Personalize atividades na linha do tempo da página de entidade

Importante

Visão geral das atividades personalizadas na linha do tempo

O Microsoft Sentinel acompanha e apresenta atividades em linhas do tempo de entidade logo de fábrica. Você também pode criar atividades personalizadas e fazê-las aparecer na linha do tempo. Atividades personalizadas são baseadas em consultas de dados de entidades de qualquer fonte de dados conectada. Os exemplos seguintes mostram como pode utilizar esta capacidade:

  • Adicione novas atividades à linha do tempo da entidade modificando os modelos de atividades prontos para uso existentes.

  • Adicione novas atividades a partir de registos personalizados. Por exemplo, a partir de um registo físico de controlo de acesso, pode adicionar as atividades de entrada e saída de um utilizador para uma área restrita específica (por exemplo, uma sala de servidores) ao linha do tempo do utilizador.

Abrir a página de personalização da atividade

Para abrir a página de personalização da atividade, escolha a guia que corresponde ao portal que você está usando:

  • Se você usa o Microsoft Sentinel no portal do Azure, selecione a guia Azure portal abaixo.
  • Se você usa o portal do Microsoft Defender, selecione a guia Portal do Microsoft Defender.

Siga estas etapas no portal Azure para abrir a página de personalização da atividade:

  1. No menu de navegação Microsoft Sentinel, selecione Comportamento da entidade.

  2. Na página Comportamento da entidade , selecione Personalizar página de entidade (Pré-visualização) na parte superior do ecrã.

    Página de comportamento da entidade

Na página Personalizar atividades do Sentinel, você verá uma lista de todas as atividades que criou na guia Minhas atividades. Na guia Modelos de atividade, você verá a coleção de atividades prontas para uso oferecidas pelos pesquisadores de segurança da Microsoft. Estas são as atividades que já são rastreadas e exibidas nas linhas do tempo nas páginas da sua entidade.

  • Desde que não tenha criado atividades definidas pelo utilizador, as suas páginas de entidade apresentarão todas as atividades listadas no separador Modelos de atividade .

  • Depois de criar ou personalizar uma atividade, as suas páginas de entidade apresentarão apenas essas atividades, que aparecem no separador As minhas atividades .

  • Se você quiser continuar vendo as atividades prontas para uso nas páginas de entidade, você deverá criar uma atividade para cada modelo que deseja que seja acompanhado e exibido. Siga as instruções em Criar uma atividade de um modelo.

Criar uma atividade a partir de um modelo

Use as etapas a seguir para criar uma atividade personalizada a partir de um modelo pronto para uso existente.

  1. Selecione o separador Modelos de atividade para ver as várias atividades disponíveis por predefinição. Pode filtrar a lista por tipo de entidade, bem como por origem de dados. Se selecionar uma atividade da lista, serão apresentadas as seguintes informações no painel de detalhes:

    • Uma descrição da atividade

    • A origem de dados que fornece os eventos que compõem a atividade

    • Os identificadores utilizados para identificar a entidade nos dados não processados

    • A consulta que resulta na deteção desta atividade

  2. Selecione Criar atividade na parte inferior do painel de detalhes para iniciar o assistente de criação de atividade.

    Captura de ecrã da lista de modelos de atividade no portal do Azure.

  3. O Assistente de atividade – criar nova atividade a partir do modelo será aberto, com os respetivos campos já preenchidos a partir do modelo. Você pode fazer as alterações que quiser nas abasde configuração Geral e Atividade, ou deixar as configurações pré-preenchidas inalteradas para continuar visualizando a atividade pronta para usar.

  4. Quando estiver satisfeito, selecione a guia Revisar e criar. Quando vir a mensagem Validação aprovada, clique no botão Criar na parte inferior.

Criar uma atividade do zero

Na parte superior da página de atividades, clique em Adicionar atividade para iniciar o assistente de criação de atividade.

O Assistente de atividade – Criar nova atividade será aberto, com os respetivos campos em branco.

Definir configurações gerais de atividade

Na guia Geral , forneça os metadados básicos para a atividade.

  1. Introduza um nome para a sua atividade (por exemplo: "utilizador adicionado ao grupo").

  2. Introduza uma descrição da atividade (exemplo: "alteração da associação a grupos de utilizadores com base no ID de evento do Windows 4728").

  3. Selecione o tipo de entidade (utilizador ou anfitrião) que esta consulta irá controlar.

  4. Pode filtrar por parâmetros adicionais para ajudar a refinar a consulta e otimizar o respetivo desempenho. Por exemplo, pode filtrar por utilizadores do Active Directory ao selecionar o parâmetro IsDomainJoined e definir o valor como Verdadeiro.

  5. Pode selecionar o status inicial da atividade como Ativado ou Desativado.

  6. Selecione Seguinte: Configuração da atividade para avançar para o separador seguinte.

    Captura de ecrã – Criar uma nova atividade

Configurar as definições de consulta de atividade e de exibição

Escrever a consulta de atividade

Na guia Configuração de atividade , escreva ou cole a consulta KQL que será usada para detectar a atividade da entidade escolhida e determinar como ela será representada na linha do tempo.

Importante

Recomendamos que a consulta utilize um analisador do Modelo de Informação de Segurança Avançada (ASIM) e não uma tabela incorporada. Isto garante que a consulta suportará qualquer origem de dados relevante atual ou futura em vez de uma única origem de dados.

Para correlacionar eventos e detectar a atividade personalizada, a consulta KQL requer vários parâmetros que dependem do tipo de entidade. Esses parâmetros são os identificadores da entidade.

Use um identificador forte para mapeamento um a um entre os resultados da consulta e a entidade. Um identificador fraco pode gerar resultados imprecisos. Saiba mais sobre entidades e identificadores fortes vs. fracos.

A tabela seguinte fornece informações sobre os identificadores das entidades.

Identificadores fortes para entidades de conta e host

É necessário, pelo menos, um identificador numa consulta.

Entidade Identificador Descrição
Account Account_Sid O SID local da conta no Active Directory
Account_AadUserId A ID do objeto do usuário no Microsoft Entra ID.
Nome_da_Conta + Domínio_NT_da_Conta Semelhante a SamAccountName (exemplo: Contoso\Joe)
Account_Name + Account_UPNSuffix Semelhante a UserPrincipalName (exemplo: Joe@Contoso.com)
Host Host_HostName + Host_NTDomain semelhante ao nome de domínio completamente qualificado (FQDN)
Host_HostName + Host_DnsDomain semelhante ao nome de domínio completamente qualificado (FQDN)
Host_NetBiosName + Host_NTDomain semelhante ao nome de domínio completamente qualificado (FQDN)
Host_NetBiosName + Host_DnsDomain semelhante ao nome de domínio completamente qualificado (FQDN)
Host_AzureID a ID do objeto Microsoft Entra do host no Microsoft Entra ID (se o domínio do Microsoft Entra ingressado)
Host_OMSAgentID a ID do agente do OMS do agente instalado em um host específico (exclusivo por host)

Com base no tipo de entidade que você selecionou na aba Geral , você verá os identificadores disponíveis. Selecione um identificador para colar na consulta na localização do cursor.

Observação

  • A consulta pode conter até 10 campos, pelo que tem de projetar os campos pretendidos.

  • Os campos projetados têm de incluir o campo TimeGenerated para colocar a atividade detetada no linha do tempo da entidade.

SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName

Captura de ecrã – introduza uma consulta para detetar a atividade

Apresentar a atividade no linha do tempo

Por uma questão de conveniência, poderá querer determinar como a atividade é apresentada no linha do tempo ao adicionar parâmetros dinâmicos à saída da atividade.

Microsoft Sentinel fornece parâmetros incorporados para utilizar e também pode utilizar outros com base nos campos que projetou na consulta.

Utilize o seguinte formato para os parâmetros: {{ParameterName}}

Depois de a consulta de atividade passar na validação e apresentar a ligação Ver resultados da consulta abaixo da janela de consulta, poderá expandir a secção Valores disponíveis para ver os parâmetros disponíveis para utilizar ao criar um título de atividade dinâmica.

Selecione o ícone Copiar junto a um parâmetro específico para copiar esse parâmetro para a área de transferência para que possa colá-lo no campo Título da atividade acima.

Adicione qualquer um dos seguintes parâmetros à consulta:

  • Qualquer campo que tenha projetado na consulta.

  • Identificadores de entidades de quaisquer entidades mencionadas na consulta.

  • StartTimeUTC, para adicionar a hora de início da atividade, na hora UTC.

  • EndTimeUTC, para adicionar a hora de fim da atividade, na hora UTC.

  • Count, para resumir várias saídas de consulta KQL numa única saída.

    O count parâmetro adiciona o seguinte comando à consulta em segundo plano, mesmo que não seja apresentado na totalidade no editor:

    Summarize count() by <each parameter you’ve projected in the activity>
    

    Então, quando você usa o filtro Tamanho do bucket nas páginas da entidade, o comando a seguir também é adicionado à consulta executada em segundo plano:

    Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
    

O exemplo a seguir mostra um título de atividade que usa parâmetros dinâmicos:

Captura de ecrã – veja os valores disponíveis para o título da sua atividade

Quando estiver satisfeito com sua consulta e o título da atividade, selecione Avançar: Revisar.

Confira mais informações sobre os operadores E funções KQL usados nos exemplos de consulta de atividade, na documentação do Kusto:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).

Outros recursos:

Examinar as configurações e criar a atividade

Use a guia Examinar e criar para validar sua configuração e finalizar a atividade.

  1. Verifique todas as informações de configuração da sua atividade personalizada.

  2. Quando a mensagem Validação aprovada for exibida, clique em Criar para criar a atividade. Pode editá-lo ou alterá-lo mais tarde no separador As Minhas Atividades .

Gerir as suas atividades

Gerencie suas atividades personalizadas na guia Minhas atividades. Clique nas reticências (...) no final da linha de uma atividade para:

  • Edite a atividade.
  • Duplique a atividade para criar uma nova, ligeiramente diferente.
  • Elimine a atividade.
  • Desative a atividade (sem a eliminar).

Ver atividades numa página de entidade

Sempre que você acessar a página de uma entidade, todas as consultas de atividade habilitadas para essa entidade serão executadas, fornecendo informações em tempo real na linha do tempo da entidade. Verá as atividades no linha do tempo, juntamente com alertas e marcadores.

Pode utilizar o filtro de conteúdo da Linha Cronológica para apresentar apenas atividades (ou qualquer combinação de atividades, alertas e marcadores).

Também pode utilizar o filtro Atividades para apresentar ou ocultar atividades específicas.

Próximas etapas

Para saber mais sobre entidades e atividades de linha do tempo personalizadas, confira os seguintes artigos: