Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os dados recolhidos no Microsoft Sentinel (SIEM) e Microsoft Defender XDR são armazenados em tabelas. O portal Microsoft Defender permite gerenciar o período de retenção e os custos de armazenamento associados aos seus dados. Pode gerir a retenção e os custos quando:
- Configure os conectores de dados para enviar dados para Microsoft Sentinel ou Microsoft Defender XDR.
- Faça a gestão das tabelas e dos dados existentes.
Este artigo explica como gerir as opções de retenção de tabelas e camadas no portal do Microsoft Defender para otimizar as operações de segurança e reduzir os custos em Microsoft Sentinel e Microsoft Defender XDR.
Quais tabelas você pode gerenciar no portal do Microsoft Defender?
Esta secção descreve os tipos de tabela que pode gerir no portal Microsoft Defender.
| Tipo de tabela | Descrição | Exemplos | Está no espaço de trabalho do Microsoft Sentinel? |
|---|---|---|---|
| Microsoft Sentinel | Tabelas incorporadas, incluindo: - Tabelas do Azure, como AzureDiagnostics e SigninLogs. - Tabelas do Microsoft Sentinel. - Integração do Microsoft Defender XDR com o Microsoft Sentinel, que são criadas no seu espaço de trabalho do Microsoft Sentinel quando você aumenta o período de retenção de análises para além de 30 dias. Veja o tipo de tabela XDR para as tabelas do Defender XDR que ainda não têm suporte. |
- Tabelas do Azure: AzureDiagnostics, SigninLogs- tabelas do Microsoft Sentinel: AWSCloudTrail, SecurityAlert- Tabelas XDR: DeviceEvents,AlertInfo |
Sim |
| Personalizados | Tabelas que você cria manualmente ou por meio de tarefas no workspace do Microsoft Sentinel, incluindo tabelas de resultados de regras de resumo e de tarefas de pesquisa, além de tabelas de fontes de dados personalizadas. | Tabelas com _CL ou _SRCH sufixos. |
Sim |
| XDR | Tabelas na camada padrão do XDR, que por padrão têm 30 dias de retenção para análise. Pode ver estas tabelas, mas não pode geri-las a partir do portal do Defender. | IdentityInfo |
Não |
Observação
Você pode visualizar as tabelas de Logs Básicos no seu espaço de trabalho do Microsoft Sentinel a partir do portal do Microsoft Defender, mas atualmente só é possível gerenciá-las a partir do seu espaço de trabalho do Log Analytics. Para gerenciar essas tabelas a partir do portal do Microsoft Defender, altere o plano de tabela de Logs Básicos para Análises no seu espaço de trabalho do Microsoft Sentinel.
Como funcionam as camadas de dados e a retenção
Pode reter dados em Microsoft Sentinel numa de duas camadas:
Camada de análise: essa camada disponibiliza os dados para geração de alertas, busca, pastas de trabalho e todos os recursos do Microsoft Sentinel. Retém dados em dois estados:
- Retenção de análises: nesse estado "ativo", os dados estão totalmente disponíveis para análises em tempo real, incluindo consultas de alto desempenho, regras de análise e busca de ameaças. Por predefinição, Microsoft Sentinel e Microsoft Defender XDR reter dados nesta camada durante 30 dias. Pode prolongar o período de retenção de todas as tabelas até dois anos com uma taxa de retenção de longo prazo mensal proporcional. Você pode estender o período de retenção das tabelas de solução do Microsoft Sentinel para 90 dias sem custo.
- Retenção total: por predefinição, todos os dados na camada de análise são espelhados no data lake para o mesmo período de retenção. Pode expandir a retenção dos seus dados no lago para além da retenção analítica, até 12 anos de retenção total a um custo baixo.
Camada Data Lake: Nessa camada "fria" de baixo custo, o Microsoft Sentinel mantém seus dados apenas no data lake. Os dados na camada Data Lake não estão disponíveis para recursos de análise em tempo real e busca de ameaças. No entanto, pode aceder aos dados no lago sempre que precisar através de tarefas KQL, analisar tendências ao longo do tempo ao executar trabalhos agendados do KQL ou do Spark e agregar informações de dados recebidos numa cadência regular através de regras de resumo.
Dados XDR: Por padrão, os dados de busca de ameaças do Microsoft Defender XDR estão sempre disponíveis na camada Analítica por 30 dias. Você pode estender a retenção desses dados na camada análise até 90 dias, o que incorre nos custos de ingestão, enquanto o armazenamento permanece gratuito. Estender a retenção para além de 90 dias na camada análise também incorre em custos de armazenamento. Você também pode fazer a ingestão exclusivamente no tier Data Lake, mas os dados permanecem disponíveis no tier Analytics por 30 dias. A ingestão de dados XDR diretamente na camada Data Lake é mais econômica, mas envolve custos de ingestão, armazenamento e processamento. Nesta opção, os clientes ainda recebem 30 dias de dados na camada análise sem custo adicional.
Para mais informações sobre as diferenças entre o nível de Análise e o nível do Data Lake, veja Compare os níveis de análise e data lake.
O diagrama a seguir ilustra os componentes de retenção dos níveis padrão de Analytics, Data Lake e XDR, e os tipos de tabelas que se aplicam a cada nível:
Para obter mais informações sobre o data lake Microsoft Sentinel, veja O que é Microsoft Sentinel data lake.
Use os insights de tabela para observabilidade em nível de tabela.
No portal do Microsoft Defender, os insights de tabela são uma visualização de monitoramento integrada na página Tabelas que ajuda você a entender a integridade da ingestão em nível de tabela para o espaço de trabalho do Microsoft Sentinel selecionado. Ele fornece sinais de observabilidade rápida para que você possa identificar padrões de ingestão e custo antes de alterar as configurações de nível ou retenção.
Os insights da tabela incluem sinais como:
- Volume de ingestão por camada
- Flutuações de ingestão dia a semana
- Principais tabelas por volume de ingestão diária
- Últimos dados recebidos
- Custo estimado de ingestão diária
- Anomalia de volume
Use esses sinais para detectar falhas de conectores, investigar picos de custo, validar a integração de novos conectores e identificar candidatos para dimensionamento adequado de retenção e camada.
Importante
O Table Insights é uma superfície de visualização para investigação. Não é uma interface adequada para cobrança nem para alertas.
Para obter diretrizes de configuração, acesso e interpretação, consulte Definir configurações de tabela em Microsoft Sentinel.
Comparar as camadas de data lake e análise
Esta tabela compara as camadas de Análise e Data Lake e suas principais características:
| Comparação | Camada de análise | camada Data Lake |
|---|---|---|
| Características principais | Consulta e indexação de alto desempenho para logs (também conhecida como retenção ativa ou interativa). | Retenção económica a longo prazo de grandes volumes de dados (também conhecido como armazenamento a frio). |
| Melhor para | Regras de análise em tempo real, alertas, busca proativa, pastas de trabalho e todos os recursos do Microsoft Sentinel. | - Conformidade e registo regulamentar. - Análise de tendências históricas e forenses. - Dados que exigem pouca intervenção e que não são necessários para alertas em tempo real. |
| Custo da ingestão | Standard | Mínimo |
| Preço da consulta incluído | ✅ | ❌ |
| Desempenho de consultas otimizado | ✅ |
❌ Consultas mais lentas. Bom para auditoria. Não otimizado para análise em tempo real. |
| Capacidades de consulta | Recursos completos de consulta no portal do Microsoft Defender, no portal do Azure e usando APIs. |
-
Recursos completos de consulta, incluindo uniões e junções. – Execute trabalhos agendados do KQL ou do Spark. - Use blocos de anotações. |
| Conjunto completo de funcionalidades de análise em tempo real | ✅ | ❌ Limitações em alguns recursos, incluindo regras de análise, consultas de busca, analisadores, listas de observação, pastas de trabalho e guias estratégicos. |
| Procurar tarefas | ✅ | ✅ |
| Regras de resumo | ✅ | ✅ KQL completo em uma única tabela, que você pode estender com dados de uma tabela analítica usando lookup |
| Restaurar | ✅ | ❌ Trabalhos de KQL e Notebook podem promover dados para a camada de análise. |
| Exportação de dados | ✅ | ❌ |
| Período de retenção | 90 dias para Microsoft Sentinel, 30 dias para Microsoft Defender XDR. Pode ser alargado até dois anos a uma taxa de retenção de longo prazo mensal proporcional. |
Igual à retenção de análise, por padrão. Pode ser alargado até 12 anos. |
O que acontece quando modifica as definições da tabela
Você pode alterar as configurações de camada e de retenção de uma tabela a qualquer momento.
Quando você altera a camada de uma tabela do Analytics para Data Lake, todas as consultas de análise e busca em tempo real param de funcionar.
Quando você reduz a retenção total de uma tabela, Microsoft aguarda 30 dias antes de remover os dados, para que você possa reverter a alteração e evitar a perda de dados se tiver cometido um erro de configuração.
Quando aumenta a retenção total, o novo período de retenção aplica-se a todos os dados que já foram ingeridos na tabela e que ainda não foram removidos.
Quando altera as definições de retenção de análise de uma tabela com dados existentes, a alteração entra em vigor imediatamente.
Exemplo:
- Você tem uma tabela na camada de análise com 180 dias de retenção de dados analíticos. Por padrão, a retenção total também é definida como 180 dias.
- Você altera a retenção de análise para 90 dias sem alterar a retenção total, que permanece 180 dias.
- O Microsoft Sentinel remove automaticamente da retenção de análises os dados dos últimos 90 dias, mas continua armazenando na camada Data Lake os dados com 90 a 180 dias de antiguidade.
Gerir dados XDR no Microsoft Sentinel
Por predefinição, Microsoft Defender XDR retém dados de investigação de ameaças no escalão predefinido XDR durante 30 dias. Esses dados não são ingeridos nas camadas analytics ou Data Lake por padrão. Se você estender o período de retenção de tabelas XDR compatíveis além de 30 dias e até 90 dias, os custos de ingestão do Sentinel serão aplicados, mas não haverá custos adicionais de armazenamento. As tabelas são criadas no seu espaço de trabalho do Microsoft Sentinel na camada Analytics e espelhadas para a camada Data Lake.
Se você habilitar o conector XDR Microsoft Sentinel no portal Azure, as tabelas selecionadas durante a instalação serão ingeridas automaticamente na camada análise e espelhadas na camada Data Lake. A retenção predefinida é de 30 dias e pode prolongá-la até 12 anos. Para obter uma lista de tabelas, veja Microsoft Defender XDR integração com Microsoft Sentinel. Você pode ingerir tabelas XDR compatíveis que não foram selecionadas durante a implantação do conector na camada de análise e espelhá-las na camada do Data Lake, definindo a retenção para mais de 30 dias.
Se você não habilitar o conector Microsoft Sentinel XDR, as tabelas XDR não serão ingeridas automaticamente, mas você ainda poderá ingeri-las definindo a retenção da camada de Análise ou Data Lake para mais de 30 dias no portal do Microsoft Defender.
Você pode optar por importar tabelas XDR compatíveis exclusivamente para a camada Data Lake selecionando a opção camada Data Lake ao configurar as definições de retenção. Para obter mais informações, consulte Configurar a retenção e a hierarquização de dados.
Warning
Redefinir a retenção de analytics e a retenção total para os 30 dias padrão desativa o conector no portal do Azure.
Para parar de ingerir dados na camada de Analytics, resetar a retenção e a retenção total de analytics para os 30 dias padrão.
Para obter mais informações sobre como gerir as suas tabelas e dados, consulte Gerir as tabelas e os dados existentes.
Retenção de dados do XDR e custos
As tabelas seguintes resumem os períodos de retenção gratuitos e as implicações de custos para os diferentes escalões no Microsoft Sentinel:
| Camada | Retenção | Observações |
|---|---|---|
| Busca avançada (padrão) | 30 dias | Por padrão, incluído na licença XDR. |
| Camada de análise | 31-90 dias | Armazenamento gratuito para espaços de trabalho habilitados para o Sentinel. Os dados são espelhados no data lake. Aplicam-se taxas de ingestão do Sentinel. |
| camada Data Lake | Configurável. Por predefinição, o mesmo que o escalão de análise. | Armazenamento gratuito quando a retenção total é igual à retenção da camada de análise. A retenção de dados na camada Data Lake além do período de retenção da camada de análises gera custos de armazenamento da camada Data Lake. A ingestão de dados diretamente na camada Data Lake gera custos de ingestão, armazenamento e processamento. |
Para obter mais informações sobre cobrança e custos, consulte Noções básicas sobre o modelo de cobrança completo para Microsoft Sentinel.
Nos exemplos a seguir, os dados XDR estão disponíveis por meio da busca avançada por pelo menos 30 dias, independentemente das configurações de retenção nas camadas de data lake ou análise.
| Retenção da camada de serviço de análise | Retenção total | Custos de ingestão da camada de análise | Custos de armazenamento da camada de análise | Custos da camada de Data Lake |
|---|---|---|---|---|
| 30 dias (padrão) | 30 dias (padrão) | Sem custos adicionais | N/D | N/D |
| 90 dias | 90 dias | Os custos se aplicam à ingestão da camada de serviço de análise. | Sem custos adicionais. 90 dias incluídos gratuitamente. | Sem custos adicionais. A retenção total corresponde à retenção do escalão de análise. |
| 90 dias | 180 dias | Os custos se aplicam à ingestão da camada de serviço de análise. | Sem custos adicionais; 90 dias incluídos gratuitamente. | Os custos se aplicam a 90 dias de retenção de data lake adicional (180 a 90 dias). |
| 180 dias | 1 ano | Os custos se aplicam à ingestão da camada de serviço de análise. | Os custos aplicam-se a 90 dias de retenção adicional do escalão de análise. | Os custos são cobrados por 185 dias de retenção adicional de dados no data lake (365 - 180 dias). |
| 0 dias (somente Data Lake) | 5 anos | N/D | N/D | Há cobrança pela ingestão e pela retenção de dados no data lake por 5 anos. |
Próximas etapas
Saiba mais sobre: