Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com as detecções personalizadas, você pode reduzir os custos de ingestão, obter detecções ilimitadas em tempo real e se beneficiar da integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para obter mais informações, leia As detecções personalizadas agora representam a experiência unificada para criar detecções no Microsoft Defender XDR.
Importante
O ajuste de detecção está atualmente em VERSÃO PRÉVIA. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Ajustar as regras de deteção de ameaças no SIEM pode ser um processo difícil, delicado e contínuo de equilíbrio entre maximizar a cobertura de deteção de ameaças e minimizar as taxas de falsos positivos. Microsoft Sentinel simplifica e simplifica este processo ao utilizar machine learning para analisar milhares de milhões de sinais das suas origens de dados, bem como as suas respostas a incidentes ao longo do tempo, deduzindo padrões e fornecendo-lhe recomendações e informações acionáveis que podem reduzir significativamente a sua sobrecarga de otimização e permitir-lhe concentrar-se na deteção e resposta a ameaças reais.
As recomendações e as informações de otimização estão agora incorporadas nas regras de análise. As seções a seguir explicam o que esses insights mostram e como você pode implementar as recomendações de ajuste.
Ver informações de regras e recomendações de otimização
Para ver se Microsoft Sentinel tem recomendações de otimização para alguma das suas regras de análise, selecione Análise no menu de navegação Microsoft Sentinel.
Todas as regras que têm recomendações exibem um ícone de lâmpada ao lado do nome da regra:
Edite uma regra de análise que exibe o ícone de lâmpada para exibir suas recomendações junto com os outros insights. Eles aparecerão juntos na guia Definir lógica da regra do assistente de regra de análise, abaixo da exibição Simulação de resultados.
Tipos de insights de regras analíticas
O modo de exibição Ajuste de insights consiste em vários painéis que você pode rolar ou alternar deslizando o dedo. Cada um deles mostra algo diferente. O período de tempo - 14 dias - para o qual as informações são apresentadas é apresentado na parte superior da moldura.
O primeiro painel de informações apresenta algumas informações estatísticas : o número médio de alertas por incidente, o número de incidentes abertos e o número de incidentes fechados, agrupados por classificação (verdadeiro/falso positivo). Essa visão ajuda você a identificar a carga desta regra e a entender se algum ajuste é necessário, por exemplo, se as configurações de agrupamento precisam ser ajustadas.
Estas informações são o resultado de uma consulta do Log Analytics. Selecionar a Média de alertas por incidente irá levá-lo para a consulta no Log Analytics que produziu as informações. Selecionar Abrir incidentes irá levá-lo para o painel Incidentes .
O segundo painel de informações recomenda uma lista de entidades a serem excluídas. Essas entidades estão altamente correlacionadas com os incidentes que você fechou e classificou como falsos positivos. Selecione o sinal de adição junto a cada entidade listada para a excluir da consulta em execuções futuras desta regra.
Esta recomendação é produzida pelos modelos avançados de ciência de dados e machine learning da Microsoft. A inclusão desse painel na exibição Ajuste de insights depende de haver recomendações a serem exibidas.
O terceiro painel de informações mostra as quatro entidades mapeadas mais frequentemente apresentadas em todos os alertas produzidos por esta regra. O mapeamento de entidade precisa estar configurado na regra para que esse insight produza resultados. Essa percepção pode ajudar você a identificar entidades que estejam "monopolizando as atenções" e desviando a atenção das outras. Você talvez queira tratar essas entidades separadamente em uma regra diferente, ou pode decidir que elas são falsos positivos ou simplesmente ruído e excluí-las da regra.
Estas informações são o resultado de uma consulta do Log Analytics. Selecionar qualquer uma das entidades irá levá-lo para a consulta no Log Analytics que produziu as informações.
Próximas etapas
Para saber mais, confira: