Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Você pode usar as regras de análise de mapas TI no Microsoft Sentinel para detectar ameaças. Essas regras comparam seus indicadores de ameaça importados com eventos de fontes de dados conectadas. Quando uma correspondência é encontrada, as regras geram alertas e incidentes para sua equipe analisar.
Pré-requisitos
- Indicadores de ameaça. Estes indicadores podem ser provenientes de feeds de informações sobre ameaças, plataformas de informações sobre ameaças, importação em massa de um ficheiro simples ou introdução manual.
- Origens de dados. Os eventos dos seus conectores de dados devem estar fluindo para o espaço de trabalho do Microsoft Sentinel.
- Uma regra de análise do formato
TI map.... A regra de análise deve usar esse formato para que possa mapear seus indicadores de ameaça aos eventos que você ingeriu.
Configurar uma regra para gerar alertas de segurança
O exemplo a seguir mostra como habilitar e configurar uma regra que gera alertas de segurança a partir dos seus indicadores de ameaça importados. Este exemplo usa o modelo de regra chamado TI mapear entidade IP para AzureActivity. Essa regra correlaciona qualquer indicador de ameaça de endereço IP com seus eventos do Azure Activity. Quando uma correspondência é encontrada, um alerta e um incidente relacionado são gerados para sua equipe de operações de segurança investigar.
Esta regra de análise específica exige o conector de dados do Azure Activity (para importar eventos em nível da assinatura do Azure). Também requer um ou ambos os conectores de dados das Informações sobre Ameaças (para importar indicadores de ameaças). A regra entidade de IP do mapa de TI para AzureActivity também é disparada de indicadores importados ou criados manualmente.
Na portal do Azure, aceda a Microsoft Sentinel.
Escolha o workspace para o qual você importou indicadores de ameaça, usando os conectores de dados de Inteligência contra Ameaças e dados de Atividade do Azure, usando o conector de dados de Atividade do Azure.
No menu Microsoft Sentinel, na secção Configuração, selecione Análise.
Selecione o separador Modelos de regra para ver a lista de modelos de regras de análise disponíveis.
Encontre a regra intitulada TI map IP entity to AzureActivity e certifique-se de que você conectou todas as fontes de dados necessárias.
Selecione a regra entidade IP do mapa de TI para AzureActivity. Em seguida, selecione Criar regra para abrir um assistente de configuração de regras. Defina as configurações no assistente e, depois, selecione Avançar: Definir lógica da regra >.
A parte lógica da regra do assistente é preenchida previamente com os seguintes itens:
- A consulta que é utilizada na regra.
- Mapeamentos de entidade, que informam ao Microsoft Sentinel como reconhecer entidades como contas, endereços IP e URLs. Os incidentes e as investigações podem então compreender como trabalhar com os dados em quaisquer alertas de segurança gerados por esta regra.
- A agenda para executar a regra.
- O número de resultados da consulta necessários antes de ser gerado um alerta de segurança.
As predefinições no modelo são:
- Execute uma vez por hora.
- Associe quaisquer indicadores de ameaça de endereço IP da tabela
ThreatIntelligenceIndicatora qualquer endereço IP encontrado nos eventos da última hora da tabelaAzureActivity. - Gere um alerta de segurança se os resultados da consulta forem superiores a zero para indicar que foram encontradas correspondências.
- Certifique-se de que a regra está ativada.
Pode deixar as predefinições ou alterá-las para cumprir os seus requisitos. Pode definir as definições de geração de incidentes no separador Definições de incidentes . Para obter mais informações, veja Criar regras de análise personalizadas para detetar ameaças. Quando terminar, selecione o separador Resposta automatizada .
Configure qualquer automatização que pretenda acionar quando é gerado um alerta de segurança a partir desta regra de análise. A automatização no Microsoft Sentinel utiliza combinações de regras de automatização e manuais de procedimentos com tecnologia Aplicativos Lógicos do Azure. Para saber mais, veja Tutorial: Utilizar manuais de procedimentos com regras de automatização no Microsoft Sentinel. Quando terminar, selecione Avançar: Revisar > para continuar.
Quando vir uma mensagem a indicar que a validação da regra foi aprovada, selecione Criar.
Revise suas regras
Localize as regras ativadas no separador Regrasativas da secção Análise do Microsoft Sentinel. Na guia Regras ativas , você pode editar, habilitar, desabilitar, duplicar ou excluir a regra ativa. A nova regra é executada imediatamente após a ativação e, em seguida, é executada na agenda definida.
De acordo com as predefinições, sempre que a regra é executada na sua agenda, todos os resultados encontrados geram um alerta de segurança. Microsoft Sentinel armazena esses alertas em uma tabela de log chamada SecurityAlert. Para exibi-los, vá para a seção Logs do Microsoft Sentinel e, no grupo Microsoft Sentinel, consulte a SecurityAlert tabela.
No Microsoft Sentinel, os alertas gerados a partir de regras de análise também geram incidentes de segurança. No menu Microsoft Sentinel, em Gestão de Ameaças, selecione Incidentes. Os incidentes são o que as equipas de operações de segurança triagem e investigam para determinar as ações de resposta adequadas. Para obter mais informações, veja Tutorial: Investigar incidentes com Microsoft Sentinel.
Observação
As regras analíticas podem olhar para trás apenas 14 dias, de modo que Microsoft Sentinel atualiza indicadores a cada sete a dez dias para mantê-los disponíveis para correspondência.