Implementar Microsoft Sentinel lado a lado num SIEM existente

A sua equipa do centro de operações de segurança (SOC) utiliza soluções centralizadas de gestão de informações e eventos de segurança (SIEM) e orquestração de segurança, automatização e resposta (SOAR) para proteger o património digital cada vez mais descentralizado.

Este artigo descreve a abordagem e os métodos a considerar ao implementar Microsoft Sentinel numa configuração lado a lado juntamente com o SIEM existente.

Abordagem lado a lado

Utilize uma arquitetura lado a lado como uma fase transitória de curto prazo que conduz a um SIEM alojado na cloud ou como um modelo operacional de médio a longo prazo, consoante as necessidades siEM da sua organização.

Por exemplo, embora a arquitetura recomendada seja utilizar uma arquitetura lado a lado o suficiente para concluir uma migração para Microsoft Sentinel, a sua organização poderá querer manter a configuração lado a lado durante mais tempo, como, por exemplo, se não estiver pronto para se afastar do SIEM legado. Normalmente, as organizações que utilizam uma configuração lado a lado a longo prazo utilizam Microsoft Sentinel para analisar apenas os dados da cloud. Muitas organizações evitam a execução de várias soluções de análise no local devido ao custo e à complexidade.

Microsoft Sentinel oferece preços conforme o uso e infraestrutura flexível, dando às equipes de SOC tempo para se adaptar à mudança. Implemente e teste os seus conteúdos a um ritmo que funcione melhor para a sua organização e saiba como migrar totalmente para Microsoft Sentinel.

Considere os prós e contras para cada abordagem ao decidir qual utilizar.

Abordagem a curto prazo

A tabela seguinte descreve os prós e os contras da utilização de uma arquitetura lado a lado durante um período de tempo relativamente curto.

Vantagens Desvantagens
• Dá tempo à equipa do SOC para se adaptar a novos processos à medida que implementa cargas de trabalho e análise.

• Obtém uma correlação profunda entre todas as fontes de dados para cenários de busca.

• Elimina a necessidade de fazer análises entre SIEMs, criar regras de encaminhamento e encerrar investigações em dois lugares.

• Permite que sua equipe de SOC desative rapidamente soluções SIEM legadas, eliminando custos de infraestrutura e licenciamento.
• Pode exigir uma curva de aprendizagem acentuada para os funcionários do SOC.

Abordagem a médio e longo prazo

A tabela seguinte descreve os prós e contras da utilização de uma arquitetura lado a lado durante um período de tempo relativamente médio ou mais longo.

Vantagens Desvantagens
• Permite-lhe utilizar os principais benefícios Microsoft Sentinel, como as capacidades de IA, ML e investigação, sem se afastar completamente do SIEM legado.

• Poupa dinheiro em comparação com o SIEM legado ao analisar dados da cloud ou da Microsoft no Microsoft Sentinel.
• Aumenta a complexidade ao separar a análise entre diferentes bases de dados.

• Separa o gerenciamento de casos e as investigações de incidentes que abrangem vários ambientes.

• Incorre em maiores custos de pessoal e infra-estruturas.

• Requer que os funcionários do SOC sejam conhecedores de duas soluções SIEM diferentes.

Método de comparação lado a lado

Determine como irá configurar e utilizar Microsoft Sentinel lado a lado com o SIEM legado.

Envie alertas ou indicadores de atividade anômala do seu SIEM legado para o Microsoft Sentinel.

  • Ingerir e analisar dados da cloud no Microsoft Sentinel
  • Utilize o SIEM legado para analisar dados no local e gerar alertas.
  • Reencaminhe os alertas do SIEM no local para Microsoft Sentinel para estabelecer uma única interface.

Por exemplo, reencaminhe alertas com Logstash, APIs ou Syslog e armazene-os no formato JSON na área de trabalho Microsoft Sentinel Log Analytics.

Ao enviar alertas do SIEM legado para Microsoft Sentinel, a sua equipa pode correlacionar e investigar esses alertas no Microsoft Sentinel. A equipa ainda pode aceder ao SIEM legado para uma investigação mais aprofundada, se necessário. Enquanto isso, você pode continuar implantando fontes de dados ao longo de um período de transição estendido.

Este método de implementação lado a lado recomendado fornece-lhe o valor total de Microsoft Sentinel e a capacidade de implementar origens de dados ao ritmo adequado para a sua organização. Esta abordagem evita a duplicação dos custos de armazenamento e ingestão de dados enquanto você migra suas fontes de dados.

Para saber mais, confira:

Se quiser migrar completamente para Microsoft Sentinel, veja o guia de migração completo.

Método 2: Enviar alertas e incidentes enriquecidos do Microsoft Sentinel para um SIEM legado

Analise alguns dados no Microsoft Sentinel, como os dados da cloud, e, em seguida, envie os alertas gerados para um SIEM legado. Use o SIEM legado como sua interface única para fazer a correlação cruzada com os alertas gerados pelo Microsoft Sentinel. Ainda pode utilizar Microsoft Sentinel para uma investigação mais aprofundada dos alertas gerados pelo Microsoft Sentinel.

Esta configuração é rentável, uma vez que pode mover a análise de dados da cloud para Microsoft Sentinel sem duplicar custos ou pagar dados duas vezes. Ainda tem a liberdade de migrar ao seu próprio ritmo. À medida que continua a transferir origens de dados e deteções para Microsoft Sentinel, torna-se mais fácil migrar para Microsoft Sentinel como a interface primária. No entanto, simplesmente encaminhar incidentes enriquecidos para um SIEM legado limita o valor extraído dos recursos de investigação, caça a ameaças e automação do Microsoft Sentinel.

Para saber mais, confira:

Outros métodos

A tabela seguinte descreve as configurações lado a lado que não são recomendadas, com detalhes sobre o motivo:

Método Descrição
Enviar logs do Microsoft Sentinel para seu SIEM legado Com este método, você continuará enfrentando os desafios de custo e escalabilidade do seu SIEM local.

Você pagará pela ingestão de dados no Microsoft Sentinel, juntamente com os custos de armazenamento no seu SIEM legado, e não poderá aproveitar as detecções, análises, recursos de SIEM e SOAR, Análise de Comportamento de Entidades de Usuário (UEBA), IA nem os recursos de investigação e automação do Microsoft Sentinel.
Enviar registos de um SIEM legado para Microsoft Sentinel Embora este método lhe forneça todas as funcionalidades de Microsoft Sentinel, a sua organização ainda paga por duas origens de ingestão de dados diferentes. Além de adicionar complexidade arquitectónica, este modelo pode resultar em custos mais elevados.
Utilize Microsoft Sentinel e o SIEM legado como duas soluções totalmente separadas Pode utilizar Microsoft Sentinel para analisar algumas origens de dados, como os dados da cloud, e continuar a utilizar o SIEM no local para outras origens. Esta configuração permite limites claros para quando utilizar cada solução e evita a duplicação de custos.

No entanto, a correlação cruzada torna-se difícil e não pode diagnosticar totalmente os ataques que atravessam ambos os conjuntos de origens de dados. No panorama atual, onde as ameaças se movem frequentemente lateralmente por uma organização, tais lacunas de visibilidade podem representar riscos de segurança significativos.

Simplificar processos com a automatização

Utilize fluxos de trabalho automatizados para agrupar e priorizar alertas num incidente comum e modificar a sua prioridade.

Para saber mais, confira:

Explore os recursos Microsoft Sentinel da Microsoft para expandir as suas competências e tirar o máximo partido das Microsoft Sentinel.

Considere aumentar a proteção contra ameaças ao utilizar Microsoft Sentinel juntamente com Microsoft Defender XDR e Microsoft Defender para a Cloud paraproteção contra ameaças integrada. Tire partido da amplitude de visibilidade que Microsoft Sentinel proporciona, enquanto mergulha mais profundamente na análise detalhada das ameaças.

Para saber mais, confira: