Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve as estruturas sugeridas da área de trabalho do Log Analytics para organizações com os seguintes requisitos de exemplo:
- Vários inquilinos e regiões, com requisitos europeus de Soberania de Dados
- Locatário único com várias nuvens
- Vários inquilinos, com várias regiões e segurança centralizada
Para obter mais informações, veja Estruturar uma arquitetura de área de trabalho do Log Analytics.
Este artigo faz parte do Guia de implementação para Microsoft Sentinel.
Exemplo 1: Vários inquilinos e regiões
A Contoso Corporation é uma empresa multinacional com sede em Londres. A Contoso tem escritórios em todo o mundo, com importantes hubs em Nova Iorque e Tóquio. Recentemente, a Contoso migrou o conjunto de produtividade para Office 365, com muitas cargas de trabalho migradas para Azure.
Inquilinos da Contoso
Como resultado de uma aquisição há vários anos, a Contoso tem dois locatários do Microsoft Entra: contoso.onmicrosoft.com e wingtip.onmicrosoft.com. Cada inquilino tem a sua própria instância Office 365 e várias subscrições de Azure, conforme mostrado na imagem seguinte:
Conformidade e implantação regional da Contoso
Atualmente, a Contoso tem recursos do Azure hospedados em três regiões diferentes: Leste dos EUA, Norte da UE e Oeste do Japão, e um requisito rigoroso de manter todos os dados gerados na Europa em regiões da Europa.
Ambos os locatários do Microsoft Entra da Contoso têm recursos em todas as três regiões: Leste dos EUA, Norte da Europa e Oeste do Japão
Tipos de recursos e requisitos de coleção da Contoso
A Contoso precisa de recolher eventos das seguintes origens de dados:
- Office 365
- Registros de entrada e de auditoria do Microsoft Entra
- Atividade Azure
- Eventos de Segurança do Windows, de fontes de VMs locais e do Azure
- Syslog, de fontes locais e de VMs do Azure
- CEF, de vários dispositivos de rede locais, como Palo Alto, Cisco ASA e Cisco Meraki
- Vários recursos PaaS Azure, como Firewall do Azure, AKS, Key Vault, Armazenamento Azure e SQL do Azure
- Cisco Umbrella
Azure VMs estão localizadas maioritariamente na região Norte da UE, com apenas algumas no Leste dos E.U.A. e no Japão Ocidental. A Contoso utiliza Microsoft Defender para servidores em todas as VMs Azure.
A Contoso espera ingerir cerca de 300 GB/dia de todas as origens de dados.
Requisitos de acesso da Contoso
O ambiente Azure da Contoso já tem uma única área de trabalho do Log Analytics existente utilizada pela equipa de Operações para monitorizar a infraestrutura. Esta área de trabalho está localizada no inquilino da Contoso Microsoft Entra, na região Norte da UE, e está a ser utilizada para recolher registos de Azure VMs em todas as regiões. Atualmente ingerem cerca de 50 GB/dia.
A equipa de Operações da Contoso precisa de ter acesso a todos os registos que tem atualmente na área de trabalho, que incluem vários tipos de dados não necessários para o SOC, como Perf, InsightsMetrics, ContainerLog e muito mais. A equipa de Operações não pode ter acesso aos novos registos que são recolhidos no Microsoft Sentinel.
Solução da Contoso
A solução da Constoso inclui as seguintes considerações:
- A Contoso já tem uma área de trabalho existente e gostaria de explorar a ativação Microsoft Sentinel nessa mesma área de trabalho.
- A Contoso tem requisitos regulamentares, pelo que precisamos de, pelo menos, uma área de trabalho do Log Analytics ativada para Microsoft Sentinel na Europa.
- A maioria das VMs da Contoso está na região Norte da Europa, onde já existe um workspace. Portanto, neste caso, os custos de largura de banda não são uma preocupação.
- A Contoso tem dois locatários diferentes do Microsoft Entra e coleta dados de fontes de nível de locatário, como logs de entrada e auditoria do Office 365 e do Microsoft Entra, e precisamos de pelo menos um espaço de trabalho por locatário.
- A Contoso precisa de recolher dados não SOC, embora não exista qualquer sobreposição entre dados SOC e não SOC. Além disso, os dados SOC representam aproximadamente 250 GB/dia, pelo que devem utilizar áreas de trabalho separadas por uma questão de eficiência de custos.
- A Contoso tem uma única equipa SOC que irá utilizar Microsoft Sentinel, pelo que não é necessária uma separação adicional.
- Todos os membros da equipa SOC da Contoso terão acesso a todos os dados, pelo que não é necessária uma separação adicional.
A estrutura da área de trabalho resultante para a Contoso é ilustrada na imagem seguinte:
A solução sugerida inclui:
- Uma área de trabalho do Log Analytics separada para a equipa de Operações da Contoso. Esta área de trabalho só conterá dados que não são necessários pela equipa SOC da Contoso, como as tabelas Perf, InsightsMetrics ou ContainerLog .
- Dois espaços de trabalho do Log Analytics habilitados para o Microsoft Sentinel, um em cada locatário do Microsoft Entra, para ingerir dados do Office 365, Azure Activity, Microsoft Entra ID e todos os serviços PaaS do Azure.
- Todos os outros dados, provenientes de origens de dados no local, podem ser encaminhados para uma das duas áreas de trabalho.
Amostra 2: Locatário único com várias nuvens
A Fabrikam é uma organização com sede em Nova Iorque e escritórios em toda a Estados Unidos. A Fabrikam está começando sua jornada na nuvem e ainda precisa implantar sua primeira landing zone do Azure e migrar suas primeiras cargas de trabalho. A Fabrikam já tem algumas cargas de trabalho no AWS, que pretendem monitorizar com Microsoft Sentinel.
Requisitos de inquilinos da Fabrikam
A Fabrikam tem um único inquilino Microsoft Entra.
Conformidade da Fabrikam e implementação regional
A Fabrikam não tem requisitos de conformidade. A Fabrikam tem recursos em várias regiões Azure localizadas nos EUA, mas os custos de largura de banda entre regiões não são uma grande preocupação.
Tipos de recursos e requisitos de coleção da Fabrikam
A Fabrikam precisa de recolher eventos das seguintes origens de dados:
- Registros de entrada e de auditoria do Microsoft Entra
- Atividade Azure
- Eventos de Segurança, de fontes locais e de VMs do Azure
- Eventos do Windows, de fontes locais e de VMs do Azure
- Dados de desempenho, tanto de fontes locais quanto de VMs do Azure
- AWS CloudTrail
- Logs de auditoria e desempenho do AKS
Requisitos de acesso da Fabrikam
A equipa de Operações da Fabrikam tem de aceder:
- Eventos de segurança e eventos do Windows, de fontes locais e de VMs do Azure
- Dados de desempenho, tanto de fontes locais quanto de VMs do Azure
- Desempenho do AKS (Container Insights) e registos de auditoria
- Todos os dados da Atividade Azure
A equipa do SOC da Fabrikam tem de aceder:
- Registros de entrada e de auditoria do Microsoft Entra
- Todos os dados da Atividade Azure
- Eventos de segurança, tanto de fontes locais quanto de VMs do Azure
- Registos do CloudTrail do AWS
- Registos de auditoria do AKS
- O portal de Microsoft Sentinel completo
Solução da Fabrikam
A solução da Fabrikam inclui as seguintes considerações:
A Fabrikam não tem nenhuma área de trabalho existente, pelo que precisará automaticamente de uma nova área de trabalho.
A Fabrikam não tem requisitos regulamentares que exijam que mantenham os dados separados.
A Fabrikam tem um ambiente de inquilino único e não precisaria de áreas de trabalho separadas por inquilino.
No entanto, a Fabrikam precisará de áreas de trabalho separadas para as respetivas equipas SOC e Operações.
A equipa de Operações da Fabrikam precisa de recolher dados de desempenho das VMs e do AKS. Uma vez que o AKS se baseia nas definições de diagnóstico, podem selecionar registos específicos para enviar para áreas de trabalho específicas. A Fabrikam pode optar por enviar registos de auditoria do AKS para a área de trabalho do Log Analytics ativada para Microsoft Sentinel e todos os registos do AKS para uma área de trabalho separada, onde Microsoft Sentinel não está ativada. Na área de trabalho onde Microsoft Sentinel não está ativada, a Fabrikam irá ativar a solução Container Insights.
Para VMs do Windows, a Fabrikam pode utilizar o Azure Monitoring Agent (AMA) para dividir os registos, enviar eventos de segurança para a área de trabalho e eventos de desempenho e do Windows para a área de trabalho sem Microsoft Sentinel.
A Fabrikam opta por considerar os dados sobrepostos, tais como eventos de segurança e eventos de atividade Azure, como apenas dados SOC, e envia estes dados para a área de trabalho com Microsoft Sentinel.
Fabrikam precisa controlar o acesso a dados que se sobrepõem, incluindo eventos de segurança e eventos de atividade do Azure, mas não há requisito em nível de linha. Uma vez que os eventos de segurança e Azure eventos de atividade não são registos personalizados, a Fabrikam pode utilizar o RBAC ao nível da tabela para conceder acesso a estas duas tabelas para a equipa de Operações.
O design do espaço de trabalho resultante para a Fabrikam é ilustrado na imagem a seguir, incluindo apenas as principais fontes de log para simplificar o design:
A solução sugerida inclui:
- Duas áreas de trabalho separadas na região dos E.U.A.: uma para a equipa SOC com Microsoft Sentinel ativada e outra para a equipa de Operações, sem Microsoft Sentinel.
- O Agente de Monitoramento do Azure (AMA), usado para determinar quais logs são enviados para cada espaço de trabalho a partir do Azure e das VMs locais.
- Configurações de diagnóstico, usadas para determinar quais logs são enviados para cada espaço de trabalho a partir de recursos do Azure, como o AKS.
- Dados sobrepostos sendo enviados para o espaço de trabalho do Log Analytics habilitado para o Microsoft Sentinel, com RBAC em nível de tabela para conceder acesso à equipe de Operações conforme necessário.
Exemplo 3: vários inquilinos e regiões e segurança centralizada
A Adventure Works é uma multinacional com sede em Tóquio. A Adventure Works tem 10 sub-entidades diferentes, baseadas em diferentes países/regiões em todo o mundo.
A Adventure Works é Microsoft 365 E5 cliente e já tem cargas de trabalho no Azure.
Requisitos de inquilinos da Adventure Works
Adventure Works tem três locatários diferentes do Microsoft Entra, um para cada continente onde possui subentidades: Ásia, Europa e África. Os diferentes países/regiões de subentidades têm identidades no locatário do continente ao que pertencem. Por exemplo, os utilizadores japoneses estão no inquilino asiático , os utilizadores alemães estão no inquilino da Europa e os utilizadores egípcios estão no inquilino de África .
Requisitos regionais e de conformidade da Adventure Works
Atualmente, a Adventure Works utiliza três regiões Azure, cada uma alinhada com o continente onde residem as sub-entidades. A Adventure Works não tem requisitos de conformidade rigorosos.
Tipos de recursos e requisitos de coleção da Adventure Works
A Adventure Works tem de recolher as seguintes origens de dados para cada sub-entidade:
- Registros de entrada e de auditoria do Microsoft Entra
- Registros do Office 365
- Microsoft Defender XDR para registos não processados do Ponto Final
- Atividade Azure
- Microsoft Defender para Nuvem
- Recursos de PaaS do Azure, como do Firewall do Azure, do Armazenamento do Microsoft Azure, do SQL do Azure e do WAF do Azure
- Eventos de segurança e janelas de VMs do Azure
- Logs do CEF de dispositivos de rede locais
Azure VMs estão espalhadas pelos três continentes, mas os custos de largura de banda não são uma preocupação.
Requisitos de acesso da Adventure Works
A Adventure Works tem uma única equipa SOC centralizada que supervisiona as operações de segurança de todas as diferentes sub-entidades.
A Adventure Works também tem três equipas SOC independentes, uma para cada um dos continentes. A equipa SOC de cada continente deve conseguir aceder apenas aos dados gerados na sua região, sem ver dados de outros continentes. Por exemplo, a equipe de SOC da Ásia deve acessar apenas dados de recursos do Azure implantados na Ásia, logins do Microsoft Entra do locatário da Ásia e logs do Defender for Endpoint desse locatário da Ásia.
A equipa SOC de cada continente precisa de aceder à experiência completa do portal Microsoft Sentinel.
A equipe de Operações da Adventure Works opera de forma independente e tem seus próprios espaços de trabalho sem Microsoft Sentinel.
Solução Adventure Works
A solução Adventure Works inclui as seguintes considerações:
A equipa de Operações da Adventure Works já tem as suas próprias áreas de trabalho, pelo que não é necessário criar uma nova.
A Adventure Works não tem requisitos regulamentares que exijam que mantenham os dados separados.
A Adventure Works tem três locatários do Microsoft Entra e precisa coletar fontes de dados no nível do locatário, como logs do Office 365. Portanto, a Adventure Works deve criar pelo menos um espaço de trabalho do Log Analytics habilitado para o Microsoft Sentinel em cada locatário.
Embora todos os dados considerados nesta decisão sejam utilizados pela equipa SOC da Adventure Works, precisam de segregar os dados por propriedade, uma vez que cada equipa do SOC precisa de aceder apenas a dados relevantes para essa equipa. Cada equipa do SOC também precisa de acesso ao portal Microsoft Sentinel completo. A Adventure Works não precisa de controlar o acesso a dados por tabela.
O projeto resultante do espaço de trabalho da Adventure Works está ilustrado na imagem a seguir, incluindo apenas as principais fontes de logs para simplificar o projeto:
A solução sugerida inclui:
- Um espaço de trabalho separado do Log Analytics habilitado para o Microsoft Sentinel para cada locatário do Microsoft Entra. Cada área de trabalho recolhe dados relacionados com o respetivo inquilino para todas as origens de dados.
- A equipe de SOC de cada continente tem acesso somente ao workspace no próprio locatário. Isso garante que somente os logs gerados dentro do limite de locatário possam ser acessados por cada equipe de SOC.
- A equipa central do SOC ainda pode operar a partir de um inquilino Microsoft Entra separado, utilizando o Azure Lighthouse para aceder a cada um dos diferentes ambientes de Microsoft Sentinel. Se não existir outro inquilino, a equipa central do SOC ainda pode utilizar o Azure Lighthouse para aceder às áreas de trabalho remotas.
- A equipa central do SOC também pode criar outra área de trabalho se precisar de armazenar artefactos que permanecem ocultos das equipas SOC do continente ou se quiser ingerir outros dados que não sejam relevantes para as equipas SOC do continente.
Próximas etapas
Neste artigo, analisou um conjunto de estruturas de áreas de trabalho sugeridas para organizações.