Soluções de domínio baseadas no Modelo de Informação de Segurança Avançada (ASIM) para Microsoft Sentinel (pré-visualização)

As soluções essenciais da Microsoft são soluções de domínio publicadas pela Microsoft para Microsoft Sentinel. Estas soluções contam com conteúdos prontos para uso que podem operar em diversos produtos para categorias específicas, como redes. Algumas destas soluções essenciais utilizam a técnica de normalização Advanced Security Information Model (ASIM) para normalizar os dados no momento da consulta ou no tempo de ingestão.

Importante

As soluções essenciais da Microsoft e a solução Network Session Essentials estão atualmente em versão prévia. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Porquê utilizar soluções essenciais da Microsoft baseadas em ASIM?

Quando várias soluções numa categoria de domínio partilham padrões de deteção semelhantes, faz sentido que os dados sejam capturados num esquema normalizado como o ASIM. As soluções essenciais utilizam este esquema ASIM para detetar ameaças em escala.

No hub de conteúdos, existem várias soluções de produtos para diferentes categorias de domínio, como "Segurança – Rede". Por exemplo, Firewall do Azure, a Palo Alto Firewall e o Corelight têm soluções de produto para a categoria de domínio "Segurança - Rede".

  • Estas soluções têm diferentes componentes de ingestão de dados por predefinição. Mas há um certo padrão na análise, na busca, nas pastas de trabalho e em outros conteúdos dentro da mesma categoria de domínio.
  • A maioria dos principais produtos de rede tem um conjunto básico comum de alertas de firewall que inclui ameaças maliciosas provenientes de endereços IP invulgares. O modelo de regra analítica é, em geral, duplicado para cada uma das categorias "Segurança – Rede" das soluções de produtos. Se estiver a executar vários produtos de rede, tem de marcar e configurar várias regras de análise individualmente, o que é ineficiente. Você também receberia alertas para cada regra configurada e poderia acabar com a fadiga dos alertas.
  • Se você tiver consultas de busca duplicadas, talvez tenha experiências de busca menos eficientes com o modo de busca executar tudo. Essas consultas de busca duplicadas também introduzem ineficiências para que os buscadores de ameaças selecionem e executem consultas semelhantes.

Pode considerar as soluções essenciais da Microsoft pelos seguintes motivos:

  • Um esquema normalizado torna mais fácil consultar os detalhes do incidente. Você não precisa se lembrar de sintaxes diferentes de cada fornecedor para atributos de log semelhantes.
  • Se não tiver de gerir conteúdos para várias soluções, é mais fácil utilizar a implementação de casos e o processamento de incidentes.
  • Um modo de exibição de pasta de trabalho consolidado oferece melhor visibilidade do ambiente e possível análise de tempo de consulta com analisadores ASIM de alto desempenho.

Esquemas ASIM suportados

As soluções essenciais atualmente utilizam os seguintes esquemas ASIM:

  • Evento de auditoria
  • Evento de autenticação
  • Atividade DNS
  • Atividade do arquivo
  • Sessão de rede
  • Evento do processo
  • Sessão Web

Para obter mais informações, veja Advanced Security Information Model (ASIM) schemas (Esquemas do Advanced Security Information Model [ASIM]).

Normalização do tempo de ingestão

Os resultados da normalização do tempo de ingestão podem ser ingeridos na seguinte tabela normalizada:

Para obter mais informações, veja Normalização do tempo de ingestão.

Conteúdo disponível com soluções essenciais de domínio baseadas no ASIM

A tabela seguinte descreve o tipo de conteúdo disponível com cada solução essencial. Para alguns casos de utilização específicos, poderá também utilizar o conteúdo disponível com a solução de produto Microsoft Sentinel.

Tipo de conteúdo descrição
Regra Analítica As regras analíticas disponíveis nas soluções essenciais baseadas em ASIM são genéricas e são adequadas para qualquer uma das soluções de produtos Microsoft Sentinel dependentes para esse domínio. A solução de produto Microsoft Sentinel pode ter um caso de utilização específico de origem abrangido como parte da regra analítica. Ative as regras da solução do produto Microsoft Sentinel conforme necessário para o seu ambiente.
Consulta de busca As consultas de investigação disponíveis nas soluções essenciais baseadas em ASIM são genéricas e uma boa opção para investigar ameaças de qualquer uma das soluções de produtos Microsoft Sentinel dependentes para esse domínio. A solução de produto do Microsoft Sentinel pode ter uma consulta de busca específica de origem disponível pronta para uso. Utilize as consultas de investigação da solução de produto Microsoft Sentinel conforme necessário para o seu ambiente.
Guia prático Espera-se que as soluções essenciais baseadas em ASIM lidem com dados com alta taxa de eventos por segundo. Quando você tem conteúdo que usa esse volume de dados, poderá notar algum impacto no desempenho, o que pode causar lentidão no carregamento de pastas de trabalho ou nos resultados de consultas. Para resolver este problema, o manual de procedimentos de resumo resume os registos de origem e armazena as informações numa tabela predefinida. Habilite o guia estratégico de sumarização para permitir que as soluções essenciais consultem esta tabela.

Como os playbooks no Microsoft Sentinel se baseiam em fluxos de trabalho criados no Aplicativos Lógicos do Azure que geram recursos separados, outras cobranças podem ser aplicadas. Para obter mais informações, veja a página de preços do Aplicativos Lógicos do Azure. Também podem ser aplicados outros custos ao armazenamento dos dados resumidos.
Lista de observação As soluções essenciais baseadas em ASIM usam uma lista de observação que contém vários conjuntos de condições para detecção de regras analíticas e consultas de busca. A lista de observação permite-lhe realizar as seguintes tarefas:

- Efetue a monitorização focada com filtragem de dados.
- Alternar entre caça e detecção para cada item da lista.
- Mantenha o Tipo de limiar definido como Estático para tirar partido dos alertas baseados em limiares, enquanto os alertas baseados em anomalias aprenderiam com os últimos dias de dados (máximo de 14 dias).
- Modifique Nome do Alerta, Descrição, Tática e Gravidade usando esta lista de observação para itens individuais da lista.
- Desative a deteção definindo Gravidade como Desativada.
Pasta de Trabalho O livro disponível com as soluções essenciais baseadas em ASIM fornece uma vista consolidada de diferentes eventos e atividades que ocorrem no domínio dependente. Uma vez que este livro obtém resultados de um volume muito elevado de dados, pode haver algum atraso de desempenho. Se você tiver problemas de desempenho, use o guia estratégico de sumarização.

Essas soluções essenciais, como outras soluções de domínio do Microsoft Sentinel, não têm um conector próprio. Eles dependem dos conectores específicos da origem nas soluções de produtos do Microsoft Sentinel para efetuar pull nos logs. Para entender quais produtos a solução de domínio oferece suporte, consulte a lista de pré-requisitos de soluções de produto listada por cada uma das soluções essenciais de domínio do ASIM. Instale uma ou mais das soluções de produto. Configure os conectores de dados para satisfazer as necessidades de dependência do produto subjacente e para permitir uma melhor utilização deste conteúdo de solução de domínio.