Criar e publicar pastas de trabalho para soluções do Microsoft Sentinel

As pastas de trabalho são um recurso integral do Microsoft Sentinel, uma solução de SIEM (gerenciamento de eventos e informações de segurança nativas na nuvem). As pastas de trabalho fornecem aos usuários painéis interativos e personalizáveis que agregam e visualizam dados de várias fontes. Esses painéis permitem que as organizações obtenham informações mais profundas sobre sua postura de segurança e simplifiquem seus esforços na detecção e resposta de ameaças. Ao integrar dados de várias fontes e facilitar a colaboração entre as equipes de segurança, as pastas de trabalho do Microsoft Sentinel podem desempenhar um papel fundamental no fortalecimento da postura geral de segurança de uma organização.

Este artigo explica o processo de criação e publicação de pastas de trabalho para soluções do Microsoft Sentinel.

Casos de uso para pastas de trabalho do Microsoft Sentinel

  • Monitoramento do SOC (Centro de Operações de Segurança): em um SOC, as pastas de trabalho do Microsoft Sentinel são usadas para monitorar e analisar eventos de segurança em tempo real. Os analistas do SOC podem criar pastas de trabalho que exibem KPIs (indicadores chave de desempenho), como tempos de resposta a incidentes, volumes de alerta e taxas de detecção de ameaças. Com uma exibição centralizada das métricas de segurança, as equipes do SOC podem otimizar os fluxos de trabalho e aprimorar os processos de gerenciamento de incidentes.

  • Relatórios de conformidade e auditoria: as organizações precisam seguir os padrões regulatórios e os requisitos de auditoria. As pastas de trabalho do Microsoft Sentinel ajudam a gerar relatórios de conformidade visualizando dados relacionados a controles de segurança, atividades do usuário e imposição de políticas. As organizações podem personalizar esses relatórios para se alinharem a estruturas regulatórias específicas, para que possam demonstrar mais facilmente a conformidade durante as auditorias.

  • Busca de ameaças: a busca de ameaças envolve a busca proativa de sinais de atividade mal-intencionada dentro do ambiente de uma organização. As pastas de trabalho do Microsoft Sentinel ajudam os caçadores de ameaças fornecendo representações visuais de comportamentos anômalos, padrões de ataque e indicadores de comprometimento (IOCs). Os responsáveis pela busca podem usar esses insights para descobrir ameaças ocultas, investigar atividades suspeitas e tomar ações preventivas antes que os incidentes tomem grandes proporções.

Criar uma pasta de trabalho

  1. Acesse o portal do Azure e selecione o Microsoft Sentinel na lista de serviços disponíveis.

  2. Verifique se você tem um workspace designado para sua instância do Microsoft Sentinel. Você pode criar um workspace ou selecionar um existente.

  3. No workspace do Microsoft Sentinel, selecione a guia Workbooks.

  4. Você pode começar com um modelo predefinido ou criar uma pasta de trabalho do zero:

    • Para criar uma pasta de trabalho a partir de um modelo, navegue pelos modelos disponíveis e selecione um que corresponda às suas necessidades. Os modelos oferecem uma forma rápida de começar a usar as visualizações e as métricas comumente usadas.
    • Para criar uma pasta de trabalho do zero, selecione o botão + Novo. Na pasta de trabalho em branco que é aberta, você pode adicionar suas consultas e visualizações personalizadas.
  5. As pastas de trabalho agregam dados de várias fontes. Use a opção Adicionar consulta para trazer dados de fontes de dados conectadas. Você pode escrever consultas KQL (Linguagem de Consulta Kusto) personalizadas para buscar e filtrar os dados necessários.

  6. Quando você tiver seus dados, poderá adicionar e personalizar visualizações para representá-los efetivamente. O Microsoft Sentinel oferece várias opções de visualização, incluindo gráficos, tabelas e grafos. Ajuste as configurações de acordo com os seus requisitos específicos.

  7. Depois de criar sua pasta de trabalho, salve-a no workspace.

  1. Vá para sua pasta de trabalho, selecione Editar e selecione Editor Avançado.

  2. Selecione a guia Modelo da Galeria.

    Captura de tela que mostra a guia Modelo da Galeria no modo de edição de uma pasta de trabalho do Microsoft Sentinel.

  3. Copie o modelo da galeria e salve-o como um arquivo JSON no computador.

  4. Adicione as propriedades a seguir ao modelo da galeria. Essas propriedades identificam a pasta de trabalho específica do Microsoft Sentinel que foi aberta. Use o formato sentinel-<workbookName> para manter a consistência.

     "styleSettings": {},
     "fromTemplateId": "sentinel-MyNewWorkbook",
     "$schema": "https://github.com/Microsoft/Application-Insights-Workbooks/blob/master/schema/workbook.json"
    
  5. Salve o arquivo JSON e carregue-o na pasta Pastas de Trabalho no repositório de soluções do GitHub. Se a pasta Pastas de Trabalho não existir, crie-a.

  6. Capture duas capturas de tela da sua pasta de trabalho: uma em tema escuro e outra em tema claro. Eles são usados como imagens de visualização para sua pasta de trabalho.

    Seja consistente com as convenções de nome de arquivo. O nome do arquivo para a imagem de tema escuro deve conter a palavra preto. O nome do arquivo para a imagem de tema claro deve conter a palavra branco.

    Carregue essas imagens no GitHub.

  7. Opcionalmente, você pode adicionar um logotipo para exibir na pasta de trabalho. Carregue o logotipo na pasta Logotipos no GitHub. O logotipo deve estar no formato SVG. Se você não fornecer um logotipo, o logotipo padrão do Microsoft Sentinel será exibido.

  8. Adicione a seção a seguir para sua pasta de trabalho no arquivo WorkbooksMetadata.json. Esse arquivo contém os metadados de todas as pastas de trabalho da galeria do Microsoft Sentinel. Para obter mais detalhes, confira as entradas existentes no arquivo.

    {
     "workbookKey": "YourWorkbookKey", // in the format of "<Name>Workbook". Ensure that the key is unique across all workbooks
      "logoFileName": "",// If you have a logo, provide the filename here
      "description": "description of the workbook.", // Will be displayed on the workbooks blade next to the logo and preview mages
    
     "dataTypesDependencies": [ "Datatype" ],//The data type(s) that your workbook queries
      "dataConnectorsDependencies": [],//Relevant connectors
      "previewImagesFileNames": [ ],//The relative path of the preview images you saved under workbooks/images/previews
      "version": "1.0", // if this is a new workbook - this should be "1.0"
    
     "title": "Workbook title",//This should be the name of the workbook which will be displayed in the main workbooks blade - for example "Palo Alto overview"
      "templateRelativePath": "MyNewWorkbook.json",//The relative path of the JSON of the template (the gallery template you saved) 
      "subtitle": "",
    
     "provider": "Your company name" //Name of the company/author who owns the workbook and is responsible for providing support
     }
    

Atributos da pasta de trabalho

As seções a seguir apresentam uma explicação detalhada das propriedades do template da galeria e dos atributos da entrada WorkbooksMetadata.json.

Note

WorkbooksMetadata.json é uma matriz JSON compartilhada que abrange todas as soluções. Uma vírgula no final, uma chave duplicada ou um colchete sem par causam uma falha imediata na compilação; portanto, valide o arquivo com um validador JSON após editá-lo.

ID do Modelo

O fromTemplateId atributo identifica o modelo de pasta de trabalho. Ele deve começar com sentinel- e ser exclusivo no repositório. Ele deve corresponder ao workbookKey em WorkbooksMetadata.json, menos o sufixo Workbook. Por exemplo, workbookKey: "ContosoWorkbook" mapeia para fromTemplateId: "sentinel-Contoso".

Schema

O $schema atributo define o esquema da pasta de trabalho. Defina como https://github.com/Microsoft/Application-Insights-Workbooks/blob/master/schema/workbook.json.

Chave da pasta de trabalho

O atributo workbookKey é a chave exclusiva da entrada da pasta de trabalho em WorkbooksMetadata.json. Ele deve ser exclusivo entre todas as entradas e usar o formato <Name>Workbook.

Nome do arquivo de logotipo

O logoFileName atributo deve corresponder ao arquivo de logotipo na pasta da Logos/ sua solução.

Description

O atributo description é uma breve descrição exibida na folha Pastas de trabalho.

Dependências de tipos de dados

O dataTypesDependencies atributo lista os nomes de tabela que sua pasta de trabalho consulta.

Dependências de conectores de dados

O dataConnectorsDependencies atributo deve corresponder exatamente ao id campo no JSON do conector. Uma incompatibilidade é uma descoberta comum na revisão de solicitações de pull (PR).

Visualizar nomes de arquivo de imagem

O previewImagesFileNames atributo lista apenas os nomes de arquivo de imagem de visualização, sem um caminho de pasta. Coloque os arquivos em Solutions/<YourSolutionName>/Workbooks/Images/Preview/, com os nomes <WorkbookName>Black.png para o tema escuro e <WorkbookName>White.png para o tema claro. Adicione um sufixo numérico para cada guia adicional, como <WorkbookName>Black1.png e <WorkbookName>Black2.png.

Versão

O version atributo é uma cadeia de caracteres, não um número. Use "1.0" para criar uma nova pasta de trabalho.

Title

O atributo title é o nome de exibição mostrado na galeria Pastas de trabalho.

Caminho relativo do modelo

O templateRelativePath atributo é apenas o nome de arquivo JSON da pasta de trabalho, sem um caminho de pasta. Por exemplo, CiscoISE.jsonnão Workbooks/CiscoISE.json.

Fornecedor

O provider atributo é o nome da sua empresa.