Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As equipas de gestão de informações e eventos de segurança (SIEM) e do centro de operações de segurança (SOC) são normalmente inundadas com alertas de segurança e incidentes regularmente, em volumes tão grandes que o pessoal disponível está sobrecarregado. Isto resulta demasiadas vezes em situações em que muitos alertas são ignorados e muitos incidentes não são investigados, deixando a organização vulnerável a ataques que passam despercebidos.
Microsoft Sentinel, além de ser um sistema SIEM, é também uma plataforma de orquestração, automatização e resposta de segurança (SOAR). Uma das suas principais finalidades é automatizar qualquer melhoramento recorrente e previsível, resposta e tarefas de remediação que são da responsabilidade do seu centro de operações de segurança e do seu pessoal (SOC/SecOps), libertando tempo e recursos para uma investigação mais aprofundada e procura de ameaças avançadas.
Este artigo descreve as capacidades SOAR do Microsoft Sentinel e mostra como a utilização de regras de automatização e manuais de procedimentos em resposta a ameaças de segurança aumenta a eficácia do SOC e poupa tempo e recursos.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Regras de automatização
Microsoft Sentinel utiliza regras de automatização para permitir que os utilizadores giram a automatização do processamento de incidentes a partir de uma localização central. Utilizar regras de automatização para:
- Atribua automação mais avançada a incidentes e alertas, usando playbooks
- Etiquetar, atribuir ou fechar incidentes automaticamente sem um manual de procedimentos
- Automatizar respostas para várias regras de análise ao mesmo tempo
- Criar listas de tarefas para seus analistas executarem durante a triagem, a investigação e a remediação de incidentes
- Controlar a ordem das ações executadas
Recomendamos que aplique regras de automatização quando os incidentes são criados ou atualizados para simplificar ainda mais a automatização e simplificar fluxos de trabalho complexos para os seus processos de orquestração de incidentes.
Para obter mais informações, veja Automatizar a resposta a ameaças em Microsoft Sentinel com regras de automatização.
Guias estratégicos
Um manual de procedimentos é uma coleção de ações de resposta e remediação e lógica que pode ser executada a partir de Microsoft Sentinel como uma rotina. Um guia estratégico pode:
- Ajudar a automatizar e orquestrar a sua resposta a ameaças
- Integrar noutros sistemas, tanto internos como externos
- Ser configurado para ser executado automaticamente em resposta a alertas ou incidentes específicos ou executar manualmente a pedido, como em resposta a novos alertas
No Microsoft Sentinel, os manuais de procedimentos baseiam-se em fluxos de trabalho incorporados no Aplicativos Lógicos do Azure, um serviço cloud que o ajuda a agendar, automatizar e orquestrar tarefas e fluxos de trabalho entre sistemas em toda a empresa. Isso significa que os guias estratégicos podem aproveitar toda a capacidade e a personalização dos recursos de integração e orquestração dos Aplicativos Lógicos e ferramentas de design fáceis de usar, bem como escalabilidade, confiabilidade e nível de serviço de um serviço do Azure de camada 1.
Para obter mais informações, veja Automatizar a resposta a ameaças com manuais de procedimentos no Microsoft Sentinel.
Automatização no portal do Microsoft Defender
Tenha em atenção os seguintes detalhes sobre como funciona a automatização para Microsoft Sentinel no portal do Defender. Se for um cliente existente que está em transição do portal do Azure para o portal do Defender, poderá ter em atenção as diferenças na forma como a automatização funciona na área de trabalho após a integração no portal do Defender.
| Funcionalidade | Descrição |
|---|---|
| Regras de automatização com acionadores de alerta | No portal do Defender, as regras de automatização com acionadores de alertas atuam apenas em alertas de Microsoft Sentinel. Para também automatizar as respostas aos alertas do Defender XDR, use o Gatilho de Alerta Aprimorado. Para obter mais informações, veja Acionador de criação de alertas. |
| Regras de automatização com acionadores de incidentes | Tanto no portal do Azure como no portal do Defender, a propriedade Condição do fornecedor de incidentes é removida, uma vez que todos os incidentes têm o Microsoft XDR como fornecedor de incidentes (o valor no campo ProviderName). Nessa altura, todas as regras de automatização existentes são executadas em incidentes de Microsoft Sentinel e Microsoft Defender XDR, incluindo aqueles em que a condição do Fornecedor de incidentes está definida como apenas Microsoft Sentinel ou o Microsoft 365 Defender. No entanto, as regras de automatização que especificam um nome de regra de análise específico são executadas apenas em incidentes que contenham alertas criados pela regra de análise especificada. Isso significa que você pode definir a propriedade da condição Nome da regra analítica como uma regra analítica que existe apenas no Microsoft Sentinel para limitar a execução da sua regra somente a incidentes no Microsoft Sentinel. Além disso, depois de integrar no portal do Defender, a tabela SecurityIncident já não inclui um campo Descrição . Por conseguinte: - Se estiver a utilizar este campo Descrição como uma condição para uma regra de automatização com um acionador de criação de incidentes, essa regra de automatização não funcionará após a integração no portal do Defender. Nestes casos, certifique-se de que atualiza a configuração adequadamente. Para obter mais informações, consulte Condições de acionamento de incidentes. - Se tiver uma integração configurada com um sistema de pedidos de suporte externo, como ServiceNow, a descrição do incidente estará em falta. |
| Latência em gatilhos de guia estratégico | Poderá demorar até 5 minutos para que Microsoft Defender incidentes apareçam no Microsoft Sentinel. Se esse atraso estiver presente, o acionamento do guia estratégico também será atrasado. |
| Janela de processamento em lote da automação | Se forem feitas múltiplas alterações ao mesmo incidente num período de 5 a 10 minutos, é enviada uma única atualização para Microsoft Sentinel, com apenas a alteração mais recente. Atualizações intermediárias são perdidas, o que pode afetar fluxos de trabalho que dependem do processamento de alterações sequenciais de estado de incidente. Para obter mais informações, veja Acionador de atualização de incidentes. |
| Alterações aos nomes de incidentes existentes | O portal do Defender utiliza um motor exclusivo para correlacionar incidentes e alertas. Ao integrar a área de trabalho no portal do Defender, os nomes de incidentes existentes poderão ser alterados se a correlação for aplicada. Para garantir que as regras de automatização são sempre executadas corretamente, recomendamos que evite utilizar títulos de incidentes como critérios de condição nas regras de automatização e sugira, em vez disso, que utilize o nome de qualquer regra de análise que tenha criado alertas incluídos no incidente e etiquetas se for necessária mais especificação. |
| Campo Atualizado por | Depois de configurar seu workspace, o campo Atualizado por passa a ter um novo conjunto de valores suportados, que não inclui mais o Microsoft 365 Defender. Nas regras de automação existentes, o Microsoft 365 Defender é substituído por um valor de Outros depois de integrar seu workspace. |
| Criar regras de automatização diretamente a partir de um incidente | A criação de regras de automatização diretamente a partir de um incidente só é suportada no portal do Azure. Se estiver a trabalhar no portal do Defender, crie as regras de automatização de raiz a partir da página Automatização . |
| Regras de criação de incidentes da Microsoft | As regras de criação de incidentes da Microsoft não são suportadas no portal do Defender. Para obter mais informações, veja Microsoft Defender XDR incidentes e regras de criação de incidentes da Microsoft. |
| Executar regras de automatização a partir do portal do Defender | Pode demorar até 10 minutos a partir do momento em que um alerta é acionado e um incidente é criado ou atualizado no portal do Defender até quando uma regra de automatização é executada. Este atraso de tempo deve-se ao facto de o incidente ser criado no portal do Defender e, em seguida, reencaminhado para Microsoft Sentinel para a regra de automatização. |
| Guia dos guias estratégicos ativos | Depois de integrar-se ao portal Defender, por padrão, a guia Guias estratégicos ativos mostra um filtro predefinido com a assinatura do workspace integrado. Na portal do Azure, adicione dados para outras subscrições com o filtro de subscrição. Para obter mais informações, consulte Criar e personalizar manuais de procedimentos do Microsoft Sentinel com base em modelos. |
| Executar guias estratégicos manualmente sob demanda | Os seguintes procedimentos não são atualmente suportados no portal do Defender: |
| A execução de playbooks em incidentes requer sincronização com o Microsoft Sentinel | Se tentar executar um manual de procedimentos num incidente a partir do portal do Defender e vir a mensagem "Não é possível aceder a dados relacionados com esta ação. Atualize o ecrã dentro de alguns minutos". Isto significa que o incidente ainda não está sincronizado com Microsoft Sentinel. Atualize a página do incidente após o incidente ser sincronizado para executar o manual de procedimentos com êxito. |
|
Incidentes: Adicionar alertas a incidentes/ Removendo alertas de incidentes |
Como não há suporte para adicionar alertas ou remover alertas de incidentes depois de integrar seu espaço de trabalho ao portal do Defender, essas ações também não têm suporte de dentro de guias estratégicos. Para obter mais informações, veja Compreender como os alertas estão correlacionados e os incidentes são intercalados no portal do Defender. |
| Integração do Microsoft Defender XDR em vários espaços de trabalho | Se você integrou dados XDR com mais de um workspace em um único locatário, os dados agora serão ingeridos apenas no workspace primário no portal do Defender. Transfira regras de automatização para a área de trabalho relevante para mantê-las em execução. |
| Automatização e o motor de Correlação | O mecanismo de correlação pode combinar alertas de vários sinais em um único incidente, o que pode fazer com que a automação receba dados que você não esperava. Recomendamos que reveja as regras de automatização para garantir que está a ver os resultados esperados. |