Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Para garantir uma deteção de ameaças abrangente, ininterrupta e sem adulteração no serviço Microsoft Sentinel, controle o estado de funcionamento e a integridade das regras de análise. Mantenha-os funcionando de forma otimizada monitorando os insights de execução das regras de análise, consultando os logs de integridade e auditoria e usando a execução manual para testar e otimizar as regras de análise.
Configure notificações sobre eventos de integridade e auditoria para as partes interessadas relevantes, que poderão então tomar as medidas necessárias. Por exemplo, defina e envie e-mails ou mensagens do Microsoft Teams, crie novos pedidos de suporte no seu sistema de pedidos de suporte e assim sucessivamente.
Este artigo descreve como usar a auditoria e o monitoramento de integridade no Microsoft Sentinel para acompanhar a saúde e a integridade de suas regras de análise diretamente no Microsoft Sentinel.
Para obter informações sobre insights de regras e reexecução manual de regras, consulte Monitorar e otimizar a execução das suas regras de análise agendadas.
Resumo
Microsoft Sentinel fornece dois tipos de logs para monitorar regras de análise: logs de integridade e logs de auditoria. As seções a seguir resumem o que cada log captura e onde os dados são armazenados.
Logs de integridade das regras de análise do Microsoft Sentinel:
- Este registo captura eventos que registam a execução de regras de análise e o resultado final destas execuções— se foram bem-sucedidas ou falharam e, se falharam, porquê.
- O registo também regista, para cada execução de uma regra de análise:
- Quantos eventos a consulta da regra capturou.
- Se o número de eventos passou o limiar definido na regra, fazendo com que a regra acione um alerta.
Estes registos são recolhidos na tabela SentinelHealth no Log Analytics.
Logs de auditoria das regras de análise do Microsoft Sentinel:
- Este registo captura eventos que registam as alterações efetuadas a qualquer regra de análise, incluindo os seguintes detalhes:
- O nome da regra que foi alterada.
- Que propriedades da regra foram alteradas.
- O estado das definições da regra antes e depois da alteração.
- O utilizador ou identidade que efetuou a alteração.
- O IP de origem e a data/hora da alteração.
- ... e muito mais.
Estes registos são recolhidos na tabela SentinelAudit no Log Analytics.
- Este registo captura eventos que registam as alterações efetuadas a qualquer regra de análise, incluindo os seguintes detalhes:
Utilizar as tabelas de dados SentinelHealth e SentinelAudit
Para obter dados de auditoria e de saúde das tabelas SentinelHealth e SentinelAudit, é preciso primeiro ativar o recurso de saúde do Microsoft Sentinel para seu espaço de trabalho. Para obter mais informações, consulte Ativar a auditoria e o monitoramento de integridade do Microsoft Sentinel.
Uma vez ativada a função de saúde, a tabela de dados do SentinelHealth é criada no primeiro evento de sucesso ou falha gerado para suas regras de análise.
Entendendo os eventos das tabelas SentinelHealth e SentinelAudit
A tabela SentinelHealth registra os seguintes tipos de eventos de saúde das regras de análise:
- Execução da regra de análise agendada.
- Execução de regras de análise quase em tempo real (NRT).
Para obter mais informações, veja SentinelHealth table columns schema (Esquema de colunas de tabela SentinelHealth).
A tabela SentinelAudit regista os seguintes tipos de eventos de auditoria de regras de análise:
- Criar ou atualizar a regra de análise.
- Regra de análise eliminada.
Para obter mais informações, veja SentinelAudit table columns schema (Esquema de colunas de tabela SentinelAudit).
Executar consultas para detectar problemas de saúde e integridade
Para obter os melhores resultados, crie as consultas nas funções pré-criadas para estas tabelas , _SentinelHealth() e _SentinelAudit(), em vez de consultar diretamente as tabelas. Estas funções mantêm a retrocompatibilidade das consultas se forem feitas alterações ao esquema das tabelas.
Como primeiro passo, filtre as tabelas para obter dados relacionados com regras de análise. Utilize o SentinelResourceType parâmetro .
_SentinelHealth()
| where SentinelResourceType == "Analytics Rule"
Se quiser, pode filtrar ainda mais a lista para um determinado tipo de regra de análise. Utilize o SentinelResourceKind parâmetro para tal.
| where SentinelResourceKind == "Scheduled"
# OR
| where SentinelResourceKind == "NRT"
Seguem-se algumas consultas de exemplo para o ajudar a começar:
Encontre regras que são "regras de análise agendadas desabilitadas automaticamente":
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | where Reason == "The analytics rule is disabled and was not executed."Conte as regras e execuções que tiveram êxito ou falharam, por motivos de:
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | summarize Occurrence=count(), Unique_rule=dcount(SentinelResourceId) by Status, ReasonLocalize a atividade de exclusão de regra na tabela SentinelAudit . Essa consulta retorna registros de auditoria em que uma regra de análise foi excluída, para que você possa rastrear quem removeu uma regra e quando:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | where Description =="Analytics rule deleted"Localize a atividade nas regras, por nome da regra e nome da atividade:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | summarize Count= count() by RuleName=SentinelResourceName, Activity=DescriptionLocalizar atividade nas regras, pelo nome do autor da chamada (a identidade que efetuou a atividade):
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | extend Caller= tostring(ExtendedProperties.CallerName) | summarize Count = count() by Caller, Activity=Description
Para obter mais informações sobre os operadores e funções do Kusto usados nas consultas de exemplo, consulte a documentação do Kusto:
- onde operador
- operador summarize
- tostring() função
- função de agregação count()
- função de agregação dcount()
Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).
Outros recursos:
Consulte problemas de integridade para regras agendadas.
Quando uma regra de agendamento falha, é repetida mais cinco vezes na mesma janela. A regra não ignora a janela nem perde um alerta enquanto uma das seis tentativas for bem-sucedida.
Uma falha numa das seis tentativas indica um atraso no acionamento do alerta. A consulta seguinte calcula o atraso exato:
_SentinelHealth()
| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), executionStart = todatetime(ExtendedProperties["executionStart"])
| extend delay = datetime_diff('minute', startTime, executionStart)
Para procurar falhas completas (ou seja, uma janela que foi ignorada), utilize a seguinte consulta:
_SentinelHealth()| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| where Status != "Success"
| extend startTime = tostring(ExtendedProperties["QueryStartTimeUTC"])
| summarize failuresByStartTime = count() by startTime, SentinelResourceId
| where failuresByStartTime == 6
| summarize count() by SentinelResourceId
Essa consulta busca execuções de regras de análise agendada em que nenhuma das seis repetições foi bem-sucedida. Você pode identificar uma nova tentativa observando a hora de início da janela da regra, já que as novas tentativas sempre consideram a hora de início original. Esta consulta fornece a quantidade de janelas ignoradas para cada regra de análise. Esperamos que as janelas ignoradas sejam raras. Se você vir que tem regras de análise com janelas ignoradas, use as consultas para entender os motivos das falhas dessas regras específicas e a tabela de motivos de falhas e mitigações para corrigi-las.
Consulte problemas de integridade para regras NRT.
O mecanismo de tentativas para regras NRT se comporta de forma diferente das regras agendadas. Se uma regra não for executada, o sistema também considera a janela com falha na execução seguinte (um minuto depois). Esse comportamento continua por até 60 falhas (uma hora).
Como uma falha em uma execução específica representa apenas um minuto de atraso, não considere falhas isoladas. Em vez disso, utilize a seguinte consulta para monitorizar o atraso de cada regra analítica:
_SentinelHealth()
| where SentinelResourceKind == "NRT"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), endTime = todatetime(ExtendedProperties["QueryEndTimeUTC"]), alertsCreated = toint(ExtendedProperties["AlertsGeneratedAmount"])
| where alertsCreated == 0
| extend ruleDelay = datetime_diff('minute', endTime, startTime)
| project TimeGenerated, ruleDelay, SentinelResourceId
| render timechart
Também pode definir uma regra de análise para acionar alertas sobre atrasos significativos (por exemplo, se uma regra NRT tiver um atraso superior a 10 minutos).
Estados, erros e passos sugeridos
Para a execução de regra de análise agendada ou execução de regra de análise NRT, você pode ver qualquer um dos seguintes status e descrições:
Êxito: regra executada com êxito, gerando
<n>alertas.Êxito: a regra foi executada com êxito, mas não atingiu o limiar (
<n>) necessário para gerar um alerta.Falha: estas descrições explicam a falha da regra e o que pode fazer em relação às mesmas.
Descrição Remediação Ocorreu um erro interno do servidor ao executar a consulta. A execução da consulta excedeu o limite de tempo. Não foi encontrada uma tabela referenciada na consulta. Verifique se a origem de dados relevante está ligada. Ocorreu um erro semântico ao executar a consulta. Experimente repor a regra de análise ao editá-la e guardá-la (sem alterar as definições). Uma função chamada pela consulta tem o nome com uma palavra reservada. Remova ou mude o nome da função. Ocorreu um erro de sintaxe ao executar a consulta. Experimente repor a regra de análise ao editá-la e guardá-la (sem alterar as definições). A área de trabalho não existe. Esta consulta utiliza demasiados recursos do sistema e foi impedida de ser executada. Reveja e ajuste a regra de análise. Consulte a documentação sobre Visão geral da Linguagem de Consulta Kusto e Práticas recomendadas da Linguagem de Consulta Kusto. Não foi encontrada uma função chamada pela consulta. Verifique a existência na área de trabalho de todas as funções chamadas pela consulta. A área de trabalho utilizada na consulta não foi encontrada. Verifique se todas as áreas de trabalho na consulta existem. Não tem permissões para executar esta consulta. Experimente repor a regra de análise ao editá-la e guardá-la (sem alterar as definições). Não tem permissões de acesso a um ou mais dos recursos na consulta. A consulta referia-se a um caminho de armazenamento que não foi encontrado. Foi negado à consulta o acesso a um caminho de armazenamento. São definidas múltiplas funções com o mesmo nome nesta área de trabalho. Remova ou mude o nome da função redundante e reponha a regra ao editá-la e guardá-la. Esta consulta não devolveu nenhum resultado. Não são permitidos vários conjuntos de resultados nesta consulta. Os resultados da consulta contêm um número inconsistente de campos por linha. A execução da regra foi adiada devido a tempos de ingestão de dados longos. A execução da regra foi adiada devido a problemas temporários. O alerta não foi enriquecido devido a problemas temporários. O alerta não foi enriquecido devido a problemas de mapeamento de entidades. < número> de entidades foram descartadas no alerta <name> devido ao limite de tamanho de alerta de 32 KB. < número> entidades foram removidas no alerta <name> devido a problemas de mapeamento de entidades. A consulta resultou em <número> eventos, que excede o máximo de <limite> resultados permitidos para regras <tipo de regra> com configuração de agrupamento de eventos alert-per-row. O alerta por linha foi gerado para os primeiros <limit-1> eventos, e um alerta agregado adicional foi gerado para abranger todos os eventos.
- <number> = número de eventos devolvidos pela consulta
- <limite> = atualmente 150 alertas para regras agendadas, 30 para regras NRT
- <tipo de regra> = Agendada ou NRT
Usar a pasta de trabalho de monitoramento de integridade
Para visualizar os dados de integridade e auditoria das regras de análise, instale e configure a pasta de trabalho Analytics Health & Audit no hub de conteúdo do Microsoft Sentinel.
Para disponibilizar o livro na área de trabalho, instale a solução de livro a partir do hub de conteúdos Microsoft Sentinel:
No portal Microsoft Sentinel, selecione Hub de conteúdos (Pré-visualização) no menu Gestão de conteúdos.
No Content hub, digite health na barra de pesquisa e selecione Analytics Health & Audit entre as soluções Workbook em Standalone nos resultados.
Selecione Instalar no painel de detalhes e, em seguida, selecione Salvar, que aparece em seu lugar.
Quando a solução indicar que está instalada, selecione Pastas de Trabalho no menu Gerenciamento de ameaças.
Na galeria Pastas de Trabalho, selecione a guia Modelos, insira integridade na barra de pesquisa e selecione &Auditoria de Integridade de Análise entre os resultados.
Selecione Guardar no painel de detalhes para criar uma cópia editável e utilizável do livro. Quando a cópia for criada, selecione Ver pasta de trabalho salva.
Uma vez na pasta de trabalho, primeiro selecione a assinatura e a área de trabalho que deseja visualizar (talvez já estejam selecionados) e, em seguida, defina o TimeRange para filtrar os dados de acordo com suas necessidades. Use a alternância Mostrar ajuda para exibir a explicação in-loco da pasta de trabalho.
Esta pasta de trabalho tem três seções com abas:
Revise os resumos de saúde e auditoria na guia Visão geral
O separador Descrição Geral mostra resumos de estado de funcionamento e auditoria:
- Resumos de integridade do status de execuções de regra de análise no workspace selecionado: número de execuções, êxitos e falhas e detalhes do evento de falha.
- Auditar resumos de atividades sobre regras de análise na área de trabalho selecionada: número de atividades ao longo do tempo, número de atividades por tipo e número de atividades de diferentes tipos por regra.
Use a guia Saúde para identificar problemas nas regras de análise.
A guia Saúde permite explorar eventos de saúde específicos.
- Filtre todos os dados da página por status (êxito ou falha) e tipo de regra (agendado ou NRT).
- Veja as tendências de execuções de regras com êxito e falhadas (consoante o filtro de status) durante o período de tempo selecionado. Você pode "filtrar o tempo" do grafo de tendência para ver um subconjunto do intervalo de tempo original.
- Filtre o resto da página por motivo.
- Veja o número total de execuções de todas as regras de análise, apresentadas proporcionalmente por status num gráfico circular.
- Segue-se uma tabela que mostra o número de regras de análise exclusivas executadas, divididas por tipo de regra e status.
- Selecione um status para filtrar os gráficos restantes por esse status.
- Limpe o filtro selecionando o ícone "Limpar seleção" (ele se parece com um ícone "Desfazer") no canto superior direito do gráfico.
- Veja cada status, com o número de possíveis motivos para esse status. (Somente os motivos representados nas execuções no período selecionado são exibidos.)
- Selecione um status para filtrar os gráficos restantes por esse status.
- Limpe o filtro selecionando o ícone "Limpar seleção" (ele se parece com um ícone "Desfazer") no canto superior direito do gráfico.
- Em seguida, veja uma lista desses motivos, com o número total de execuções de regras combinadas e o número de regras exclusivas que foram executadas.
- Selecione um motivo para filtrar os seguintes gráficos por esse motivo.
- Limpe o filtro selecionando o ícone "Limpar seleção" (ele se parece com um ícone "Desfazer") no canto superior direito do gráfico.
- Depois disso, há uma lista das regras de análise exclusivas que foram executadas, com os resultados mais recentes e as linhas de tendência de sucesso e falha delas (dependendo do status selecionado para filtrar a lista).
- Selecione uma regra para desagregar e mostrar uma nova tabela com todas as execuções dessa regra (no período de tempo selecionado).
- Limpe o filtro selecionando o ícone "Limpar seleção" (ele se parece com um ícone "Desfazer") no canto superior direito do gráfico.
- Se selecionar uma regra na lista, será apresentada uma nova tabela com os detalhes do estado de funcionamento da regra selecionada.
Use a guia Auditoria para revisar as alterações nas regras de análise
O separador Auditoria permite-lhe desagregar eventos de auditoria específicos.
- Filtre todos os dados da página por tipo de regra de auditoria (agendada ou Fusion, que são regras baseadas em correlação que detectam ataques multiestágio).
- Veja as tendências da atividade auditada nas regras de análise durante o período de tempo selecionado. Você pode "filtrar o tempo" do grafo de tendência para ver um subconjunto do intervalo de tempo original.
- Veja os números de eventos auditados, divididos por atividade e tipo de regra.
- Selecione uma atividade para filtrar os seguintes gráficos para essa atividade.
- Limpe o filtro selecionando o ícone "Limpar seleção" (ele se parece com um ícone "Desfazer") no canto superior direito do gráfico.
- Veja o número de eventos auditados por nome de regra.
- Selecione um nome de regra para filtrar a seguinte tabela para essa regra e para desagregar e mostrar uma nova tabela com toda a atividade nessa regra (no período de tempo selecionado). (Veja depois da seguinte captura de ecrã.)
- Limpe o filtro selecionando o ícone "Limpar seleção" (ele se parece com um ícone "Desfazer") no canto superior direito do gráfico.
- Veja o número de eventos auditados por autor da chamada (a identidade que efetuou a atividade).
- Se tiver selecionado um nome de regra no gráfico anterior, é apresentada outra tabela a mostrar as atividades auditadas nessa regra. Selecione o valor que aparece como uma ligação na coluna ExtendedProperties para abrir um painel lateral que apresenta as alterações efetuadas à regra.
Conteúdo relacionado
- Monitorizar e otimizar a execução de regras de análise no Microsoft Sentinel.
- Saiba mais sobre a auditoria e o monitoramento da integridade no Microsoft Sentinel.
- Ative a auditoria e o monitoramento da integridade no Microsoft Sentinel.
- Monitorize o estado de funcionamento das regras de automatização e dos manuais de procedimentos.
- Monitorizar o estado de funcionamento dos conectores de dados.
- Veja mais informações sobre os esquemas de tabela SentinelHealth e SentinelAudit .