Criar consultas ou regras de deteção com listas de observação no Microsoft Sentinel

Correlacione os dados da sua lista de observação com quaisquer dados do Microsoft Sentinel usando operadores tabulares Kusto, como join e lookup. Quando cria uma lista de observação, define a SearchKey. A chave de pesquisa é o nome de uma coluna na sua lista de observação que espera utilizar como uma associação a outros dados ou como um objeto frequente de pesquisas.

Para obter um desempenho de consulta ideal, utilize SearchKey como a chave para associações nas suas consultas.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Criar consultas com listas de observação

Para usar uma watchlist em uma consulta de pesquisa, escreva uma consulta KQL (Linguagem de Consulta Kusto) que usa a função _GetWatchlist('watchlist-name') e usa SearchKey como a chave para sua junção.

  1. Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configuração>lista de observação. Para Microsoft Sentinel na portal do Azure, em Configuração, selecione Lista de observação.

  2. Selecione a lista de observação que pretende utilizar.

  3. Selecione Ver nos registros.

    Captura de ecrã que mostra como utilizar listas de observação em consultas.

  4. Reveja o separador Resultados . Os itens na sua lista de observação são extraídos automaticamente para a sua consulta.

    O exemplo abaixo mostra os resultados da extração dos campos Nome e Endereço IP . A Tecla de Pesquisa é apresentada como a sua própria coluna.

    Captura de ecrã que mostra as consultas com campos da lista de observação.

    A marca temporal em suas consultas será ignorada tanto na interface de consulta quanto nos alertas agendados.

  5. Escreva uma consulta que utilize a função _GetWatchlist('watchlist-name') e utilize SearchKey como a chave para a sua associação.

    Por exemplo, a consulta de exemplo a seguir combina a coluna RemoteIPCountry na tabela Heartbeat com a chave de pesquisa definida para a lista de observação chamada mywatchlist.

    Heartbeat
    | lookup kind=leftouter _GetWatchlist('mywatchlist') 
     on $left.RemoteIPCountry == $right.SearchKey
    

    Os resultados desta consulta de exemplo aparecem no Log Analytics, conforme mostrado na captura de tela a seguir.

    Captura de tela mostrando consultas usando a lista de observação como consulta.

Criar uma regra de análise com uma lista de observação

A função _GetWatchlist('watchlist-name') retorna o conteúdo de uma watchlist especificada para que você possa referenciar dados de watchlist diretamente em uma consulta. Para usar watchlists em regras de análise, crie uma regra que inclua essa função na consulta de regra.

  1. Em Configuração, selecione Análise.

  2. Selecione Criar e o tipo de regra que pretende criar.

  3. No separador Geral , introduza as informações adequadas.

  4. Na guia Definir lógica de regra, em Consulta de regra, use a função _GetWatchlist('<watchlist>') na consulta.

    Por exemplo, digamos que tem uma lista de observação denominada ipwatchlist que criou a partir de um ficheiro CSV com os seguintes valores:

    IPAddress,Location
    10.0.100.11,Home
    172.16.107.23,Work
    10.0.150.39,Home
    172.20.32.117,Work

    O ficheiro CSV tem um aspeto semelhante à imagem seguinte. Captura de ecrã de quatro itens num ficheiro CSV que é utilizado para a lista de observação.

    Para utilizar a _GetWatchlist função para este exemplo, a consulta seria _GetWatchlist('ipwatchlist').

    Captura de tela que mostra que a consulta retorna os quatro itens da lista de acompanhamento.

    Neste exemplo, só incluímos eventos de endereços IP na lista de observação:

    //Watchlist as a variable
    let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
    Heartbeat
    | where ComputerIP in (watchlist)
    

    O exemplo de consulta a seguir usa a lista de observação embutida na consulta e a chave de pesquisa definida para a lista de observação.

    //Watchlist inline with the query
    //Use SearchKey for the best performance
    Heartbeat
    | where ComputerIP in ( 
        (_GetWatchlist('ipwatchlist')
        | project SearchKey)
    )
    

    A captura de tela a seguir mostra a consulta inline _GetWatchlist('ipwatchlist') usada na consulta da regra.

    Captura de ecrã que mostra como utilizar listas de observação em regras de análise.

  5. Conclua o restante das guias no Assistente de regra de análise.

As listas de observação são atualizadas na sua área de trabalho a cada 12 dias, atualizando o campo TimeGenerated. Para informações sobre como criar regras de análise personalizadas que utilizam listas de observação, veja Criar regras de análise personalizadas para detectar ameaças.

Exibir a lista de aliases de watchlist

O alias de uma lista de observação é o identificador exclusivo usado para fazer referência a uma lista de observação em consultas e regras de análise. Talvez seja necessário ver uma lista de aliases de watchlists para identificar uma watchlist a ser usada em uma regra de análise ou consulta.

  1. Para Microsoft Sentinel no portal do Azure, em Geral, selecione Registos.
    No portal do Defender, selecione Investigação & Resposta>Busca>Busca avançada.

  2. Na página Nova Consulta , execute a seguinte consulta: _GetWatchlistAlias.

  3. Reveja a lista de aliases na aba Resultados.

    Captura de ecrã a mostrar uma lista de listas de observação.

Para saber mais sobre os operadores e as instruções do Kusto usados nos exemplos desta página, confira a documentação do Kusto:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).

Outros recursos:

Para saber mais sobre watchlists e Microsoft Sentinel, confira os seguintes artigos: