Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os dados de ativos na cibersegurança referem-se às entidades físicas e digitais de uma organização, como computadores, identidades, software, serviços cloud e redes. Mostra o que existe para que saiba o que tem de ser protegido. O data lake do Microsoft Sentinel adiciona um valor poderoso ao armazenar estes dados de recursos de uma forma dimensionável e económica que suporta a retenção de longo prazo, a análise avançada e a deteção de ameaças orientadas por IA. Com visibilidade unificada em todos os sistemas e gestão de dados flexível, o Sentinel Lake ajuda as equipas de segurança a compreender o seu ambiente, a detetar atividades invulgares e a responder a ameaças.
Como é que a ingestão de dados de recursos está ativada no Sentinel data lake?
Quando você integra ao Sentinel lake, os dados de ativos são ingeridos automaticamente se você tiver permissões apropriadas. Para obter mais informações, veja Permissões necessárias para origens de recursos.
Se não tiver permissões suficientes, as tabelas de recursos são criadas, mas não são ingeridos dados. Ative manualmente a ingestão de dados de ativos da seguinte forma:
- Aceda à área de trabalho Microsoft Sentinel no portal do Azure.
- Navegue para a página Conectores de dados .
- Localize o conector de origem de dados do recurso relevante.
- Selecione o conector e siga as instruções para ativar a ingestão.
Os dados dos ativos são incorporados apenas à camada de data lake do Microsoft Sentinel. Após a integração, os dados do ativo podem levar até 24 horas para chegar ao lago.
Por padrão, os dados do ativo são retidos por 30 dias. A retenção pode ser expandida até 12 anos. Para obter mais informações sobre como gerir a retenção de tabelas, veja a documentação de Gestão de Tabelas.
Considerações de faturação
Os clientes incorrem em custos por ingestão de dados de ativos.
Os clientes incorrem em custos de retenção de dados de ativos.
Os instantâneos de dados de ativos são tirados uma vez a cada 24 horas.
Como a ingestão de dados de ativos é ativada por padrão ao ingressar no data lake do Sentinel, é importante compreender a função fundamental dos conectores de dados de ativos do Sentinel, que facilitam a ingestão de dados de ativos. Estes conectores de dados são responsáveis por trazer dados relacionados com recursos para Sentinel data lake e são agrupados nos respetivos pacotes Sentinel Solution. Pode detetar e gerir estas soluções através do Hub de Conteúdos.
Permissões necessárias para origens de recursos
A tabela seguinte descreve as várias origens de dados de recursos e os respetivos conectores de dados:
| Fonte de Dados | Tabelas | Permissão | Solução de Conector de Dados |
|---|---|---|---|
| ARG (Azure Resource Graph) |
ARGResources ARGResourceContainers ARGAuthorizationResources |
Proprietário da Subscrição | Azure Resource Graph |
| Microsoft Entra ID |
EntraApplications EntraGroupMemberships EntraGroups EntraMembers EntraOrganizations EntraServicePrincipals EntraUsers |
Nenhum | Ativo do Microsoft Entra ID |
Observação
Determinados conectores de dados, incluindo, entre outros, os conectores de ativos, contribuem para a construção de gráficos de risco de dados no Purview. Se estes gráficos estiverem ativos, desativar os conectores associados interrompe a geração. As descrições dos conectores indicam se estão envolvidas na criação de gráficos de risco de dados.
Expandir a cobertura do conector do Azure Resource Graph
O conector Azure Resource Graph ingere apenas os recursos Azure que podem ser lidos pela respetiva identidade gerida. Ao habilitar o conector, sua identidade gerenciada recebe a função Leitor apenas nas assinaturas em que você tem a função Proprietário. A maioria dos usuários não tem acesso Proprietário em todas as assinaturas do locatário, portanto o conector geralmente ingere apenas uma visão parcial do seu ambiente do Azure, o que limita a cobertura.
Para expandir a cobertura após a ativação do conector, um utilizador com permissões de nível superior tem de atribuir a função Leitor à identidade gerida do conector. Este usuário deve ter privilégios de raiz de locatário, ser um Administrador Global com acesso elevado ao nível do inquilino ou ter permissões de Administrador de Acesso de Utilizador ou Proprietário num âmbito mais elevado. O usuário tem de encontrar a identidade gerida associada ao conector no portal do Azure e atribuir a função Leitor no âmbito mais amplo que pretende ingerir. Por exemplo, atribuir no nível do grupo de gerenciamento raiz do locatário permite que o conector leia recursos em todas as assinaturas do locatário, enquanto atribuir a um grupo de gerenciamento específico ou ao nível de uma assinatura limita o escopo de acordo.
Siga estes passos para atribuir a função Leitor à identidade gerida do conector Azure Resource Graph:
No portal do Azure, localize a identidade gerida que o conector criou. O nome da identidade é
msg-resources-seguido por um ID alfanumérico que depende da versão, por exemplomsg-resources-b05e.Selecione um âmbito que abranja os recursos que pretende ingerir:
- Grupo de gerenciamento raiz do locatário para abranger todas as assinaturas no locatário.
- Um grupo de gestão específico para abranger um subconjunto de subscrições.
- Uma ou mais subscrições individuais.
Selecione Controlo de acesso (IAM).
Selecione + Adicionar>atribuição de função.
Atribua a função Leitor à identidade gerenciada do conector. Para obter orientações passo a passo, consulte Atribuir funções do Azure usando o portal do Azure e, ao atribuir na raiz do locatário, Elevar o acesso para gerenciar todas as assinaturas do Azure e os grupos de gerenciamento.
Após a propagação da atribuição, o ciclo de ingestão seguinte recolhe os recursos adicionais. Pode demorar até 24 horas para que os novos dados apareçam no lago.
Pré-requisitos
Para gerir os conectores de dados de recursos, tem de cumprir os seguintes pré-requisitos:
- Certifique-se de que tem o acesso e as permissões necessários para Microsoft Sentinel, conforme especificado na coluna Permissões da tabela anterior.
- Procure a solução relevante que contém o conector de dados no Hub de Conteúdos. O Hub de Conteúdos pode ser encontrado no menu Microsoft SentinelGerenciamento de Conteúdo>Hub de Conteúdos. Instale a solução se ainda não estiver instalada.
Configurar e Gerir
Aceda à página do conector de uma das seguintes formas:
A partir da solução instalada:
- Selecione Gerir
- Selecione o conector e, em seguida, Abra a página do conector
Na galeria de conectores:
- A galeria de conectores pode ser encontrada no menu Microsoft SentinelConfiguração>Conectores de dados
Para editar o período de retenção da tabela, selecione nos três pontos (...) à direita do nome da tabela na grelha de gestão de tabelas. Selecione um período de retenção até 12 anos. Quando o conector de dados de ativos mostrar o status Conectado, o texto do botão de alternância será exibido como Desconectar. Isto indica que a ingestão está ativada. Para desativar a ingestão, selecione o botão Desconectar. Depois de desconectado, o status do conector mostra Desconectado e o texto do botão alterna para Conectar.
Utilizar dados de recursos para melhorar os dados de atividade
Os dados de recursos adicionam informações e contexto valiosos que podem não ser evidentes apenas nos registos de atividades.
Por exemplo, ao investigar logons arriscados na tabela SigninLogs, é possível aprimorar a análise fazendo uma junção com a tabela EntraUsers para incluir atributos específicos do usuário, como departamento e data de contratação. Este contexto adicional ajuda as equipas de segurança a compreender melhor o comportamento dos utilizadores e a avaliar potenciais ameaças de forma mais precisa.
SigninLogs
| where IsRisky == true
| join kind=leftouter (
EntraUsers
| summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate
Executar consultas KQL em dados de recursos
Para executar consultas KQL em dados de recursos no Sentinel data lake, certifique-se de que está a consultar no âmbito correto da área de trabalho. Siga estas etapas:
Navegue até o menuMicrosoft SentinelExploração do Data Lake>Consultas KQL
Selecione o botão Área de trabalho selecionada .
Certifique-se de que a área de trabalho Tabelas do sistema está selecionada.
As tabelas de dados de ativos são apresentadas na categoria Asset:
Próximas etapas
- Veja a documentação de Gerenciamento de Tabelas para obter detalhes sobre as opções de hierarquização de dados e as configurações de retenção.
- Veja como os dados de recursos melhoram os gráficos de Risco de Dados do Purview.
- Como consultar Sentinel data lake