução de informações no novo painel de indicadores de ameaças.

  2. Quando todos os campos estiverem preenchidos a seu contento, selecione Aplicar. É apresentada uma mensagem no canto superior direito para confirmar que o indicador foi criado.

  3. A entidade é adicionada como inteligência contra ameaças em seu espaço de trabalho. Você pode encontrá-la na interface de gerenciamento de inteligência de ameaças. Você também pode consultar encontrando e visualizando inteligência de ameaças com consultas.

Neste artigo, aprendeu a adicionar entidades às suas listas de indicadores de ameaças. Para saber mais, confira os seguintes artigos: