Visualize dados no lago de dados do Microsoft Sentinel usando pastas de trabalho

Os workbooks do Microsoft Sentinel permitem que as equipes de SOC visualizem e monitorem dados de segurança diretamente a partir do data lake. Analistas usam KQL (Linguagem de Consulta Kusto) para consultar o lago sem duplicar ou transformar dados. Selecione o data lake do Sentinel como a fonte de dados em uma pasta de trabalho para executar as mesmas consultas usadas para investigações e busca. Em seguida, renderize os resultados como gráficos interativos e tabelas para monitoramento e relatórios. Executar consultas de livro de exercícios diretamente contra o data lake Sentinel mantém a análise consistente entre as consultas, suporta uma retenção mais longa de dados e escala com dados históricos de alto volume. Análises consistentes, maior retenção de dados e escalabilidade de alto volume tornam os livros ideais para caça a ameaças, análise de tendências e painéis executivos.

Este artigo orienta você no processo de criação de pastas de trabalho usando o data lake do Microsoft Sentinel como fonte de dados. Para obter mais informações sobre como usar pastas de trabalho com o Sentinel, consulte Visualize e monitore seus dados usando pastas de trabalho no Microsoft Sentinel.

O desempenho da consulta é importante porque os visuais da pasta de trabalho podem ser atualizados automaticamente e várias vezes. Adicionar filtros de tempo, resumir resultados e projetar somente as colunas de que você precisa. Adicionar filtros de tempo, resumir resultados e projetar apenas as colunas necessárias impede que consultas escaneem dados históricos em excesso. Consultas bem delimitadas mantêm os painéis ágeis sem deixar de usar dados de longo prazo para análise.

Criar uma pasta de trabalho usando o data lake do Microsoft Sentinel como origem de dados

Siga estas etapas para criar uma pasta de trabalho que usa Microsoft Sentinel data lake como fonte de dados:

  1. No portal do Defender, acesse Microsoft Sentinel>Threat management>Workbooks.

  2. Selecione o ícone de cubo no canto superior direito para selecionar as áreas de trabalho onde deseja armazenar suas pastas de trabalho.

  3. Selecione Adicionar pasta de trabalho.

    Captura de ecrã a mostrar um livro no modo de edição com o editor de consultas aberto.

    Um novo workbook é aberto com uma consulta básica e um visual de gráfico de barras.

  4. Selecione Editar.

    Captura de tela de uma nova pasta de trabalho com consulta básica e visual de gráfico.

  5. No gráfico, selecione Adicionar e, em seguida, selecione Adicionar origem de dados e visualização.

    Captura de ecrã a mostrar o botão Adicionar origem de dados e visualização num livro Microsoft Sentinel.

  6. Selecione Sentinel data lake como a origem de dados.

  7. Selecione a área de trabalho que contém a tabela SignInLogs no data lake.

  8. Cole o seguinte KQL no editor de consultas:

    AWSCloudTrail
    | where isnotempty(ErrorCode)
    | summarize FailedEvents = count()
        by bin(TimeGenerated, 1h), SourceIpAddress, UserIdentityPrincipalid
    | where FailedEvents > 3
    | summarize FailedEvents = sum(FailedEvents) by UserIdentityPrincipalid
    | top 10 by FailedEvents
    
  9. Em Visualização , selecione Gráfico de barras.

  10. Selecione Executar consulta para visualizar os resultados.

  11. Selecione Edição concluída para sair do modo de edição e ver o elemento visual.

    Captura de ecrã a mostrar a edição de uma nova consulta e visualização.

    Esta visualização mostra as 10 principais identidades da AWS com o maior número de chamadas de API com falha nos logs do AWS CloudTrail. Eventos com falha são contados e filtrados para mostrar identidades com erros repetidos. Use o gráfico de barras de eventos falhados para identificar identidades suspeitas ou mal configuradas que produzem padrões de falha incomuns.

    Observação

    O tipo de VisualizaçãoDefinido por consulta não é suportado.

    Intervalos de tempo relativos, como > ago(10d) , funcionam por até 90 dias. Intervalos de tempo absolutos seguem sua política de retenção de dados.

  12. Na página da pasta de trabalho, selecione Concluir edição.

  13. Selecione Guardar para guardar o livro na sua biblioteca, dando um nome e uma localização ao seu livro.

  14. Pode ver o livro guardado na lista de livros e selecioná-lo para ver as visualizações que criou. Você também pode editar a pasta de trabalho a qualquer momento para atualizar as consultas ou os visuais.

Captura de ecrã a mostrar a lista de livros guardados no Microsoft Sentinel.