Auditar consultas e atividades de Microsoft Sentinel

Este artigo descreve como pode ver os dados de auditoria das consultas executadas e as atividades executadas na área de trabalho do Microsoft Sentinel, como para requisitos de conformidade internos e externos na área de trabalho de Operações de Segurança (SOC).

Microsoft Sentinel fornece acesso a:

Dica

Além das consultas manuais descritas neste artigo, recomendamos que você use a pasta de trabalho interna de auditoria do Workspace para ajudar a auditar as atividades do seu ambiente SOC. Para obter mais informações, consulte Visualize e monitore seus dados usando pastas de trabalho no Microsoft Sentinel.

Pré-requisitos

Auditoria com registos de Atividades do Azure

Os registos de auditoria do Microsoft Sentinel são mantidos nos Registos de Atividades do Azure, onde a tabela AzureActivity inclui todas as ações realizadas na área de trabalho Microsoft Sentinel.

Utilize a tabela AzureActivity ao auditar a atividade no seu ambiente SOC com Microsoft Sentinel.

Para consultar a tabela AzureActivity:

  1. Instale a solução Azure Activity para o Sentinel e conecte o conector de dados Azure Activity para começar a transmitir eventos de auditoria para uma nova tabela chamada AzureActivity.

  2. Consulte os dados com Linguagem de Consulta Kusto (KQL), tal como faria com qualquer outra tabela:

    • Na portal do Azure, consulte esta tabela na página Registos.
    • No portal do Defender, consulte esta tabela na página Investigação e resposta > Caça >Caça avançada.

    A tabela AzureActivity inclui dados de muitos serviços, incluindo Microsoft Sentinel. Use a consulta a seguir para filtrar a tabela AzureActivity e mostrar apenas as operações do Microsoft Sentinel:

     AzureActivity
    | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS"
    

    Por exemplo, para saber quem foi o último utilizador a editar uma regra de análise específica, utilize a seguinte consulta (substituindo xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx pelo ID da regra que pretende marcar):

    AzureActivity
    | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS/ALERTRULES/WRITE"
    | where Properties contains "alertRules/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
    | project Caller , TimeGenerated , Properties
    

Adicione mais parâmetros à sua consulta para explorar mais a fundo a tabela AzureActivities, dependendo do que você precisa relatar. As secções seguintes fornecem outras consultas de exemplo a utilizar ao auditar com os dados da tabela AzureActivity .

Para obter mais informações, consulte dados do Microsoft Sentinel incluídos nos logs de atividades do Azure.

Localizar todas as ações realizadas por um utilizador específico nas últimas 24 horas

A seguinte consulta da tabela AzureActivity lista todas as ações executadas por um utilizador Microsoft Entra específico nas últimas 24 horas.

AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where Caller == "[AzureAD username]"
| where TimeGenerated > ago(1d)

Localizar todas as operações de eliminação

Para identificar recursos do Microsoft Sentinel que foram excluídos, execute a seguinte consulta para filtrar os logs de atividade do Azure para operações de exclusão bem-sucedidas no seu espaço de trabalho.

AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where OperationName contains "Delete"
| where ActivityStatusValue contains "Succeeded"
| project TimeGenerated, Caller, OperationName

Dados do Microsoft Sentinel incluídos nos logs de atividades do Azure

Os registos de auditoria do Microsoft Sentinel são mantidos nos Registos de Atividades do Azure e incluem os seguintes tipos de informações:

Operação Tipos de informações
Created Regras de alerta
Comentários de casos
Comentários do incidente
Pesquisas guardadas
Listas de observação
Pastas de Trabalho
Excluído Regras de alerta
Favoritos
Conectores de dados
Incidentes
Pesquisas guardadas
Configurações
Relatórios de informações sobre ameaças
Listas de observação
Pastas de Trabalho
Workflow
Updated Regras de alerta
Favoritos
Casos
Conectores de dados
Incidentes
Comentários do incidente
Relatórios de informações sobre ameaças
Pastas de Trabalho
Workflow

Você também pode usar os logs de atividades do Azure para verificar autorizações e licenças de usuário. Por exemplo, a tabela seguinte lista as operações selecionadas encontradas no Azure Registos de atividades com o recurso específico a partir do qual os dados de registo são extraídos.

Nome da operação Tipo de recurso
Criar ou atualizar a pasta de trabalho Microsoft.Insights/workbooks
Excluir pasta de trabalho Microsoft.Insights/workbooks
Definir fluxo de trabalho Microsoft.Logic/fluxos de trabalho
Eliminar fluxo de trabalho Microsoft.Logic/fluxos de trabalho
Criar pesquisa guardada Microsoft.OperationalInsights/workspaces/savedSearches
Eliminar pesquisa guardada Microsoft.OperationalInsights/workspaces/savedSearches
Atualizar regras de alerta Microsoft.SecurityInsights/alertRules
Eliminar regras de alerta Microsoft.SecurityInsights/alertRules
Atualizar ações de resposta da regra de alerta Microsoft.SecurityInsights/alertRules/actions
Eliminar ações de resposta da regra de alerta Microsoft.SecurityInsights/alertRules/actions
Atualizar marcadores Microsoft.SecurityInsights/bookmarks
Eliminar marcadores Microsoft.SecurityInsights/bookmarks
Casos a atualizar Microsoft.SecurityInsights/Cases
Atualizar investigação de caso Microsoft.SecurityInsights/Cases/investigations
Criar comentários de caso Microsoft.SecurityInsights/Cases/comments
Atualizar conectores de dados Microsoft.SecurityInsights/dataConnectors
Eliminar conectores de dados Microsoft.SecurityInsights/dataConnectors
Atualizar configurações Microsoft.SecurityInsights/settings

Para obter mais informações, consulte esquema de eventos do Log de Atividades do Azure.

Auditoria com LAQueryLogs

A tabela LAQueryLogs fornece detalhes sobre as consultas de registo executadas no Log Analytics. Uma vez que o Log Analytics é utilizado como arquivo de dados subjacente do Microsoft Sentinel, pode configurar o sistema para recolher dados do LAQueryLogs na área de trabalho Microsoft Sentinel.

Os dados do LAQueryLogs incluem informações como:

  • Quando as consultas foram executadas
  • Quem executou consultas no Log Analytics
  • Que ferramenta foi utilizada para executar consultas no Log Analytics, como Microsoft Sentinel
  • Os próprios textos da consulta
  • Dados de desempenho em cada execução de consulta

Observação

  • A tabela LAQueryLogs inclui apenas consultas que foram executadas no painel Registos do Microsoft Sentinel. Não inclui as consultas executadas por regras de análise agendadas, usando o Gráfico de Investigação, na página Busca do Microsoft Sentinel ou na página Busca Avançada do portal do Defender.

  • Pode haver um curto atraso entre o momento em que uma consulta é executada e os dados são preenchidos na tabela LAQueryLogs . Recomendamos que aguarde cerca de 5 minutos para consultar a tabela LAQueryLogs para obter dados de auditoria.

Para consultar a tabela LAQueryLogs:

  1. A tabela LAQueryLogs não está ativada por predefinição na área de trabalho do Log Analytics. Para utilizar dados laQueryLogs ao auditar no Microsoft Sentinel, ative primeiro os LAQueryLogs na área de definições diagnóstico da área de trabalho do Log Analytics.

    Para obter mais informações, consulte Consultas de auditoria nos logs do Azure Monitor.

  2. Em seguida, consulte os dados com KQL, tal como faria com qualquer outra tabela.

    Por exemplo, a seguinte consulta mostra quantas consultas foram executadas na última semana, por dia:

    LAQueryLogs
    | where TimeGenerated > ago(7d)
    | summarize events_count=count() by bin(TimeGenerated, 1d)
    

As secções seguintes mostram mais consultas de exemplo a executar na tabela LAQueryLogs ao auditar atividades no seu ambiente SOC com Microsoft Sentinel.

O número de consultas executadas em que a resposta não era "OK"

Use a consulta a seguir para contar consultas do Log Analytics que retornaram um código de resposta não bem-sucedida. Essa contagem inclui consultas que falharam em rodar ou retornaram qualquer coisa além de uma resposta HTTP 200 OK .

LAQueryLogs
| where ResponseCode != 200 
| count 

Mostrar usuários de consultas com uso intensivo de CPU

Para encontrar os usuários ou clientes que executam as consultas mais intensivas em recursos, use a seguinte consulta para revelar a maior consulta em tempo de CPU por ID de cliente do Microsoft Entra, ordenada por tempo consumido pela CPU.

LAQueryLogs
|summarize arg_max(StatsCPUTimeMs, *) by AADClientId
| extend User = AADEmail, QueryRunTime = StatsCPUTimeMs
| project User, QueryRunTime, QueryText
| sort by QueryRunTime desc

Mostrar os utilizadores que executaram mais consultas na semana passada

Use a consulta a seguir para resumir quantas consultas cada usuário executou nos últimos sete dias, o que ajuda a identificar os usuários mais ativos em seu espaço de trabalho para auditoria ou análise de uso.

LAQueryLogs
| where TimeGenerated > ago(7d)
| summarize events_count=count() by AADEmail
| extend UserPrincipalName = AADEmail, Queries = events_count
| join kind= leftouter (
    SigninLogs)
    on UserPrincipalName
| project UserDisplayName, UserPrincipalName, Queries
| summarize arg_max(Queries, *) by UserPrincipalName
| sort by Queries desc

Configurar alertas para atividades de Microsoft Sentinel

Talvez você queira usar os recursos de auditoria do Microsoft Sentinel para criar alertas proativos.

Por exemplo, se você tem tabelas sensíveis no seu espaço de trabalho Microsoft Sentinel, pode detectar quando essas tabelas são acessadas. A consulta a seguir audita o acesso a uma tabela sensível específica listando consultas que a referenciaram nas últimas 24 horas. Substitua [Name of sensitive table] pelo nome da tabela que você quer monitorar:

LAQueryLogs
| where QueryText contains "[Name of sensitive table]"
| where TimeGenerated > ago(1d)
| extend User = AADEmail, Query = QueryText
| project User, Query

Monitorar o Microsoft Sentinel com pastas de trabalho, regras e guias estratégicos

Utilize as próprias funcionalidades do Microsoft Sentinel para monitorizar eventos e ações que ocorrem no Microsoft Sentinel.

  • Monitorar com pastas de trabalho. Diversas pastas de trabalho integradas do Microsoft Sentinel podem ajudar você a monitorar a atividade do espaço de trabalho, incluindo informações sobre os usuários que trabalham no seu espaço de trabalho, as regras de análise que estão sendo usadas, as táticas MITRE mais utilizadas, ingestões interrompidas ou paradas e o desempenho da equipe do SOC.

    Para obter mais informações, consulte Visualizar e monitorar seus dados usando pastas de trabalho no Microsoft Sentinel e Pastas de trabalho do Microsoft Sentinel comumente usadas

  • Atenção ao atraso na ingestão. Se estiver preocupado com o atraso na ingestão, defina uma variável numa regra de análise para representar o atraso.

    Por exemplo, a seguinte regra de análise pode ajudar a garantir que os resultados não incluem duplicados e que os registos não são perdidos ao executar as regras:

    let ingestion_delay= 2min;let rule_look_back = 5min;CommonSecurityLog| where TimeGenerated >= ago(ingestion_delay + rule_look_back)| where ingestion_time() > (rule_look_back)
    - Calculating ingestion delay
      CommonSecurityLog| extend delay = ingestion_time() - TimeGenerated| summarize percentiles(delay,95,99) by DeviceVendor, DeviceProduct
    

    Para obter mais informações, veja Automatizar o processamento de incidentes em Microsoft Sentinel com regras de automatização.

  • Monitorar a integridade do conector de dados usando o guia estratégico Solução de Notificação Push de Integridade do Conector para observar ingestões interrompidas ou paradas e enviar notificações quando um conector parar de coletar dados ou as máquinas pararem de gerar relatórios.

Veja a documentação do Kusto para os operadores e funções usados nos exemplos do KQL neste artigo:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).

Outros recursos:

Próximas Etapas 

No Microsoft Sentinel, use a pasta de trabalho Workspace audit para auditar as atividades no seu ambiente de SOC. Para obter mais informações, veja Visualizar e monitorizar os seus dados.