Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com as detecções personalizadas, você pode reduzir os custos de ingestão, obter detecções ilimitadas em tempo real e se beneficiar da integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para obter mais informações, leia a postagem no blog Detecções personalizadas agora são a experiência unificada para criar detecções em Microsoft Defender XDR.
Os recurso de anomalias personalizáveis do Microsoft Sentinel fornecem modelos de anomalias integrados para valor imediato pronto para uso. Esses modelos de anomalias foram desenvolvidos para serem robustos usando milhares de fontes de dados e milhões de eventos, mas o recurso de anomalias personalizáveis também permite alterar limites e parâmetros para as anomalias facilmente dentro da interface do usuário. As regras de anomalias são habilitadas ou ativadas, por padrão, para que gerem anomalias prontas para uso. Pode encontrar e consultar estas anomalias na tabela Anomalias na secção Registos .
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Ver modelos de regras de anomalia personalizáveis
Agora pode encontrar regras de anomalias apresentadas numa grelha no separador Anomalias na página Análise .
Para os utilizadores do portal Microsoft Defender, selecione Microsoft Sentinel > Análise de Configuração > no menu de navegação Microsoft Defender.
Para utilizadores de Microsoft Sentinel na portal do Azure, selecione Análise no menu de navegação Microsoft Sentinel.
Na página Análise , selecione o separador Anomalias .
Para filtrar a lista por um ou mais dos seguintes critérios, selecione Adicionar filtro e escolha em conformidade.
Estado – se a regra está ativada ou desativada.
Táticas: as táticas da estrutura MITRE ATT&CK cobertas pela anomalia.
Técnicas - as técnicas da estrutura MITRE ATT&CK abrangidas pela anomalia.
Origens de dados – o tipo de registos que têm de ser ingeridos e analisados para que a anomalia seja definida.
Selecione uma regra e veja as seguintes informações no painel de detalhes:
A descrição explica como funciona a anomalia e os dados necessários.
Táticas e técnicas são as táticas e técnicas da estrutura MITRE ATT&CK abrangidas pela anomalia.
Os parâmetros são os atributos configuráveis para a anomalia.
O limiar é um valor configurável que indica o grau em que um evento tem de ser invulgar antes de ser criada uma anomalia.
A frequência das regras é o tempo entre as tarefas de processamento de registos que encontram as anomalias.
O status da regra informa se a regra é executada no modo de Produção ou de Pré-lançamento (preparo) quando habilitada.
A versão de anomalias mostra a versão do modelo que é utilizada por uma regra. Se quiser alterar a versão utilizada por uma regra que já está ativa, tem de recriar a regra.
As regras fornecidas com Microsoft Sentinel não podem ser editadas ou eliminadas. Para personalizar uma regra, primeiro tem de criar um duplicado da regra e, em seguida, personalizar o duplicado. Para obter instruções completas, consulte Ajustar regras de anomalias.
Observação
Por que motivo existe um botão Editar se a regra não puder ser editada?
Embora não seja possível alterar a configuração de uma regra de anomalias pronta para uso, você pode fazer duas coisas:
Você pode alternar o status da regra entre Produção e Pré-lançamento.
Pode submeter comentários à Microsoft sobre a sua experiência com anomalias personalizáveis.
Avaliar a qualidade das anomalias
Pode ver o desempenho de uma regra de anomalias ao rever uma amostra das anomalias criadas por uma regra durante o último período de 24 horas.
Para utilizadores de Microsoft Sentinel na portal do Azure, selecione Análise no menu de navegação Microsoft Sentinel.
Para os utilizadores do portal Microsoft Defender, selecione Microsoft Sentinel > Análise de Configuração > no menu de navegação Microsoft Defender.
Na página Análise , selecione o separador Anomalias .
Selecione a regra que deseja avaliar e copie a ID dela na parte superior do painel de detalhes à direita.
No menu de navegação Microsoft Sentinel, selecione Registos.
Se uma galeria de Consultas aparecer por cima, feche-a.
Selecione o separador Tabelas no painel esquerdo da página Registos .
Defina o filtro Intervalo de tempo como Últimas 24 horas.
Copie a consulta Kusto abaixo e cole-a na janela de consulta (onde diz "Escreva a consulta aqui ou..."):
Anomalies | where RuleId contains "<RuleId>"Cole o ID da regra que copiou acima em vez de
<RuleId>entre as aspas.Selecione Executar.
Quando tiver alguns resultados, pode começar a avaliar a qualidade das anomalias. Se não tiver resultados, experimente aumentar o intervalo de tempo.
Expanda os resultados para cada anomalia e, em seguida, expanda o campo AnomalyReasons . Isso dirá por que a anomalia foi disparada.
A "razoabilidade" ou a "utilidade" de uma anomalia podem depender das condições do seu ambiente, mas uma razão comum para uma regra de anomalia produzir demasiadas anomalias é que o limiar é demasiado baixo.
Ajustar regras de anomalias
Embora as regras de anomalias sejam concebidas para obter a máxima eficácia, todas as situações são exclusivas e, por vezes, as regras de anomalias têm de ser ajustadas.
Uma vez que não pode editar uma regra ativa original, primeiro tem de duplicar uma regra de anomalia ativa e, em seguida, personalizar a cópia.
A regra de anomalia original continuará em execução até que você a desative ou exclua. A regra original continua sendo executada por design, para que você possa comparar os resultados gerados pela configuração original e pela nova. As regras duplicadas estão desativadas por predefinição. Só pode fazer uma cópia personalizada de uma determinada regra de anomalia. As tentativas de fazer uma segunda cópia falharão.
Para alterar a configuração de uma regra de anomalias, selecione a regra na lista no separador Anomalias .
Clique com o botão direito do rato em qualquer parte da linha da regra ou clique com o botão esquerdo do rato nas reticências (...) no final da linha e, em seguida, selecione Duplicar no menu de contexto.
Será apresentada uma nova regra na lista, com as seguintes características:
- O nome da regra será o mesmo que o original, com " - Personalizado" anexado ao fim.
- O status da regra será Desativado.
- O distintivo FLGT será apresentado no início da linha para indicar que a regra está no modo de Voo.
Para personalizar esta regra, selecione a regra e selecione Editar no painel de detalhes ou no menu de contexto da regra.
A regra é aberta no assistente de regra do Analytics. Aqui, pode alterar os parâmetros da regra e o respetivo limiar. Os parâmetros que podem ser alterados variam consoante cada tipo de anomalia e algoritmo.
Pode pré-visualizar os resultados das alterações no painel Pré-visualização de resultados. Selecione um ID de Anomalia na pré-visualização de resultados para ver o motivo pelo qual o modelo de ML identifica essa anomalia.
Ative a regra personalizada para gerar resultados. Algumas das suas alterações podem exigir que a regra seja executada novamente, pelo que tem de aguardar que a mesma termine e voltar a marcar os resultados na página de registos. A regra de anomalia personalizada é executada no modo de Liberação de versões de pré-lançamento (teste) por padrão. A regra original continua a ser executada no modo de Produção por predefinição .
Para comparar os resultados, volte à tabela de Anomalias em Logs para avaliar a nova regra conforme descrito anteriormente em Avaliar a qualidade das anomalias, mas use a seguinte consulta para procurar anomalias geradas pela regra original e também pela regra duplicada.
Anomalies | where AnomalyTemplateId contains "<RuleId>"Cole o ID da regra que copiou da regra original em vez de
<RuleId>entre as aspas. O valor deAnomalyTemplateIdnas regras originais e duplicadas é idêntico ao valor deRuleIdna regra original.
Se estiver satisfeito com os resultados da regra personalizada, você pode voltar à guia Anomalies, selecionar a regra personalizada, clicar no botão Edit e, na guia General, alterá-la de Flighting para Production. A regra original será automaticamente alterada para Flighting , uma vez que não pode ter duas versões da mesma regra em produção ao mesmo tempo.
Próximas etapas
Saiba mais sobre a detecção de anomalias no Microsoft Sentinel:
- Obtenha algumas informações de fundo sobre anomalias personalizáveis.
- Veja os tipos de anomalias disponíveis no Microsoft Sentinel.
- Explorar outros tipos de regras de análise.