Decidir quais componentes incluir em sua solução

Este artigo discute os diferentes componentes de uma solução SIEM Microsoft Sentinel e como eles podem trabalhar juntos para abordar cenários importantes do cliente.

Microsoft Sentinel inclui mais de 400 conectores e outros recursos para ajudar os clientes a centralizar e analisar dados de segurança de maneira econômica. Junto com a funcionalidade SIEM, esses recursos permitem que clientes e parceiros criem soluções impactantes que podem ser publicadas por meio da Segurança da Microsoft Store.

O SIEM do Sentinel é usado pelas equipes do SOC (Operações de Segurança) para gerar detecções, investigar comportamentos mal-intencionados e corrigir ameaças. Criando conectores do Sentinel para trazer novos dados e criando conteúdo como regras de análise, guias estratégicos, consultas de busca, analisadores e pastas de trabalho, os parceiros podem ajudar as equipes do SOC a obter as informações necessárias para identificar ameaças e responder adequadamente. As soluções SIEM do Sentinel são publicadas por meio do Hub de Conteúdo do Sentinel.

Recolha de dados

Quando você está criando uma integração do SENTINEL SIEM, é essencial ter os dados certos para seu cenário.

Os Conectores Sentinel trazem dados para o Sentinel, que podem ser analisados usando o conteúdo SIEM do Sentinel, como regras de análise e consultas de busca. Depois que os dados forem ingeridos, eles também poderão ser espelhados no data lake para análises adicionais usando Notebooks Jupyter e agentes do Security Copilot.

Esses dados podem incluir os seguintes tipos:

Tipo Description
Dados não processados Fornece suporte a detecções e processos de busca.

Analise dados operacionais não processados nos quais possam estar presentes sinais de atividade maliciosa. Traga dados não processados para Microsoft Sentinel para utilizar as funcionalidades de deteção e investigação incorporadas do Microsoft Sentinel para identificar novas ameaças e muito mais.

Exemplos: dados do Syslog, dados CEF através do Syslog, aplicação, firewall, autenticação ou registos de acesso, etc.
Conclusões de segurança Cria visibilidade dos alertas e possibilita a correlação.

Alertas e deteções são conclusões que já foram feitas sobre ameaças. Colocar as deteções em contexto com todas as atividades e outras deteções visíveis nas investigações Microsoft Sentinel, poupa tempo aos analistas e cria uma imagem mais completa de um incidente, resultando numa melhor atribuição de prioridades e melhores decisões.

Exemplos: alertas de antimalware, processos suspeitos, comunicação com hosts maliciosos conhecidos, tráfego de rede que foi bloqueado e o motivo, logons suspeitos, ataques de pulverização de senhas detectados, ataques de phishing identificados, eventos de exfiltração de dados e muito mais.
Dados de referência Cria contexto com ambientes referenciados, poupando esforços de investigação e aumentando a eficiência.

Exemplos: CMDBs, bases de dados de ativos de valor elevado, bases de dados de dependência de aplicações, registos de atribuição de IP, coleções de informações sobre ameaças para melhoramento e muito mais.
Informações sobre ameaças Alimenta a deteção de ameaças ao contribuir com indicadores de ameaças conhecidas.

As informações sobre ameaças podem incluir indicadores atuais que representam ameaças imediatas ou indicadores históricos que são mantidos para prevenção futura. Os conjuntos de dados históricos costumam ser grandes e é melhor consultá-los sob demanda, no local, em vez de importá-los diretamente para o Microsoft Sentinel.

Analisadores

Analisadores são funções KQL que transformam dados personalizados de produtos de terceiros em um esquema ASIM normalizado. A normalização garante que os analistas do SOC não precisem aprender detalhes sobre novos esquemas e, em vez disso, criar regras analíticas e consultas de busca no esquema normalizado com o qual já estão familiarizados. Examine os esquemas ASIM disponíveis fornecidos pelo Microsoft Sentinel para identificar esquemas ASIM relevantes (um ou mais) para seus dados para garantir uma integração mais fácil para os analistas SOC e garantir que o conteúdo de segurança existente gravado para o esquema ASIM seja aplicável pronto para seus dados do produto. Para obter mais informações sobre os esquemas ASIM disponíveis, consulte os esquemas do ASIM (Advanced Security Information Model). Como alternativa, se o conector usar uma DCR (Regra de Coleta de Dados), você poderá normalizar os dados no momento da ingestão e não no momento da consulta. Para obter mais informações, consulte Transformar ou personalizar dados no momento da ingestão em Microsoft Sentinel (versão prévia).

Visualization

Você pode incluir visualizações para ajudar os clientes a gerenciar e entender seus dados, incluindo exibições gráficas de como os dados fluem bem para o Microsoft Sentinel e a eficiência com que eles contribuem para detecções.

Monitoramento e detecção

Os recursos de monitoramento e detecção do Sentinel criam detecções automatizadas para ajudar os clientes a dimensionar a experiência da equipe do SOC.

As seções a seguir descrevem elementos de monitoramento e detecção que você pode incluir em sua solução.

Agentes do Copilot de Segurança

Os agentes do Copilot de Segurança automatizam tarefas repetitivas e reduzem cargas de trabalho manuais. Melhoram as operações de segurança e TI na cloud, segurança de dados e privacidade, identidade e segurança de rede. Para o Sentinel, os agentes podem consultar o SIEM ou o data lake e chamar APIs para enriquecer os dados do Microsoft Sentinel. Eles podem utilizar trabalhos de notebook para processamento ou análise de dados intensivos e utilizar qualquer número de plug-ins.

Regras de análise

As regras de análise são detecções sofisticadas que podem criar alertas precisos e significativos.

Adicione regras de análise à sua solução para ajudar seus clientes a se beneficiarem de dados do seu sistema no Microsoft Sentinel. Por exemplo, as regras de análise podem ajudar a fornecer conhecimentos e informações sobre as atividades que podem ser detetadas nos dados que a sua integração fornece.

Eles podem gerar alertas (eventos notáveis), incidentes (unidades de investigação) ou disparar guias estratégicos de automação.

Você pode adicionar regras de análise incluindo-as em uma solução e por meio da comunidade ThreatHunters do Microsoft Sentinel. Contribua por meio da comunidade para estimular a criatividade da própria comunidade, em vez de depender de dados fornecidos por parceiros, ajudando os clientes com detecções mais confiáveis e eficazes.

Consultas de busca

As consultas de busca permitem que os analistas do SOC busquem proativamente novas anomalias que não são detectadas pelas regras de análise agendadas atualmente. As Consultas de busca orientam os analistas do SOC a fazerem as perguntas certas para encontrarem problemas dos dados que já estão disponíveis no Microsoft Sentinel e os ajuda a identificarem possíveis cenários de ameaça. Ao incluir consultas de busca, você pode ajudar os clientes a encontrar ameaças desconhecidas nos dados fornecidos.

Pastas de Trabalho

As pastas de trabalho fornecem relatórios interativos e painéis que ajudam os usuários a visualizar dados de segurança e identificar padrões. A necessidade de pastas de trabalho depende do caso de uso específico. Ao projetar sua solução, pense em cenários que são melhor explicados visualmente. Por exemplo, as pastas de trabalho são adequadas para resumir falhas de autenticação e padrões de login suspeitos nos seus dados, visualizar distribuições geográficas da atividade maliciosa, mapear eventos detectados para táticas e técnicas do MITRE ATT&CK, mostrar tendências de atividades bloqueadas ou sinalizadas ao longo do tempo ou fornecer uma visão geral imediata das principais ameaças e anomalias identificadas a partir dos dados do seu conector.

Investigação

O grafo de investigação do Sentinel fornece aos investigadores dados relevantes quando eles precisam, fornecendo visibilidade sobre incidentes de segurança e alertas por meio de entidades conectadas. Os investigadores podem usar o gráfico de investigação para encontrar eventos relevantes ou relacionados, contribuindo para a ameaça que está sob investigação.

Os parceiros podem contribuir para o gráfico de investigação ao fornecer:

  • Alertas e incidentes do Microsoft Sentinel, criados por meio de regras de análise em soluções de parceiros.
  • Consultas de exploração personalizadas para dados fornecidos por parceiros. As consultas de exploração personalizadas proporcionam uma exploração avançada e conectividade entre dados e informações para investigadores de segurança.

Resposta

Os playbooks dão suporte a fluxos de trabalho com automação rica, executando tarefas relacionadas à segurança em ambientes de cliente. Eles são fundamentais para garantir que os analistas do SOC não sejam sobrecarregados por itens táticos e possam se concentrar na causa raiz mais estratégica e mais profunda das vulnerabilidades. Por exemplo, se um alerta de alta gravidade for detectado, um guia estratégico poderá iniciar automaticamente uma série de ações, como notificar a equipe de segurança, isolar sistemas afetados e coletar logs relevantes para análise posterior.

Os playbooks podem ajudar das seguintes maneiras:

  • Bloquear uma conta de usuário ou endereço IP em um produto parceiro em resposta a um incidente do Sentinel.
  • Enriquecendo um incidente com contexto de usuário, dispositivo ou ameaça recuperado de uma API externa.
  • Criar ou atualizar um ticket em um sistema ITSM, como ServiceNow ou Jira, quando um incidente do Sentinel for aberto ou escalado.
  • Fechando ou atualizando um incidente em uma plataforma de parceiro quando o incidente do Sentinel correspondente for resolvido.
  • Enviar detalhes do incidente e um link de investigação direta para um canal do Teams ou do Slack para reconhecimento imediato dos analistas.

Ao projetar sua solução, pense nas ações automatizadas que podem ser tomadas para resolver incidentes criados pelas regras de análise definidas em sua solução.

Exemplos de cenário de SIEM do Sentinel

As seções a seguir descrevem cenários comuns de parceiros e recomendações para o que incluir em uma solução para cada cenário.

O seu produto gera dados importantes para investigações de segurança

Cenário: seu produto gera dados que podem informar investigações de segurança.

Exemplo: os produtos que fornecem alguma forma de dados de registo incluem firewalls, mediadores de segurança de aplicações na cloud, sistemas de acesso físico, saída do Syslog, aplicações LOB criadas comercialmente e criadas pela empresa, servidores, metadados de rede, qualquer material a entregar através do Syslog no formato Syslog ou CEF ou através da API REST no formato JSON.

Como usar seus dados no Microsoft Sentinel: importe os dados do seu produto para o Microsoft Sentinel por meio de um conector de dados para possibilitar análises avançadas, busca proativa, investigações, visualizações e muito mais.

O que criar: para este cenário, inclua os seguintes elementos na sua solução:

Tipo Elementos a incluir
Obrigatório - Um conector de dados do Microsoft Sentinel para entregar os dados e vincular outras personalizações no portal.

Consultas de dados de exemplo
Recomendado - Pastas de trabalho

- Regras de análise, para criar deteções baseadas nos seus dados no Microsoft Sentinel
Opcional - Consultas de busca, para fornecer consultas prontas para uso durante a busca

- Cadernos, para proporcionar uma experiência de caça totalmente guiada e repetível

O seu produto fornece deteções

Cenário: O produto fornece deteções que complementam alertas e incidentes de outros sistemas

Exemplos: Soluções antimalware, detecção e resposta corporativa, soluções de detecção e resposta de rede, soluções de segurança de email, como produtos anti-phishing, verificação de vulnerabilidades, soluções de gerenciamento de dispositivo móvel, soluções UEBA, serviços de proteção de informações e assim por diante.

Como utilizar os seus dados no Microsoft Sentinel: disponibilize as suas deteções, alertas ou incidentes no Microsoft Sentinel para os mostrar em contexto com outros alertas e incidentes que possam estar a ocorrer nos ambientes dos seus clientes. Considere também entregar os registos e metadados que alimentam as suas deteções, como contexto extra para investigações.

O que criar: para este cenário, inclua os seguintes elementos na sua solução:

Tipo Elementos a incluir
Obrigatório Um conector de dados do Microsoft Sentinel para disponibilizar os dados e vincular outras personalizações no portal.
Recomendado Regras de análise para criar incidentes do Microsoft Sentinel a partir das suas detecções, que são úteis em investigações
Opcional – Playbooks para sincronizar o estado do incidente de volta com sua plataforma, por exemplo, fechando ou atualizando um incidente em seu produto quando o incidente do Microsoft Sentinel correspondente for fechado. Isso é particularmente valioso se o produto tiver seu próprio fluxo de trabalho de gerenciamento de casos ou investigação.

– Consultas de busca para ajudar os analistas a navegar e investigar os dados brutos fornecidos pelo conector, úteis para a busca por ameaças, triagem e criação de detecções personalizadas com base nos logs.

O produto fornece indicadores de informações sobre ameaças

Cenário: O produto fornece indicadores de informações sobre ameaças que podem fornecer contexto para eventos de segurança que ocorrem nos ambientes dos clientes

Exemplos: plataformas TIP, coleções STIX/TAXII e origens de informações sobre ameaças públicas ou licenciadas. Dados de referência, como WhoIS, GeoIP ou domínios recentemente observados.

Como utilizar os seus dados no Microsoft Sentinel: forneça indicadores atuais para Microsoft Sentinel para utilização nas plataformas de deteção da Microsoft. Utilize conjuntos de dados históricos ou de grande escala para cenários de melhoramento, através do acesso remoto.

O que criar: para este cenário, inclua os seguintes elementos na sua solução:

Tipo Elementos a incluir
Informações sobre ameaças atuais Forneça um servidor TAXII STIX 2.0 ou 2.1 que os clientes possam usar com o conector de dados TAXII integrado.

Como alternativa, crie um conector de aplicativo de funções que use nossa API TI. Para obter mais informações, consulte Importar inteligência contra ameaças com a API de upload – Microsoft Sentinel.

O seu produto fornece contexto extra para investigações

Cenário: o seu produto fornece dados contextuais adicionais para investigações baseadas em Microsoft Sentinel.

Exemplos: CMDBs de contexto extra, bases de dados de ativos de valor elevado, bases de dados VIP, bases de dados de dependências de aplicações, sistemas de gestão de incidentes, sistemas de pedidos de suporte

Como utilizar os seus dados no Microsoft Sentinel: utilize os seus dados no Microsoft Sentinel para enriquecer alertas e incidentes.

O que criar: para este cenário, inclua os seguintes elementos na sua solução:

  • Um conector de dados
  • Um guia de fluxo de trabalho de enriquecimento
  • Um fluxo de trabalho de gestão do ciclo de vida de incidentes externo (opcional)

O seu produto pode implementar políticas de segurança

Cenário: o seu produto pode implementar políticas de segurança no Azure Policy e noutros sistemas

Exemplos: Firewalls, NDR, EDR, MDM, Soluções de identidade, soluções de Acesso Condicional, soluções de acesso físico ou outros produtos que suportem políticas de segurança de bloqueio/permissão ou outras políticas de segurança acionáveis

Como utilizar os seus dados no Microsoft Sentinel: Microsoft Sentinel ações e fluxos de trabalho que permitem remediações e respostas a ameaças

O que criar: para este cenário, inclua os seguintes elementos na sua solução:

  • Um guia de fluxo de trabalho de ações

Recolha de dados:

Detecção de ameaças:

Busca e notebooks:

Visualização: visualizar os dados recolhidos.

Investigação: Investigar incidentes com Microsoft Sentinel.

Resposta: