Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Converta dashboards da sua solução existente de gerenciamento de informações e eventos de segurança (SIEM) em uma pasta de trabalho do Azure para o Microsoft Sentinel. As Pastas de trabalho do Azure oferecem flexibilidade para criar painéis personalizados para o Microsoft Sentinel. Este artigo descreve como revisar, planejar e converter seus dashboards atuais em Pastas de Trabalho do Azure.
Revisar painéis em seu SIEM atual
Considere os seguintes passos ao estruturar a migração.
- Analise dashboards: Reúna informações sobre seus dashboards, incluindo design, parâmetros, fontes de dados e outros detalhes. Identifique a finalidade ou utilização de cada dashboard.
- Seja seletivo: Não migre todos os dashboards sem consideração. Concentre-se nos dashboards críticos e utilizados regularmente.
- Considere permissões: Considere quem são os usuários-alvo dos livros de exercícios. Azure Workbooks usam o controle de acesso baseado em funções do Azure (Azure RBAC). Para obter mais informações, consulte Avaliar o controle no Azure Workbooks. Para criar dashboards fora Azure, por exemplo, para executivos empresariais sem acesso Azure, utilize uma ferramenta de relatórios como o Power BI.
Prepare-se para a conversão do painel
Depois de analisar seus dashboards, conclua as seguintes tarefas para se preparar para a migração dos dashboards:
Reveja todas as visualizações em cada dashboard. Os dashboards no seu SIEM atual podem conter vários gráficos ou painéis. É fundamental revisar o conteúdo dos dashboards pré-selecionados para eliminar quaisquer visualizações ou dados indesejados.
Capture o design do dashboard e a interatividade.
Identifique quaisquer elementos de estrutura que sejam importantes para os seus utilizadores. Por exemplo, o layout do painel, a disposição dos gráficos, ou até mesmo o tamanho ou cor da fonte dos gráficos.
Capture qualquer interatividade, como drilldown, filtragem e outras, que você precise transferir para as pastas de trabalho do Azure.
Identifique os parâmetros necessários ou as entradas de utilizador. Na maioria dos casos, tem de definir parâmetros para os utilizadores efetuar a pesquisa, filtragem ou âmbito dos resultados (por exemplo, intervalo de datas, nome da conta e outros). Por conseguinte, é crucial capturar os detalhes em torno dos parâmetros. Seguem-se alguns dos principais requisitos de parâmetros a recolher:
- O tipo de parâmetro para os usuários realizarem a seleção ou entrada; Por exemplo, intervalo de datas, mensagem de texto ou outros.
- Como os parâmetros são representados, como lista suspensa, caixa de texto ou outros.
- O formato de valor esperado; por exemplo, tempo, cadeia, inteiro ou outros.
- Outras propriedades, como o valor predefinido, permitem seleção múltipla, visibilidade condicional ou outras.
Converter painéis
Para converter seu painel, conclua as seguintes tarefas no Azure Workbooks e no Microsoft Sentinel.
1. Identificar origens de dados
As Pastas de Trabalho do Azure são compatíveis com um grande número de fontes de dados. Para obter mais informações, consulte fontes de dados das Pastas de Trabalho do Azure. Na maioria dos casos, use a fonte de dados de logs do Azure Monitor e as consultas KQL (Linguagem de Consulta Kusto) para visualizar os logs subjacentes em seu Workspace do Microsoft Sentinel.
2. Construir ou revisar consultas da KQL
Para construir ou revisar suas consultas, você trabalha principalmente com KQL para visualizar seus dados. Você pode criar e testar suas consultas no Microsoft Sentinel antes de convertê-las em Pastas de Trabalho do Azure. Para testar as consultas de Microsoft Sentinel no portal do Azure, aceda a Registos. No Microsoft Sentinel no portal do Defender, acesse Investigação & resposta>Busca>Busca avançada.
Antes de finalizar as consultas KQL, reveja e ajuste sempre as consultas para melhorar o desempenho das consultas. Consultas otimizadas:
- Execute mais rapidamente e reduza a duração geral da execução da consulta.
- Tem menor possibilidade de serem rejeitadas ou limitadas.
Para obter mais informações, consulte os seguintes recursos:
- Melhores práticas de consulta KQL
- Otimizar consultas nos Registos do Azure Monitor
- Otimizar o desempenho do KQL (webinar)
3. Criar ou atualizar a pasta de trabalho
Crie um livro de exercícios, atualize o livro ou clone um livro de exercícios existente para não precisar começar do zero. Além disso, especifique a forma como os dados ou visualizações são representados, organizados e agrupados. Existem dois designs comuns:
- Pasta de trabalho vertical
- Pasta de trabalho com guias
Para saber mais, confira os seguintes artigos:
- Visualize e monitore seus dados por meio de pastas de trabalho no Microsoft Sentinel
- Adicionar grupos aos Workbooks do Azure
4. Criar ou atualizar parâmetros da pasta de trabalho ou entradas do usuário
Depois de definir a estrutura da pasta de trabalho, você deve ter identificado os parâmetros necessários para sua pasta de trabalho. Com os parâmetros, você pode coletar dados de entrada dos usuários e referenciar esses dados de entrada em outras partes da pasta de trabalho. Normalmente, esta entrada é utilizada para definir o âmbito do conjunto de resultados, para definir a visualização correta e permite-lhe criar relatórios e experiências interativos.
As pastas de trabalho permitem que você controle como seus controles de parâmetros são apresentados aos usuários. Por exemplo, você seleciona se os controles são apresentados como uma caixa de texto ou um menu suspenso, ou uma única ou múltipla seleção. Também pode selecionar os valores a utilizar, a partir de texto, JSON, KQL ou Azure Resource Graph e muito mais.
Revise os parâmetros de pasta de trabalho compatíveis. Você pode referenciar esses valores de parâmetros em outras partes do mesmo livro de exercícios usando bindings ou expansões de valores.
5. Criar ou atualizar visualizações
As pastas de trabalho oferecem um amplo conjunto de recursos para visualizar seus dados. Examine os exemplos detalhados a seguir de cada tipo de visualização.
- Visualizações de texto
- Visualizações de gráfico
- Visualizações de grade
- Visualizações em mosaico
- Visualizações de árvore
- Visualizações de grafo
- Visualizações de mapa
- Visualizações em favo de mel
- Visualizações de barras compostas
6. Pré-visualizar e guardar o livro
Depois de salvar seu livro de exercícios, especifique os parâmetros e valide os resultados. Você também pode experimentar os dados da pasta de trabalho de atualização automática ou o recurso de impressão para imprimir uma pasta de trabalho ou salvar como PDF.