Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A investigação proativa de ameaças é um processo em que os analistas de segurança procuram ameaças não detetadas e comportamentos maliciosos. Ao criar uma hipótese, analisar os dados e validar essa hipótese, eles determinam sobre o que agir. As ações podem incluir a criação de novas deteções, novas informações sobre ameaças ou a criação de um novo incidente.
Use a experiência de busca de ponta a ponta no Microsoft Sentinel para:
- Procure proativamente com base em técnicas MITRE específicas, atividade potencialmente maliciosa, ameaças recentes ou a sua própria hipótese personalizada.
- Utilize consultas de investigação geradas por investigadores de segurança ou consultas de investigação personalizadas para investigar comportamentos maliciosos.
- Conduza suas investigações usando várias abas de consultas persistentes que permitem manter o contexto ao longo do tempo.
- Colete evidências, investigue fontes do UEBA e anote suas descobertas usando indicadores específicos de busca.
- Colabore e documente as suas descobertas com comentários.
- Tome medidas com base nos resultados, criando novas regras analíticas, novos incidentes, novos indicadores de ameaça e executando playbooks.
- Acompanhe suas novas caçadas, ativas e fechadas em um só lugar.
- Ver métricas com base em hipóteses validadas e resultados tangíveis.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Para utilizar a funcionalidade hunts, tem de lhe ser atribuída uma função de Microsoft Sentinel incorporada ou uma função RBAC de Azure personalizada. Suas opções são:
Atribua a atribuição de função interna de Colaborador do Microsoft Sentinel.
Para saber mais sobre as funções no Microsoft Sentinel, veja Funções e permissões no Microsoft Sentinel.Atribua uma função RBAC de Azure personalizada com as permissões adequadas em Microsoft.SecurityInsights/hunts.
Para obter mais informações, veja Funções e permissões na plataforma Microsoft Sentinel.
Definir a hipótese
Definir uma hipótese é um processo aberto e flexível e pode incluir qualquer ideia que pretenda validar. As hipóteses comuns incluem:
- Comportamento suspeito – investigue atividades potencialmente maliciosas que estejam visíveis no seu ambiente para determinar se está a ocorrer um ataque.
- Nova campanha de ameaças – procure tipos de atividade maliciosa com base em atores de ameaças, técnicas ou vulnerabilidades recentemente detetados. Isto pode ser algo de que tenha ouvido falar num artigo de notícias de segurança.
- Lacunas de deteção – aumente a cobertura da deteção com o mapa MITRE ATT&CK para identificar lacunas.
Microsoft Sentinel dá-lhe flexibilidade à medida que se concentra no conjunto certo de consultas de investigação para investigar a sua hipótese. Quando criar uma caçada, inicie-a com consultas de investigação pré-selecionadas ou adicione consultas à medida que progride. Aqui estão as recomendações para consultas pré-selecionadas com base nessas hipóteses comuns: comportamento suspeito, novas campanhas de ameaças e lacunas de detecção.
Hipótese - Comportamento suspeito
Para Microsoft Sentinel no portal do Azure, em Gestão de ameaças, selecione Investigação.
Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gerenciamento de ameaças>Busca.Selecione o separador Consultas . Para identificar comportamentos potencialmente maliciosos, execute todas as consultas.
Selecione Executar Todas as consultas> aguarde que as consultas sejam executadas. Executar todas as consultas pode levar um tempo.
Selecione Adicionar filtro>Resultados>, desmarque as caixas de seleção com os valores "!", "N/A", "-" e "0" >Aplicar
Ordene os resultados filtrados da consulta pela coluna Delta de Resultados para ver o que mudou mais recentemente. Os resultados filtrados da consulta fornecem orientações iniciais sobre a busca.
Hipótese - Nova campanha de ameaças
O hub de conteúdos oferece uma campanha de ameaças e soluções baseadas em domínios para procurar ataques específicos. Nas etapas a seguir, você instala uma campanha de ameaças ou uma solução baseada em domínio.
Aceda ao Hub de Conteúdos.
Instale uma campanha de ameaças ou uma solução baseada em domínio, como a Deteção de Vulnerabilidades log4J ou o Apache Tomcat.
Depois que a solução selecionada estiver instalada, no Microsoft Sentinel, vá para Caça.
Selecione o separador Consultas .
Procure por nome da solução ou filtre por Nome de Origem da solução.
Selecione a consulta e Executar consulta.
Hipótese – Lacunas de deteção
O mapa MITRE ATT&CK ajuda-o a identificar lacunas específicas na cobertura de deteção. Utilize consultas de investigação predefinidas para técnicas específicas do MITRE ATT&CK como ponto de partida para desenvolver uma nova lógica de deteção.
Navegue até a página MITRE ATT&CK (Visualização prévia).
Desmarque itens no menu suspenso Ativo.
Selecione Consultas de busca no filtro Simulado para ver quais técnicas têm consultas de busca associadas a elas.
Selecione o cartão com a técnica desejada.
Selecione o link Exibir ao lado de Consultas de busca na parte inferior do painel de detalhes. O link Visualizar abre uma visão filtrada da aba Consultas na página Hunting para a técnica selecionada.
Selecione todas as consultas dessa técnica.
Criar uma Caçada
Existem duas maneiras principais de criar uma busca.
Se você começou com uma hipótese em que selecionou consultas, clique no menu suspenso Ações de busca e, em seguida, em >Criar busca. Todas as consultas selecionadas são clonadas para essa nova busca.
Se você ainda não decidiu sobre consultas, selecione a guia Buscas (versão prévia)>Nova Busca para criar uma busca em branco.
Preencha o nome da caça e os campos opcionais. A descrição é um bom local para verbalizar a sua hipótese. O menu suspenso Hipótese é onde você define o status da hipótese de trabalho.
Selecione Criar para começar.
Ver detalhes da caça
Após criar uma busca, abra a página de detalhes para revisar consultas, favoritos e entidades.
Selecione o separador Caçadas (Pré-visualização) para ver a sua nova caçada.
Selecione o link de busca pelo nome para exibir os detalhes e executar ações.
Veja o painel de detalhes com o Nome da caça, Descrição, Conteúdo, Hora da última atualização e Hora de criação.
Observe as guias para Consultas, Indicadores e Entidades.
Guia Consultas
A guia Consultas contém consultas de busca específicas para essa busca. Essas consultas são clones das originais e são independentes de todas as outras no workspace. Atualize-as ou exclua-as sem impactar seu conjunto geral de consultas de busca nem as consultas em outras buscas.
Adicionar uma consulta à busca
Para adicionar consultas de busca existentes à busca atual, conclua as etapas a seguir.
- Selecione Ações de Consulta>para adicionar consultas para investigar
- Selecione as consultas que pretende adicionar.
Executar consultas
Execute as consultas da sua investigação para gerar e revisar os resultados atuais.
- Selecione
Executar todas as consultas ou escolha consultas específicas e selecione
Executar consultas selecionadas. - Selecione
Cancelar para cancelar a execução de consultas em qualquer altura.
Gerenciar consultas
Você pode gerenciar consultas de busca individuais no menu de contexto na guia Consultas .
Clique com o botão direito do rato numa consulta e selecione uma das seguintes opções no menu de contexto:
- Run
- Edit
- Clone
- Delete
- Criar regra de análise
As opções do menu de contexto se comportam exatamente como as opções na tabela de consultas existente na página de Caça, exceto que as ações só se aplicam dentro desta caça. Quando você opta por criar uma regra de análise, o nome, a descrição e a consulta KQL são preenchidos previamente na criação da nova regra. É criada uma ligação para ver a nova regra de análise encontrada em Regras de análise relacionadas.
Ver resultados
O recurso Exibir resultados permite que você veja os resultados da consulta de busca na experiência de pesquisa Log Analytics. A partir daqui, analise seus resultados, refine suas consultas e adicione um favorito para registrar informações e investigar mais a fundo os resultados de linhas individuais.
- Selecione o botão Ver resultados .
- Se você girar para outra parte do portal do Microsoft Sentinel, navegue de volta para a experiência de pesquisa de logs de LA na página de busca, todas as guias de consulta de LA permanecerão.
- Essas guias de consulta LA serão perdidas se você fechar a guia do navegador. Se você quiser persistir as consultas a longo prazo, precisará salvar a consulta, criar uma nova consulta de busca ou adicionar um comentário para uso posterior dentro da busca.
Adicionar um marcador
Quando encontrar resultados interessantes ou linhas de dados importantes, adicione esses resultados à caça ao criar um marcador. Para obter mais informações, consulte Usar indicadores de busca para investigações de dados.
Selecione a linha ou linhas pretendidas.
Acima da tabela de resultados, selecione Adicionar marcador.
Dê um nome ao marcador.
Defina a coluna de hora do evento.
Mapear identificadores de entidades.
Defina as táticas e técnicas da MITRE.
Adicione etiquetas e adicione notas.
Os indicadores preservam os resultados específicos da linha, a consulta KQL e o intervalo de tempo que gerou o resultado.
Selecione Criar para adicionar o indicador à busca.
Ver marcadores
Use a aba Favoritos para revisar as descobertas salvas e realizar ações de acompanhamento.
Vá até a aba de favoritos da hunt para ver seus favoritos.
Selecione um marcador pretendido e execute as seguintes ações:
- Selecione as ligações de entidade para ver a página da entidade UEBA correspondente.
- Ver resultados brutos, marcadores e notas.
- Selecione Ver consulta de origem para ver a consulta de origem no Log Analytics.
- Selecione Ver registos de marcadores para ver os conteúdos dos marcadores na tabela de marcadores de investigação do Log Analytics.
- Selecione o botão Investigar para ver o marcador e as entidades relacionadas no gráfico de investigação.
- Selecione o botão Editar para atualizar as etiquetas, as táticas e as técnicas MITRE e as notas.
Interagir com entidades
Use a guia Entidades para investigar as entidades coletadas a partir dos favoritos durante a busca.
Navegue para o separador Entidades da sua caça para ver, procurar e filtrar as entidades contidas na sua caça. Esta lista é gerada a partir da lista de entidades nos marcadores. O separador Entidades resolve automaticamente as entradas duplicadas.
Selecione os nomes das entidades para visitar a página correspondente de Análise de Comportamento de Usuários e Entidades (UEBA).
Clique com o botão direito na entidade para tomar ações apropriadas aos tipos de entidade, como adicionar um endereço IP à Threat Intelligence (TI) ou executar um playbook específico do tipo de entidade.
Adicionar comentários
Os comentários são um excelente local para colaborar com colegas, preservar notas e resultados de documentos.
Selecione
Escreva e formate o seu comentário na caixa de edição.
Adicione um resultado de consulta como uma ligação para os colaboradores compreenderem rapidamente o contexto.
Selecione o botão Comentário para aplicar os seus comentários.
Criar incidentes
Há duas opções para a criação de incidentes durante a caça.
Opção 1: Usar marcadores
Selecione um marcador ou marcadores.
Selecione o botão Ações do incidente.
Selecione Criar novo incidente ou Adicionar a incidente existente
- Para Criar novo incidente, siga os passos orientados. A aba de marcadores já vem preenchida com os marcadores selecionados.
- Em Adicionar ao incidente existente, selecione o incidente e selecione o botão Aceitar .
Opção 2: Usar as Ações de Caçada
Selecione, nas buscas, o menu Ações>Criar incidente e siga as etapas guiadas.
Durante a etapa Adicionar indicadores, use a ação Adicionar indicador para escolher indicadores na busca para adicionar ao incidente. Você está limitado a marcadores que não estão atribuídos a um incidente.
Depois que o incidente for criado, ele será vinculado na lista Incidentes relacionados para essa caçada.
Atualizar o status
À medida que sua investigação progride, atualize os status da hipótese e da caça para refletir o estado atual.
Quando capturou provas suficientes para validar ou invalidar a hipótese, atualize o estado da hipótese.
Quando todas as ações associadas à busca forem concluídas, como criar regras de análise, incidentes ou adicionar indicadores de comprometimento (IOCs) à TI, feche a busca.
O estado da hipótese e o status de caça são visíveis na página principal de Caça e contribuem para as métricas de caça mostradas na guia Caças.
Controlar métricas
Use a barra de métricas na parte superior da guia Buscas para monitorar resultados tangíveis da atividade de busca. As métricas mostram o número de hipóteses validadas, novos incidentes criados e novas regras analíticas criadas. Use as métricas de caça para estabelecer metas ou celebrar marcos do seu programa de caça.