Navegar, fazer a triagem e gerir incidentes de Microsoft Sentinel no portal do Azure

Este artigo descreve como navegar e executar a triagem básica nos seus incidentes no portal do Azure. Você aprenderá a pesquisar e filtrar incidentes, atribuir propriedade, status de atualização e gravidade e fechar incidentes resolvidos.

Pré-requisitos

Antes de investigar incidentes, certifique-se de ter os seguintes papéis e permissões.

Use os passos a seguir para navegar e triagem de incidentes no Microsoft Sentinel.

  1. No menu de navegação Microsoft Sentinel, em Gestão de ameaças, selecione Incidentes.

    A página Incidentes fornece-lhe informações básicas sobre todos os incidentes abertos. Por exemplo:

    Captura de ecrã a mostrar a vista da gravidade do incidente.

    • Na parte superior do ecrã, tem uma barra de ferramentas com ações que pode efetuar fora de um incidente específico — na grelha como um todo ou em vários incidentes selecionados. Você também tem a contagem de incidentes abertos, sejam novos ou ativos, e a contagem de incidentes abertos por gravidade.

    • No painel central, tem uma grelha de incidentes, que é uma lista de incidentes, filtrada pelos controlos de filtragem na parte superior da lista, e uma barra de pesquisa para localizar incidentes específicos.

    • Por outro lado, tem um painel de detalhes que mostra informações importantes sobre o incidente realçadas na lista central, juntamente com botões para efetuar determinadas ações específicas relativamente a esse incidente.

  2. A sua equipa de operações de segurança pode ter regras de automatização implementadas para efetuar a triagem básica em novos incidentes e atribuí-las ao pessoal adequado.

    Nesse caso, filtre a lista de incidentes por Proprietário para limitar a lista aos incidentes atribuídos a si ou à sua equipa. Os incidentes filtrados pelo proprietário representam sua carga de trabalho pessoal.

    Se as regras de automação não estiverem atribuindo incidentes, você poderá executar a triagem básica por conta própria. Comece por filtrar a lista de incidentes por critérios de filtragem disponíveis, seja status, gravidade ou nome do produto. Para obter mais informações, veja Procurar incidentes.

  3. Faça a triagem de um incidente específico e tome medidas iniciais no mesmo imediatamente, diretamente a partir do painel de detalhes na página Incidentes , sem ter de introduzir a página de detalhes completa do incidente. Por exemplo:

    • Investigar incidentes no Microsoft Defender XDR: siga o link Investigar no Microsoft Defender XDR para ir para o incidente correspondente no portal do Defender. Quaisquer alterações efetuadas ao incidente no Microsoft Defender XDR são sincronizadas com o mesmo incidente no Microsoft Sentinel.

    • Abra a lista de tarefas atribuídas: Os incidentes com tarefas atribuídas apresentam uma contagem de tarefas concluídas e totais e uma ligação Ver detalhes completos . Siga a ligação para abrir a página Tarefas de incidentes para ver a lista de tarefas deste incidente.

    • Atribua a propriedade do incidente a um usuário ou grupo selecionando na lista suspensa Proprietário.

      Captura de ecrã a mostrar a atribuição do incidente ao utilizador.

      Usuários e grupos selecionados recentemente aparecem na parte superior da lista suspensa ilustrada.

    • Atualize o status do incidente (por exemplo, de Novo para Ativo ou Fechado) ao selecionar a partir da lista pendente Estado. Ao fechar um incidente, é necessário especificar um motivo. Para obter mais informações, veja Fechar um incidente.

    • Altere a gravidade do incidente selecionando na lista suspensa Gravidade.

    • Adicione etiquetas para categorizar os incidentes. Poderá ter de se deslocar para baixo até à parte inferior do painel de detalhes para ver onde adicionar etiquetas.

    • Adicione comentários para registar as suas ações, ideias, perguntas e muito mais. Poderá ter de se deslocar para baixo até à parte inferior do painel de detalhes para ver onde adicionar comentários.

  4. Se as informações no painel de detalhes forem suficientes para pedir mais remediação ou ações de mitigação, selecione o botão Ações na parte inferior para efetuar um dos seguintes procedimentos:

    Ação Descrição
    Investigar Utilize a ferramenta de investigação gráfica para detetar relações entre alertas, entidades e atividades, tanto neste incidente como noutros incidentes.
    Execute o guia estratégico Execute um manual operacional para este incidente para realizar ações específicas de enriquecimento, colaboração ou resposta, como as que seus engenheiros de SOC possam ter disponibilizado.
    Criar regra de automatização Crie uma regra de automatização que seja executada apenas em incidentes como este (gerados pela mesma regra de análise) no futuro, para reduzir a carga de trabalho futura ou para considerar uma alteração temporária dos requisitos (por exemplo, para um teste de penetração).
    Criar equipa (Pré-visualização) Crie uma equipa no Microsoft Teams para colaborar com outras pessoas ou equipas em departamentos para lidar com o incidente.

    Por exemplo:

    Captura de ecrã do menu de ações que podem ser executadas num incidente a partir do painel de detalhes.

  5. Se forem necessárias mais informações sobre o incidente, selecione Ver todos os detalhes no painel de detalhes para abrir e ver os detalhes do incidente na totalidade, incluindo os alertas e entidades no incidente, uma lista de incidentes semelhantes e informações principais selecionadas.

Pesquisar incidentes

Para localizar rapidamente um incidente específico, introduza uma cadeia de pesquisa na caixa de pesquisa acima da grelha de incidentes e prima Enter para modificar a lista de incidentes apresentados em conformidade. Se o incidente não estiver incluído nos resultados, poderá querer restringir a sua pesquisa através das Opções de pesquisa avançadas .

Para modificar os parâmetros de pesquisa, selecione o botão Procurar e, em seguida, selecione os parâmetros onde pretende executar a pesquisa.

Por exemplo:

Captura de ecrã a mostrar a caixa de pesquisa de incidentes e o botão para selecionar opções de pesquisa básicas e/ou avançadas.

Por predefinição, as pesquisas de incidentes são executadas apenas nos valores ID do Incidente, Título, Etiquetas, Proprietário e Nome do produto . No painel de pesquisa, desloque-se para baixo na lista para selecionar um ou mais parâmetros a procurar e selecione Aplicar para atualizar os parâmetros de pesquisa. Selecione Redefinir para o padrão para redefinir os parâmetros selecionados para os valores padrão.

Observação

As pesquisas no campo Proprietário suportam nomes e endereços de e-mail.

A utilização de opções de pesquisa avançadas altera o comportamento da pesquisa da seguinte forma:

Comportamento da pesquisa Descrição
Cor do botão de pesquisa A cor do botão de pesquisa muda, dependendo dos tipos de parâmetros atualmente utilizados na pesquisa.
  • Desde que apenas os parâmetros predefinidos estejam selecionados, o botão é cinzento.
  • Assim que forem selecionados parâmetros diferentes, como parâmetros de pesquisa avançados, o botão fica azul.
Atualização automática A utilização de parâmetros de pesquisa avançada impede-o de selecionar para atualizar automaticamente os resultados.
Parâmetros de entidade Todos os parâmetros de entidade são suportados para pesquisas avançadas. Ao procurar em qualquer parâmetro de entidade, a pesquisa é executada em todos os parâmetros de entidade.
Cadeias de pesquisa Procurar uma cadeia de palavras inclui todas as palavras na consulta de pesquisa. As cadeias de caracteres de pesquisa diferenciam maiúsculas de minúsculas.
Suporte entre áreas de trabalho As pesquisas avançadas não são suportadas para vistas entre áreas de trabalho.
Número de resultados da pesquisa apresentados Quando estiver a utilizar parâmetros de pesquisa avançados, são apresentados apenas 50 resultados de cada vez.

Dica

Se não conseguir encontrar o incidente que procura, remova os parâmetros de pesquisa para expandir a pesquisa. Se a pesquisa resultar em demasiados itens, adicione mais filtros para restringir os resultados.

Fechar um incidente

Depois de resolve um incidente específico (por exemplo, quando a investigação chegar à conclusão), defina o status do incidente como Fechado. Ao fazer isso, você deverá classificar o incidente especificando o motivo do seu fechamento. Selecionar uma classificação é obrigatório.

Selecione Selecionar classificação e escolha uma das seguintes opções na lista suspensa:

  • Verdadeiro Positivo – atividade suspeita
  • Benigno positivo – suspeito, mas esperado
  • Falso Positivo – lógica de alerta incorreta
  • Falso Positivo – dados incorretos
  • Indefinido

Captura de tela que destaca as classificações disponíveis na lista de Selecionar classificação.

Para obter mais informações sobre falsos positivos e positivos benignos, veja Lidar com falsos positivos no Microsoft Sentinel.

Depois de escolher a classificação apropriada, adicione texto descritivo no campo Comentário . Um comentário descritivo será útil se você precisar fazer referência ao incidente mais tarde. Selecione Aplicar quando terminar, e o incidente será encerrado.

Captura de ecrã a mostrar o encerramento de um incidente.

Próxima etapa

Para obter mais informações, consulte Investigar incidentes do Microsoft Sentinel em profundidade no portal do Azure