Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como pode ver os dados de auditoria das consultas executadas e as atividades executadas na área de trabalho do Microsoft Sentinel, como para requisitos de conformidade internos e externos na área de trabalho de Operações de Segurança (SOC).
Microsoft Sentinel fornece acesso a:
A tabela AzureActivity, que fornece detalhes sobre todas as ações realizadas no Microsoft Sentinel, como editar regras de alerta. A tabela AzureActivity não regista dados de consulta específicos. Para obter mais informações, veja Auditing with Azure Activity logs (Auditoria com registos de Atividades do Azure).
A tabela LAQueryLogs, que fornece detalhes sobre as consultas executadas no Log Analytics, incluindo consultas executadas a partir de Microsoft Sentinel. Para obter mais informações, veja Auditing with LAQueryLogs (Auditoria com LAQueryLogs).
Dica
Além das consultas manuais descritas neste artigo, recomendamos que você use a pasta de trabalho interna de auditoria do Workspace para ajudar a auditar as atividades do seu ambiente SOC. Para obter mais informações, consulte Visualize e monitore seus dados usando pastas de trabalho no Microsoft Sentinel.
Pré-requisitos
Antes de poder executar com êxito as consultas de exemplo neste artigo, tem de ter dados relevantes na área de trabalho Microsoft Sentinel para consultar e aceder a Microsoft Sentinel.
Para obter mais informações, veja Configurar Microsoft Sentinel conteúdo e Funções e permissões no Microsoft Sentinel.
Auditoria com registos de Atividades do Azure
Os registos de auditoria do Microsoft Sentinel são mantidos nos Registos de Atividades do Azure, onde a tabela AzureActivity inclui todas as ações realizadas na área de trabalho Microsoft Sentinel.
Utilize a tabela AzureActivity ao auditar a atividade no seu ambiente SOC com Microsoft Sentinel.
Para consultar a tabela AzureActivity:
Instale a solução Azure Activity para o Sentinel e conecte o conector de dados Azure Activity para começar a transmitir eventos de auditoria para uma nova tabela chamada
AzureActivity.Consulte os dados com Linguagem de Consulta Kusto (KQL), tal como faria com qualquer outra tabela:
- Na portal do Azure, consulte esta tabela na página Registos.
- No portal do Defender, consulte esta tabela na página Investigação e resposta > Caça >Caça avançada.
A tabela AzureActivity inclui dados de muitos serviços, incluindo Microsoft Sentinel. Use a consulta a seguir para filtrar a tabela AzureActivity e mostrar apenas as operações do Microsoft Sentinel:
AzureActivity | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS"Por exemplo, para saber quem foi o último utilizador a editar uma regra de análise específica, utilize a seguinte consulta (substituindo
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxpelo ID da regra que pretende marcar):AzureActivity | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS/ALERTRULES/WRITE" | where Properties contains "alertRules/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" | project Caller , TimeGenerated , Properties
Adicione mais parâmetros à sua consulta para explorar mais a fundo a tabela AzureActivities, dependendo do que você precisa relatar. As secções seguintes fornecem outras consultas de exemplo a utilizar ao auditar com os dados da tabela AzureActivity .
Para obter mais informações, consulte dados do Microsoft Sentinel incluídos nos logs de atividades do Azure.
Localizar todas as ações realizadas por um utilizador específico nas últimas 24 horas
A seguinte consulta da tabela AzureActivity lista todas as ações executadas por um utilizador Microsoft Entra específico nas últimas 24 horas.
AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where Caller == "[AzureAD username]"
| where TimeGenerated > ago(1d)
Localizar todas as operações de eliminação
Para identificar recursos do Microsoft Sentinel que foram excluídos, execute a seguinte consulta para filtrar os logs de atividade do Azure para operações de exclusão bem-sucedidas no seu espaço de trabalho.
AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where OperationName contains "Delete"
| where ActivityStatusValue contains "Succeeded"
| project TimeGenerated, Caller, OperationName
Dados do Microsoft Sentinel incluídos nos logs de atividades do Azure
Os registos de auditoria do Microsoft Sentinel são mantidos nos Registos de Atividades do Azure e incluem os seguintes tipos de informações:
| Operação | Tipos de informações |
|---|---|
| Created | Regras de alerta Comentários de casos Comentários do incidente Pesquisas guardadas Listas de observação Pastas de Trabalho |
| Excluído | Regras de alerta Favoritos Conectores de dados Incidentes Pesquisas guardadas Configurações Relatórios de informações sobre ameaças Listas de observação Pastas de Trabalho Workflow |
| Updated | Regras de alerta Favoritos Casos Conectores de dados Incidentes Comentários do incidente Relatórios de informações sobre ameaças Pastas de Trabalho Workflow |
Você também pode usar os logs de atividades do Azure para verificar autorizações e licenças de usuário. Por exemplo, a tabela seguinte lista as operações selecionadas encontradas no Azure Registos de atividades com o recurso específico a partir do qual os dados de registo são extraídos.
| Nome da operação | Tipo de recurso |
|---|---|
| Criar ou atualizar a pasta de trabalho | Microsoft.Insights/workbooks |
| Excluir pasta de trabalho | Microsoft.Insights/workbooks |
| Definir fluxo de trabalho | Microsoft.Logic/fluxos de trabalho |
| Eliminar fluxo de trabalho | Microsoft.Logic/fluxos de trabalho |
| Criar pesquisa guardada | Microsoft.OperationalInsights/workspaces/savedSearches |
| Eliminar pesquisa guardada | Microsoft.OperationalInsights/workspaces/savedSearches |
| Atualizar regras de alerta | Microsoft.SecurityInsights/alertRules |
| Eliminar regras de alerta | Microsoft.SecurityInsights/alertRules |
| Atualizar ações de resposta da regra de alerta | Microsoft.SecurityInsights/alertRules/actions |
| Eliminar ações de resposta da regra de alerta | Microsoft.SecurityInsights/alertRules/actions |
| Atualizar marcadores | Microsoft.SecurityInsights/bookmarks |
| Eliminar marcadores | Microsoft.SecurityInsights/bookmarks |
| Casos a atualizar | Microsoft.SecurityInsights/Cases |
| Atualizar investigação de caso | Microsoft.SecurityInsights/Cases/investigations |
| Criar comentários de caso | Microsoft.SecurityInsights/Cases/comments |
| Atualizar conectores de dados | Microsoft.SecurityInsights/dataConnectors |
| Eliminar conectores de dados | Microsoft.SecurityInsights/dataConnectors |
| Atualizar configurações | Microsoft.SecurityInsights/settings |
Para obter mais informações, consulte esquema de eventos do Log de Atividades do Azure.
Auditoria com LAQueryLogs
A tabela LAQueryLogs fornece detalhes sobre as consultas de registo executadas no Log Analytics. Uma vez que o Log Analytics é utilizado como arquivo de dados subjacente do Microsoft Sentinel, pode configurar o sistema para recolher dados do LAQueryLogs na área de trabalho Microsoft Sentinel.
Os dados do LAQueryLogs incluem informações como:
- Quando as consultas foram executadas
- Quem executou consultas no Log Analytics
- Que ferramenta foi utilizada para executar consultas no Log Analytics, como Microsoft Sentinel
- Os próprios textos da consulta
- Dados de desempenho em cada execução de consulta
Observação
A tabela LAQueryLogs inclui apenas consultas que foram executadas no painel Registos do Microsoft Sentinel. Não inclui as consultas executadas por regras de análise agendadas, usando o Gráfico de Investigação, na página Busca do Microsoft Sentinel ou na página Busca Avançada do portal do Defender.
Pode haver um curto atraso entre o momento em que uma consulta é executada e os dados são preenchidos na tabela LAQueryLogs . Recomendamos que aguarde cerca de 5 minutos para consultar a tabela LAQueryLogs para obter dados de auditoria.
Para consultar a tabela LAQueryLogs:
A tabela LAQueryLogs não está ativada por predefinição na área de trabalho do Log Analytics. Para utilizar dados laQueryLogs ao auditar no Microsoft Sentinel, ative primeiro os LAQueryLogs na área de definições diagnóstico da área de trabalho do Log Analytics.
Para obter mais informações, consulte Consultas de auditoria nos logs do Azure Monitor.
Em seguida, consulte os dados com KQL, tal como faria com qualquer outra tabela.
Por exemplo, a seguinte consulta mostra quantas consultas foram executadas na última semana, por dia:
LAQueryLogs | where TimeGenerated > ago(7d) | summarize events_count=count() by bin(TimeGenerated, 1d)
As secções seguintes mostram mais consultas de exemplo a executar na tabela LAQueryLogs ao auditar atividades no seu ambiente SOC com Microsoft Sentinel.
O número de consultas executadas em que a resposta não era "OK"
Use a consulta a seguir para contar consultas do Log Analytics que retornaram um código de resposta não bem-sucedida. Essa contagem inclui consultas que falharam em rodar ou retornaram qualquer coisa além de uma resposta HTTP 200 OK .
LAQueryLogs
| where ResponseCode != 200
| count
Mostrar usuários de consultas com uso intensivo de CPU
Para encontrar os usuários ou clientes que executam as consultas mais intensivas em recursos, use a seguinte consulta para revelar a maior consulta em tempo de CPU por ID de cliente do Microsoft Entra, ordenada por tempo consumido pela CPU.
LAQueryLogs
|summarize arg_max(StatsCPUTimeMs, *) by AADClientId
| extend User = AADEmail, QueryRunTime = StatsCPUTimeMs
| project User, QueryRunTime, QueryText
| sort by QueryRunTime desc
Mostrar os utilizadores que executaram mais consultas na semana passada
Use a consulta a seguir para resumir quantas consultas cada usuário executou nos últimos sete dias, o que ajuda a identificar os usuários mais ativos em seu espaço de trabalho para auditoria ou análise de uso.
LAQueryLogs
| where TimeGenerated > ago(7d)
| summarize events_count=count() by AADEmail
| extend UserPrincipalName = AADEmail, Queries = events_count
| join kind= leftouter (
SigninLogs)
on UserPrincipalName
| project UserDisplayName, UserPrincipalName, Queries
| summarize arg_max(Queries, *) by UserPrincipalName
| sort by Queries desc
Configurar alertas para atividades de Microsoft Sentinel
Talvez você queira usar os recursos de auditoria do Microsoft Sentinel para criar alertas proativos.
Por exemplo, se você tem tabelas sensíveis no seu espaço de trabalho Microsoft Sentinel, pode detectar quando essas tabelas são acessadas. A consulta a seguir audita o acesso a uma tabela sensível específica listando consultas que a referenciaram nas últimas 24 horas. Substitua [Name of sensitive table] pelo nome da tabela que você quer monitorar:
LAQueryLogs
| where QueryText contains "[Name of sensitive table]"
| where TimeGenerated > ago(1d)
| extend User = AADEmail, Query = QueryText
| project User, Query
Monitorar o Microsoft Sentinel com pastas de trabalho, regras e guias estratégicos
Utilize as próprias funcionalidades do Microsoft Sentinel para monitorizar eventos e ações que ocorrem no Microsoft Sentinel.
Monitorar com pastas de trabalho. Diversas pastas de trabalho integradas do Microsoft Sentinel podem ajudar você a monitorar a atividade do espaço de trabalho, incluindo informações sobre os usuários que trabalham no seu espaço de trabalho, as regras de análise que estão sendo usadas, as táticas MITRE mais utilizadas, ingestões interrompidas ou paradas e o desempenho da equipe do SOC.
Para obter mais informações, consulte Visualizar e monitorar seus dados usando pastas de trabalho no Microsoft Sentinel e Pastas de trabalho do Microsoft Sentinel comumente usadas
Atenção ao atraso na ingestão. Se estiver preocupado com o atraso na ingestão, defina uma variável numa regra de análise para representar o atraso.
Por exemplo, a seguinte regra de análise pode ajudar a garantir que os resultados não incluem duplicados e que os registos não são perdidos ao executar as regras:
let ingestion_delay= 2min;let rule_look_back = 5min;CommonSecurityLog| where TimeGenerated >= ago(ingestion_delay + rule_look_back)| where ingestion_time() > (rule_look_back) - Calculating ingestion delay CommonSecurityLog| extend delay = ingestion_time() - TimeGenerated| summarize percentiles(delay,95,99) by DeviceVendor, DeviceProductPara obter mais informações, veja Automatizar o processamento de incidentes em Microsoft Sentinel com regras de automatização.
Monitorar a integridade do conector de dados usando o guia estratégico Solução de Notificação Push de Integridade do Conector para observar ingestões interrompidas ou paradas e enviar notificações quando um conector parar de coletar dados ou as máquinas pararem de gerar relatórios.
Veja a documentação do Kusto para os operadores e funções usados nos exemplos do KQL neste artigo:
- let instrução
- onde operador
- projeto operador
- operador count
- operador de ordenação
- operador extend
- operador join
- operador summarize
- função ago()
- função ingestion_time()
- função de agregação count()
- função de agregação arg_max()
Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).
Outros recursos:
Próximas Etapas
No Microsoft Sentinel, use a pasta de trabalho Workspace audit para auditar as atividades no seu ambiente de SOC. Para obter mais informações, veja Visualizar e monitorizar os seus dados.