Acompanhe a migração do Microsoft Sentinel com uma pasta de trabalho

À medida que o centro de operações de segurança (SOC) da sua organização lida com quantidades crescentes de dados, é essencial planejar e monitorar o status da sua implantação. Embora possa controlar o seu processo de migração através de ferramentas genéricas, como o Microsoft Project, Microsoft Excel, Microsoft Teams ou Azure DevOps, estas ferramentas não são específicas do controlo de migração de informações de segurança e gestão de eventos (SIEM). Para ajudar você a acompanhar, fornecemos uma pasta de trabalho dedicada no Microsoft Sentinel chamada Microsoft Sentinel Deployment and Migration.

A pasta de trabalho ajuda você a:

  • Visualizar o progresso da migração
  • Implantar e acompanhar fontes de dados
  • Implementar e monitorizar regras e incidentes de análise
  • Implantar e utilizar pastas de trabalho
  • Implementar e efetuar automatização
  • Implante e personalize análises comportamentais de usuários e entidades (UEBA)

Este artigo descreve como acompanhar sua migração com o workbook Microsoft Sentinel Deployment and Migration, como personalizar e gerenciar o workbook, e como usar as abas do workbook para implantar e monitorar conectores de dados, análises, incidentes, playbooks, regras de automação, UEBA e gerenciamento de dados. Saiba mais sobre como utilizar pastas de trabalho do Azure Monitor no Microsoft Sentinel.

Implantar o conteúdo da pasta de trabalho e exibir a pasta de trabalho

Para obter a pasta de trabalho, instale primeiro o item autônomo a partir do Hub de conteúdo no Microsoft Sentinel.

  1. No Microsoft Sentinel Hub de conteúdo, filtre o conteúdo listado por Tipo de conteúdo = Pastas de trabalho e, em seguida, digite migração na barra de pesquisa.

  2. Nos resultados da busca, selecione o workbook Microsoft Sentinel Deployment and Migration e selecione Instalar. O Microsoft Sentinel implanta e salva a pasta de trabalho em seu ambiente.

  3. Em Microsoft Sentinel, em Gerenciamento de ameaças, selecione Pastas de trabalho>Modelos.

  4. Selecione a pasta de trabalho Implantação e Migração do Microsoft Sentinel e Exibir modelo.

Implementar a lista de observação

A lista de observação DeploymentandMigration armazena as ações de implantação e migração que o livro de exercícios usa para acompanhar seu progresso. Implante essa lista de observação a partir do repositório Microsoft Sentinel GitHub.

  1. No repositório do GitHub do Microsoft Sentinel, selecione a pasta DeploymentandMigration e selecione Deploy to Azure para iniciar a implantação do modelo no Azure.
  2. Indique o Microsoft Sentinel grupo de recursos e o nome da área de trabalho. Captura de ecrã a mostrar a implementação da lista de observação no Azure.
  3. Selecione Rever e criar.
  4. Depois de validar as informações, selecione Criar.

Atualizar a lista de observação com ações de implementação e migração

Atualizar a lista de observação com ações de implantação e migração é fundamental para o processo de configuração do rastreamento. Se você deixar de atualizar a lista de acompanhamento, a pasta de trabalho não refletirá os itens a serem acompanhados.

Para atualizar a lista de observação com ações de implementação e migração:

  1. No portal Azure ou Microsoft Defender, selecione Microsoft Sentinel e, em seguida, selecione Lista de observação.
  2. Selecione a lista de observação com o alias Implementação .
  3. Em seguida, selecione Atualizar lista de observação e editar itens da lista de observação>.
  4. Forneça as informações para as ações necessárias para a implementação e migração. Captura de ecrã a mostrar a atualização de itens da lista de observação com ações de implementação e migração.
  5. Selecione Salvar.

Agora você pode ver a lista de acompanhamento na pasta de trabalho do rastreador de migração. Saiba como gerir listas de observação.

Além disso, a sua equipa pode atualizar ou concluir tarefas durante o processo de implementação. Para resolver estas alterações, atualize as ações existentes ou adicione novas ações à medida que identifica novos casos de utilização ou define novos requisitos. Para atualizar ou adicionar ações, edite a Lista de observação de implementação que implementou. Para simplificar o processo, na pasta de trabalho, selecione Editar Lista de Monitoramento de Implantação para abrir a lista diretamente na pasta de trabalho.

Ver status de implementação

Para ver rapidamente o progresso da implementação, no livro Implementação e Migração do Microsoft Sentinel, selecione Implementação e desloque-se para baixo para localizar o Resumo do progresso. A seção Resumo do progresso exibe o status da implantação, incluindo as seguintes informações:

  • Tabelas que apresentam dados
  • Número de tabelas que apresentam dados
  • Número de registos comunicados e que tabelas reportam os dados de registo
  • Número de regras ativadas vs. regras não ativadas
  • Pastas de trabalho recomendadas implantadas
  • Número total de pastas de trabalho implantadas
  • Número total de guias estratégico implantadas

Implementar e monitorizar conectores de dados

Para monitorizar os recursos implementados e implementar novos conectores, no livro Implementação e Migração do Microsoft Sentinel, selecione Monitor de Conectores > de Dados. A exibição Monitoramento lista:

  • Tendências de ingestão atuais
  • Tabelas ingerindo dados
  • Quantidade de dados que cada tabela está a comunicar
  • Relatórios de pontos de extremidade com o AMA (agente do Azure Monitor)
  • Regras de recolha de dados no grupo de recursos e os dispositivos ligados às regras
  • Estado de funcionamento do conector de dados (alterações e falhas)
  • Logs de integridade dentro do intervalo de tempo especificado

Captura de tela da visualização Monitor da guia Conectores de Dados da pasta de trabalho.

Para configurar um conector de dados:

  1. Selecione a vista Configurar .
  2. Selecione o botão com o nome do conector que pretende configurar.
  3. Configure o conector na tela de status do conector que será aberta. Se não conseguir encontrar um conector de que precisa, selecione o nome do conector para abrir a galeria de conectores ou a galeria de soluções. Captura de tela da exibição Configurar da pasta de trabalho.

Implementar e monitorizar análises e incidentes

Quando os dados são comunicados na área de trabalho, configure e monitorize as regras de análise. Na pasta de trabalho Implantação e Migração do Microsoft Sentinel, selecione a guia Análises para ver todos os modelos de regra e listas implantados. A guia Análise indica quais regras estão sendo usadas no momento e com que frequência as regras geram incidentes.

Captura de tela da guia Analytics da pasta de trabalho.

A visualização de cobertura MITRE mapeia suas regras de análise implantadas para o framework MITRE ATT&CK, para que você possa identificar lacunas na detecção de ameaças. Se precisar de mais cobertura, selecione Analisar a cobertura do MITRE abaixo da tabela, à esquerda. Utilize esta opção para definir que áreas recebem mais cobertura e que regras são implementadas, em qualquer fase do projeto de migração.

Captura de tela da exibição de Cobertura MITRE da pasta de trabalho.

Quando você implantar as regras de análise e o conector de produto do Defender for configurado para enviar os alertas, monitore a criação e a frequência de incidentes em Implantação > Resumo do progresso. A seção Resumo do progresso exibe métricas sobre a geração de alertas por produto, título e classificação, para indicar a integridade do SOC e quais alertas exigem mais atenção. Se os alertas estiverem a gerar demasiado volume, regresse ao separador Análise para modificar a lógica.

Captura de tela do resumo do progresso na guia Análises da pasta de trabalho.

Implantar e utilizar pastas de trabalho

Para visualizar informações sobre a ingestão de dados e as detecções realizadas pelo Microsoft Sentinel, na pasta de trabalho Implantação e Migração do Microsoft Sentinel, selecione Pastas de trabalho. Use a exibição Monitor para informações de monitoramento e o modo de exibição Configurar para obter informações de configuração.

Seguem-se algumas tarefas úteis a realizar no separador Livros :

  • Para ver uma lista de todas as pastas de trabalho no ambiente e quantas pastas de trabalho estão implantadas, selecione Monitorar.

  • Para ver uma pasta de trabalho específica na pasta de trabalho Microsoft Sentinel Deployment and Migration, selecione uma pasta de trabalho e, em seguida, selecione Abrir pasta de trabalho selecionada.

    Captura da tela mostrando a seleção de uma pasta de trabalho na guia Pasta de Trabalho.

  • Se você ainda não implantou pastas de trabalho, selecione Configurar para ver uma lista das pastas de trabalho mais usadas e recomendadas. Se um livro não estiver listado, selecione Ir para a Galeria de Livros ou Aceda ao Hub de Conteúdos para implementar o livro relevante.

    Captura de tela da visualização de uma pasta de trabalho na guia Pasta de trabalho.

Implementar e monitorizar manuais de procedimentos e regras de automatização

Quando configura a ingestão de dados, as deteções e as visualizações, pode agora analisar a automatização. Na pasta de trabalho de Implantação e Migração do Microsoft Sentinel, selecione Automação para exibir os guias estratégicos implantados e ver quais guias estratégicos estão atualmente conectados a uma regra de automação. Se existirem regras de automatização, o livro realça as seguintes informações sobre cada regra:

  • Nome
  • Status
  • Ação ou ações da regra
  • A última data em que a regra foi modificada e o utilizador que modificou a regra
  • A data em que a regra foi criada

Para exibir, implantar e testar a automação na seção Automação da pasta de trabalho, selecione Implantar recursos de automação no canto inferior esquerdo.

Saiba mais sobre as capacidades do Microsoft Sentinel SOAR para playbooks e regras de automação: Automatize respostas com playbooks e controle de incidentes com regras de automação.

Captura de tela da guia Automação da pasta de trabalho.

Implantar e monitorar o UEBA

Uma vez que os relatórios de dados e as deteções ocorrem ao nível da entidade, é essencial monitorizar o comportamento e as tendências das entidades. A UEBA (análise de comportamento de usuário e entidade) ajuda você a fazer isso. Para habilitar o recurso UEBA em Microsoft Sentinel, na pasta de trabalho de Implantação e Migração do Microsoft Sentinel, selecione UEBA. Aqui, pode personalizar as linhas cronológicas de entidades para páginas de entidades e ver que tabelas relacionadas com entidades são preenchidas com dados.

Captura de tela da aba UEBA do workbook.

Para habilitar a UEBA:

  1. Selecione Ativar UEBA acima da lista de tabelas.
  2. Para ativar o UEBA, selecione Ligado.
  3. Selecione as origens de dados que pretende utilizar para gerar informações.
  4. Selecione Aplicar.

Depois de ativar o UEBA, monitore e certifique-se de que o Microsoft Sentinel está gerando dados do UEBA.

Para personalizar a linha do tempo:

  1. Selecione Personalizar Linha Cronológica da Entidade acima da lista de tabelas.
  2. Crie um item personalizado ou selecione um dos modelos prontos.
  3. Para implementar o modelo e concluir o assistente, selecione Criar.

Saiba mais sobre a UEBA ou aprenda a personalizar a linha do tempo.

Configurar e gerir o ciclo de vida dos dados

Quando implementa ou migra para Microsoft Sentinel, é essencial gerir a utilização e o ciclo de vida dos registos recebidos. No livro Implementação e Migração do Microsoft Sentinel, selecione Gerenciamento de Dados para ver e configurar a retenção de tabelas e o arquivo.

Captura de tela da guia Gerenciamento de Dados da pasta de trabalho.

Ver informações sobre:

  • Tabelas configuradas para ingestão básica de logs
  • Tabelas configuradas para ingestão de camada de análise
  • Tabelas configuradas para serem arquivadas
  • Tabelas sobre a retenção padrão do espaço de trabalho

Para modificar a política de retenção existente das tabelas:

  1. Selecione a vista Tabelas de Retenção Predefinidas .
  2. Selecione a tabela que deseja modificar e selecione Retenção de Atualizações. Edite as seguintes informações conforme necessário:
    • Retenção atual no espaço de trabalho
    • Retenção atual no arquivo
    • Número total de dias em que os dados residem no ambiente
  3. Edite o valor TotalRetention para definir um novo número total de dias em que os dados devem existir no ambiente.

O valor ArchiveRetention é calculado ao subtrair o valor TotalRetention do valor InteractiveRetention . Se precisar de ajustar a retenção da área de trabalho, a alteração não afeta as tabelas que incluem arquivos configurados e os dados não são perdidos. Se editar o valor InteractiveRetention e o valor TotalRetention não for alterado, Azure Log Analytics ajusta a retenção de arquivo para compensar a alteração.

Se preferir fazer alterações na IU, selecione Retenção de Atualizações na IU para abrir a página relevante.

Saiba mais sobre a gestão do ciclo de vida dos dados.

Ativar sugestões e instruções de migração

Para auxiliar no processo de implantação e migração, a pasta de trabalho inclui dicas que explicam como usar as diferentes abas e links para recursos relevantes. As sugestões baseiam-se na documentação de migração do Microsoft Sentinel e são relevantes para o seu SIEM atual. Para ativar dicas e instruções, na pasta de trabalho Microsoft Sentinel Deployment and Migration, no canto superior direito, defina MigrationTips e Instruction como Sim.

Captura de tela das dicas e instruções de migração da pasta de trabalho.