Restaurar registos arquivados a partir da pesquisa

Quando você precisa investigar dados históricos de segurança que foram movidos para o armazenamento de longo prazo, você pode restaurar logs arquivados para disponibilizá-los para consultas e análises de alto desempenho. Este artigo explica como restaurar dados de log arquivados em Microsoft Sentinel, exibir os resultados restaurados e excluir tabelas restauradas quando você não precisar mais deles.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Restaurar dados de log arquivados em Microsoft Sentinel depende da funcionalidade de restauração Azure Monitor. Antes de começar, revise os requisitos e as limitações em Restauração no Azure Monitor.

Restaurar dados de registo arquivados

Para restaurar dados de registo arquivados no Microsoft Sentinel, especifique a tabela e o intervalo de tempo dos dados que pretende restaurar. Dentro de alguns minutos, os dados de registo estão disponíveis na área de trabalho do Log Analytics. Então, você pode usar os dados em consultas de alto desempenho com suporte completo à Linguagem de Consulta Kusto (KQL).

Restaure os dados arquivados diretamente a partir da página De pesquisa ou de uma pesquisa guardada.

  1. No portal do Defender, a página Pesquisa está no nível raiz do Microsoft Sentinel. Em Microsoft Sentinel, selecione Procurar. No portal do Azure, a página Pesquisa está listada em Geral.

  2. Restaure os dados de registo com um dos seguintes métodos:

    • Selecione Restaurar na parte superior da página. No painel Restauro na parte lateral, selecione a tabela e o intervalo de tempo que pretende restaurar e, em seguida, selecione Restaurar na parte inferior do painel.

    • Selecione Pesquisas guardadas, localize os resultados da pesquisa que pretende restaurar e, em seguida, selecione Restaurar. Se tiver várias tabelas, selecione aquela que pretende restaurar e, em seguida, selecione Ações > Restaurar no painel lateral. Por exemplo:

      Captura de tela mostrando a restauração de uma pesquisa em um site específico.

  3. Aguarde que os dados de registo sejam restaurados. Veja a status da tarefa de restauro ao selecionar no separador Restauro.

Ver dados de registo restaurados

Veja o status e os resultados do restauro dos dados de registo ao aceder ao separador Restauro. Pode ver os dados restaurados quando o status da tarefa de restauro mostrar Dados Disponíveis.

  1. Em Microsoft Sentinel, selecione Pesquisa>Restauração.

  2. Quando a tarefa de restauro estiver concluída e a status for atualizada, selecione o nome da tabela e reveja os resultados.

    No portal do Azure, os resultados são exibidos na página de consulta de Logs. No Portal do Defender, os resultados são exibidos na página Busca avançada.

    Por exemplo:

    Captura de ecrã a mostrar o painel de consulta de registos com os resultados da tabela restaurada.

    O Intervalo de tempo é definido para um intervalo de tempo personalizado que utiliza as horas de início e de fim dos dados restaurados.

Eliminar tabelas de dados restauradas

Para poupar custos, recomendamos que elimine a tabela restaurada quando já não precisar dela. Quando elimina uma tabela restaurada, os dados de origem subjacentes não são eliminados.

  1. Em Microsoft Sentinel, selecione Pesquisar>Restauração e identifique a tabela que deseja excluir.

  2. Selecione Eliminar para essa linha de tabela para eliminar a tabela restaurada.

Próximas etapas