Migrar para o Microsoft Sentinel com a experiência de migração de SIEM

A ferramenta de migração de SIEM analisa as detecções do Splunk e do QRadar, incluindo detecções personalizadas, e recomenda as detecções do Microsoft Sentinel mais adequadas e detecções nativas do Defender XDR. Também fornece recomendações para conectores de dados, tanto conectores da Microsoft quanto de terceiros, disponíveis no Content Hub para habilitar as detecções recomendadas. Você pode acompanhar a migração atribuindo o status adequado a cada cartão de recomendação.

A experiência de Migração do SIEM inclui as seguintes funcionalidades:

  • A experiência se concentra na migração do monitoramento de segurança Splunk e QRadar para o Microsoft Sentinel e no mapeamento de regras analíticas prontas para uso (OOTB) sempre que possível.
  • A experiência oferece suporte à migração de detecções do Splunk e do QRadar para as regras de análise do Microsoft Sentinel.

Pré-requisitos

Observação

A ferramenta de Migração SIEM é alimentada pelo Security Copilot, então você precisa habilitar o Security Copilot no seu tenant para usar a ferramenta de Migração SIEM. No entanto, a ferramenta de migração SIEM não consome SCUs nem gera cobranças baseadas em SCU, não importa como você configure o Security Copilot. Pode otimizar a configuração do Security Copilot com base nas suas preferências de acesso e gestão de custos e o fluxo de trabalho permanece completamente livre de SCU. Qualquer uso de SCU se aplicaria apenas a outros recursos do Security Copilot que você usar intencionalmente.

Captura de ecrã a mostrar as definições de monitorização da utilização do Security Copilot.

Exportar regras de deteção do SIEM atual

Exporte suas regras de detecção existentes do seu SIEM atual para que a experiência de migração do SIEM possa analisá-las.

Na aplicação Pesquisa e Relatórios no Splunk, execute a seguinte consulta:

| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1 

Precisa de uma função de administrador do Splunk para exportar todos os alertas do Splunk. Para obter mais informações, veja Splunk role-based user access (Acesso de utilizador baseado em funções do Splunk).

Iniciar a experiência de migração do SIEM

Depois de exportar as regras, faça o seguinte:

  1. Saiba mais em security.microsoft.com.

  2. No separador Otimização do SOC , selecione Configurar o novo SIEM.

    Captura de ecrã a mostrar a opção Configurar o novo SIEM no canto superior direito do ecrã Otimização do SOC.

  3. Selecione Migrar a partir do SIEM atual:

    Captura de ecrã a mostrar a opção Migrar do SIEM atual.

  4. Selecione o SIEM a partir do qual está a migrar.

    Captura de ecrã da IU a pedir ao utilizador para selecionar o SIEM a partir do qual está a migrar.

  5. Faça o upload dos dados de configuração que você exportou ( veja Regras de detecção de exportação do seu SIEM atual) e selecione Próximo.

    A ferramenta de migração analisa a exportação e identifica o número de origens de dados e regras de deteção no ficheiro que forneceu. Utilize estas informações para confirmar que tem a exportação correta.

    Se os dados não parecerem corretos, selecione Substituir ficheiro no canto superior direito e carregue uma nova exportação. Quando o ficheiro correto for carregado, selecione Seguinte.

    Captura de ecrã do ecrã de confirmação a mostrar o número de origens de dados e regras de deteção.

  6. Selecione uma área de trabalho e, em seguida, selecione Iniciar Análise.

    Captura de ecrã da IU a pedir ao utilizador para selecionar uma área de trabalho.

    A ferramenta de migração mapeia as regras de detecção para as fontes de dados e regras de detecção do Microsoft Sentinel. Se não existirem recomendações na área de trabalho, são criadas recomendações. Se já existirem recomendações, a ferramenta de migração SIEM as exclui e substitui por novas.

    Captura de ecrã da ferramenta de migração a preparar-se para analisar as regras.

  7. Atualize a página e selecione o status da análise da configuração do SIEM para ver o progresso da análise:

    Captura de tela do status da análise de configuração do SIEM, mostrando o progresso da análise.

    A página de status da análise de configuração do SIEM não atualiza automaticamente. Para ver as status mais recentes, feche e reabra a página.

    A análise estará concluída quando as três marcas de verificação ficarem verdes. Se as três marcas de seleção estiverem verdes, mas não houver recomendações, isso significa que nenhuma correspondência foi encontrada para as suas regras.

    Captura de tela mostrando as três marcas de verificação em verde, indicando que a análise está concluída.

    Quando a análise de migração do SIEM é concluída, a ferramenta de migração gera recomendações baseadas em casos de uso, agrupadas por soluções do Content Hub. Você também pode baixar um relatório detalhado da análise. O relatório contém uma análise detalhada das tarefas de migração recomendadas, incluindo regras do Splunk e do QRadar que não têm uma correspondência adequada, não foram detectadas ou não são aplicáveis.

    Uma captura de ecrã das recomendações geradas pela ferramenta de migração.

    Filtre o tipo de recomendação por Configuração do SIEM para ver as recomendações de migração.

  8. Selecione um dos cartões de recomendação para ver as origens de dados e as regras mapeadas.

    Uma captura de tela de um cartão de recomendação.

    A ferramenta de migração SIEM combina regras Splunk e QRadar com conectores de dados Microsoft Sentinel prontos para usar, regras de detecção Microsoft Sentinel prontas para uso e detecções nativas do Defender XDR. A guia conectores mostra os conectores de dados associados às regras do seu SIEM e o status deles (conectados ou desconectados). Se o conector que você quer usar ainda não estiver conectado, você pode conectar pela aba do conector. Se um conector não estiver instalado, vá ao Microsoft Sentinel Content hub e instale a solução que contém o conector que deseja usar.

    Captura de tela dos conectores de dados do Microsoft Sentinel correspondentes às regras do Splunk ou do QRadar.

    O separador de deteções mostra as seguintes informações:

    • Recomendações da ferramenta de migração SIEM.
    • A regra de detecção atual do Splunk ou do QRadar do arquivo carregado.
    • O produto, que indica se a detecção correspondente é uma regra de detecção do Microsoft Sentinel ou uma detecção nativa do Defender XDR.
    • O status da regra de detecção no Microsoft Sentinel. O status pode ser:
      • Habilitado: a regra de detecção é criada a partir do modelo de regra, habilitada e ativa (de uma ação anterior)
      • Desativada: a regra de deteção é instalada a partir do Hub de Conteúdos, mas não está ativada na área de trabalho Microsoft Sentinel
      • Não está a ser utilizada: a regra de deteção foi instalada a partir do Hub de Conteúdos e está disponível como um modelo para ser ativado
      • Não instalada: a regra de deteção não foi instalada a partir do Hub de Conteúdos
    • Os conectores necessários que precisam ser configurados para trazer os logs necessários para a regra de detecção recomendada. Se um conector necessário não estiver disponível, existe um painel lateral com um assistente para instalá-lo a partir do Hub de Conteúdos. Se todos os conectores necessários estiverem conectados, será apresentada uma marca de verificação verde.

    Captura de tela das regras de detecção do Microsoft Sentinel correspondentes às regras do Splunk ou do QRadar.

Ativar regras de deteção

Após revisar os resultados correspondentes, você pode ativar as regras recomendadas de detecção do Microsoft Sentinel ou revisar as detecções nativas do Defender XDR.

Quando você seleciona uma regra de detecção recomendada, o painel lateral de detalhes da regra se abre e você pode visualizar os detalhes do modelo de regra.

Captura de ecrã do painel lateral de detalhes da regra.

  • Se o conector de dados associado estiver instalado e configurado, selecione Ativar deteção para ativar a regra de deteção.

    Captura de ecrã a mostrar o botão Ativar deteção no painel lateral de detalhes da regra.

  • Selecione Mais ações>Criar manualmente para abrir o assistente de regras de análise para que possa rever e editar a regra antes de a ativar.

  • Se a regra já estiver ativada, selecione Editar para abrir o assistente de regras de análise para rever e editar a regra.

    Captura de tela do botão Mais ações no assistente de regras.

    O assistente mostra a regra Splunk SPL e você pode compará-la com o KQL do Microsoft Sentinel.

    Captura de tela da comparação entre a regra SPL do Splunk e a KQL do Microsoft Sentinel.

Dica

Em vez de criar regras manualmente do zero, considere ativar a regra a partir do modelo e depois editar a regra conforme necessário.

A opção Ativar deteção só está ativada se o conector de dados estiver instalado e configurado para transmitir em fluxo registos.

  • Pode ativar várias regras ao mesmo tempo ao selecionar as caixas de marcar junto a cada regra que pretende ativar e, em seguida, selecionar Ativar deteções selecionadas na parte superior da página.

    Captura de ecrã da lista de regras no separador de deteção com caixas de verificação junto às mesmas.

A ferramenta de migração SIEM não instala explicitamente nenhum conector ou ativa regras de deteção.

Limitações

A ferramenta de migração mapeia a exportação de regras para conectores de dados prontos para uso e regras de detecção do Microsoft Sentinel.