O que é o Microsoft Sentinel?

Microsoft Sentinel é uma plataforma de segurança unificada e de Gerenciamento de Informações e Eventos de Segurança (SIEM), nativa da nuvem, para defesa agêntica. Para satisfazer as exigências das ameaças complexas atuais, Microsoft Sentinel evoluiu de um SIEM tradicional para um SIEM e plataforma - estendendo-se para além dos controlos estáticos, baseados em regras e resposta pós-violação para fornecer uma base de dados pronta para IA, que transforma a telemetria num grafo de segurança, uniformiza o acesso dos agentes e coordena ações autónomas, mantendo os humanos no comando da estratégia e investigações de alto impacto.

Como um SIEM, o Microsoft Sentinel oferece segurança baseada em IA em ambientes multinuvem e multiplataforma, com recursos robustos para detecção de ameaças, investigação, busca proativa de ameaças, resposta e interrupção automática de ataques. Como plataforma, o Microsoft Sentinel fornece uma base construída em um data lake moderno para insights aprofundados, recursos de grafo para análise contextual, um servidor hospedado do Model Context Protocol (MCP) para ferramentas prontas para agentes e recursos para desenvolvedores criarem e implantarem soluções por meio do Security Store.

Este artigo fornece uma descrição geral do Microsoft Sentinel e dos componentes principais. Explica como Microsoft Sentinel ajuda as equipas de operações de segurança a detetar e responder a ameaças e a adaptarem-se continuamente ao unificar dados, automatizar respostas e derivar informações orientadas por IA.

AI-first, plataforma de segurança e SIEM ponto a ponto

Este diagrama ilustra a plataforma de segurança e SIEM de ponta a ponta baseada em IA do Microsoft Sentinel, destacando seus principais componentes e sua integração com Microsoft Security Copilot.

Um diagrama que mostra o Microsoft Sentinel, uma plataforma de SIEM e segurança, de ponta a ponta, orientada por IA.

MICROSOFT SENTINEL SIEM

A solução SIEM de Microsoft Sentinel nativa da cloud fornece segurança com tecnologia de IA em ambientes multicloud e multiplataformas. Fornece capacidades abrangentes para deteção de ameaças, investigação, resposta e investigação proativa, proporcionando às equipas de segurança uma visão unificada da sua empresa.

Microsoft Sentinel SIEM está disponível no portal do Microsoft Defender - para clientes com ou sem Defender XDR ou uma licença E5 - oferecendo uma experiência de operações de segurança unificada. Esta integração simplifica os fluxos de trabalho, melhora a visibilidade e ajuda os analistas a responder de forma mais rápida e precisa a ameaças cada vez mais complexas.

A integração do Microsoft Sentinel SIEM com o portal do Defender e Security Copilot cria um ecossistema poderoso que melhora as operações de segurança. Security Copilot permite que os analistas interajam com Microsoft Sentinel dados com linguagem natural, gerem consultas de investigação e automatizam investigações, tornando a resposta a ameaças mais rápida e acessível.

Para obter mais informações, veja O que é Microsoft Sentinel SIEM?

Conectores de dados

Recolha dados em todo o património digital onde quer que os dados residam, incluindo todos os utilizadores, dispositivos, aplicações e infraestrutura, tanto no local como em várias clouds:

  • Mais de 350 conectores de dados prontos para uso, com suporte para soluções de segurança próprias e de terceiros e plataformas em nuvem

  • Uma experiência interna de gerenciamento de tabelas que simplifica a seleção de armazenamento de dados, dando suporte à colocação em camadas nas camadas analítica e do data lake.

  • Os dados ingeridos na camada de análise são automaticamente espelhados na camada do data lake, garantindo que a camada do data lake continua a ser o repositório central e unificado para todos os dados de segurança.

  • Opções de conectores personalizados e sem código

  • Normalização de dados para traduzir várias origens numa vista normalizada uniforme

Para obter mais informações, veja Microsoft Sentinel conectores de dados.

Componentes principais da plataforma Microsoft Sentinel

Data lake do Microsoft Sentinel

Microsoft Sentinel data lake é um data lake totalmente gerido e nativo da cloud criado para operações de segurança. Unifica, retém e analisa dados de segurança em escala, fornecendo a base para análises avançadas, informações orientadas por IA e defesa agente.

Concebido para flexibilidade e profundidade, o data lake suporta análises multimodal - incluindo consultas Kusto, análise de relações baseadas em grafos, Linguagem de Modelação da Microsoft (MML), agentes Security Copilot e blocos de notas baseados em IA no Visual Studio Code - tudo numa única cópia de dados em formato aberto.

Com o armazenamento económico e a retenção de longo prazo, as equipas de segurança podem investigar ameaças persistentes, enriquecer alertas com contexto histórico e criar linhas de base comportamentais com meses de dados, sem a sobrecarga da infraestrutura tradicional.

As principais capacidades do data lake do Microsoft Sentinel incluem:

  • Centraliza os registos do Microsoft 365, Defender, Azure, Microsoft Entra, Microsoft Purview, Microsoft Intune e mais de 350 conectores de dados – incluindo o Amazon Web Services (AWS) e o Google Cloud Platform (GCP) – para eliminar silos de dados.

  • Otimiza os custos ao desassociar a ingestão de dados da análise, para que possa armazenar grandes volumes de dados de segurança e aplicar os motores analíticos mais eficazes para tarefas como a investigação de ameaças, deteção de anomalias e investigações forenses profundas.

  • Ativa a análise multimodal numa única cópia de dados em formato aberto através de consultas Kusto, tarefas agendadas e blocos de notas baseados em IA no Visual Studio Code – não é necessária qualquer configuração de infraestrutura.

Para obter mais informações, consulte O que é Microsoft Sentinel data lake?

gráfico de Microsoft Sentinel

Microsoft Sentinel gráfico fornece capacidade de análise de grafos unificada ao modelar e analisar relações complexas entre recursos, identidades, atividades e informações sobre ameaças. Ele permite que o Microsoft Defender e os agentes de IA raciocinem com base em dados interconectados, oferecendo insights mais profundos e respostas mais rápidas a ameaças cibernéticas.

Os principais recursos do grafo do Microsoft Sentinel incluem:

  • Análise unificada baseada em grafos que potencia experiências incorporadas em segurança, conformidade, identidade e ecossistema de Segurança da Microsoft.
  • Modelação de relações no mundo real que utiliza nós e arestas para representar utilizadores, dispositivos, recursos da cloud, fluxos de dados e ações de atacante.
  • O raciocínio de ameaças melhorado para ajudar os Defenders a responder a perguntas complexas, como os caminhos vulneráveis que um atacante pode tomar de uma entidade comprometida para um recurso crítico.
  • Defesa ponto a ponto com suporte para cenários de pré-violação e pós-violação, utilizando gráficos interligados em Microsoft Defender e Microsoft Purview.

Para obter mais informações, consulte O que é o grafo do Microsoft Sentinel?

Servidor Microsoft Sentinel Model Context Protocol (MCP)

Microsoft Sentinel servidor MCP fornece uma interface unificada e alojada que permite que as equipas de segurança interajam com dados de segurança através de linguagem natural e criem agentes de segurança inteligentes sem configuração de infraestrutura ou conectores personalizados. Esta integração simplifica a exploração e automatização de dados, tornando as operações de segurança orientadas por IA mais acessíveis e eficazes.

As principais capacidades do servidor MCP do Microsoft Sentinel incluem:

  • Uma interface alojada que utiliza Microsoft Entra para identidade e suporta clientes compatíveis para operações de IA totalmente integradas.
  • Ferramentas de segurança de linguagem natural, incluindo ferramentas focadas em cenários para consultar e raciocinar sobre Microsoft Sentinel data lake sem conhecimentos de esquema ou codificação.
  • Criação acelerada de agentes através da qual os engenheiros podem criar agentes de segurança personalizados com linguagem natural, reduzindo o esforço manual e acelerando a automatização.
  • A integração nativa com o data lake do Microsoft Sentinel permite uma engenharia de contexto avançada sem comprometer a cobertura ou o custo dos dados.

Para obter mais informações, veja Qual é o suporte do Microsoft Sentinel para o Protocolo MCP (Model Context Protocol)?

Experiência do desenvolvedor no Microsoft Sentinel

Microsoft Sentinel oferece funcionalidades extensas para os parceiros criarem soluções impactantes que podem publicar através da Segurança da Microsoft Store ou do Microsoft Sentinel Hub de Conteúdos SIEM. Com base no Microsoft Sentinel permite-lhe suportar novos cenários através de uma vasta gama de dados de segurança, capacidades de processamento e experiências de IA, sem a necessidade de novos pipelines, motores de computação ou infraestrutura de armazenamento.

Por exemplo, os parceiros podem criar, empacotar e publicar:

  • Conteúdo de SIEM do Microsoft Sentinel, como conectores, regras de análise, consultas de busca e playbooks.
  • Conteúdo da plataforma Microsoft Sentinel, como conectores, trabalhos do Jupyter Notebook para analisar os dados e agentes que correlacionam esses dados com o conteúdo do lake existente. Em seguida, o agente pode interagir com outros pontos finais e aplicações externas para proporcionar aos clientes uma experiência unificada avançada.

Para obter mais informações, consulte Criar e publicar Microsoft Sentinel soluções SIEM.

Introdução

Para começar a utilizar a plataforma Microsoft Sentinel e o SIEM, veja: