Criar regras de análise agendada a partir de modelos

De longe, o tipo mais comum de regra de análise, as regras Agendadas baseiam-se em consultas Kusto configuradas para serem executadas em intervalos regulares e examinam dados brutos de um período de retrospectiva definido. Estas consultas podem realizar operações estatísticas complexas nos dados de destino, revelando linhas de base e valores atípicos em grupos de eventos. Se o número de resultados capturados pela consulta passar o limiar configurado na regra, a regra produzirá um alerta.

A Microsoft disponibiliza-lhe uma vasta gama de modelos de regras de análiseatravés das muitas soluções fornecidas no Hub de conteúdos e incentiva-o vivamente a utilizá-los para criar as suas regras. As consultas nos modelos de regras agendadas são escritas por especialistas em ciência de dados e segurança, da Microsoft ou do fornecedor da solução que fornece o modelo.

O procedimento a seguir mostra como criar uma regra de análise agendada a partir de um modelo.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Ver regras de análise existentes

Para ver as regras de análise instaladas no Microsoft Sentinel, aceda à página Análise. O separador Modelos de regra apresenta todos os modelos de regras instalados. Para encontrar mais modelos de regra, vá para o Hub de Conteúdo no Microsoft Sentinel para instalar soluções de produto que contêm os modelos de regra necessários ou instale conteúdo autônomo.

Use os passos a seguir para visualizar os modelos de regras de análise existentes no portal Defender.

  1. No menu de navegação Microsoft Defender, expanda Microsoft Sentinel e, em seguida, Configuração. Selecione Análise.

  2. Na tela Analytics, selecione a aba Modelos de regras.

  3. Se quiser filtrar a lista por modelos Agendados:

    1. Selecione Adicionar filtro e escolha Tipo de regra na lista de filtros.

    2. Na lista resultante, selecione Agendado. Em seguida, selecione Aplicar.

    Captura de tela dos modelos de regra de análise agendada no portal do Microsoft Defender.

Criar uma regra a partir de um modelo

Este procedimento descreve como criar uma regra de análise a partir de um modelo.

No menu de navegação Microsoft Defender, expanda Microsoft Sentinel e, em seguida, Configuração. Selecione Análise.

  1. Na tela Analytics, selecione a aba Modelos de regras.

  2. Selecione um nome de modelo e, em seguida, selecione o botão Criar regra no painel de detalhes para criar uma nova regra ativa com base nesse modelo.

    Cada modelo tem uma lista das origens de dados necessárias. Quando você abre o modelo selecionado, as fontes de dados são verificadas automaticamente quanto à disponibilidade. Se uma origem de dados não estiver ativada, o botão Criar regra poderá estar desativado ou poderá ver uma mensagem nesse sentido.

    Captura de ecrã do painel de pré-visualização de regras de análise.

  3. O assistente de criação de regra é aberto. Todos os detalhes são preenchidos automaticamente.

  4. Percorra as guias do assistente, personalizando a lógica e outras configurações de regra sempre que possível para atender melhor às suas necessidades específicas. Para saber mais, confira:

    Ao chegar ao final do assistente de criação de regras, o Microsoft Sentinel cria a regra. A nova regra é apresentada no separador Regras ativas .

    Repita essas etapas de criação de regras para criar mais regras. Para obter mais detalhes sobre como personalizar as regras no assistente de criação de regras, consulte Criar uma regra de análise personalizada do zero.

Dica

  • Certifique-se de que ativa todas as regras associadas às origens de dados ligadas para garantir uma cobertura de segurança total para o seu ambiente. A forma mais eficiente de ativar as regras de análise é diretamente a partir da página do conector de dados, que lista quaisquer regras relacionadas. Para obter mais informações, veja Ligar origens de dados.

  • Você também pode enviar regras por push para Microsoft Sentinel por meio da API REST Microsoft Sentinel e do PowerShell, embora isso exija esforço adicional.

    Ao usar a API ou o PowerShell, primeiro você deve exportar as regras de análise que deseja habilitar para JSON antes de habilitá-las. A API ou o PowerShell podem ser úteis ao ativar regras em várias instâncias de Microsoft Sentinel com definições idênticas em cada instância.

Próximas etapas