Tutorial: Verificar e registrar automaticamente informações sobre a reputação de endereços IP em incidentes

Uma forma rápida e fácil de avaliar a gravidade de um incidente é ver se existem endereços IP nele conhecidos como origens de atividade maliciosa. Ter uma forma de o fazer automaticamente pode poupar-lhe muito tempo e esforço.

Neste tutorial, você aprenderá a usar as regras de automação e os guias estratégicos do Microsoft Sentinel para verificar automaticamente endereços IP em seus incidentes em relação a uma fonte de inteligência contra ameaças e registrar cada resultado no incidente relevante.

Quando concluir este tutorial, poderá:

  • Criar um manual de procedimentos a partir de um modelo
  • Configurar e autorizar as ligações do manual de procedimentos a outros recursos
  • Criar uma regra de automatização para invocar o manual de procedimentos
  • Ver os resultados do seu processo automatizado

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Para concluir este tutorial, certifique-se de que tem:

  • Uma assinatura do Azure. Crie uma conta gratuita se ainda não tiver uma.

  • Uma área de trabalho do Log Analytics com a solução Microsoft Sentinel implantada nela e com dados sendo ingeridos nela.

  • Um utilizador Azure com as seguintes funções atribuídas nos seguintes recursos:

  • Solução VirusTotal Instalada a partir do Hub de Conteúdos

  • Uma conta VirusTotal (gratuita) será suficiente para este tutorial. Uma implementação de produção requer uma conta VirusTotal Premium.

  • Um agente do Azure Monitor instalado em, pelo menos, um computador no seu ambiente, para que os incidentes sejam gerados e enviados para Microsoft Sentinel.

Criar um manual de procedimentos a partir de um modelo

O Microsoft Sentinel inclui modelos prontos de playbooks, prontos para uso, que você pode personalizar e usar para automatizar um grande número de objetivos e cenários básicos de SecOps. Vamos encontrar uma solução para enriquecer as informações de endereço IP em nossos incidentes.

  1. No Microsoft Sentinel, selecione Configuração>Automação.

  2. Na página Automação, selecione a guia Modelos de guia estratégico (versão prévia).

  3. Localize e selecione um dos modelos de relatório Enriquecimento de IP — Virus Total para gatilhos de entidade, incidente ou alerta. Se necessário, filtre a lista pela etiqueta Enrichment para localizar os seus modelos.

  4. Selecione Criar manual de procedimentos no painel de detalhes. Por exemplo:

    Captura de tela do modelo de gatilho de entidade selecionado: Relatório de Enriquecimento de IP — Virus Total.

  5. O assistente Criar guia estratégico será aberto. No separador Noções Básicas :

    1. Selecione a Assinatura, o Grupo de recursos e a Região nas respectivas listas suspensas.

    2. Edite o Nome do guia estratégico adicionando ao final do nome sugerido "Get-VirusTotalIPReport". Desta forma, poderá saber de que modelo original veio este manual de procedimentos, garantindo ainda que tem um nome exclusivo caso pretenda criar outro manual de procedimentos a partir deste mesmo modelo. Vamos chamar-lhe "Get-VirusTotalIPReport-Tutorial-1".

    3. Deixe a opção Ativar logs de diagnóstico no Log Analytics desmarcada.

    4. Selecione Seguinte: Ligações >.

  6. No separador Ligações , verá todas as ligações que este manual de procedimentos precisa de efetuar a outros serviços e o método de autenticação que será utilizado se a ligação já tiver sido efetuada num fluxo de trabalho da Aplicação Lógica existente no mesmo grupo de recursos.

    1. Deixe a ligação Microsoft Sentinel tal como está (deve dizer "Ligar com a identidade gerida").

    2. Se alguma ligação indicar "Será configurada uma nova ligação", ser-lhe-á pedido que o faça na fase seguinte do tutorial. Em alternativa, se já tiver ligações a estes recursos, selecione a seta de expansão à esquerda da ligação e escolha uma ligação existente na lista expandida. Para este exercício, vamos deixá-lo como está.

      Captura de tela da guia Conexões do assistente de criação de guias estratégicos.

    3. Selecione Avançar: Examinar e criar >.

  7. No separador Rever e criar , reveja todas as informações que introduziu à medida que são apresentadas aqui e selecione Criar manual de procedimentos.

    Captura de tela da guia Examinar e criar do assistente de criação de guias estratégicos.

    À medida que o manual de procedimentos é implementado, verá uma série rápida de notificações do respetivo progresso. Em seguida, o Designer de aplicativo lógico será aberto com o guia estratégico exibido. Ainda precisamos de autorizar as ligações da aplicação lógica aos recursos com os quais interage para que o manual de procedimentos possa ser executado. Em seguida, vamos rever cada uma das ações no manual de procedimentos para garantir que são adequadas para o nosso ambiente, efetuar alterações, se necessário.

    Captura de ecrã a mostrar o manual de procedimentos aberto na janela do estruturador de aplicações lógicas.

Autorizar ligações de aplicações lógicas

Lembre-se de que, quando criamos o playbook a partir do modelo, nos foi dito que as conexões do coletor de dados do Azure Log Analytics e do VirusTotal seriam configuradas posteriormente.

Captura de tela da revisão de informações do assistente de criação de guias estratégicos.

Aqui é onde fazemos isso.

Autorizar conexão com o VirusTotal

  1. Selecione a ação Para cada para expandi-la e revisar seu conteúdo, que inclui as ações que serão executadas para cada endereço IP. Por exemplo:

    Captura de tela da ação de instrução do loop para cada no designer de aplicativo lógico.

  2. O primeiro item de ação que vê está identificado como Ligações e tem um triângulo de aviso laranja.

    Se, em vez disso, essa primeira ação estiver identificada como Obter um relatório IP (Pré-visualização), isso significa que já tem uma ligação existente ao Total de Vírus e pode avançar para o passo seguinte.

    1. Selecione a ação Ligações para abri-la.

    2. Selecione o ícone na coluna Inválido para a ligação apresentada.

      Captura de tela da configuração inválida de conexão do VirusTotal.

      Será solicitado que você informe os dados de conexão.

      A captura de tela mostra como inserir a chave da API e outros detalhes da conexão para o Virus Total.

    3. Insira "Virus Total" como o Nome da conexão.

    4. Para x-api_key, copie e cole a chave de API da sua conta Total de Vírus.

    5. Selecione Atualizar.

    6. Agora você verá a ação Obter um relatório de IP (Versão prévia) corretamente. (Se já tiver uma conta Total de Vírus, já estará nesta fase.)

      Captura de tela mostra a ação para enviar um endereço IP ao VirusTotal para receber um relatório sobre ele.

Autorizar a ligação do Log Analytics

A ação seguinte é uma Condição que determina o resto das ações do ciclo for-each com base no resultado do relatório de endereços IP. Analisa a classificação Reputação atribuída ao endereço IP no relatório. Uma classificação superior a 0 indica que o endereço é inofensivo; uma classificação inferior a 0 indica que é maliciosa.

Captura de ecrã a mostrar a ação de condição no estruturador de aplicações lógicas.

Quer a condição seja verdadeira ou falsa, queremos enviar os dados no relatório para uma tabela no Log Analytics para que possa ser consultada e analisada e adicionar um comentário ao incidente.

No entanto, como verá, temos mais ligações inválidas que precisamos de autorizar.

Captura de ecrã a mostrar cenários verdadeiros e falsos para a condição definida.

  1. Selecione a ação Conexões no quadro Verdadeiro.

  2. Selecione o ícone na coluna Inválido para a ligação apresentada.

    Captura de ecrã a mostrar a configuração de ligação inválida do Log Analytics.

    Será solicitado que você informe os dados de conexão.

    Captura de ecrã a mostrar como introduzir o ID e a chave da Área de Trabalho e outros detalhes de ligação do Log Analytics.

  3. Introduza "Log Analytics" como o Nome da ligação.

  4. Em ID do workspace, copie e cole o ID da página Visão geral das configurações do workspace do Log Analytics.

  5. Selecione Atualizar.

  6. Agora, verá a ação Enviar dados corretamente. (Se você já tinha uma conexão do Log Analytics no Logic Apps, já estará nesta etapa.)

    Captura de ecrã a mostrar a ação para enviar um registo de relatório Total de Vírus para uma tabela no Log Analytics.

  7. Agora, selecione a ação Ligações na moldura Falso . Essa ação usa a mesma conexão que a do quadro Verdadeiro.

  8. Verifique se a ligação denominada Log Analytics está marcada e selecione Cancelar. Isto garante que a ação será agora apresentada corretamente no manual de procedimentos.

    Captura de ecrã da segunda configuração de ligação inválida do Log Analytics.

    Agora, você verá todo o guia estratégico configurado corretamente.

  9. Muito importante! Não se esqueça de selecionar Guardar na parte superior da janela Estruturador de aplicações lógicas . Depois de ver as mensagens de notificação de que o manual de procedimentos foi guardado com êxito, verá o manual de procedimentos listado no separador Manuais de procedimentos ativos* na página Automatização .

Criar uma regra de automatização

Agora, para executar este manual de procedimentos, terá de criar uma regra de automatização que será executada quando os incidentes forem criados e invocar o manual de procedimentos.

  1. Na página Automatização , selecione + Criar na faixa superior. No menu suspenso, selecione Regra de automação.

    Captura de ecrã a mostrar a criação de uma regra de automatização a partir da página Automatização.

  2. No painel Criar nova regra de automatização, atribua o nome "Tutorial: Melhorar informações de IP".

    Captura de ecrã a mostrar a criação de uma regra de automatização, a atribuição de nomes e a adição de uma condição.

  3. Em Condições, selecione + Adicionar e Condição (E).

    Captura de ecrã a mostrar a adição de uma condição a uma regra de automatização.

  4. Selecione Endereço IP na lista suspensa de propriedades à esquerda. Selecione Contém na lista suspensa de operadores e deixe o campo de valor em branco. Isto significa efetivamente que a regra será aplicada a incidentes que tenham um campo de endereço IP que contém qualquer item.

    Não queremos impedir que nenhuma regra de análise seja abrangida por esta automatização, mas também não queremos que a automatização seja acionada desnecessariamente, pelo que vamos limitar a cobertura a incidentes que contenham entidades de endereços IP.

    Captura de ecrã a mostrar a definição de uma condição a adicionar a uma regra de automatização.

  5. Em Ações, selecione Executar guia estratégico na lista suspensa.

  6. Selecione a nova lista suspensa exibida.

    Captura de tela mostrando como selecionar o guia estratégico na lista de guias estratégicos – parte 1.

    Você verá uma lista de todos os guias estratégicos em sua assinatura. Os que estão esmaecidos são aqueles aos quais você não tem acesso. Na caixa de texto Procurar manuais de procedimentos , comece a escrever o nome ou qualquer parte do nome do manual de procedimentos que criámos acima. A lista de guias estratégicos será filtrada dinamicamente a cada letra que você digitar.

    Captura de tela mostrando como selecionar o guia estratégico na lista de guias estratégicos – parte 2.

    Quando vir seu guia estratégico na lista, selecione-o.

    Captura de tela mostrando como selecionar o guia estratégico na lista de guias estratégicos – parte 3.

    Se o guia estratégico estiver esmaecido, selecione o link Gerenciar permissões de guia estratégico (no parágrafo em fonte pequena abaixo de onde você selecionou um guia estratégico – consulte a captura de tela acima). No painel que é aberto, selecione o grupo de recursos que contém o manual de procedimentos na lista de grupos de recursos disponíveis e, em seguida, selecione Aplicar.

  7. Selecione + Adicionar ação novamente. Agora, na nova lista suspensa de ações exibida, selecione Adicionar marcas.

  8. Selecione + Adicionar etiqueta. Insira "Tutorial – endereços IP enriquecidos" como o texto da marca e selecione OK.

    Captura de ecrã a mostrar como adicionar uma etiqueta a uma regra de automatização.

  9. Deixe as restantes definições tal como estão e selecione Aplicar.

Verificar a automatização com êxito

  1. Na página Incidentes , introduza o texto da etiqueta Endereços IP melhorados por Tutorial na barra de Pesquisa e prima a tecla Enter para filtrar a lista de incidentes com essa etiqueta aplicada. Estes são os incidentes nos quais a nossa regra de automação foi aplicada.

  2. Abra um ou mais destes incidentes e veja se existem comentários sobre os endereços IP. A presença desses comentários indica que o guia estratégico foi executado no incidente.

Limpe os recursos

Se não pretender continuar a utilizar este cenário de automatização, elimine o manual de procedimentos e a regra de automatização que criou com os seguintes passos:

  1. Na página Automatização , selecione o separador Manuais de procedimentos ativos .

  2. Introduza o nome (ou parte do nome) do manual de procedimentos que criou na barra de Pesquisa .
    (Se não aparecer, certifique-se de que todos os filtros estão definidos como Selecionar tudo.)

  3. Marque a caixa de seleção ao lado do guia estratégico na lista e selecione Excluir na faixa superior.
    (Se não quiser eliminá-lo, pode selecionar Desativar em alternativa.)

  4. Selecione a guia Regras de automação.

  5. Introduza o nome (ou parte do nome) da regra de automatização que criou na barra de Pesquisa .
    (Se não aparecer, certifique-se de que todos os filtros estão definidos como Selecionar tudo.)

  6. Marque a caixa de seleção ao lado da sua regra de automação na lista e selecione Excluir no banner superior.
    (Se não quiser eliminá-lo, pode selecionar Desativar em alternativa.)

Agora que aprendeu a automatizar um cenário básico de melhoramento de incidentes, saiba mais sobre a automatização e outros cenários nos quais pode utilizá-lo.