Transitar o ambiente de Microsoft Sentinel para o portal do Defender

Microsoft Sentinel está disponível no portal do Microsoft Defender com Microsoft Defender XDR ou por conta própria. Proporciona uma experiência unificada em SIEM e XDR para uma deteção e resposta de ameaças mais rápida e precisa, fluxos de trabalho mais simples e melhor eficiência operacional.

Este artigo explica como fazer a transição da sua experiência de Microsoft Sentinel do portal do Azure para o portal do Defender. Se utilizar Microsoft Sentinel no portal do Azure, mude para Microsoft Defender para operações de segurança unificadas e as funcionalidades mais recentes. Antes de começar, revise os Pré-requisitos para a transição para a seção do portal Defender para acesso necessário e passos preparatórios. Para mais informações, veja Microsoft Sentinel no portal Microsoft Defender ou assista à nossa playlist de vídeos Microsoft Sentinel no portal Defender.

Observação

A transição para o portal do Defender, mesmo para clientes não E5, não tem custos adicionais para o cliente. O cliente continua a ser faturado como habitualmente pelo consumo apenas em Sentinel.

Pré-requisitos

Antes de começar, tenha em atenção:

Planear e configurar o ambiente de transição

Audiência: Arquitetos de segurança

Vídeos:

Revise as orientações de planejamento, conclua os pré-requisitos e faça a integração

Reveja todas as orientações de planeamento e conclua todos os pré-requisitos antes de integrar a área de trabalho no portal do Defender. Para saber mais, confira os seguintes artigos:

Rever as diferenças de armazenamento de dados e privacidade

Quando utiliza o portal do Azure, aplicam-se as políticas de Microsoft Sentinel para armazenamento, processo, retenção e partilha de dados. Quando você usa o portal do Defender, as políticas do Microsoft Defender XDR se aplicam em vez disso, mesmo quando você trabalha com dados do Microsoft Sentinel.

A tabela seguinte fornece detalhes e ligações adicionais para que possa comparar experiências nos portais do Azure e do Defender.

Área de suporte portal do Azure Portal do Defender
BCDR (continuidade dos negócios e recuperação de desastre) Os clientes são responsáveis pela replicação dos seus dados Microsoft Defender usa automação para BCDR nos planos de controle.
Armazenamento e processamento de dados - Localização do armazenamento de dados
- Regiões suportadas
Localização do armazenamento de dados
Retenção de dados Retenção de dados Retenção de dados
Compartilhamento de dados Compartilhamento de dados Compartilhamento de dados

Para obter mais informações sobre políticas de privacidade e armazenamento de dados, consulte disponibilidade geográfica e residência de dados em Microsoft Sentinel e segurança e retenção de dados em Microsoft Defender XDR.

Integração no portal do Defender com chaves geridas pelo cliente (CMK)

Importante

A encriptação CMK não é totalmente suportada para dados armazenados no data lake Microsoft Sentinel. Todos os dados ingeridos no data lake , como tabelas personalizadas ou dados transformados, são encriptados com chaves geridas pela Microsoft.

Se tiver ativado a CMK antes da integração, quando integrar a área de trabalho ativada Microsoft Sentinel no portal do Defender, todos os dados de registo na área de trabalho continuam a ser encriptados com CMK, incluindo dados ingeridos anteriormente e recentemente.

As regras de análise e outros conteúdos Sentinel, como regras de automatização, também continuam a ser encriptados por CMK. No entanto, os alertas e incidentes deixarão de ser encriptados pela CMK após a integração.

Para obter mais informações sobre a CMK, veja Configurar Microsoft Sentinel chave gerida pelo cliente.

Configurar o gerenciamento de múltiplos espaços de trabalho e multilocatário

O Defender suporta um ou mais espaços de trabalho em múltiplos locatários por meio do portal multitenant Microsoft Defender, que serve como um local central para gerenciar incidentes e alertas, buscar ameaças entre os inquilinos e permite que os Parceiros de Serviços de Segurança Gerenciados (MSSPs) vejam entre os clientes.

Em cenários de várias áreas de trabalho, o portal multi-inquilino permite-lhe ligar uma área de trabalho principal e várias áreas de trabalho secundárias por inquilino. Integre cada workspace ao portal do Defender separadamente para cada locatário, assim como a integração de um único locatário.

Para obter mais informações sobre a configuração multitenant e de múltiplos espaços de trabalho, consulte:

Configurar e rever as definições e o conteúdo

Audiência: Engenheiros de segurança

Vídeo: Gerir conectores no Microsoft Defender

Confirmar e configurar a recolha de dados

Quando Microsoft Sentinel está integrado com Microsoft Defender, a arquitetura fundamental da recolha de dados e do fluxo de telemetria permanece intacta. Conectores de dados não Microsoft existentes continuam operando sem interrupção. No entanto, a ingestão de alertas para produtos de segurança da Microsoft muda após a integração ao portal do Defender com o Microsoft Defender XDR. Os alertas dos produtos de segurança da Microsoft são encaminhados pelo conector do Microsoft Defender XDR, em vez de pelos conectores autônomos de alerta dos produtos de segurança da Microsoft.

Em ambientes com vários espaços de trabalho, o conector do Microsoft Defender XDR se conecta apenas ao espaço de trabalho principal. Para evitar alertas duplicados baseados em locatário entre workspaces, os conectores de dados independentes para Microsoft Defender para Office 365, Microsoft Entra ID Protection, Microsoft Defender para Aplicativos de Nuvem, Microsoft Defender para Ponto de Extremidade e Microsoft Defender para Identidade são desconectados automaticamente em workspaces secundários durante a integração. Como resultado, os alertas baseados no locatário provenientes desses produtos de segurança da Microsoft estão disponíveis apenas no workspace principal.

De uma perspectiva Log Analytics, a integração do Microsoft Sentinel ao Microsoft Defender não altera a forma como Microsoft Sentinel armazena dados de log no Log Analytics. Apesar da unificação de front-end, o back-end Microsoft Sentinel permanece totalmente integrado no Log Analytics para armazenamento, pesquisa e correlação de dados.

Os alertas relacionados a produtos Defender são transmitidos diretamente do conector Microsoft Defender para garantir a consistência. Certifique-se de que você tem incidentes e alertas desse conector ativados em seu espaço de trabalho. Depois que você tiver esse conector de dados configurado em seu workspace, a integração do workspace do Microsoft Defender também desconectará o conector do Microsoft Defender.

Observação

Essa alteração no roteamento do conector resulta em diferenças de esquema para alguns alertas. Para ver uma comparação detalhada, consulte Alerta sobre diferenças de esquema: conector autônomo versus conector do Microsoft Defender XDR.

Para migrar as configurações de criação de incidentes de regras de análise e de agrupamento de alertas, consulte Migrar regras de criação de incidentes e configurações de agrupamento de alertas do Microsoft Sentinel para o Defender XDR.

Para obter mais informações, consulte Conectar dados de Microsoft Defender a Microsoft Sentinel.

Integrar com o Microsoft Defender para a Cloud

Examine as seguintes ações específicas do conector para evitar eventos duplicados ao integrar Microsoft Defender para Nuvem ao portal Defender:

  • Se você estiver usando o conector de dados baseado em locatário para o Defender para Nuvem, certifique-se de adotar medidas para evitar eventos e alertas duplicados.
  • Se você estiver usando o conector herdado baseado em assinatura, desative a sincronização de incidentes e alertas com o Microsoft Defender.

Para obter mais informações, veja Alertas e incidentes no Microsoft Defender.

Visibilidade do conector de dados no portal do Defender

Depois de integrar a área de trabalho no Defender, os seguintes conectores de dados são utilizados para operações de segurança unificadas e não são apresentados na página Conectores de dados no portal do Defender:

  • Microsoft Defender para Aplicativos de Nuvem
  • Microsoft Defender para Endpoint
  • Microsoft Defender para Identidade
  • Microsoft Defender para Office 365 (Pré-visualização)
  • Microsoft Defender XDR
  • Microsoft Defender para Nuvem baseado em assinatura (Herdado)
  • Microsoft Defender para Nuvem baseado em locatário (versão prévia)

Estes conectores de dados continuam a ser listados no Microsoft Sentinel no portal do Azure.

Configurar o seu ecossistema

Embora o Gestor de Áreas de Trabalho do Microsoft Sentinel não esteja disponível no portal do Defender, utilize uma das seguintes capacidades alternativas para distribuir conteúdos como código entre áreas de trabalho:

Caso contrário, continue a implementar pacotes de soluções que incluam vários tipos de conteúdo de segurança a partir do Hub de conteúdos no portal do Defender. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.

Configurar regras de análise

As regras de análise do Microsoft Sentinel estão disponíveis no portal Defender para detecção, configuração e gerenciamento. Para mais informações, veja a configuração do Microsoft Sentinel no portal Defender. As funcionalidades das regras de análise permanecem as mesmas, incluindo a criação, atualização e gestão através do assistente, dos repositórios e da API Microsoft Sentinel. A correlação de incidentes e a deteção de ataques em várias fases também continuam a funcionar no portal do Defender. A funcionalidade de correlação de alertas gerida pela regra de análise de fusão no portal do Azure é processada pelo motor de Defender XDR no portal do Defender, que consolida todos os sinais num único local.

Ao mudar para o portal do Defender, as seguintes alterações são importantes para ter em atenção:

Funcionalidade Descrição
Regras de detecção personalizadas Se você tiver casos de uso de detecção que envolvam dados do Defender XDR e do Microsoft Sentinel, e não precisar reter os dados do Defender XDR por mais de 30 dias, recomendamos criar regras de detecção personalizadas que consultem dados das tabelas do Microsoft Sentinel e do Defender XDR.

A criação de regras de detecção personalizadas que consultam ambas as fontes é suportada sem a necessidade de ingerir dados do Defender XDR no Microsoft Sentinel. Para obter mais informações, consulte Usar funções personalizadas do Microsoft Sentinel na busca avançada no Microsoft Defender.
Correlação de alertas No portal do Defender, as correlações são aplicadas automaticamente a alertas relativamente a dados Microsoft Defender e dados de terceiros ingeridos a partir de Microsoft Sentinel, independentemente dos cenários de alerta.

Os critérios utilizados para correlacionar alertas num único incidente fazem parte da lógica de correlação interna proprietária do portal do Defender. Para obter mais informações, veja Correlação de alertas e intercalação de incidentes no portal do Defender.
Agrupamento de alertas e intercalação de incidentes Embora você ainda veja a configuração de agrupamento de alertas nas regras do Analytics, o mecanismo de correlação do Defender XDR tem controle total sobre o agrupamento de alertas e a mesclagem de incidentes, quando necessário, no portal do Defender. Isto garante uma visão abrangente da história completa do ataque ao juntar alertas relevantes para ataques em várias fases.

Por exemplo, várias regras de análise individuais configuradas para gerar um incidente para cada alerta podem resultar em incidentes mesclados se corresponderem à lógica de correlação do Defender XDR.
Visibilidade do alerta Se você tiver regras de análise do Microsoft Sentinel configuradas para disparar apenas alertas (consulte Configurar as configurações de criação de incidentes), com a criação de incidentes desativada, esses alertas não ficam visíveis no portal do Defender.
Otimização de alertas Assim que a área de trabalho do Microsoft Sentinel estiver integrada ao Defender, todos os incidentes, incluindo os incidentes das regras de análise do Microsoft Sentinel, serão gerados pelo mecanismo do Defender XDR. Como resultado, as capacidades de otimização de alertas no portal do Defender, anteriormente disponível apenas para alertas de Defender XDR, podem agora ser aplicadas a alertas de Microsoft Sentinel.

O ajuste de alertas permite que você otimize a resposta a incidentes automatizando a resolução de alertas comuns, reduzindo falsos positivos e minimizando o ruído, para que os analistas possam priorizar incidentes de segurança significativos.
Fusão: detecção avançada de ataques em múltiplos estágios A regra de análise Fusion, que, no portal do Azure, cria incidentes com base em correlações de alertas feitas pelo mecanismo de correlação Fusion, é desativada quando você integra o Microsoft Sentinel ao portal do Defender.

Você não perde a funcionalidade de correlação de alertas porque o portal do Defender usa as funcionalidades de criação e correlação de incidentes do Microsoft Defender XDR para substituir as do mecanismo Fusion.

Para obter mais informações, veja Advanced multistage attack detection in Microsoft Sentinel (Deteção avançada de ataques em várias fases no Microsoft Sentinel

Configurar regras de automatização e manuais de procedimentos

No Microsoft Sentinel, os manuais de procedimentos baseiam-se em fluxos de trabalho incorporados no Aplicativos Lógicos do Azure, um serviço cloud que o ajuda a agendar, automatizar e orquestrar tarefas e fluxos de trabalho entre sistemas em toda a empresa.

As seguintes limitações se aplicam às regras de automação e aos playbooks do Microsoft Sentinel ao trabalhar no portal do Defender. Poderá ter de efetuar algumas alterações no seu ambiente ao efetuar a transição.

Funcionalidade Descrição
Regras de automatização com acionadores de alerta No portal do Defender, as regras de automatização com acionadores de alertas atuam apenas em alertas de Microsoft Sentinel. Para também automatizar as respostas aos alertas do Defender XDR, use o Gatilho de Alerta Aprimorado.

Para obter mais informações, veja Acionador de criação de alertas.
Regras de automatização com acionadores de incidentes Tanto no portal do Azure como no portal do Defender, a propriedade Condição do fornecedor de incidentes é removida, uma vez que todos os incidentes têm o Microsoft XDR como fornecedor de incidentes (o valor no campo ProviderName).

Nessa altura, todas as regras de automatização existentes são executadas em incidentes de Microsoft Sentinel e Microsoft Defender XDR, incluindo aqueles em que a condição do Fornecedor de incidentes está definida como apenas Microsoft Sentinel ou o Microsoft 365 Defender.

No entanto, as regras de automatização que especificam um nome de regra de análise específico são executadas apenas em incidentes que contenham alertas criados pela regra de análise especificada. Isso significa que você pode definir a propriedade da condição Nome da regra analítica como uma regra analítica que existe apenas no Microsoft Sentinel para limitar a execução da sua regra somente a incidentes no Microsoft Sentinel.

Além disso, depois de integrar no portal do Defender, a tabela SecurityIncident já não inclui um campo Descrição . Por conseguinte:

- Se estiver a utilizar este campo Descrição como uma condição para uma regra de automatização com um acionador de criação de incidentes, essa regra de automatização não funcionará após a integração no portal do Defender. Nestes casos, certifique-se de que atualiza a configuração adequadamente. Para obter mais informações, consulte Condições de acionamento de incidentes.
- Se tiver uma integração configurada com um sistema de pedidos de suporte externo, como ServiceNow, a descrição do incidente estará em falta.
Latência em gatilhos de guia estratégico Poderá demorar até 5 minutos para que Microsoft Defender incidentes apareçam no Microsoft Sentinel. Se esse atraso estiver presente, o acionamento do guia estratégico também será atrasado.
Janela de processamento em lote da automação Se forem feitas múltiplas alterações ao mesmo incidente num período de 5 a 10 minutos, é enviada uma única atualização para Microsoft Sentinel, com apenas a alteração mais recente. Atualizações intermediárias são perdidas, o que pode afetar fluxos de trabalho que dependem do processamento de alterações sequenciais de estado de incidente.

Para obter mais informações, veja Acionador de atualização de incidentes.
Alterações aos nomes de incidentes existentes O portal do Defender utiliza um motor exclusivo para correlacionar incidentes e alertas. Ao integrar a área de trabalho no portal do Defender, os nomes de incidentes existentes poderão ser alterados se a correlação for aplicada. Para garantir que as regras de automatização são sempre executadas corretamente, recomendamos que evite utilizar títulos de incidentes como critérios de condição nas regras de automatização e sugira, em vez disso, que utilize o nome de qualquer regra de análise que tenha criado alertas incluídos no incidente e etiquetas se for necessária mais especificação.
Campo Atualizado por Depois de configurar seu workspace, o campo Atualizado por passa a ter um novo conjunto de valores suportados, que não inclui mais o Microsoft 365 Defender. Nas regras de automação existentes, o Microsoft 365 Defender é substituído por um valor de Outros depois de integrar seu workspace.
Criar regras de automatização diretamente a partir de um incidente A criação de regras de automatização diretamente a partir de um incidente só é suportada no portal do Azure. Se estiver a trabalhar no portal do Defender, crie as regras de automatização de raiz a partir da página Automatização .
Regras de criação de incidentes da Microsoft As regras de criação de incidentes da Microsoft não são suportadas no portal do Defender.

Para obter mais informações, veja Microsoft Defender XDR incidentes e regras de criação de incidentes da Microsoft.
Executar regras de automatização a partir do portal do Defender Pode demorar até 10 minutos a partir do momento em que um alerta é acionado e um incidente é criado ou atualizado no portal do Defender até quando uma regra de automatização é executada. Este atraso de tempo deve-se ao facto de o incidente ser criado no portal do Defender e, em seguida, reencaminhado para Microsoft Sentinel para a regra de automatização.
Guia dos guias estratégicos ativos Depois de integrar-se ao portal Defender, por padrão, a guia Guias estratégicos ativos mostra um filtro predefinido com a assinatura do workspace integrado. Na portal do Azure, adicione dados para outras subscrições com o filtro de subscrição.

Para obter mais informações, consulte Criar e personalizar manuais de procedimentos do Microsoft Sentinel com base em modelos.
Executar guias estratégicos manualmente sob demanda Os seguintes procedimentos não são atualmente suportados no portal do Defender:
  • Executar um guia estratégico manualmente em um alerta
  • Executar um guia estratégico manualmente em uma entidade
  • A execução de playbooks em incidentes requer sincronização com o Microsoft Sentinel Se tentar executar um manual de procedimentos num incidente a partir do portal do Defender e vir a mensagem "Não é possível aceder a dados relacionados com esta ação. Atualize o ecrã dentro de alguns minutos". Isto significa que o incidente ainda não está sincronizado com Microsoft Sentinel.

    Atualize a página do incidente após o incidente ser sincronizado para executar o manual de procedimentos com êxito.
    Incidentes: Adicionar alertas a incidentes/
    Removendo alertas de incidentes
    Como não há suporte para adicionar alertas ou remover alertas de incidentes depois de integrar seu espaço de trabalho ao portal do Defender, essas ações também não têm suporte de dentro de guias estratégicos. Para obter mais informações, veja Compreender como os alertas estão correlacionados e os incidentes são intercalados no portal do Defender.
    Integração do Microsoft Defender XDR em vários espaços de trabalho Se você integrou dados XDR com mais de um workspace em um único locatário, os dados agora serão ingeridos apenas no workspace primário no portal do Defender. Transfira regras de automatização para a área de trabalho relevante para mantê-las em execução.
    Automatização e o motor de Correlação O mecanismo de correlação pode combinar alertas de vários sinais em um único incidente, o que pode fazer com que a automação receba dados que você não esperava. Recomendamos que reveja as regras de automatização para garantir que está a ver os resultados esperados.

    Configurar APIs

    A experiência unificada no portal do Defender introduz mudanças significativas em incidentes e alertas relacionados às APIs. Suporta chamadas à API com base na API REST v1.0 do Microsoft Graph, que pode ser utilizada para automatização relacionada com alertas, incidentes, investigação avançada e muito mais.

    A API Microsoft Sentinel continua a suportar ações contra recursos Microsoft Sentinel, como regras de análise, regras de automatização e muito mais. Para interagir com alertas e incidentes unificados, recomendamos que utilize a API REST do Microsoft Graph. Se você estiver usando a API do Microsoft Sentinel SecurityInsights para interagir com incidentes do Microsoft Sentinel, talvez seja necessário atualizar suas condições de automação e critérios de acionamento devido a alterações no corpo da resposta.

    A tabela seguinte lista os campos que são importantes nos fragmentos de resposta e compara-os nos portais do Azure e do Defender:

    Funcionalidade portal do Azure Portal do Defender
    Ligação para o incidente incidentUrl: o URL direto para o incidente no portal do Microsoft Sentinel providerIncidentUrl: este campo adicional fornece uma ligação direta para o incidente, que pode ser utilizada para sincronizar estas informações com um sistema de permissões de terceiros, como ServiceNow.

    incidentUrlainda está disponível, mas aponta para o portal Microsoft Sentinel.
    As origens que acionaram a deteção e publicaram o alerta alertProductNames alertProductNames: requer a adição ?$expand=alerts ao GET.

    Por exemplo, https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts
    O nome do fornecedor de alertas providerName= "Azure Sentinel" providerName= "Microsoft XDR"
    O serviço ou produto que criou o alerta Não existe no portal do Azure serviceSource

    Por exemplo, "microsoftDefenderForCloudApps"
    A tecnologia ou sensor de deteção que identificou o componente ou atividade notável Não existe no portal do Azure detectionSource Por exemplo, "cloudAppSecurity"
    O nome do produto que publicou este alerta Não existe no portal do Azure productNamePor exemplo, "Microsoft Defender para Aplicativos de Nuvem"

    Executar operações no portal do Defender

    Audiência: Analistas de segurança

    Vídeos:

    Atualizar processos de triagem de incidentes para o portal do Defender

    Se tiver utilizado Microsoft Sentinel no portal do Azure, irá notar melhorias significativas na experiência do utilizador no portal do Defender. Embora você precise atualizar os processos do SOC e treinar novamente seus analistas, o design consolida todas as informações relevantes em um único lugar para fornecer fluxos de trabalho mais simplificados e eficientes.

    A fila de incidentes unificada no portal do Defender consolida todos os incidentes de todos os produtos em uma única exibição, afetando a forma como os analistas fazem a triagem de incidentes que agora contêm vários alertas que abrangem diferentes domínios de segurança. Por exemplo:

    • Tradicionalmente, os analistas fazem a triagem de incidentes com base em domínios de segurança específicos ou em áreas específicas de especialização, muitas vezes lidando com tíquetes por entidade, como um usuário ou host. Esta abordagem pode criar pontos cegos, que a experiência unificada pretende abordar.
    • Quando um atacante se move lateralmente, os alertas relacionados podem acabar em incidentes separados devido a domínios de segurança diferentes. A experiência unificada elimina este problema ao fornecer uma visão abrangente, garantindo que todos os alertas relacionados estão correlacionados e geridos de forma coesa.

    Os analistas também podem ver origens de deteção e nomes de produtos no portal do Defender e aplicar e partilhar filtros para uma triagem de incidentes e alertas mais eficiente.

    O processo de triagem unificada pode ajudar a reduzir as cargas de trabalho dos analistas e até mesmo combinar potencialmente as funções dos analistas da camada 1 e da camada 2. No entanto, o processo de triagem unificada também pode exigir conhecimentos mais amplos e aprofundados dos analistas. Recomendamos formação na nova interface do portal para garantir uma transição suave.

    O portal Defender também fornece recursos de investigação que não estão disponíveis no portal Azure, incluindo a história de ataque e o grafo de incidentes para visualizar o escopo completo de um ataque e a análise de raio de explosão para ajudar os analistas a visualizar possíveis caminhos de propagação, avaliar o impacto nos negócios e priorizar ações de contenção.

    Para obter mais informações, veja Incidentes e alertas no portal do Microsoft Defender.

    Entenda como os alertas são correlacionados e os incidentes são mesclados no portal do Defender

    O motor de correlação do Defender intercala incidentes quando reconhece elementos comuns entre alertas em incidentes separados. Quando um novo alerta cumpre os critérios de correlação, Microsoft Defender agrega e correlaciona-o com outros alertas relacionados de todas as origens de deteção num novo incidente. Depois de integrar Microsoft Sentinel no portal do Defender, a fila de incidentes unificada revela um ataque mais abrangente, tornando os analistas mais eficientes e fornecendo uma história de ataque completa.

    Em cenários com várias áreas de trabalho, apenas os alertas de uma área de trabalho primária são correlacionados aos dados do Microsoft Defender XDR. Também existem cenários específicos em que os incidentes não são intercalados.

    Após a inclusão Microsoft Sentinel no portal do Defender, aplicam-se as seguintes alterações a incidentes e alertas:

    Funcionalidade Descrição
    Atraso logo após a integração do seu workspace Pode demorar até 5 minutos até Microsoft Defender incidentes se integrarem totalmente com Microsoft Sentinel. Isto não afeta as funcionalidades fornecidas diretamente por Microsoft Defender, como a interrupção automática do ataque.
    Regras de criação de incidentes de segurança Quaisquer regras ativas de criação de incidentes de segurança da Microsoft são desativadas para evitar a criação de incidentes duplicados. As definições de criação de incidentes noutros tipos de regras de análise permanecem como estão e são configuráveis no portal do Defender.
    Nome do fornecedor de incidentes No portal do Defender, o nome do fornecedor de incidentes é sempre Microsoft XDR.
    Adicionar/remover alertas de incidentes A adição ou remoção de alertas de Microsoft Sentinel de/para incidentes só é suportada no portal do Defender. Para remover um alerta de um incidente no portal do Defender, tem de adicionar o alerta a outro incidente.
    Editar comentários Adicione comentários a incidentes no Defender ou no portal do Azure, mas a edição de comentários existentes não é suportada no portal do Defender. As edições efetuadas aos comentários no portal do Azure não são sincronizadas com o portal do Defender.
    Criação programática e manual de incidentes Os incidentes criados no Microsoft Sentinel através da API, por um manual de procedimentos da Aplicação Lógica ou manualmente a partir do portal do Azure, não são sincronizados com o portal do Defender. Estes incidentes continuam a ser suportados no portal do Azure e na API. Veja Crie seus próprios incidentes manualmente no Microsoft Sentinel.
    Reabrir incidentes fechados No portal do Defender, não é possível definir o agrupamento de alertas nas regras de análise do Microsoft Sentinel para reabrir incidentes fechados caso novos alertas sejam adicionados.
    Os incidentes fechados não são reabertos neste caso e os novos alertas acionam novos incidentes.

    Para obter mais informações, veja Incidentes e alertas no portal do Microsoft Defender e Correlação de alertas e intercalação de incidentes no portal do Microsoft Defender.

    Observe as alterações para investigações com a busca avançada

    Depois de integrar o Microsoft Sentinel ao portal do Defender, acesse e use todas as suas tabelas de log existentes, consultas da Linguagem de Consulta Kusto (KQL) e funções na página Busca avançada. Todos os alertas do Microsoft Sentinel associados a incidentes são inseridos na tabela AlertInfo, que pode ser acessada na página Investigação avançada.

    Os favoritos não estão disponíveis na Busca Avançada, que fornece uma experiência de consulta unificada nos dados do Microsoft Defender e do Microsoft Sentinel. No entanto, os favoritos ainda estão disponíveis no Microsoft Sentinel>Gerenciamento de ameaças>Busca, que fornece a experiência de busca específica do Microsoft Sentinel. Você também pode usar alternativas, como tags de incidente, consultas salvas ou tabelas personalizadas de busca avançada, para preservar e acompanhar o contexto da investigação.

    Para obter mais informações, consulte A busca avançada com dados Microsoft Sentinel em Microsoft Defender, especialmente a lista de problemas conhecidos para busca avançada com dados Microsoft Sentinel e manter o controle de dados durante a busca com Microsoft Sentinel.

    Investigar com entidades no portal do Defender

    No portal Microsoft Defender, as entidades são geralmente recursos, como contas, anfitriões ou caixas de correio, ou provas, como endereços IP, ficheiros ou URLs.

    Depois de integrar o Microsoft Sentinel ao portal do Defender, as páginas de entidades para entidades de usuário, entidades de dispositivo e endereços IP são consolidadas em uma única exibição, que oferece uma visão abrangente da atividade e do contexto da entidade, além dos dados do Microsoft Sentinel e do Microsoft Defender XDR.

    O portal do Defender também fornece uma barra de pesquisa global que centraliza os resultados de todas as entidades para que possa procurar em SIEM e XDR.

    Para obter mais informações, veja Páginas de entidades no Microsoft Sentinel.

    Investigar usando o UEBA no portal do Defender

    A maioria das funcionalidades da UEBA (Análise de Comportamento de Usuários e Entidades) permanece a mesma no portal do Defender como era no portal do Azure, com exceção da adição de entidades à inteligência de ameaças e das diferenças de esquema de tabela para IdentityInfo:

    • A adição de entidades a informações sobre ameaças de incidentes só é suportada no portal do Azure. Para obter mais informações, veja Adicionar entidade a indicadores de ameaças.

    • Ao integrar o Microsoft Sentinel ao portal do Microsoft Defender, a tabela IdentityInfo fica disponível tanto na experiência de Busca Avançada do Microsoft Defender quanto no seu workspace do Sentinel Log Analytics. A tabela IdentityInfo utilizada na busca avançada inclui campos unificados do Defender XDR e do Microsoft Sentinel. Alguns campos que existem na tabela do espaço de trabalho do Log Analytics no Sentinel foram renomeados ou não têm suporte na tabela de Busca Avançada. Certifique-se de que revê e atualiza quaisquer consultas executadas no Microsoft Defender, como consultas de Investigação Avançada ou deteções personalizadas. As regras de análise, as pastas de trabalho e outras consultas do Microsoft Sentinel continuam a utilizar a tabela IdentityInfo no workspace da análise de logs e não são afetadas. Para obter mais informações e uma comparação dos esquemas das tabelas na experiência de Busca Avançada e no Log Analytics, consulte a tabela IdentityInfo.

    Importante

    Quando efetua a transição para o portal do Defender, a IdentityInfo tabela torna-se uma tabela nativa do Defender que não suporta o controlo de acesso baseado em funções (RBAC) ao nível da tabela. Se a sua organização utilizar o RBAC ao nível da tabela para restringir o IdentityInfo acesso à tabela no portal do Azure, este controlo de acesso deixará de estar disponível após a transição para o portal do Defender.

    Atualize os processos de investigação para usar a inteligência contra ameaças do Microsoft Defender

    Para os clientes do Microsoft Sentinel que estão migrando do portal do Azure para o portal do Defender, os conhecidos recursos de inteligência contra ameaças são mantidos no portal do Defender em Gerenciamento de inteligência e complementados por outros recursos de inteligência contra ameaças disponíveis no portal do Defender. As funcionalidades suportadas dependem das licenças que tiver, tais como:

    Funcionalidade Descrição
    Análise de ameaças Com suporte para clientes do Microsoft Defender XDR. Uma solução no produto fornecida por investigadores de segurança da Microsoft, concebida para ajudar as equipas de segurança ao oferecer informações sobre ameaças emergentes, ameaças ativas e respetivos impactos. Os dados são apresentados numa dashboard intuitiva com cartões, linhas de dados, filtros e muito mais.
    Perfis da Intel Compatível com clientes do Informações sobre Ameaças do Microsoft Defender. Categorize ameaças e comportamentos por um Perfil de Ator de Ameaças, tornando mais fácil controlar e correlacionar. Estes perfis incluem quaisquer Indicadores de Compromisso (IoC) relacionados com táticas, técnicas e ferramentas utilizadas em ataques.
    Intel Explorer Compatível com clientes do Informações sobre Ameaças do Microsoft Defender. Consolida os IoCs disponíveis e fornece artigos relacionados com ameaças à medida que são publicados, permitindo que as equipas de segurança se mantenham atualizadas sobre ameaças emergentes.
    Projetos Intel Preterido. Para organizar e investigar indicadores de ameaça, vincule os indicadores a um caso.

    No portal do Defender, use ThreatIntelOjbects e ThreatIntelIndicators em conjunto com Indicadores de Comprometimento para busca de ameaças, resposta a incidentes, Copilot, relatórios e para criar grafos relacionais mostrando conexões entre indicadores e entidades.

    Para os clientes que utilizam o feed Informações sobre Ameaças do Microsoft Defender (MDTI), está disponível uma versão gratuita através do conector de dados do Microsoft Sentinel para MDTI. Os utilizadores com licenças MDTI também podem ingerir dados MDTI e utilizar Security Copilot para análise de ameaças, revisão de ameaças ativa e investigação de ator de ameaças.

    Para obter mais informações sobre gerenciamento de ameaças, análise de ameaças, projetos de inteligência e inteligência contra ameaças no Microsoft Sentinel, consulte:

    Use pastas de trabalho para visualizar e gerar relatórios sobre os dados do Microsoft Defender

    As pastas de trabalho do Azure continuam sendo a principal ferramenta para visualização e interação com dados no portal do Defender, assim como funcionavam no portal do Azure.

    Para usar workbooks com dados da busca avançada, importe logs no Microsoft Sentinel.

    Para obter mais informações, consulte Visualize e monitore seus dados usando pastas de trabalho no Microsoft Sentinel.

    Incidentes semelhantes (Pré-visualização) não são suportados no portal do Defender

    O recurso incidentes semelhantes em investigações de caso do Microsoft Sentinel está em versão prévia e não tem suporte no portal do Defender. Como esse recurso não é suportado no portal Defender, a aba Incidentes Semelhantes não está disponível ao visualizar uma página de detalhes do incidente.

    Use os seguintes recursos para saber mais sobre a transição de Microsoft Sentinel para o portal do Defender: