Atualizar processos SOC para migração de Microsoft Sentinel

Um centro de operações de segurança (SOC) é uma função centralizada numa organização que integra pessoas, processos e tecnologia. Um SOC implementa o quadro global de cibersegurança da organização. O SOC colabora nos esforços organizacionais para monitorizar, alertar, prevenir, detetar, analisar e responder a incidentes de cibersegurança. As equipes do SOC, lideradas por um gerente do SOC, podem incluir profissionais de resposta a incidentes, analistas de SOC nos níveis 1, 2 e 3, especialistas em caça a ameaças e gerentes de resposta a incidentes.

As equipes de SOC utilizam telemetria de toda a infraestrutura de TI da organização, incluindo redes, dispositivos, aplicações, comportamentos, equipamentos e repositórios de informações. Em seguida, as equipas co-relacionam e analisam os dados, para determinar como gerir os dados e que ações tomar.

Para migrar com sucesso para o Microsoft Sentinel, você precisa atualizar não apenas a tecnologia que o SOC usa, mas também as tarefas e os processos do SOC. Este artigo descreve como atualizar o SOC e os processos dos analistas como parte da migração para Microsoft Sentinel.

Atualizar fluxo de trabalho do analista

Microsoft Sentinel oferece uma variedade de ferramentas que correspondem ao fluxo de trabalho típico de um analista, da atribuição de incidentes ao encerramento. Os analistas podem utilizar de forma flexível algumas ou todas as ferramentas disponíveis para fazer a triagem e investigar incidentes. À medida que a sua organização migra para Microsoft Sentinel, os seus analistas têm de se adaptar a estes novos conjuntos de ferramentas, funcionalidades e fluxos de trabalho.

Incidentes no Microsoft Sentinel

No Microsoft Sentinel, um incidente é uma coleção de alertas que Microsoft Sentinel determina que têm fidelidade suficiente para acionar o incidente. Assim, com Microsoft Sentinel, o analista faz a triagem dos incidentes na página Incidentes primeiro e, em seguida, continua a analisar alertas, se for necessário um mergulho mais aprofundado. Compare a terminologia de incidentes e as áreas de gerenciamento do seu sistema de gerenciamento de informações e eventos de segurança (SIEM) com o Microsoft Sentinel.

Fases de fluxo de trabalho do analista

Esta tabela descreve as fases principais no fluxo de trabalho do analista e destaca as ferramentas específicas relevantes para cada atividade no fluxo de trabalho.

Atribuir Triagem Investigar Responder
Atribuir incidentes:
• Manualmente, na página Incidentes
• Automaticamente, usando guias estratégicos ou regras de automação
Triagem de incidentes com:
• Os detalhes do incidente na página Incidente
• Informações da entidade na página Incidente, no separador Entidades
Microsoft Sentinel notebooks
Investigar incidentes com:
• O gráfico de investigação
• pastas de trabalho Microsoft Sentinel
• A janela de consulta do Log Analytics
Responder a incidentes usando:
• Guias estratégicos e regras de automação
• Sala de Guerra do Microsoft Teams

Os estágios de fluxo de trabalho a seguir mapeiam as atividades do analista e a terminologia SIEM para recursos Microsoft Sentinel específicos.

Atribuir responsável ao incidente

Utilize a página Incidentes Microsoft Sentinel para atribuir incidentes. A página Incidentes inclui uma pré-visualização de incidentes e uma vista detalhada para incidentes únicos.

Captura de tela da página de Incidentes do Microsoft Sentinel.

Para atribuir um incidente:

Captura de ecrã a mostrar a atribuição de um proprietário na página Incidentes.

Triar incidentes de segurança

Para realizar um exercício de triagem no Microsoft Sentinel, pode começar com várias funcionalidades de Microsoft Sentinel, consoante o seu nível de conhecimento e a natureza do incidente sob investigação. Como um ponto de partida típico, selecione Ver detalhes completos na página Incidente . Agora pode examinar os alertas que compõem o incidente, rever marcadores, selecionar entidades para desagregar mais em entidades específicas ou adicionar comentários.

Captura de ecrã a mostrar os detalhes do incidente na página Incidentes.

Eis as ações sugeridas para continuar a revisão do incidente:

  • Selecione Investigação para obter uma representação visual das relações entre os incidentes e as entidades relevantes.
  • Use um bloco de anotações Microsoft Sentinel para executar um exercício de triagem detalhada para uma entidade específica. Você pode usar o notebook de triagem de incidentes para a triagem aprofundada da entidade selecionada.

Captura de tela do notebook de triagem de Incidentes, incluindo as etapas detalhadas no TOC.

Agilizar a triagem

Utilize estas funcionalidades e capacidades para acelerar a triagem:

  • Para filtragem rápida, na página Incidentes , procure incidentes associados a uma entidade específica. Filtrar por entidade na página Incidentes é mais rápido do que filtrar pela coluna entidade em filas de incidentes SIEM legadas.
  • Para uma triagem mais rápida, utilize o ecrã Detalhes do alerta para incluir informações importantes sobre incidentes no nome e descrição do incidente, como o nome de utilizador, endereço IP ou anfitrião relacionados. Por exemplo, um incidente pode ser mudado dinamicamente para Ransomware activity detected in DC01, em que DC01 é um recurso crítico, identificado dinamicamente através das propriedades de alerta personalizáveis.
  • Para uma análise mais aprofundada, na página de Incidentes , selecione um incidente e selecione Eventos em Evidências para visualizar eventos específicos que desencadearam o incidente. Os dados do evento são visíveis como o resultado da consulta associada à regra de análise, em vez do evento não processado. O engenheiro de migração de regras pode utilizar esta saída para garantir que o analista obtém os dados corretos.
  • Para informações detalhadas sobre a entidade, na página de Incidentes , selecione um incidente e selecione o nome de uma entidade em Entidades para visualizar as informações do diretório, linha do tempo e insights da entidade. Saiba como mapear entidades.
  • Para vincular a pastas de trabalho relevantes, selecione Versão prévia de incidentes. Pode personalizar o livro para apresentar informações adicionais sobre o incidente ou entidades associadas e campos personalizados.

Investigar incidentes de segurança

Utilize o gráfico de investigação para investigar profundamente incidentes. Na página Incidentes , selecione um incidente e selecione Investigar para ver o gráfico de investigação.

Captura de ecrã do gráfico de investigação.

Com o grafo de investigação, você pode:

  • Compreenda o âmbito e identifique a causa raiz de potenciais ameaças de segurança ao correlacionar dados relevantes com qualquer entidade envolvida.
  • Aprofunde as entidades e escolha entre diferentes opções de expansão.
  • Veja facilmente ligações em diferentes origens de dados ao ver relações extraídas automaticamente dos dados não processados.
  • Expanda o âmbito da investigação através de consultas de exploração incorporadas para ver o âmbito completo de uma ameaça.
  • Utilize opções de exploração predefinidas para o ajudar a fazer as perguntas certas enquanto investiga uma ameaça.

No gráfico de investigação, você também pode abrir pastas de trabalho para dar mais suporte à sua investigação. Microsoft Sentinel inclui vários modelos de pasta de trabalho que você pode personalizar de acordo com seu caso de uso específico.

Captura de tela de uma pasta de trabalho aberta no grafo de investigação.

Responder aos incidentes

Use os recursos de resposta automatizada do Microsoft Sentinel para responder a ameaças complexas e reduzir a fadiga de alertas. Microsoft Sentinel fornece resposta automatizada com manuais de procedimentos e regras de automatização do Logic Apps.

Captura de tela da guia Modelos de guia estratégico na folha Automação.

Use uma das opções a seguir para acessar os playbooks:

Estas origens incluem uma vasta gama de manuais de procedimentos orientados para a segurança para abranger uma parte substancial dos casos de utilização de complexidade variável. Para simplificar seu trabalho com guias estratégicos, use os modelos em Modelos de Automação > Guia estratégico. Os modelos permitem-lhe implementar facilmente manuais de procedimentos na instância Microsoft Sentinel e, em seguida, modificar os manuais de procedimentos de acordo com as necessidades da sua organização.

Veja a Estrutura de Processos do SOC para mapear seu processo de SOC aos recursos do Microsoft Sentinel.

Compare os conceitos de SIEM com o Microsoft Sentinel

Utilize esta tabela para comparar os principais conceitos do seu SIEM legado com Microsoft Sentinel conceitos.

ArcSight QRadar Splunk Microsoft Sentinel
Evento Evento Evento Evento
Evento de Correlação Evento de Correlação Evento Notável Alerta
Incidente Ofensa Evento Notável Incidente
Lista de infrações Etiquetas Página incidentes
Rótulos Campo personalizado no SOAR Etiquetas Etiquetas
Blocos de anotações Jupyter Blocos de anotações Jupyter Notebooks do Microsoft Sentinel
Painéis Painéis Painéis Pastas de Trabalho
Regras de correlação Blocos de construção Regras de correlação Regras de análise
Fila de incidentes Guia Ofensas Análise de incidentes Página de incidente

Depois da migração

Após a migração, explore os recursos Microsoft Sentinel da Microsoft para expandir as suas competências e tirar o máximo partido das Microsoft Sentinel.

Considere também aumentar a proteção contra ameaças ao utilizar Microsoft Sentinel juntamente com Microsoft Defender XDR e Microsoft Defender para a Cloud para proteção contra ameaças integrada. Tire partido da amplitude de visibilidade que Microsoft Sentinel proporciona, enquanto mergulha mais profundamente na análise detalhada das ameaças.