Investigar incidentes com Microsoft Sentinel (legado)

Este artigo ajuda-o a utilizar a experiência de investigação de incidentes legada do Microsoft Sentinel. Se você estiver usando a versão mais recente da interface, consulte Navegar e investigar incidentes em Microsoft Sentinel para obter instruções que correspondam a essa experiência.

Depois de conectar suas fontes de dados ao Microsoft Sentinel, você deseja ser notificado quando algo suspeito acontecer. Para permitir que você receba essas notificações, o Microsoft Sentinel permite criar regras avançadas de análise que geram incidentes que podem ser atribuídos e investigados.

Um incidente pode incluir vários alertas. É uma agregação de todas as provas relevantes para uma investigação específica. É criado um incidente com base nas regras de análise que criou na página Análise . As propriedades relacionadas com os alertas, como gravidade e status, são definidas ao nível do incidente. Depois de informar Microsoft Sentinel que tipos de ameaças procura e como as encontrar, pode monitorizar as ameaças detetadas ao investigar incidentes.

Importante

As funcionalidades mencionadas estão atualmente em VERSÃO PRÉVIA. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Pré-requisitos

Antes de investigar ou atribuir incidentes, verifique se os seguintes pré-requisitos são atendidos:

  • Só poderá investigar o incidente se tiver utilizado os campos de mapeamento de entidades quando configurar a regra de análise. O gráfico de investigação requer que o incidente original inclua entidades.

  • Se tiver um utilizador convidado que precise de atribuir incidentes, tem de ser atribuída ao utilizador a função Leitor de Diretórios no seu inquilino Microsoft Entra. Os utilizadores regulares (nonguest) têm esta função atribuída por predefinição.

Como investigar incidentes

Execute as seguintes etapas para examinar e investigar incidentes:

  1. Selecione Incidentes. A página Incidentes permite-lhe saber quantos incidentes tem e se são novos, Ativos ou fechados. Para cada incidente, pode ver a hora em que ocorreu e a status do incidente. Observe a gravidade para decidir quais os incidentes a processar primeiro.

    Captura de ecrã a mostrar a vista da gravidade do incidente.

  2. Pode filtrar os incidentes conforme necessário, por exemplo, por status ou gravidade. Para obter mais informações, veja Procurar incidentes.

  3. Para iniciar uma investigação, selecione um incidente específico. À direita, você pode ver informações detalhadas sobre o incidente, incluindo sua gravidade, resumo do número de entidades envolvidas, os eventos brutos que desencadearam esse incidente, o ID único do incidente e quaisquer táticas ou técnicas mapeadas do MITRE ATT&CK.

  4. Para ver mais detalhes sobre os alertas e as entidades no incidente, selecione Ver todos os detalhes na página do incidente e revise as guias relevantes que resumem as informações do incidente.

    Captura de tela da visualização dos detalhes do alerta.

    • Se você estiver usando a nova experiência, desative essa opção no canto superior direito da página de detalhes do incidente para usar a experiência anterior.

    • No separador Linha Cronológica, reveja a linha do tempo de alertas e marcadores no incidente, o que pode ajudá-lo a reconstruir a linha do tempo da atividade do atacante.

    • No separador Incidentes semelhantes (Pré-visualização ), verá uma coleção de até 20 outros incidentes que se assemelham mais ao incidente atual. Exibir incidentes semelhantes permite que você entenda o incidente em um contexto maior e ajuda a direcionar sua investigação. Para obter mais informações, consulte Incidentes semelhantes (versão prévia).

    • Na aba Alertas, revise os alertas incluídos neste incidente. Verá todas as informações relevantes sobre os alertas – as regras de análise que os produziram, o número de resultados devolvidos por alerta e a capacidade de executar manuais de procedimentos nos alertas. Para desagregar ainda mais o incidente, selecione o número de Eventos. Esta ação abre a consulta que gerou os resultados e os eventos que acionaram o alerta no Log Analytics.

    • No separador Marcadores , verá os marcadores que você ou outros investigadores tenham ligado a este incidente. Para obter mais informações, consulte Indicadores em Microsoft Sentinel.

    • Na aba Entities , você pode ver todas as entidades que você mapeia campos de dados para entidades como parte da definição da regra de alerta. Esses são os objetos que desempenharam um papel no incidente, sejam eles usuários, dispositivos, endereços, arquivos ou outros tipos de entidade com suporte.

    • Por fim, no separador Comentários , pode adicionar os seus comentários sobre a investigação e ver quaisquer comentários feitos por outros analistas e investigadores. Para obter mais informações, consulte Comentário sobre incidentes.

  5. Se você estiver investigando ativamente um incidente, é uma boa ideia definir o status do incidente como Ativo até fechá-lo.

  6. Os incidentes podem ser atribuídos a um utilizador específico ou a um grupo. Para cada incidente, pode atribuir um proprietário ao definir o campo Proprietário . Todos os incidentes começam como não atribuídos. Também pode adicionar comentários para que outros analistas consigam compreender o que investigou e quais são as suas preocupações em torno do incidente.

    Captura de ecrã a mostrar a atribuição do incidente ao utilizador.

    Usuários e grupos selecionados recentemente aparecerão na parte superior da lista suspensa exibida.

  7. Selecione Investigar para ver o mapa de investigação.

Use o grafo de investigação para aprofundar a investigação

O gráfico de investigação permite que os analistas façam as perguntas certas para cada investigação. O gráfico de investigação ajuda-o a compreender o âmbito e a identificar a causa raiz de uma potencial ameaça à segurança ao correlacionar dados relevantes com qualquer entidade envolvida. Pode aprofundar e investigar qualquer entidade apresentada no gráfico ao selecioná-la e escolher entre diferentes opções de expansão.

O gráfico de investigação fornece-lhe:

  • Contexto visual a partir de dados não processados: o gráfico visual dinâmico apresenta as relações entre entidades extraídas automaticamente dos dados não processados. Isto permite-lhe ver facilmente ligações em diferentes origens de dados.

  • Deteção completa do âmbito da investigação: expanda o âmbito da investigação através de consultas de exploração incorporadas para ver o âmbito completo de uma falha de segurança.

  • Passos de investigação incorporados: utilize opções de exploração predefinidas para se certificar de que está a fazer as perguntas certas perante uma ameaça.

Para utilizar o gráfico de investigação:

  1. Selecione um incidente e, em seguida, selecione Investigar. Isso leva você ao grafo de investigação. O gráfico apresenta um mapa ilustrativo das entidades diretamente conectadas ao alerta e de cada recurso conectado adicionalmente.

    Captura de tela do mapa de investigação mostrando relações de entidade e conexões em Microsoft Sentinel.

    Importante

    • Só poderá investigar o incidente se tiver utilizado os campos de mapeamento de entidades quando configurar a regra de análise. O gráfico de investigação requer que o incidente original inclua entidades.

    • O Microsoft Sentinel atualmente oferece suporte à investigação de incidentes com até 30 dias.

  2. Selecione uma entidade para abrir o painel Entidades para que possa rever as informações sobre essa entidade.

    Captura de tela do painel Entidades mostrando os detalhes da entidade no mapa de investigação.

  3. Expanda a investigação ao pairar o cursor sobre cada entidade para revelar uma lista de perguntas que foram concebidas pelos nossos especialistas de segurança e analistas por tipo de entidade para aprofundar a investigação. Chamamos a estas opções consultas de exploração.

    Captura de tela das opções de consulta de exploração exibidas ao passar o mouse sobre uma entidade no mapa de investigação.

    Por exemplo, pode pedir alertas relacionados. Se você selecionar uma consulta de exploração, as entidades resultantes serão adicionadas de volta ao gráfico. Neste exemplo, selecionar Alertas relacionados devolveu os seguintes alertas ao gráfico:

    Captura de tela do grafo de investigação mostrando alertas relacionados conectados a uma entidade por linhas pontilhadas.

    No grafo, os alertas relacionados aparecem conectados à entidade por linhas pontilhadas.

  4. Para cada consulta de exploração, pode selecionar a opção para abrir os resultados de eventos não processados e a consulta utilizada no Log Analytics ao selecionar Eventos>.

  5. Para compreender o incidente, o gráfico fornece-lhe uma linha do tempo paralela.

    Captura de tela da linha do tempo do mapa de investigação mostrando eventos de incidentes em paralelo ao longo do tempo.

  6. Paire o cursor do rato sobre o linha do tempo para ver que itens no gráfico ocorreram em que ponto no tempo.

    Captura de tela da linha do tempo do mapa de investigação realçando quando ocorreram eventos e alertas específicos.

Concentre a investigação

Saiba como pode alargar ou restringir o âmbito da sua investigação ao adicionar alertas aos incidentes ou remover alertas de incidentes.

Incidentes semelhantes (pré-visualização)

Enquanto analista de operações de segurança, ao investigar um incidente, quer prestar atenção ao contexto maior. Por exemplo, vai querer ver se outros incidentes como este já aconteceram antes ou estão a acontecer agora.

  • Poderá querer identificar incidentes simultâneos que podem fazer parte da mesma estratégia de ataque maior.

  • Poderá querer identificar incidentes semelhantes no passado, para utilizá-los como pontos de referência para a sua investigação atual.

  • Talvez você queira identificar os responsáveis por incidentes anteriores semelhantes para encontrar as pessoas no seu SOC que podem fornecer mais contexto ou para quem você pode escalar a investigação.

O separador incidentes semelhantes na página de detalhes do incidente, agora em pré-visualização, apresenta até 20 outros incidentes que são os mais semelhantes aos atuais. A semelhança é calculada por algoritmos de Microsoft Sentinel internos e os incidentes são ordenados e apresentados por ordem descendente de semelhança.

Captura de tela da guia Incidentes semelhantes listando incidentes relacionados classificados por similaridade com o incidente atual.

Como a similaridade é calculada

Existem três critérios através dos quais a semelhança é determinada:

  • Entidades semelhantes: Um incidente é considerado semelhante a outro caso se ambos incluírem as mesmas entidades. Quanto mais entidades tiverem dois incidentes em comum, mais semelhantes são consideradas.

  • Regra semelhante: Um incidente é considerado semelhante a outro caso se ambos foram criados pela mesma regra de análise.

  • Detalhes de alertas semelhantes: Um incidente é considerado semelhante a outro caso se compartilhar o mesmo título, nome do produto e/ou detalhes personalizados.

Os motivos pelos quais um incidente aparece na lista de incidentes semelhantes são apresentados na coluna Motivo da semelhança . Paire o cursor sobre o ícone de informações para mostrar os itens comuns (entidades, nome da regra ou detalhes).

Captura de tela da janela pop-up com detalhes de incidentes semelhantes.

Como funciona o período de tempo da semelhança

A similaridade do incidente é calculada com base nos dados dos 14 dias anteriores à última atividade do incidente, definido como a hora de término do alerta mais recente no incidente.

A semelhança do incidente é recalculada sempre que introduzir a página de detalhes do incidente, pelo que os resultados podem variar entre sessões se forem criados ou atualizados novos incidentes.

Comentar incidentes

Enquanto analista de operações de segurança, ao investigar um incidente, vai querer documentar exaustivamente os passos que toma, tanto para garantir relatórios precisos para a gestão como para permitir uma cooperação e colaboração totalmente integradas entre colegas. Microsoft Sentinel fornece-lhe um ambiente de comentários avançado para o ajudar a realizar esta tarefa.

Outra coisa importante que pode fazer com os comentários é enriquecer automaticamente os seus incidentes. Quando executa um manual de procedimentos num incidente que obtém informações relevantes de origens externas (por exemplo, verificar a existência de software maligno num ficheiro no VirusTotal), pode fazer com que o manual de procedimentos coloque a resposta da origem externa , juntamente com quaisquer outras informações que definir, nos comentários do incidente.

Os comentários são simples de utilizar. Você pode acessá-los pela guia Comentários na página de detalhes do incidente.

Captura de ecrã a mostrar a visualização e introdução de comentários.

Perguntas mais frequentes sobre comentários de incidentes

Essas perguntas frequentes descrevem considerações importantes para o uso de comentários sobre incidentes.

Que tipos de entrada são suportados?

Os comentários dão suporte aos seguintes tipos de entrada:

  • Texto: Os comentários no Microsoft Sentinel suportam entradas de texto em texto simples, HTML básico e Markdown. Também pode colar texto copiado, HTML e Markdown na janela de comentários.

  • Imagens: Você pode inserir links para imagens nos comentários e as imagens são exibidas inline, mas as imagens já devem estar hospedadas em um local público acessível, como Dropbox, OneDrive, Google Drive e similares. As imagens não podem ser carregadas diretamente para comentários.

Existe um limite de tamanho nos comentários?

Sim. Os seguintes limites se aplicam a comentários de incidentes:

  • Por comentário: Um único comentário pode conter até 30.000 caracteres.

  • Por incidente: Um único incidente pode conter até 100 comentários.

    Observação

    O limite de tamanho de um único registo de incidente na tabela SecurityIncident no Log Analytics é de 64 KB. Se o limite de tamanho de registro de 64 KB for ultrapassado, os comentários (começando pelo mais antigo) serão truncados, o que pode afetar os comentários que aparecerão nos resultados avançados de busca de incidentes .

    Os registos de incidentes reais na base de dados de incidentes não serão afetados.

Quem pode editar ou eliminar comentários?

As seguintes permissões se aplicam à edição e exclusão de comentários:

  • Editando: Apenas o autor de um comentário tem permissão para editá-lo.

  • Exclusão: Apenas usuários com a função de Contribuidor do Microsoft Sentinel têm permissão para deletar comentários. Até o autor do comentário tem de ter esta função para o eliminar.

Fechar um incidente

Uma vez que você resolva um incidente específico (por exemplo, quando sua investigação chegou ao fim), você deve definir o status do incidente como Fechado. Ao fazer isso, será solicitado que você classifique o incidente, especificando o motivo do encerramento. Este passo é obrigatório. Selecione Selecionar classificação e escolha uma das seguintes opções na lista suspensa:

  • Verdadeiro Positivo: atividade suspeita
  • Benigno Positivo: suspeito, mas esperado
  • Falso Positivo: lógica de alerta incorreta
  • Falso Positivo: dados incorretos
  • Indeterminado

Captura de tela que destaca as classificações disponíveis na lista de Selecionar classificação.

Para obter mais informações sobre falsos positivos e positivos benignos, veja Lidar com falsos positivos no Microsoft Sentinel.

Depois de escolher a classificação adequada, adicione algum texto descritivo no campo Comentário . Adicionar um comentário descritivo é útil caso você precise se referir a esse incidente. Selecione Aplicar quando terminar, e o incidente será encerrado.

Captura de tela da caixa de diálogo de fechamento de incidentes com uma classificação selecionada e um comentário descritivo adicionado.

Pesquisar incidentes

Para localizar rapidamente um incidente específico, introduza uma cadeia de pesquisa na caixa de pesquisa acima da grelha de incidentes e prima Enter para modificar a lista de incidentes apresentados em conformidade. Se o incidente não estiver incluído nos resultados, poderá querer restringir a sua pesquisa através das Opções de pesquisa avançadas .

Para modificar os parâmetros de pesquisa, selecione o botão Procurar e, em seguida, selecione os parâmetros onde pretende executar a pesquisa.

Por exemplo:

Captura de ecrã a mostrar a caixa de pesquisa de incidentes e o botão para selecionar opções de pesquisa básicas e/ou avançadas.

Por predefinição, as pesquisas de incidentes são executadas apenas nos valores ID do Incidente, Título, Etiquetas, Proprietário e Nome do produto . No painel de pesquisa, desloque-se para baixo na lista para selecionar um ou mais parâmetros a procurar e selecione Aplicar para atualizar os parâmetros de pesquisa. Selecione Redefinir para o padrão para redefinir os parâmetros selecionados para os valores padrão.

Observação

As pesquisas no campo Proprietário suportam nomes e endereços de e-mail.

A utilização de opções de pesquisa avançadas altera o comportamento da pesquisa da seguinte forma:

Comportamento da pesquisa Descrição
Cor do botão de pesquisa A cor do botão de pesquisa muda, dependendo dos tipos de parâmetros atualmente utilizados na pesquisa.
  • Desde que apenas os parâmetros predefinidos estejam selecionados, o botão é cinzento.
  • Assim que forem selecionados parâmetros diferentes, como parâmetros de pesquisa avançados, o botão fica azul.
Atualização automática A utilização de parâmetros de pesquisa avançada impede-o de selecionar para atualizar automaticamente os resultados.
Parâmetros de entidade Todos os parâmetros de entidade são suportados para pesquisas avançadas. Ao procurar em qualquer parâmetro de entidade, a pesquisa é executada em todos os parâmetros de entidade.
Cadeias de pesquisa Procurar uma cadeia de palavras inclui todas as palavras na consulta de pesquisa. As cadeias de caracteres de pesquisa diferenciam maiúsculas de minúsculas.
Suporte entre áreas de trabalho As pesquisas avançadas não são suportadas para vistas entre áreas de trabalho.
Número de resultados da pesquisa apresentados Quando estiver a utilizar parâmetros de pesquisa avançados, são apresentados apenas 50 resultados de cada vez.

Dica

Se não conseguir encontrar o incidente que procura, remova os parâmetros de pesquisa para expandir a pesquisa. Se a pesquisa resultar em demasiados itens, adicione mais filtros para restringir os resultados.