Utilizar anomalias personalizáveis para detetar ameaças no Microsoft Sentinel

Importante

As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com as detecções personalizadas, você pode reduzir os custos de ingestão, obter detecções ilimitadas em tempo real e se beneficiar da integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para obter mais informações, leia este blogue.

O que são anomalias personalizáveis?

Com atacantes e defensores constantemente a lutar por vantagem na corrida às armas de cibersegurança, os atacantes estão sempre a encontrar formas de fugir à detecção. Inevitavelmente, porém, os ataques ainda resultam num comportamento invulgar nos sistemas que estão a ser atacados. As anomalias personalizáveis do Microsoft Sentinel, baseadas em aprendizado de máquina, podem identificar esse comportamento com modelos de regra de análise que podem ser usados imediatamente. Embora as anomalias não indiquem necessariamente comportamentos maliciosos ou mesmo suspeitos por si só, podem ser utilizadas para melhorar deteções, investigações e investigação de ameaças:

  • Sinais adicionais para melhorar a deteção: os analistas de segurança podem utilizar anomalias para detetar novas ameaças e tornar as deteções existentes mais eficazes. Uma única anomalia não é um sinal forte de comportamento malicioso, mas uma combinação de várias anomalias em diferentes pontos da cadeia de eliminação envia uma mensagem clara. Os analistas de segurança podem tornar os alertas de deteção existentes mais precisos ao condicioná-los na identificação de comportamentos anómalos.

  • Provas durante as investigações: Os analistas de segurança também podem usar anomalias durante as investigações para ajudar a confirmar uma violação, encontrar novos caminhos para a investigar e avaliar o seu impacto potencial. Estas eficiências reduzem o tempo que os analistas de segurança gastam em investigações.

  • O início de caças proativas a ameaças: os caçadores de ameaças podem utilizar anomalias como contexto para ajudar a determinar se as suas consultas descobriram comportamentos suspeitos. Quando o comportamento é suspeito, as anomalias também apontam para potenciais caminhos para uma investigação mais aprofundada. Estas pistas fornecidas por anomalias reduzem o tempo para detetar uma ameaça e a sua possibilidade de causar danos.

As anomalias podem ser ferramentas poderosas, mas são notoriamente ruidosas. Geralmente, exigem muitos ajustes tediosos para ambientes específicos ou pós-processamento complexo. Modelos de anomalias personalizáveis são ajustados pela equipe de ciência de dados do Microsoft Sentinel, para fornecer um valor pronto para uso. Se precisar de os otimizar ainda mais, o processo é simples e não requer conhecimentos de machine learning. Os limiares e os parâmetros de muitas das anomalias podem ser configurados e ajustados por meio da já conhecida interface do usuário da regra analítica. O desempenho do limite original e dos parâmetros pode ser comparado com os novos dentro da interface e ajustados ainda mais conforme necessário durante uma fase de teste ou de voo. Depois que a anomalia atender aos objetivos de desempenho, a anomalia com o novo limite ou parâmetros poderá ser promovida para produção com o clique de um botão. As anomalias personalizáveis do Microsoft Sentinel permitem que você aproveite os benefícios da detecção de anomalias sem o trabalho pesado.

Anomalias da UEBA

Algumas das deteções de anomalias de Microsoft Sentinel provêm do motor UEBA (User and Entity Behavior Analytics), que deteta anomalias com base no comportamento histórico da linha de base de cada entidade em vários ambientes. O comportamento de linha de base de cada entidade é definido de acordo com as suas próprias atividades históricas, as dos seus pares e as da organização como um todo. As anomalias podem ser acionadas pela correlação de diferentes atributos, como o tipo de ação, geolocalização, dispositivo, recurso, ISP e muito mais.

Próximas etapas

Neste documento, aprendeu a tirar partido de anomalias personalizáveis no Microsoft Sentinel.