Visualize os dados coletados na página de Visão Geral do Microsoft Sentinel

Use a página de Visão Geral do Microsoft Sentinel para visualizar, monitorar e analisar atividades em todo o seu ambiente. Este artigo descreve os widgets e grafos disponíveis no painel de visão geral do Microsoft Sentinel, incluindo insights sobre incidentes, eficiência de automação, ingestão de dados e status de regra de análise para ajudá-lo a avaliar rapidamente a postura de segurança do seu ambiente. Antes de começar, certifique-se de atender aos pré-requisitos, incluindo conectar suas fontes de dados ao Microsoft Sentinel.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Antes de acessar a página Visão geral, verifique se você atende ao seguinte pré-requisito:

Aceder à página Descrição Geral

Se a área de trabalho estiver integrada no portal Microsoft Defender, selecione Descrição Geral>. Caso contrário, selecione Descrição geral diretamente. Por exemplo:

Captura de tela do painel Visão geral do Microsoft Sentinel.

Os dados de cada seção do painel visão geral são pré-calculados e a hora da última atualização é mostrada na parte superior de cada seção. Selecione Atualizar na parte superior da página para atualizar a página inteira.

Ver dados de incidentes

Para ajudar a reduzir o ruído e minimizar o número de alertas que precisa de rever e investigar, Microsoft Sentinel utiliza uma técnica de fusão para correlacionar alertas em incidentes. Incidentes são grupos de alertas relacionados que exigem ação para você investigar e resolver.

A imagem a seguir mostra um exemplo da seção Incidentes no painel Visão geral:

Captura de ecrã da secção Incidentes na página Descrição Geral do Microsoft Sentinel.

A secção Incidentes lista os seguintes dados:

  • O número de incidentes novos, ativos e fechados nas últimas 24 horas.
  • O número total de incidentes de cada gravidade.
  • O número de incidentes fechados de cada tipo de classificação de fechamento.
  • Estados dos incidentes por hora de criação, em intervalos de quatro horas.
  • Tempo médio para reconhecimento de um incidente e tempo médio para encerramento de um incidente, com um link para a planilha Eficiência do SOC. Para obter mais informações, consulte Visualize e monitore seus dados usando pastas de trabalho no Microsoft Sentinel.

Selecione Gerir incidentes para aceder à página Incidentes do Microsoft Sentinel para obter mais detalhes.

Ver dados de automatização

Depois de implementar a automatização com Microsoft Sentinel, monitorize a automatização da área de trabalho na secção Automatização do dashboard Descrição Geral.

Captura de ecrã da secção Automatização na página Descrição Geral do Microsoft Sentinel.

  • Comece com um resumo da atividade das regras de automação: Incidentes fechados por automação, a hora em que a automação foi salva e a integridade dos guias estratégicos relacionados.

    Microsoft Sentinel calcula o tempo guardado pela automatização ao encontrar o tempo médio que uma única automatização guardou, multiplicado pelo número de incidentes resolvidos pela automatização. O Microsoft Sentinel utiliza a seguinte fórmula para calcular o tempo economizado pela automação:

    (avgWithout - avgWith) * resolvedByAutomation

    Onde:

    • avgWithout é o tempo médio que um incidente demora a ser resolvido sem automatização.
    • avgWith é o tempo médio que um incidente demora a ser resolvido pela automatização.
    • resolvedByAutomation é o número de incidentes que são resolvidos pela automatização.
  • O grafo de ações de automação resume o número de ações executadas pela automação, por tipo de ação.

  • A seção também inclui uma contagem das regras de automação ativas com um link para a página automação .

Selecione o link configurar regras de automação para ir para a página Automação, onde você pode configurar mais automações.

Ver status de registos de dados, recoletores de dados e informações sobre ameaças

Na seção Dados do painel Visão geral, acompanhe informações sobre registros de dados, coletores de dados e inteligência de ameaças.

Captura de ecrã da secção Dados na página Descrição Geral do Microsoft Sentinel.

Veja os seguintes detalhes:

  • O número de registros que o Microsoft Sentinel coletou nas últimas 24 horas, em comparação com as 24 horas anteriores, e as anomalias detectadas nesse período.

  • Um resumo do status dos conectores de dados, dividido entre conectores não saudáveis e ativos. Os conectores em mau estado de funcionamento indicam quantos conectores têm erros. Os conectores ativos são conectores com transmissão de dados para Microsoft Sentinel, medidos por uma consulta incluída no conector.

  • Os registros de inteligência contra ameaças no Microsoft Sentinel, por indicador de comprometimento.

Selecione Gerir conectores para aceder à página Conectores de dados, onde pode ver e gerir os seus conectores de dados.

Ver dados de análise

Controle os dados das regras de análise na secção Análise do dashboard Descrição Geral.

Captura de ecrã da secção Análise na página Descrição Geral do Microsoft Sentinel.

O número de regras de análise no Microsoft Sentinel é mostrado por status, incluindo ativado, desativado e desativado automaticamente.

Selecione o link Visão MITRE para acessar o MITRE ATT&CK, em que você pode visualizar como seu ambiente está protegido contra as táticas e técnicas do MITRE ATT&CK. Selecione a ligação gerir regras de análise para aceder à página Análise , onde pode ver e gerir as regras que configuram a forma como os alertas são acionados.

Próximas etapas

Para continuar explorando e monitorando seu ambiente, utilize os seguintes recursos: