Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As orientações de melhores práticas são fornecidas em toda a documentação técnica para Microsoft Sentinel. Este artigo destaca algumas das principais orientações a utilizar ao implementar, gerir e utilizar Microsoft Sentinel.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Para começar a utilizar o Microsoft Sentinel, veja o guia de implementação, que abrange os passos de alto nível para planear, implementar e otimizar a implementação do Microsoft Sentinel. Nesse guia, selecione as ligações fornecidas para encontrar orientações detalhadas para cada fase da sua implementação.
Adotar uma arquitetura de plataforma única
Microsoft Sentinel está integrado num data lake moderno que oferece armazenamento acessível e de longo prazo que permite às equipas simplificar a gestão de dados, otimizar os custos e acelerar a adoção da IA. O Microsoft Sentinel data lake permite uma arquitetura de plataforma única para dados de segurança e capacita os analistas com uma experiência de consulta unificada, ao mesmo tempo que tira partido do ecossistema de conectores avançado da Microsoft Sentinel. Para obter mais informações, veja Microsoft Sentinel data lake .
Adicionar o Microsoft Sentinel ao portal do Microsoft Defender e integrá-lo ao Microsoft Defender XDR
Considere integrar Microsoft Sentinel no portal do Microsoft Defender para unificar as capacidades com Microsoft Defender XDR como a gestão de incidentes e a investigação avançada.
Se não integrar Microsoft Sentinel no portal do Microsoft Defender, tenha em atenção que:
- Até julho de 2026, todos os Microsoft Sentinel clientes que utilizam o portal do Azure serão redirecionados para o portal do Defender.
- Até lá, você pode usar o conector de dados XDR do Defender para integrar os dados do serviço Microsoft Defender com o Microsoft Sentinel no portal do Azure.
A ilustração seguinte mostra como a solução XDR da Microsoft se integra perfeitamente com Microsoft Sentinel.
Para saber mais, confira os seguintes artigos:
- Microsoft Defender XDR integração com Microsoft Sentinel
- Conectar o Microsoft Sentinel ao Microsoft Defender XDR
- Microsoft Sentinel no portal do Microsoft Defender
Integrar serviços de segurança da Microsoft
Microsoft Sentinel é capacitado pelos componentes que enviam dados para a sua área de trabalho e torna-se mais forte através de integrações com outros serviços Microsoft. Quaisquer logs ingeridos nos produtos, como Microsoft Defender para Aplicativos de Nuvem, Microsoft Defender para Ponto de Extremidade e Microsoft Defender para Identidade, permitem que esses serviços criem detecções e, por sua vez, forneçam essas detecções ao Microsoft Sentinel. Os registos também podem ser ingeridos diretamente no Microsoft Sentinel para fornecer uma imagem mais completa para eventos e incidentes.
Além de ingerir alertas e logs de outras fontes, o Microsoft Sentinel também oferece:
| Capacidade | Descrição |
|---|---|
| Deteção de ameaças | Capacidades de deteção de ameaças com inteligência artificial, permitindo-lhe criar e apresentar elementos visuais interativos através de livros, executar manuais de procedimentos para agir automaticamente em alertas, integrar modelos de machine learning para melhorar as suas operações de segurança e ingerir e obter feeds de melhoramento a partir de plataformas de informações sobre ameaças. |
| Investigação de ameaças | Capacidades de investigação de ameaças que lhe permitem visualizar e explorar alertas e entidades, detetar anomalias no comportamento do utilizador e da entidade e monitorizar eventos em tempo real durante uma investigação. |
| Conjunto de dados | Recolha dados em todos os utilizadores, dispositivos, aplicações e infraestrutura, tanto no local como em várias clouds. |
| Resposta a ameaças | Capacidades de resposta a ameaças, como manuais de procedimentos que se integram com serviços Azure e as suas ferramentas existentes. |
| Integrações de parceiros | Integra-se a plataformas de parceiros usando conectores de dados do Microsoft Sentinel, oferecendo serviços essenciais para as equipes de SOC. |
Criar soluções de integração personalizadas (parceiros)
Para parceiros que desejam criar soluções personalizadas que se integram ao Microsoft Sentinel, consulte Criar e publicar Microsoft Sentinel soluções SIEM.
Planear o processo de resposta e gestão de incidentes
A imagem seguinte mostra os passos recomendados num processo de resposta e gestão de incidentes.
A tabela seguinte fornece tarefas de resposta e gestão de incidentes de alto nível e melhores práticas relacionadas. Para obter mais informações, consulte Investigação de incidentes do Microsoft Sentinel no portal do Azure ou Incidentes e alertas no portal do Microsoft Defender.
| Tarefa | Prática recomendada |
|---|---|
| Página de revisão de incidentes | Reveja um incidente na página Incidentes , que lista o título, a gravidade e os alertas, registos e quaisquer entidades de interesse. Você também pode acessar, a partir de incidentes, os logs coletados e quaisquer ferramentas relacionadas ao incidente. |
| Utilizar gráfico de incidentes | Veja o Gráfico de incidentes de um incidente para ver o âmbito completo de um ataque. Em seguida, pode construir uma linha do tempo de eventos e descobrir a extensão de uma cadeia de ameaças. |
| Revisar incidentes em busca de falsos positivos | Use dados sobre entidades-chave, como contas, URLs, endereços IP, nomes de host, atividades e linha do tempo, para entender se você tem um falso positivo em mãos, caso em que você pode fechar o incidente diretamente. Se você descobrir que o incidente é um verdadeiro positivo, execute a ação diretamente da página Incidentes para investigar logs, entidades e explorar a cadeia de ameaças. Depois de identificar a ameaça e criar um plano de ação, utilize outras ferramentas no Microsoft Sentinel e noutros serviços de segurança da Microsoft para continuar a investigar. |
| Visualizar informações | Dê uma olhada no painel de visão geral do Microsoft Sentinel para ter uma ideia da postura de segurança da sua organização. Para obter mais informações, veja Visualizar dados recolhidos. Além das informações e tendências na página de descrição geral Microsoft Sentinel, os livros são ferramentas de investigação valiosas. Por exemplo, utilize o livro Informações de Investigação para investigar incidentes específicos juntamente com quaisquer entidades e alertas associados. Este livro permite-lhe aprofundar as entidades ao mostrar registos, ações e alertas relacionados. |
| Procurar ameaças | Ao investigar e buscar as causas raiz, execute consultas integradas de busca de ameaças e verifique os resultados em busca de quaisquer indicadores de comprometimento. Para obter mais informações, veja Investigação de ameaças no Microsoft Sentinel. |
| Comportamento da entidade | O comportamento da entidade no Microsoft Sentinel permite que os utilizadores revejam e investiguem ações e alertas de entidades específicas, como investigar contas e nomes de anfitriões. Para saber mais, confira: - Ativar a Análise de Comportamento do Utilizador e da Entidade (UEBA) no Microsoft Sentinel - Investigar incidentes com dados UEBA - Referência de enriquecimento UEBA do Microsoft Sentinel |
| Listas de observação | Use uma lista de observação que combina dados ingeridos e fontes externas, como dados de enriquecimento. Por exemplo, crie listas de intervalos de endereços IP utilizados pela sua organização ou funcionários recentemente terminados. Use watchlists com guias estratégicos para reunir dados de enriquecimento, como adicionar endereços IP mal-intencionados a watchlists para uso durante a detecção, busca de ameaças e investigações. Durante um incidente, utilize listas de observação para conter dados de investigação e, em seguida, elimine-os quando a investigação for feita para garantir que os dados confidenciais não permanecem visíveis. Para obter mais informações, veja Listas de observação no Microsoft Sentinel. |
Otimizar a recolha e ingestão de dados
Reveja as melhores práticas de recolha de dados Microsoft Sentinel, que incluem priorizar conectores de dados, filtrar registos e otimizar a ingestão de dados.
Torne suas consultas em Kusto Query Language mais rápidas
Consulte as melhores práticas da Linguagem de Consulta Kusto para tornar as consultas mais rápidas.