Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os workbooks do Microsoft Sentinel permitem que as equipes de SOC visualizem e monitorem dados de segurança diretamente a partir do data lake. Analistas usam KQL (Linguagem de Consulta Kusto) para consultar o lago sem duplicar ou transformar dados. Selecione o data lake do Sentinel como a fonte de dados em uma pasta de trabalho para executar as mesmas consultas usadas para investigações e busca. Em seguida, renderize os resultados como gráficos interativos e tabelas para monitoramento e relatórios. Executar consultas de livro de exercícios diretamente contra o data lake Sentinel mantém a análise consistente entre as consultas, suporta uma retenção mais longa de dados e escala com dados históricos de alto volume. Análises consistentes, maior retenção de dados e escalabilidade de alto volume tornam os livros ideais para caça a ameaças, análise de tendências e painéis executivos.
Este artigo orienta você no processo de criação de pastas de trabalho usando o data lake do Microsoft Sentinel como fonte de dados. Para obter mais informações sobre como usar pastas de trabalho com o Sentinel, consulte Visualize e monitore seus dados usando pastas de trabalho no Microsoft Sentinel.
O desempenho da consulta é importante porque os visuais da pasta de trabalho podem ser atualizados automaticamente e várias vezes. Adicionar filtros de tempo, resumir resultados e projetar somente as colunas de que você precisa. Adicionar filtros de tempo, resumir resultados e projetar apenas as colunas necessárias impede que consultas escaneem dados históricos em excesso. Consultas bem delimitadas mantêm os painéis ágeis sem deixar de usar dados de longo prazo para análise.
Criar uma pasta de trabalho usando o data lake do Microsoft Sentinel como origem de dados
Siga estas etapas para criar uma pasta de trabalho que usa Microsoft Sentinel data lake como fonte de dados:
No portal do Defender, acesse Microsoft Sentinel>Threat management>Workbooks.
Selecione o ícone de cubo no canto superior direito para selecionar as áreas de trabalho onde deseja armazenar suas pastas de trabalho.
Selecione Adicionar pasta de trabalho.
Um novo workbook é aberto com uma consulta básica e um visual de gráfico de barras.
Selecione Editar.
No gráfico, selecione Adicionar e, em seguida, selecione Adicionar origem de dados e visualização.
Selecione Sentinel data lake como a origem de dados.
Selecione a área de trabalho que contém a tabela SignInLogs no data lake.
Cole o seguinte KQL no editor de consultas:
AWSCloudTrail | where isnotempty(ErrorCode) | summarize FailedEvents = count() by bin(TimeGenerated, 1h), SourceIpAddress, UserIdentityPrincipalid | where FailedEvents > 3 | summarize FailedEvents = sum(FailedEvents) by UserIdentityPrincipalid | top 10 by FailedEventsEm Visualização , selecione Gráfico de barras.
Selecione Executar consulta para visualizar os resultados.
Selecione Edição concluída para sair do modo de edição e ver o elemento visual.
Esta visualização mostra as 10 principais identidades da AWS com o maior número de chamadas de API com falha nos logs do AWS CloudTrail. Eventos com falha são contados e filtrados para mostrar identidades com erros repetidos. Use o gráfico de barras de eventos falhados para identificar identidades suspeitas ou mal configuradas que produzem padrões de falha incomuns.
Observação
O tipo de VisualizaçãoDefinido por consulta não é suportado.
Intervalos de tempo relativos, como
> ago(10d), funcionam por até 90 dias. Intervalos de tempo absolutos seguem sua política de retenção de dados.Na página da pasta de trabalho, selecione Concluir edição.
Selecione Guardar para guardar o livro na sua biblioteca, dando um nome e uma localização ao seu livro.
Pode ver o livro guardado na lista de livros e selecioná-lo para ver as visualizações que criou. Você também pode editar a pasta de trabalho a qualquer momento para atualizar as consultas ou os visuais.