Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
A criação manual de incidentes, usando o portal ou o Logic Apps, está atualmente em VERSÃO PRELIMINAR. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
A criação manual de incidentes está geralmente disponível com a API.
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.
Com Microsoft Sentinel como solução de gestão de informações e eventos de segurança (SIEM), as atividades de deteção e resposta de ameaças das suas operações de segurança são centradas em incidentes que investiga e remedia. Estes incidentes têm duas origens principais:
Eles são gerados automaticamente quando os mecanismos de detecção operam sobre os logs e alertas que o Microsoft Sentinel ingere de suas fontes de dados conectadas.
São ingeridos diretamente a partir de outros serviços de segurança ligados da Microsoft (como Microsoft Defender XDR) que os criaram.
No entanto, os dados de ameaças também podem ser provenientes de outras origens não ingeridas em Microsoft Sentinel ou eventos não registados em nenhum registo e, no entanto, podem justificar a abertura de uma investigação. Por exemplo, um funcionário pode reparar numa pessoa não reconhecida envolvida em atividades suspeitas relacionadas com os recursos de informação da sua organização. Este funcionário pode ligar ou enviar um e-mail para o centro de operações de segurança (SOC) para comunicar a atividade.
Microsoft Sentinel na portal do Azure permite que os seus analistas de segurança criem manualmente incidentes para qualquer tipo de evento, independentemente da origem ou dos dados, para que não perca a investigação destes tipos invulgares de ameaças.
Casos de uso comuns
Criar um incidente para um evento comunicado
Use esta opção quando um usuário, funcionário ou analista relatar atividade suspeita não ingerida como telemetria no Microsoft Sentinel. Por exemplo, um funcionário pode observar uma pessoa não reconhecida se envolvendo em atividades suspeitas relacionadas aos ativos de informações da sua organização e denunciá-la ao SOC (Centro de Operações de Segurança) por telefone ou email.
Criar incidentes com base em eventos de sistemas externos
Crie incidentes com base em eventos de sistemas cujos registos não são ingeridos no Microsoft Sentinel. Por exemplo, uma campanha de phishing baseada em SMS pode utilizar a imagem corporativa e os temas da sua organização para direcionar os dispositivos móveis pessoais dos funcionários. Poderá querer investigar tal ataque e pode criar um incidente no Microsoft Sentinel para que tenha uma plataforma para gerir a investigação, recolher e registar provas e registar as suas ações de resposta e mitigação.
Criar incidentes com base nos resultados da caça
Crie incidentes com base nos resultados observados das atividades de caça. Por exemplo, ao procurar ameaças no contexto de uma investigação específica (ou por conta própria), você pode se deparar com evidências de uma ameaça totalmente não relacionada que justifique uma investigação separada.
Criar manualmente um incidente
Existem três formas de criar um incidente manualmente:
- Criar um incidente com o portal do Azure
- Crie um incidente usando o Aplicativos Lógicos do Azure, usando o acionador de incidente do Microsoft Sentinel.
- Crie um incidente com a API Microsoft Sentinel, através do grupo de operações Incidentes. O grupo de operações de Incidentes permite que você obtenha, crie, atualize e exclua incidentes.
Após a inclusão Microsoft Sentinel no portal do Microsoft Defender, os incidentes criados manualmente não são sincronizados com o portal do Defender, embora possam continuar a ser visualizados e geridos no Microsoft Sentinel no portal do Azure e através do Logic Apps e da API.
Permissões
As seguintes funções e permissões são necessárias para criar manualmente um incidente.
| Método | Função necessária |
|---|---|
| portal do Azure e API | Uma das seguintes opções: |
| Aplicativo Lógico do Azure | Uma das opções acima, mais: |
Saiba mais sobre Microsoft Sentinel funções e permissões.
Criar um incidente com o portal do Azure
Para criar manualmente um incidente no portal Azure, siga estas etapas:
Selecione Microsoft Sentinel e escolha a área de trabalho.
No menu de navegação Microsoft Sentinel, selecione Incidentes.
Na página Incidentes , selecione + Criar incidente (Pré-visualização) na barra de botões.
O painel Criar incidente (Pré-visualização) será aberto no lado direito do ecrã.
Preencha os campos no painel em conformidade.
Título
- Introduza um título à sua escolha para o incidente. O incidente será exibido na fila com este título.
- Obrigatório. Texto livre sem limite de caracteres. Os espaços serão cortados.
Descrição
- Introduza informações descritivas sobre o incidente, incluindo detalhes como a origem do incidente, quaisquer entidades envolvidas, relação com outros eventos, que foram informados, etc.
- Opcional. Texto livre com até 5000 carateres.
Gravidade
- Escolha uma gravidade na lista suspensa. Todas as severidades com suporte do Microsoft Sentinel estão disponíveis.
- Obrigatório. O padrão é "Média".
Status
- Na lista suspensa, selecione um status. Todos os status com suporte do Microsoft Sentinel estão disponíveis.
- Obrigatório. Assume o padrão de "Novo".
- Pode criar um incidente com uma status de "fechado" e, em seguida, abri-lo manualmente depois para fazer alterações e escolher um status diferente. Escolher "fechado" na lista suspensa ativará os campos motivo de classificação para você escolher um motivo para fechar o incidente e adicionar comentários.
Proprietário
- Escolha entre os usuários ou grupos disponíveis no seu locatário. Comece a escrever um nome para procurar utilizadores e grupos. Selecione o campo (clique ou toque) para apresentar uma lista de sugestões. Selecione "atribuir-me" na parte superior da lista para atribuir o incidente a si próprio.
- Opcional.
Tags
- Use tags para classificar incidentes e para filtrá-los e localizá-los na fila.
- Crie etiquetas selecionando o ícone de sinal de adição, introduzindo texto na caixa de diálogo e selecionando OK. A conclusão automática irá sugerir etiquetas utilizadas na área de trabalho nas duas semanas anteriores.
- Opcional. Texto livre.
Selecione Criar na parte inferior do painel. Após alguns segundos, o incidente será criado e aparecerá na fila de incidentes.
Se atribuir um incidente a um status de "Fechado", este não aparecerá na fila até alterar o filtro de status para mostrar também incidentes fechados. Por predefinição, o filtro é definido para apresentar apenas incidentes com um status de "Novo" ou "Ativo".
Selecione o incidente na fila para ver seus detalhes completos, adicionar indicadores, alterar seu proprietário e status e muito mais.
Se por algum motivo você mudar de ideia após o fato de criar o incidente, poderá excluir o incidente da grade de fila ou no próprio incidente. Você deve ter a função Colaborador do Microsoft Sentinel para excluir um incidente.
Criar um incidente com o Aplicativos Lógicos do Azure
A criação de um incidente também está disponível como uma ação dos Aplicativos Lógicos no conector do Microsoft Sentinel e, portanto, nos guias estratégicos do Microsoft Sentinel.
Você pode encontrar a ação Criar incidente (versão prévia) no esquema de guia estratégico para o gatilho de incidente.
Tem de fornecer parâmetros conforme descrito abaixo:
Selecione a assinatura, o grupo de recursos e o nome do espaço de trabalho nas respectivas listas suspensas.
Para os campos restantes, consulte as explicações de campo em Criar um incidente usando o portal Azure.
Microsoft Sentinel fornece alguns modelos de manual de procedimentos de exemplo que lhe mostram como trabalhar com esta capacidade:
- Criar incidente com o Microsoft Form
- Criar incidente a partir da caixa de entrada de e-mail partilhado
Pode encontrá-los na galeria de modelos de manuais de procedimentos na página automatização do Microsoft Sentinel.
Criar um incidente com a API de Microsoft Sentinel
O grupo de operações Incidentes permite que você não apenas crie, mas também atualize um incidente, recupere um incidente, liste incidentes e exclua um incidente.
Para criar ou atualizar um incidente Microsoft Sentinel por meio da API REST, envie uma solicitação PUT para o ponto de extremidade a seguir. Se a ID do incidente especificada ainda não existir, a API criará um novo incidente. Depois que a solicitação for concluída com êxito, o incidente ficará visível na fila de incidentes no portal.
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
O exemplo a seguir mostra um corpo de solicitação JSON que cria um incidente com propriedades como título, descrição, gravidade, proprietário, status e classificação:
{
"etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
"properties": {
"lastActivityTimeUtc": "2019-01-01T13:05:30Z",
"firstActivityTimeUtc": "2019-01-01T13:00:30Z",
"description": "This is a demo incident",
"title": "My incident",
"owner": {
"objectId": "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb"
},
"severity": "High",
"classification": "FalsePositive",
"classificationComment": "Not a malicious activity",
"classificationReason": "IncorrectAlertLogic",
"status": "Closed"
}
}
Observações
Tenha em mente as seguintes limitações e comportamentos para incidentes criados manualmente:
Os incidentes criados manualmente não contêm quaisquer entidades ou alertas. Por conseguinte, o separador Alertas na página do incidente permanecerá vazio até relacionar os alertas existentes com o incidente.
O separador Entidades também permanecerá vazio, uma vez que a adição de entidades diretamente a incidentes criados manualmente não é atualmente suportada. (Se você relacionar um alerta a este incidente, as entidades do alerta aparecerão no incidente.)
Os incidentes criados manualmente também não exibirão nenhum nome do produto na fila.
A fila de incidentes é filtrada por predefinição para apresentar apenas incidentes com um status de "Novo" ou "Ativo". Se criar um incidente com uma status de "Fechado", este não aparecerá na fila até alterar o filtro de status para mostrar também incidentes fechados.
Próximas etapas
Para saber mais, confira: