Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Na etapa de implantação para habilitar recursos e conteúdos do Microsoft Sentinel, você habilitou o Microsoft Sentinel, o monitoramento de saúde e as soluções necessárias. Neste artigo, vai aprender a configurar os diferentes tipos de conteúdo de segurança Microsoft Sentinel, que lhe permitem detetar, monitorizar e responder a ameaças de segurança em todos os seus sistemas. Este artigo faz parte do Guia de implementação para Microsoft Sentinel.
Configurar o conteúdo de segurança
Siga estes passos para configurar seu conteúdo de segurança.
| Etapa | Descrição |
|---|---|
| Configurar conectores de dados | Com base nas fontes de dados selecionadas ao planejar sua implantação, e após ativar recursos e conteúdos do Microsoft Sentinel, agora você pode instalar ou configurar seus conectores de dados. - Se você estiver usando um conector existente, encontre seu conector na referência de conectores de dados do Microsoft Sentinel. - Se você está criando um conector personalizado, use os recursos de criação de conectores personalizados. - Se você estiver configurando um conector para ingerir logs CEF ou Syslog, revise as opções de conexão CEF e Syslog. |
| Configurar regras de análise | Depois de configurar Microsoft Sentinel para recolher dados de toda a organização, pode começar a utilizar regras de análise para detetar ameaças. Selecione os passos necessários para configurar as regras de análise: - Crie regras agendadas a partir de modelos ou crie regras agendadas do nada: Crie regras analíticas para ajudar a descobrir ameaças e comportamentos anômalos no seu ambiente. - Mapear campos de dados a entidades: adicionar ou alterar mapeamentos de entidades numa regra de análise. - Exibir detalhes personalizados em alertas: Adicione ou altere detalhes personalizados em uma regra de análise. - Personalizar detalhes do alerta: substitua as propriedades predefinidas dos alertas com conteúdo dos resultados da consulta subjacente. - Exportar e importar regras de análise: exporte suas regras de análise para arquivos de modelo do Azure Resource Manager (ARM) e importe regras desses arquivos. A ação de exportação cria um arquivo JSON no local de downloads do seu navegador, que você pode renomear, mover e manipular como qualquer outro arquivo. - Crie regras de análise de detecção quase em tempo real (NRT): crie regras de análise quase em tempo real para detecção de ameaças atualizadas imediatamente. Este tipo de regra foi concebido para ser altamente reativo ao executar a consulta em intervalos de apenas um minuto de diferença. - Trabalhar com regras de análise de deteção de anomalias: trabalhe com modelos de anomalias incorporados que utilizam milhares de origens de dados e milhões de eventos ou altere limiares e parâmetros para as anomalias na interface de utilizador. - Gerencie versões de modelos para suas regras de análise programadas: acompanhe as versões dos seus modelos de regras de análise e reverta regras ativas para versões existentes do modelo ou atualize-as para novas versões. - Como lidar com o atraso na ingestão em regras de análise agendadas: Saiba como o atraso na ingestão pode afetar suas regras de análise agendadas e como corrigi-las para cobrir essas lacunas. |
| Configurar regras de automatização | Criar regras de automatização. Defina os gatilhos e condições que determinam quando sua regra de automação para automatizar o gerenciamento de incidentes é executada, as várias ações que você pode fazer a regra executar e as restantes funcionalidades. |
| Configurar guias estratégicos | Um manual do Microsoft Sentinel é uma coleção de ações de remediação que você executa a partir do Microsoft Sentinel como rotina, para ajudar a automatizar e orquestrar sua resposta a ameaças. Para configurar guias estratégicos: - Revise manuais recomendados - Criar manuais de procedimentos a partir de modelos: um modelo de manual de procedimentos é um fluxo de trabalho pré-criado, testado e pronto a utilizar que pode ser personalizado para satisfazer as suas necessidades. Os modelos também podem servir de referência para melhores práticas ao desenvolver playbooks do zero ou como inspiração para novos cenários de automação. - Revise como criar um manual do Microsoft Sentinel |
| Configurar pastas de trabalho | Os Workbooks fornecem uma tela flexível para análise de dados e criação de relatórios visuais completos no Microsoft Sentinel. Os modelos de pastas de trabalho permitem que você obtenha insights dos seus dados rapidamente assim que conectar uma fonte de dados. Para configurar pastas de trabalho: - Revisar pastas de trabalho do Microsoft Sentinel usadas com frequência - Use modelos existentes de pasta de trabalho disponíveis com soluções empacotadas - Criar pastas de trabalho personalizadas com seus dados |
| Configurar listas de observação |
As listas de observação permitem-lhe correlacionar dados de uma origem de dados que fornece com os eventos no seu ambiente de Microsoft Sentinel. Para configurar listas de observação: - Criar listas de observação - Criar consultas ou regras de deteção com listas de observação: consulte dados em qualquer tabela relativamente a dados de uma lista de observação ao tratar a lista de observação como uma tabela para associações e pesquisas. Quando cria uma lista de observação, define a SearchKey. A chave de pesquisa é o nome de uma coluna na sua lista de observação que espera utilizar como uma associação a outros dados ou como um objeto frequente de pesquisas. |
Configurar conectores de dados
Com base nas origens de dados que selecionou quando planeou a implementação e depois de ativar as soluções relevantes, pode agora instalar ou configurar os seus conectores de dados.
- Se você estiver usando um conector existente, encontre seu conector nesta lista completa de conectores de dados.
- Se você está criando um conector personalizado, use esses recursos.
- Se você está configurando um conector para ingerir logs CEF ou Syslog, revise essas opções.
Configure regras de análise
Depois de configurar Microsoft Sentinel para recolher dados de toda a organização, pode começar a utilizar regras de análise para detetar ameaças. Selecione os passos necessários para configurar as regras de análise:
- Crie regras agendadas a partir de modelos ou do zero: Crie regras de análise para ajudar a descobrir ameaças e comportamentos anômalos no seu ambiente.
- Mapear campos de dados para entidades: Adicionar ou alterar mapeamentos de entidades em uma regra de análise.
- Surface detalhes personalizados em alertas: Adicione ou altere detalhes personalizados em uma regra de análise.
- Personalize detalhes de alertas: Substitua as propriedades padrão dos alertas com conteúdo dos resultados da consulta subjacente.
- Exporte e importe regras de análise: Exporte suas regras de análise para arquivos modelo do Azure Resource Manager (ARM) e importe regras a partir desses arquivos. A ação de exportação cria um arquivo JSON no local de downloads do seu navegador, que você pode então renomear, mover e gerenciar como qualquer outro arquivo.
- Crie regras de análise de detecção quase em tempo real (NRT): Crie regras de análise em tempo curto para a detecção de ameaças up-too minuto, logo de fábrica. Esse tipo de regra é projetado para ser altamente responsivo, executando sua consulta em intervalos de apenas um minuto de intervalo.
- Trabalhe com regras de análise de detecção de anomalias: Trabalhe com templates de anomalia embutidos que utilizam milhares de fontes de dados e milhões de eventos, ou alterem limiares e parâmetros para as anomalias dentro da interface do usuário.
- Gerencie versões de templates para suas regras de análise agendadas: Acompanhe as versões dos seus templates de regras de analytics e reverta as regras ativas para versões existentes ou atualize-as para novas.
- Gerencie o atraso na ingestão nas regras de análise agendada: Saiba como o atraso na ingestão pode impactar suas regras de análise agendada e como você pode corrigi-las para cobrir essas lacunas.
Configurar regras de automação
Primeiro, criar regras de automação. Defina os acionadores e condições que determinam quando a regra de automatização é executada, as várias ações que pode executar a regra e as funcionalidades restantes.
Configure playbooks
Um manual de procedimentos é uma coleção de ações de remediação que executa a partir de Microsoft Sentinel como uma rotina, para ajudar a automatizar e orquestrar a sua resposta a ameaças. Para configurar guias estratégicos:
- Revise os playbooks recomendados.
- Crie playbooks a partir de modelos: Um modelo de playbook é um fluxo de trabalho pré-montado, testado e pronto para uso que pode ser personalizado para atender às suas necessidades. Os modelos também podem servir de referência para melhores práticas ao desenvolver playbooks do zero ou como inspiração para novos cenários de automação.
- Revise esses passos para criar um manual de jogadas.
Configurar cadernos de exercícios
Os Workbooks fornecem uma tela flexível para análise de dados e criação de relatórios visuais completos no Microsoft Sentinel. Os modelos de pastas de trabalho permitem que você obtenha insights dos seus dados rapidamente assim que conectar uma fonte de dados. Para configurar pastas de trabalho:
- Revise os workbooks Microsoft Sentinel mais comuns.
- Use modelos de cadernos de exercícios existentes disponíveis com soluções embaladas.
- Crie livros de exercícios personalizados para seus dados.
Configurar listas de observação
As listas de observação permitem-lhe correlacionar dados de uma origem de dados que fornece com os eventos no seu ambiente de Microsoft Sentinel. Para configurar listas de observação:
- Crie listas de observação.
- Construa consultas ou regras de detecção com listas de observação: Consulte dados em qualquer tabela contra dados de uma lista de observação tratando a lista de observação como uma tabela para joins e consultas. Quando cria uma lista de observação, define a SearchKey. A chave de pesquisa é o nome de uma coluna na sua lista de observação que espera utilizar como uma associação a outros dados ou como um objeto frequente de pesquisas.