Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo demonstra como adicionar indicadores de um arquivo CSV ou objetos STIX de um arquivo JSON à inteligência contra ameaças do Microsoft Sentinel. Uma vez que a partilha de informações sobre ameaças continua a ocorrer entre e-mails e outros canais informais durante uma investigação em curso, a capacidade de importar essas informações rapidamente para Microsoft Sentinel é importante transmitir ameaças emergentes à sua equipa. Os objetos importados de inteligência de ameaças ficam então disponíveis para alimentar outras análises, como a produção de alertas de segurança, incidentes e respostas automatizadas.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.
Pré-requisitos
Tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel para armazenar as informações sobre ameaças.
Selecionar um modelo de importação para as informações sobre ameaças
Adicione vários objetos de informações sobre ameaças com um ficheiro CSV ou JSON especialmente concebido. Baixe os modelos de arquivo para se familiarizar com os campos e como eles correspondem aos dados que você tem. Reveja os campos necessários para cada tipo de modelo para validar os seus dados antes de os importar.
Para Microsoft Sentinel no portal do Azure, em Gestão de ameaças, selecione Informações sobre ameaças.
Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gerenciamento de ameaças>Inteligência contra ameaças.
Selecione Importar>Importação com um ficheiro.
No menu pendente Formato de ficheiro , selecione CSV ou JSON.
Observação
O modelo CSV só suporta indicadores. O modelo JSON suporta indicadores e outros objetos STIX, como atores de ameaças, padrões de ataque, identidades e relações. Para obter mais informações sobre como criar objetos STIX suportados no JSON, veja Upload API reference (Referência da API de Carregamento).
Depois de escolher um modelo de carregamento em massa, selecione a ligação Transferir modelo .
Considere agrupar sua inteligência contra ameaças por origem porque cada upload de arquivo requer uma origem.
Os templates CSV e JSON fornecem todos os campos necessários para criar um único indicador válido, incluindo campos obrigatórios e parâmetros de validação. Replice a estrutura do campo template para preencher mais indicadores em um único arquivo, ou adicione objetos STIX ao arquivo JSON. Para obter mais informações sobre os modelos, veja Compreender os modelos de importação.
Carregar o ficheiro de informações sobre ameaças
Carregue seu arquivo CSV ou JSON preparado e forneça os detalhes de origem para a importação.
Altere o nome do arquivo de modelo padrão, mas mantenha a extensão de arquivo como .csv ou .json. Quando cria um nome de ficheiro exclusivo, é mais fácil monitorizar as suas importações a partir do painel Gerir importações de ficheiros .
Arraste o arquivo de inteligência contra ameaças em massa para a seção Carregar um arquivo, ou procure o arquivo usando o link.
Introduza uma origem para as informações sobre ameaças na caixa de texto Origem . O valor de origem é carimbado em todos os indicadores incluídos nesse arquivo. Veja esta propriedade como o
SourceSystemcampo. O valor de origem também é exibido no painel Gerenciar importações de arquivo . Para obter mais informações, veja Trabalhar com indicadores de ameaças.Escolha como pretende Microsoft Sentinel processar entradas inválidas ao selecionar um dos botões na parte inferior do painel Importar com um ficheiro:
- Importe apenas as entradas válidas e deixe de lado todas as entradas inválidas do ficheiro.
- Não importe entradas se um único objeto no ficheiro for inválido.
Selecione Importar.
Gerir importações de ficheiros
Monitorize as importações e veja os relatórios de erros de importações parcialmente importadas ou falhadas.
Selecione Import>Gerenciar importações de arquivos.
Reveja o status de ficheiros importados e o número de entradas inválidas. A contagem de entradas válida é atualizada depois de o ficheiro ser processado. Aguarde até que a importação seja concluída para obter a contagem atualizada de entradas válidas.
Veja e ordene as importações ao selecionar Origem, o ficheiro de informações sobre ameaças Nome, o número Importado, o Número total de entradas em cada ficheiro ou a Data de criação .
Selecione a pré-visualização do ficheiro de erro ou transfira o ficheiro de erro que contém os erros sobre entradas inválidas.
Microsoft Sentinel mantém a status da importação de ficheiros durante 30 dias. O ficheiro real e o ficheiro de erro associado são mantidos no sistema durante 24 horas. Após 24 horas, o ficheiro e o ficheiro de erro são eliminados, mas todos os indicadores ingeridos continuam a aparecer nas informações sobre ameaças.
Compreender os modelos de importação
Revise os modelos CSV e JSON para garantir que sua inteligência de ameaças seja importada com sucesso. Certifique-se de consultar as instruções no arquivo de templates CSV ou JSON e as orientações suplementares nas seções de estrutura de template CSV e estrutura de template JSON .
Estrutura do modelo CSV
Use as opções do modelo CSV para escolher a estrutura correta para seus dados indicadores.
No menu suspenso Tipo de indicador, selecione CSV. Em seguida, escolha entre as opções Indicadores de ficheiro ou Todos os outros tipos de indicador .
O modelo CSV precisa de múltiplas colunas para acomodar o tipo de indicador de ficheiro, uma vez que os indicadores de ficheiro podem ter vários tipos de hash, como MD5 e SHA256. Todos os outros tipos de indicadores, como endereços IP, requerem apenas o tipo observável e o valor observável.
Os cabeçalhos de coluna do modelo CSV Todos os outros tipos de indicador incluem campos como
threatTypes, único ou múltiplotags,confidenceetlpLevel. O campotlpLeveldefine o nível do Traffic Light Protocol (TLP), que é uma designação de sensibilidade para ajudar na tomada de decisões sobre o compartilhamento de inteligência de ameaças.Apenas os
validFromcampos ,observableTypeeobservableValuesão necessários.Elimine toda a primeira linha do modelo para remover os comentários antes do carregamento.
O tamanho máximo de ficheiro para uma importação de ficheiro CSV é de 50 MB.
O exemplo a seguir de CSV mostra como formatar um indicador de nome de domínio para importação em massa usando o esquema modelo CSV:
threatTypes,tags,name,description,confidence,revoked,validFrom,validUntil,tlpLevel,severity,observableType,observableValue
Phishing,"demo, csv",MDTI article - Franken-Phish domainname,Entity appears in MDTI article Franken-phish,100,,2022-07-18T12:00:00.000Z,,white,5,domain-name,1776769042.tailspintoys.com
Estrutura do modelo JSON
O template JSON utiliza uma única estrutura STIX 2.1 para todos os tipos de objetos suportados. Revise os seguintes detalhes ao preparar seu arquivo JSON.
Existe apenas um modelo JSON para todos os tipos de objetos STIX. O modelo JSON baseia-se no formato STIX 2.1.
O
typeelemento suportaindicator,attack-pattern,identity,threat-actorerelationship.Para indicadores, o
patternelemento suporta tipos de indicador defile,ipv4-addr,ipv6-addr,domain-name,url,user-account,email-addrewindows-registry-key.Remova os comentários do modelo antes de carregar.
Feche o último objeto no array usando
}sem vírgula.O tamanho máximo de ficheiro para uma importação de ficheiro JSON é de 250 MB.
O exemplo JSON a seguir mostra como definir um ipv4-addr indicador e um attack-pattern objeto para importação em massa usando o formato STIX 2.1:
[
{
"type": "indicator",
"id": "indicator--dbc48d87-b5e9-4380-85ae-e1184abf5ff4",
"spec_version": "2.1",
"pattern": "[ipv4-addr:value = '198.168.100.5']",
"pattern_type": "stix",
"created": "2022-07-27T12:00:00.000Z",
"modified": "2022-07-27T12:00:00.000Z",
"valid_from": "2016-07-20T12:00:00.000Z",
"name": "Sample IPv4 indicator",
"description": "This indicator implements an observation expression.",
"indicator_types": [
"anonymization",
"malicious-activity"
],
"kill_chain_phases": [
{
"kill_chain_name": "mandiant-attack-lifecycle-model",
"phase_name": "establish-foothold"
}
],
"labels": ["proxy","demo"],
"confidence": "95",
"lang": "",
"external_references": [],
"object_marking_refs": [],
"granular_markings": []
},
{
"type": "attack-pattern",
"spec_version": "2.1",
"id": "attack-pattern--fb6aa549-c94a-4e45-b4fd-7e32602dad85",
"created": "2015-05-15T09:12:16.432Z",
"modified": "2015-05-20T09:12:16.432Z",
"created_by_ref": "identity--f431f809-377b-45e0-aa1c-6a4751cae5ff",
"revoked": false,
"labels": [
"heartbleed",
"has-logo"
],
"confidence": 55,
"lang": "en",
"object_marking_refs": [
"marking-definition--34098fce-860f-48ae-8e50-ebd3cc5e41da"
],
"granular_markings": [
{
"marking_ref": "marking-definition--089a6ecb-cc15-43cc-9494-767639779123",
"selectors": [
"description",
"labels"
],
"lang": "en"
}
],
"extensions": {
"extension-definition--d83fce45-ef58-4c6c-a3f4-1fbc32e98c6e": {
"extension_type": "property-extension",
"rank": 5,
"toxicity": 8
}
},
"external_references": [
{
"source_name": "capec",
"description": "spear phishing",
"external_id": "CAPEC-163"
}
],
"name": "Attack Pattern 2.1",
"description": "menuPass appears to favor spear phishing to deliver payloads to the intended targets. While the attackers behind menuPass have used other RATs in their campaign, it appears that they use PIVY as their primary persistence mechanism.",
"kill_chain_phases": [
{
"kill_chain_name": "mandiant-attack-lifecycle-model",
"phase_name": "initial-compromise"
}
],
"aliases": [
"alias_1",
"alias_2"
]
}
]
Conteúdo relacionado
Neste artigo, aprendeu a reforçar manualmente as suas informações sobre ameaças ao importar indicadores e outros objetos STIX recolhidos em ficheiros simples. Para saber mais sobre como as informações sobre ameaças suportam outras análises no Microsoft Sentinel, veja os seguintes artigos: