Investigação de ameaças em Microsoft Sentinel

Como analistas e investigadores de segurança, vocês querem ser proativos na busca por ameaças à segurança, mas seus vários sistemas e dispositivos de segurança geram montanhas de dados que podem ser difíceis de interpretar e filtrar em eventos relevantes. O Microsoft Sentinel tem ferramentas avançadas de pesquisa e consulta para caçar ameaças à segurança em todas as fontes de dados da sua organização. Para ajudar os analistas de segurança a procurar proativamente novas anomalias que não são detetadas pelas suas aplicações de segurança ou até mesmo pelas regras de análise agendadas, as consultas de investigação guiam-no a fazer as perguntas certas para encontrar problemas nos dados que já tem na sua rede.

Por exemplo, uma consulta inicial fornece dados sobre os processos mais incomuns em execução na sua infraestrutura. Você não desejaria um alerta sempre que esses processos incomuns forem executados. Esses processos podem ser totalmente inocentes. Mas talvez você queira dar uma olhada na consulta uncommon-processes de vez em quando para ver se há algo incomum.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Observação

As transmissões ao vivo do Microsoft Sentinel não estão mais disponíveis. Para automatizar consultas e notificações, utilize tarefas KQL, regras de análise ou manuais de procedimentos. Estas alternativas oferecem resultados de consulta persistentes e suporte para várias plataformas de mensagens.

Caçadas no Microsoft Sentinel (pré-visualização)

Com as caçadas no Microsoft Sentinel, procure ameaças não detetadas e comportamentos maliciosos criando uma hipótese, pesquisando dados, validando essa hipótese e agindo quando necessário. Crie novas regras analíticas, informações sobre ameaças e incidentes com base nas suas descobertas.

Recursos Descrição
Definir uma hipótese Para definir uma hipótese, encontre inspiração no mapa MITRE, nos resultados recentes da consulta de investigação, nas soluções do hub de conteúdos ou na geração das suas próprias caçadas personalizadas.
Investigar consultas e salvar resultados nos favoritos Depois de definir uma hipótese, acesse a guia Consultas na página Caça. Selecione as consultas relacionadas à sua hipótese e Nova caça para iniciar. Execute consultas relacionadas à busca e investigue os resultados usando a experiência de logs. Coloque indicadores em resultados diretamente em sua busca para anotar suas descobertas, extrair identificadores de entidade e preservar consultas relevantes.
Investigar e tomar medidas Investigue ainda mais aprofundadamente com as páginas da entidade UEBA. Execute guias estratégicos específicos da entidade em entidades com indicadores. Utilize ações incorporadas para criar novas regras analíticas, indicadores de ameaças e incidentes com base nos resultados.
Acompanhe seus resultados Registe os resultados da sua caça. Controle se a hipótese é validada ou não. Deixe notas detalhadas nos comentários. As buscas vinculam automaticamente novas regras analíticas e incidentes. Acompanhe o impacto geral do seu programa de hunting por meio da barra de métricas.

Para começar, veja Conduzir a investigação proativa de ameaças ponto a ponto em Microsoft Sentinel.

Consultas de busca

No Microsoft Sentinel no Defender, selecione Gerenciamento de ameaças>Busca e, em seguida, a guia Consultas para executar todas as consultas ou um subconjunto delas. O separador Consultas lista todas as consultas de investigação instaladas com soluções de segurança do Hub de conteúdos e qualquer consulta adicional que tenha criado ou modificado. Cada consulta fornece uma descrição do que procura e do tipo de dados em que é executada. Todas as consultas de caça na aba Consultas são agrupadas pelas táticas MITRE ATT&CK. Os ícones na parte superior da guia Consultas categorizam o tipo de ameaça, como acesso inicial, persistência e exfiltração. As técnicas de MITRE ATT&CK são mostradas na coluna Técnicas e descrevem o comportamento específico identificado pela consulta de busca.

Microsoft Sentinel começa a caçar

Use a guia de consultas para identificar onde iniciar a busca, observando a contagem, picos ou alteração na contagem de resultados em um período de 24 horas. Classifique e filtre por favoritos, fonte de dados, tática ou técnica de MITRE ATT&CK, resultados, delta de resultados ou percentual do delta de resultados. Veja as consultas que ainda precisam de origens de dados ligadas e obtenha recomendações sobre como ativar estas consultas.

A tabela a seguir descreve as ações detalhadas disponíveis no painel busca:

Ação Descrição
Ver como as consultas se aplicam ao seu ambiente Selecione o botão Executar todas as consultas ou selecione um subconjunto de consultas com as caixas de marcar à esquerda de cada linha e selecione o botão Executar consultas selecionadas.

A execução das consultas pode demorar entre alguns segundos e muitos minutos, dependendo do número de consultas selecionadas, do intervalo de tempo e da quantidade de dados que estão a ser consultados.
Ver as consultas que devolveram resultados Após a execução das consultas, veja as consultas que devolveram resultados com o filtro Resultados :
- Ordene para ver quais as consultas que tiveram mais ou menos resultados.
- Veja as consultas que não estão ativas no seu ambiente ao selecionar N/D no filtro Resultados .
- Paire o cursor sobre o ícone de informações (i) junto ao N/D para ver que origens de dados são necessárias para tornar esta consulta ativa.
Identificar picos nos seus dados Identifique picos nos dados ordenando ou filtrando por delta de resultados ou porcentagem do delta de resultados.

As métricas percentuais de delta de resultados e delta de resultados comparam os resultados das últimas 24 horas com os resultados das 24-48 horas anteriores, destacando quaisquer diferenças grandes ou diferenças relativas de volume.
Exibir consultas mapeadas à tática MITRE ATT&CK A barra de tática MITRE ATT&CK, na parte superior da tabela, lista quantas consultas são mapeadas para cada tática MITRE ATT&CK. A barra tática é atualizada dinamicamente com base no conjunto atual de filtros aplicados.

Permite visualizar quais táticas do MITRE ATT&CK aparecem ao filtrar por uma determinada contagem de resultados, um delta de resultados alto, resultados, N/A ou qualquer outro conjunto de filtros.
Visualizar consultas mapeadas a técnicas do MITRE ATT&CK Consultas também podem ser mapeadas para técnicas MITRE ATT&CK. Pode filtrar ou ordenar por técnicas MITRE ATT&CK com o filtro Técnica . Ao abrir uma consulta, é possível selecionar a técnica para ver a descrição da técnica no MITRE ATT&CK.
Guardar uma consulta nos seus favoritos As consultas salvas nos seus favoritos são executadas automaticamente sempre que a página Hunting é acessada. Você pode criar sua própria consulta de busca ou clonar e personalizar um modelo de consulta de busca existente.
Executar consultas Selecione Executar Consulta na página de detalhes da consulta de investigação para executar a consulta diretamente a partir da página de investigação. O número de correspondências é exibido na tabela, na coluna Resultados. Revise a lista de consultas de busca e suas respectivas correspondências.
Rever uma consulta subjacente Efetue uma revisão rápida da consulta subjacente no painel de detalhes da consulta. Pode ver os resultados ao clicar na ligação Ver resultados da consulta (abaixo da janela de consulta) ou no botão Ver Resultados (na parte inferior do painel). A consulta abre a página Logs (Log Analytics) e, abaixo da consulta, você pode revisar as correspondências encontradas para a consulta.

Utilize consultas antes, durante e após um compromisso para efetuar as seguintes ações:

  • Antes de ocorrer um incidente: aguardar por deteções não é suficiente. Faça uma ação proativa executando quaisquer consultas de busca de ameaças relacionadas aos dados que você está ingerindo no workspace pelo menos uma vez por semana.

    Os resultados da busca proativa fornecem insights antecipados sobre eventos que podem confirmar um comprometimento ou, pelo menos, mostrar áreas mais vulneráveis no ambiente que correm riscos e precisam de atenção.

  • Durante uma invasão: monitore ativamente os eventos para ajudar a determinar a próxima ação de um agente de ameaça, envie notificações às pessoas certas e tome medidas para interromper um ataque em andamento.

  • Após um comprometimento: após ocorrer um comprometimento ou um incidente, certifique-se de melhorar sua cobertura e visibilidade para evitar incidentes semelhantes no futuro.

    • Modifique as consultas existentes ou crie novas consultas para ajudar na deteção precoce, com base nas informações obtidas a partir do seu comprometimento ou incidente.

    • Se descobriu ou criou uma consulta de investigação que fornece informações de alto valor sobre possíveis ataques, crie regras de deteção personalizadas com base nessa consulta e apresente essas informações como alertas para os seus participantes de incidentes de segurança.

      Veja os resultados da consulta e selecione Nova regra de alerta>Criar alerta do Microsoft Sentinel. Utilize o assistente de regras de Análise para criar uma nova regra com base na sua consulta. Para obter mais informações, veja Criar regras de análise personalizadas para detetar ameaças.

    • Exporte os resultados e associe-os a casos específicos para uma colaboração SOC melhorada.

Também pode criar consultas de investigação através de dados armazenados no Azure Data Explorer. Para mais informações, veja Construir consultas entre recursos na documentação do Azure Monitor.

Para encontrar mais consultas e origens de dados, aceda ao Hub de conteúdos no Microsoft Sentinel ou consulte recursos da comunidade, como Microsoft Sentinel repositório do GitHub.

Consultas de busca prontas para uso

Muitas soluções de segurança incluem consultas de busca prontas para uso. Depois de instalar uma solução que inclui consultas de busca do Hub de conteúdo, as consultas prontas para essa solução são exibidas na guia Consultas de busca. As consultas são executadas nos dados armazenados nas tabelas de log, como para criar processos, eventos DNS ou outros tipos de evento.

Muitas consultas de busca disponíveis são desenvolvidas continuamente por pesquisadores de segurança da Microsoft. Adicionam novas consultas a soluções de segurança e otimizam as consultas existentes para lhe fornecer um ponto de entrada para procurar novas deteções e ataques.

Consultas de busca avançada personalizadas

Crie ou edite uma consulta e guarde-a como a sua própria consulta ou partilhe-a com utilizadores que estejam no mesmo inquilino. No Microsoft Sentinel, crie uma consulta de busca personalizada na guia Hunting>Queries.

A imagem a seguir mostra a experiência de salvar consulta no portal do Defender.

Salvar consulta

Para obter mais informações, veja Criar consultas de investigação personalizadas no Microsoft Sentinel.

Marcadores para controlar os dados

Normalmente, a investigação de ameaças requer a revisão de montanhas de dados de registos à procura de provas de comportamento malicioso. Durante este processo, os investigadores encontram eventos que querem recordar, revisitar e analisar como parte da validação de potenciais hipóteses e compreensão da história completa de um compromisso.

Durante o processo de caça e investigação, você pode se deparar com resultados de consulta que parecem incomuns ou suspeitos. Marque estes itens para os consultar no futuro, como, por exemplo, ao criar ou enriquecer um incidente para investigação. Eventos como possíveis causas raiz, indicadores de comprometimento ou outros eventos notáveis devem ser gerados como um indicador. Se um evento chave que você anotou for grave o suficiente para justificar uma investigação, escalone o evento marcado para um incidente.

Observação

Os favoritos não estão disponíveis na Busca Avançada, que fornece uma experiência de consulta unificada nos dados do Microsoft Defender e do Microsoft Sentinel. No entanto, os favoritos ainda estão disponíveis no Microsoft Sentinel>Gerenciamento de ameaças>Busca, que fornece a experiência de busca específica do Microsoft Sentinel. Você também pode usar alternativas, como tags de incidente, consultas salvas ou tabelas personalizadas de busca avançada, para preservar e acompanhar o contexto da investigação.

  • Nos resultados, marque as caixas de verificação para as linhas que pretende preservar e selecione Adicionar marcador. Selecionar Adicionar indicador cria um indicador para cada linha marcada que contém os resultados da linha e a consulta que criou os resultados. Pode adicionar as suas próprias etiquetas e notas a cada marcador.

    • Como acontece com regras de análise agendada, você pode enriquecer seus indicadores com mapeamentos de entidade para extrair vários identificadores e tipos de entidades, além de usar os mapeamentos de MITRE ATT&CK para associar táticas e técnicas específicas.
    • Os favoritos usam, por padrão, os mesmos mapeamentos de entidade e técnica do MITRE ATT&CK da consulta de busca que produziu os resultados favoritos.
  • Veja todas as descobertas marcadas como favoritas clicando na aba Favoritos na página principal Hunting. Adicione etiquetas a marcadores para classificá-los para filtragem. Por exemplo, se estiver a investigar uma campanha de ataque, pode criar uma etiqueta para a campanha, aplicar a etiqueta a quaisquer marcadores relevantes e, em seguida, filtrar todos os marcadores com base na campanha.

  • Investigue um único achado favoritado selecionando o favorito e clicando em Investigar no painel de detalhes para abrir a experiência de investigação. Veja, investigue e comunique visualmente as suas descobertas com um diagrama interativo de grafo de entidade e linha do tempo. Também pode selecionar diretamente uma entidade listada para ver a página de entidade correspondente dessa entidade.

    Também pode criar um incidente a partir de um ou mais marcadores ou adicionar um ou mais marcadores a um incidente existente. Selecione a caixa de seleção à esquerda de quaisquer marcadores que deseja usar e, em seguida, selecione Ações de incidente>Criar novo incidente ou Adicionar a um incidente existente. Faça a triagem e investigue o incidente como qualquer outro.

  • Veja os seus dados marcados diretamente na tabela HuntingBookmark na área de trabalho do Log Analytics. Por exemplo:

    Captura de tela da tabela de indicadores de busca no workspace do Log Analytics.

    A visualização de marcadores a partir da tabela permite-lhe filtrar, resumir e associar dados com marcadores com outras origens de dados, facilitando a procura de provas de corroboração.

Para começar a usar os indicadores, confira Manter o controle dos dados durante a busca com o Microsoft Sentinel.

Blocos de notas para potenciar investigações

Quando suas buscas e investigações se tornarem mais complexas, use os notebooks do Microsoft Sentinel para aprimorar suas atividades com aprendizado de máquina, visualizações e análise de dados.

Os notebooks fornecem uma espécie de sandbox virtual, com seu próprio kernel, em que você pode realizar uma investigação completa. O seu bloco de notas pode incluir os dados não processados, o código que executa nesses dados, os resultados e as respetivas visualizações. Salve seus blocos de anotações para que você possa compartilhá-los com outras pessoas para reutilizar em sua organização.

Os blocos de notas podem ser úteis quando a investigação se torna demasiado grande para se lembrar facilmente, ver detalhes ou quando precisar de guardar consultas e resultados. Para o ajudar a criar e partilhar blocos de notas, o Microsoft Sentinel fornece o Jupyter Notebooks, um ambiente de desenvolvimento interativo e manipulação de dados open source, integrado diretamente na página Microsoft Sentinel Notebooks.

Para saber mais, confira:

A tabela seguinte descreve alguns métodos de utilização de blocos de notas do Jupyter para ajudar os seus processos no Microsoft Sentinel:

Método Descrição
Persistência de dados, repetibilidade e retrocesso Se estiver trabalhando com muitas consultas e conjuntos de resultados, é provável que você encontre alguns impasses. Tem de decidir quais as consultas e os resultados a manter e como acumular os resultados úteis num único relatório.

Utilize o Jupyter Notebooks para guardar consultas e dados à medida que avança, utilize variáveis para executar novamente consultas com diferentes valores ou datas ou guarde as suas consultas para voltar a ser executadas em investigações futuras.
Criação de scripts e programação Utilize o Jupyter Notebooks para adicionar programação às suas consultas, incluindo:

- Linguagens declarativas, como Linguagem de Consulta Kusto (KQL) ou SQL, para codificar a lógica numa única instrução, possivelmente complexa.
- Linguagens de programação procedurais, para executar a lógica em uma série de etapas.

Divida a lógica em passos para o ajudar a ver e depurar resultados intermédios, adicionar funcionalidades que podem não estar disponíveis na linguagem de consulta e reutilizar resultados parciais em passos de processamento posteriores.
Ligações para dados externos Embora as tabelas do Microsoft Sentinel contenham a maior parte dos dados de telemetria e eventos, os Jupyter Notebooks podem se conectar a quaisquer dados acessíveis pela sua rede ou por meio de um arquivo. A utilização do Jupyter Notebook permite-lhe incluir dados como:

- Dados em serviços externos que não possui, como dados de geolocalização ou origens de informações sobre ameaças
- Dados confidenciais armazenados apenas na sua organização, como bases de dados de recursos humanos ou listas de recursos de alto valor
- Dados que você ainda não migrou para a nuvem.
Ferramentas especializadas de processamento de dados, machine learning e visualização O Jupyter Notebooks fornece mais visualizações, bibliotecas de machine learning e funcionalidades de processamento e transformação de dados.

Por exemplo, utilize o Jupyter Notebooks com as seguintes capacidades do Python :
- pandas para processamento, limpeza e engenharia de dados
- Matplotlib, HoloViews e Plotly para visualização
- NumPy e SciPy para processamento numérico e científico avançado
- scikit-learn para aprendizado de máquina
- TensorFlow, PyTorch e Keras para aprendizagem profunda

Sugestão: o Jupyter Notebooks suporta vários kernels de linguagem. Utilize magias para misturar idiomas no mesmo bloco de notas ao permitir a execução de células individuais com outro idioma. Por exemplo, pode obter dados com uma célula de script do PowerShell, processar os dados em Python e utilizar JavaScript para compor uma visualização.

Ferramentas de segurança MSTIC, Jupyter e Python

O Centro de Informações sobre Ameaças da Microsoft (MSTIC) é uma equipa de analistas e engenheiros de segurança da Microsoft que criam deteções de segurança para várias plataformas da Microsoft e trabalham na identificação e investigação de ameaças.

A MSTIC criou a biblioteca MSTICPy, para investigações de segurança da informação e caça em Notebooks Jupyter. O MSTICPy fornece funcionalidades reutilizáveis que visam acelerar a criação de blocos de notas e facilitar a leitura de blocos de notas no Microsoft Sentinel.

Por exemplo, o MSTICPy pode:

  • Consultar dados de registro de várias fontes.
  • Melhore os dados com informações sobre ameaças, geolocalização e Azure dados de recursos.
  • Extraia Indicadores de Atividade (IoA) de registos e descompacte dados codificados.
  • Faça análises sofisticadas, como detecção de sessões anômalas e decomposição de séries temporais.
  • Visualize dados com linhas cronológicas interativas, árvores de processos e Gráficos de Modificação multidimensionais.

O MSTICPy também inclui algumas ferramentas de bloco de notas que poupam tempo, como widgets que definem limites de tempo de consulta, selecionam e apresentam itens de listas e configuram o ambiente do bloco de notas.

Para saber mais, confira:

Operadores e funções úteis

As consultas de investigação estão incorporadas no Linguagem de Consulta Kusto (KQL), uma poderosa linguagem de consulta com a linguagem IntelliSense que lhe dá o poder e a flexibilidade de que precisa para levar a investigação para o próximo nível.

KQL é a mesma linguagem usada pelas consultas em suas regras de análise e em outros locais no Microsoft Sentinel. Para obter mais informações, veja Referência da Linguagem de Consulta.

Os operadores a seguir são especialmente úteis nas consultas de busca do Microsoft Sentinel:

  • where - Filtre uma tabela para o subconjunto de linhas que satisfazem um predicado.

  • summarize - Produza uma tabela que agrega o conteúdo da tabela de entrada.

  • junção - Combine as linhas de duas tabelas para formar uma nova tabela, fazendo a correspondência entre os valores das colunas especificadas de cada tabela.

  • count - Retorna o número de registros no conjunto de registros de entrada.

  • top - Retorna os primeiros N registros ordenados pelas colunas especificadas.

  • limit - Retorna até o número especificado de linhas.

  • project – selecione as colunas a incluir, mude o nome ou largue e insira novas colunas calculadas.

  • extend - Crie colunas calculadas e acrescente-as ao conjunto de resultados.

  • makeset - Devolver uma matriz dinâmica (JSON) do conjunto de valores distintos que Expr recebe no grupo

  • find - Encontre linhas que correspondam a um predicado num conjunto de tabelas.

  • adx() - Esta função executa consultas entre recursos em fontes de dados do Azure Data Explorer na experiência de busca do Microsoft Sentinel e no Log Analytics. Para obter mais informações, consulte Consulta entre recursos no Azure Data Explorer usando o Azure Monitor.

Para obter mais informações sobre a busca de ameaças em Microsoft Sentinel, consulte os seguintes artigos: