Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo orienta-o através de uma formação de nível 400 para ajudá-lo a melhorar Microsoft Sentinel. A formação é composta por 21 módulos personalizados que apresentam documentação de produto, mensagens de blogue e outros recursos relevantes.
Os módulos aqui listados são divididos em cinco partes após o ciclo de vida de um Centro de Operações de Segurança (SOC):
- Módulo 0: Outras opções de aprendizagem e suporte
- Módulo 1: Introdução ao Microsoft Sentinel
- Módulo 2: Como é Microsoft Sentinel utilizado?
Parte 2: Arquitetar e implementar
- Módulo 3: espaço de trabalho e arquitetura de locatário
- Módulo 4: Recolha de dados
- Módulo 5: Gestão de registos
- Módulo 6: Melhoramento: Informações sobre ameaças, listas de observação e muito mais
- Módulo 7: Transformação de registos
- Módulo 8: Migração
- Módulo 9: modelo de informações e normalização avançadas do SIEM
- Módulo 10: Linguagem de Consulta Kusto
- Módulo 11: Análise
- Módulo 12: Implementar o SOAR
- Módulo 13: Livros, relatórios e visualização
- Módulo 14: Blocos de Notas
- Módulo 15: Casos de utilização e soluções
- Módulo 16: Um dia na vida de um analista de SOC, gerenciamento de incidentes e investigação
- Módulo 17: Caça
- Módulo 18: Análise de Comportamento do Utilizador e da Entidade (UEBA)
- Módulo 19: Monitorizar o estado de funcionamento do Microsoft Sentinel
- Módulo 20: Expandir e integrar com as APIs Microsoft Sentinel
- Módulo 21: Criar a sua própria aprendizagem automática
Parte 1: Descrição geral
Módulo 0: Outras opções de aprendizagem e suporte
Este treino de qualificação é um treino de nível 400 baseado no treino Microsoft Sentinel Ninja. Se não quiser ir tão fundo ou tiver um problema específico para resolve, outros recursos poderão ser mais adequados:
- Embora o treinamento de capacitação seja extenso, ele naturalmente precisa seguir um roteiro e não pode se aprofundar em todos os tópicos. Veja a documentação referenciada para obter informações sobre cada artigo.
- Agora, pode certificar-se com a nova certificação SC-200: Analista de Operações de Segurança da Microsoft, que abrange Microsoft Sentinel. Para uma vista mais ampla e de nível superior do conjunto de segurança da Microsoft, também poderá considerar SC-900: Segurança da Microsoft, Compliance, and Identity Fundamentals ou AZ-500: Microsoft Azure Security Technologies.
- Se já tiver competências no Microsoft Sentinel, controle as novidades ou adira ao programa Comunidade Privada de Segurança do Microsoft Cloud para obter uma vista mais cedo sobre as próximas versões.
- Tem uma ideia de funcionalidade para partilhar connosco? Informe-nos na página de comentários dos usuários do Microsoft Sentinel.
- É um cliente premier? Talvez você queira o workshop presencial ou remoto de quatro dias Fundamentos do Microsoft Sentinel. Contacte o Gestor de Conta de Sucesso do Cliente para obter mais detalhes.
- Tem um problema específico? Pergunte (ou responda a outras pessoas) sobre o Microsoft Sentinel Tech Community. Ou você pode nos enviar sua dúvida ou problema por e-mail para MicrosoftSentinel@microsoft.com.
- Para prática prática, utilize o Microsoft Sentinel Training Lab, um laboratório código aberto com exercícios guiados para caça, engenharia de detecção, investigação de incidentes, monitoramento de custos e fluxos de trabalho de data lake.
Módulo 1: Introdução ao Microsoft Sentinel
Microsoft Sentinel é uma solução de gestão de eventos de informações de segurança (SIEM) e resposta automatizada de orquestração de segurança (SOAR) dimensionável, nativa da cloud. Microsoft Sentinel fornece análises de segurança e informações sobre ameaças em toda a empresa. Fornece uma solução única para deteção de alertas, visibilidade de ameaças, investigação proativa e resposta a ameaças. Para obter mais informações, consulte O que é Microsoft Sentinel?
Se quiser obter uma descrição geral inicial das capacidades técnicas do Microsoft Sentinel, a apresentação mais recente do Ignite é um bom ponto de partida. Também poderá considerar útil o Guia de Introdução para Microsoft Sentinel (é necessário o registo do site).
Encontre uma descrição geral mais detalhada nesta Microsoft Sentinel webinar: YouTube, MP4 ou apresentação.
Finalmente, quer experimentar sozinho? O Microsoft Sentinel Acelerador Tudo-em-Um (blogue, YouTube, MP4 ou apresentação) oferece uma forma fácil de começar. Para saber como começar, consulte a documentação de onboarding ou assista ao vídeo de instalação e configuração do Insight para o Microsoft Sentinel.
Aprender com outros utilizadores
Milhares de organizações e fornecedores de serviços estão a utilizar Microsoft Sentinel. Como costuma acontecer com produtos de segurança, a maioria das organizações não divulga isso publicamente. Ainda assim, eis alguns que têm:
- Encontre casos de uso público pelos clientes.
- Stuart Gregg, Security Operations Manager da ASOS, publicou uma publicação de blogue muito mais detalhada da experiência Microsoft Sentinel, focando-se na caça.
Saiba mais com os analistas
- O Azure Sentinel conquista a posição de Líder na Forrester Wave, com primeiro lugar em Estratégia
- A Microsoft nomeou um Visionário no Quadrante Mágico Gartner 2021 para SIEM para Microsoft Sentinel
Módulo 2: Como é Microsoft Sentinel utilizado?
Muitas organizações utilizam Microsoft Sentinel como SIEM principal. A maioria dos módulos deste curso abrange este caso de utilização. Neste módulo, apresentamos algumas formas adicionais de utilizar Microsoft Sentinel.
Como parte do ecossistema de segurança da Microsoft
Utilize Microsoft Sentinel, Microsoft Defender para a Cloud e Microsoft Defender XDR em conjunto para proteger as suas cargas de trabalho da Microsoft, incluindo o Windows, o Azure e o Office:
- Leia mais sobre a nossa solução SIEM+XDR abrangente que combina Microsoft Sentinel e Microsoft Defender XDR.
- Leia A bússola de Segurança do Azure (agora As Melhores Práticas de Segurança da Microsoft) para compreender o esquema da Microsoft para as suas operações de segurança.
- Leia e veja como essa configuração ajuda a detetar e responder a um ataque WebShell: demonstração de blogue ou vídeo.
- Veja o webinar Better Together "Deteção, investigação e resposta de ataques OT e IOT".
Para monitorizar as cargas de trabalho de várias clouds
A cloud é (ainda) nova e, muitas vezes, não é monitorizada tão extensivamente como as cargas de trabalho no local. Leia esta apresentação para descobrir como o Microsoft Sentinel pode ajudá-lo a fechar a lacuna de monitoramento da nuvem em todas as suas nuvens.
Lado a lado com o SIEM existente
Para um período de transição ou a longo prazo, se estiver a utilizar Microsoft Sentinel para as cargas de trabalho na cloud, poderá estar a utilizar Microsoft Sentinel juntamente com o SIEM existente. Você também pode estar usando ambos com um sistema de tíquete, como o Service Now.
Para obter mais informações sobre como migrar de outro SIEM para Microsoft Sentinel, veja o webinar de migração: YouTube, MP4 ou apresentação.
Existem três cenários comuns para a implementação lado a lado:
Se tiver um sistema de pedidos de suporte no SOC, a melhor prática é enviar alertas ou incidentes de ambos os sistemas SIEM para um sistema de pedidos de suporte, como o Service Now. Os exemplos incluem usar a sincronização bidirecional de incidentes do Microsoft Sentinel com o ServiceNow ou enviar alertas enriquecidos com eventos de apoio do Microsoft Sentinel para SIEMs de terceiros.
Pelo menos inicialmente, muitos utilizadores enviam alertas de Microsoft Sentinel para o SIEM no local. Para saber como, consulte Enviar alertas enriquecidos com eventos de suporte de Microsoft Sentinel para SIEMs de terceiros.
Com o tempo, à medida que o Microsoft Sentinel passa a abranger mais cargas de trabalho, normalmente você inverteria o fluxo e enviaria alertas do SIEM local para o Microsoft Sentinel. Para fazer isso:
- Para o Splunk, consulte Enviar dados e eventos notáveis do Splunk para Microsoft Sentinel.
- Para QRadar, consulte Enviar infrações do QRadar para o Microsoft Sentinel.
- Para ArcSight, veja encaminhamento do Formato Comum de Evento (CEF).
Você também pode enviar os alertas do Microsoft Sentinel para o seu SIEM de terceiros ou sistema de tíquetes usando a API de Segurança do Graph. Esta abordagem é mais simples, mas não permite o envio de outros dados.
Para MSSPs
Uma vez que elimina o custo de configuração e é agnóstico em termos de localização, Microsoft Sentinel é uma escolha popular para fornecer SIEM como um serviço. Encontre uma lista de fornecedores de serviços de segurança (MSSPs) geridos por membros misa (Associação de Segurança Inteligente da Microsoft) que utilizam Microsoft Sentinel. Muitos outros MSSPs, especialmente os regionais e mais pequenos, utilizam Microsoft Sentinel mas não são membros misa.
Para começar o seu percurso como um MSSP, leia o Microsoft Sentinel Technical Playbooks for MSSPs ( Manuais de Procedimentos Técnicos para MSSPs). Estão incluídas mais informações sobre o suporte do MSSP no próximo módulo, que abrange a arquitetura da cloud e o suporte multi-inquilino.
Parte 2: Arquitetar e implementar
Embora a "Parte 1: Descrição geral" ofereça formas de começar a utilizar Microsoft Sentinel numa questão de minutos, antes de iniciar uma implementação de produção, é importante criar um plano.
Esta secção orienta-o pelas áreas a considerar ao arquitetar a sua solução e fornece diretrizes sobre como implementar a sua estrutura:
- Arquitetura do espaço de trabalho e do locatário
- Coleta de dados
- Gestão de registos
- Aquisição de informações sobre ameaças
Módulo 3: Espaço de trabalho e arquitetura de locatário
Uma instância Microsoft Sentinel é denominada área de trabalho. A área de trabalho é a mesma que uma área de trabalho do Log Analytics e suporta qualquer capacidade do Log Analytics. Pode considerar Microsoft Sentinel como uma solução que adiciona funcionalidades SIEM a uma área de trabalho do Log Analytics.
Muitas vezes, são necessárias várias áreas de trabalho e podem atuar em conjunto como um único sistema de Microsoft Sentinel. Um caso de utilização especial é fornecer um serviço através de Microsoft Sentinel (por exemplo, por um MSSP (Fornecedor de Serviços de Segurança Gerida) ou por um SOC Global numa organização grande).
Para saber mais sobre como utilizar várias áreas de trabalho como um sistema Microsoft Sentinel, consulte Expandir Microsoft Sentinel entre áreas de trabalho e inquilinos ou ver o webinar: YouTube, MP4 ou apresentação.
Quando estiver a utilizar várias áreas de trabalho, considere o seguinte:
- Um fator importante para utilizar várias áreas de trabalho é a residência dos dados. Para obter mais informações, consulte residência de dados do Microsoft Sentinel.
- Para implementar Microsoft Sentinel e gerir conteúdos de forma eficiente em várias áreas de trabalho, pode gerir Microsoft Sentinel como código através da tecnologia de integração contínua/entrega contínua (CI/CD). Uma melhor prática recomendada para Microsoft Sentinel é ativar a implementação contínua. Para obter mais informações, consulte Habilitar a implantação contínua nativamente com os repositórios do Microsoft Sentinel.
- Quando estiver a gerir várias áreas de trabalho como um MSSP, poderá querer proteger a propriedade intelectual do MSSP no Microsoft Sentinel.
O Microsoft Sentinel Manual de Procedimentos Técnicos para MSSPs fornece diretrizes detalhadas para muitos desses tópicos e é útil para grandes organizações e não apenas para MSSPs.
Módulo 4: Recolha de dados
A base de um SIEM é a recolha de telemetria: eventos, alertas e informações de melhoramento contextual, como informações sobre ameaças, dados de vulnerabilidades e informações de ativos. Aqui está uma lista de fontes para consultar:
- Leia conectores de dados do Microsoft Sentinel.
- Acesse Encontre o conector de dados do Microsoft Sentinel para ver todos os conectores de dados compatíveis e prontos para uso. Encontre ligações para procedimentos de implementação genéricos e passos adicionais necessários para conectores específicos.
- Cenários de recolha de dados: saiba mais sobre os métodos de recolha, como Logstash/CEF/WEF. Outros cenários comuns são a restrição de permissões para tabelas, filtragem de registos, recolha de registos do Amazon Web Services (AWS) ou do Google Cloud Platform (GCP), registos não processados do Microsoft 365, etc. Tudo pode ser encontrado no webinar "Cenários de Recolha de Dados": YouTube, MP4 ou apresentação.
A primeira informação que você vê para cada conector é seu método de ingestão de dados. O método apresentado tem uma ligação para um dos seguintes procedimentos genéricos de implementação, que contêm a maioria das informações necessárias para ligar as origens de dados a Microsoft Sentinel:
| Método de ingestão de dados | Artigo associado |
|---|---|
| Integração de serviço para serviço do Azure | Ligar a serviços Azure, Windows, Microsoft e Amazon |
| Formato de Evento Comum (CEF) através do Syslog | Ingerir mensagens do Syslog e CEF no Microsoft Sentinel com o Agente do Azure Monitor |
| API do Recoletor de Dados do Microsoft Sentinel | Ligar à API de Ingestão de Registos |
| Azure Functions e a API REST | Utilizar Azure Functions para ligar Microsoft Sentinel à sua origem de dados |
| Syslog | Ingerir mensagens do Syslog e CEF no Microsoft Sentinel com o Agente do Azure Monitor |
| Registos personalizados | Conector de dados dos Logs Personalizados via AMA – Configurar a ingestão de dados para o Microsoft Sentinel por meio de aplicativos específicos |
Se a sua origem não estiver disponível, pode criar um conector personalizado. Os conectores personalizados utilizam a API de ingestão e, por conseguinte, são semelhantes às origens diretas. Muitas vezes, implementa conectores personalizados com o Aplicativos Lógicos do Azure, que oferece uma opção sem código ou Azure Functions.
Módulo 5: Gestão de registos
A primeira decisão de arquitetura a considerar ao configurar Microsoft Sentinel, é quantas áreas de trabalho e quais utilizar. Outras decisões de arquitetura de gestão de registos importantes a considerar incluem:
- Onde e quanto tempo deve reter os dados.
- Como gerir melhor o acesso aos dados e protegê-lo.
Ingerir, arquivar, procurar e restaurar dados no Microsoft Sentinel
Para começar, veja o webinar "Gerir o ciclo de vida do registo com novos métodos de ingestão, arquivo, pesquisa e restauro ".
Este conjunto de funcionalidades contém:
- Escalão de ingestão básico: um novo escalão de preço para Azure Monitorizar Registos que lhe permite ingerir registos a um custo mais baixo. Estes dados são mantidos na área de trabalho durante apenas oito dias.
- Camada de arquivamento: o Azure Monitor Logs ampliou sua capacidade de retenção de dois anos para sete anos. Com este novo escalão, pode reter dados até sete anos num estado arquivado de baixo custo.
- Trabalhos de pesquisa: tarefas de pesquisa que executam consultas KQL limitadas para localizar e retornar todos os logs relevantes. Estas tarefas pesquisam dados na camada de análise, no escalão básico e nos dados arquivados.
- Restauro de dados: uma nova funcionalidade que lhe permite escolher uma tabela de dados e um intervalo de tempo para que possa restaurar dados para a área de trabalho através de uma tabela de restauro.
Para obter mais informações sobre estas novas funcionalidades, consulte Ingerir, arquivar, procurar e restaurar dados no Microsoft Sentinel.
Opções de retenção alternativas fora da plataforma Microsoft Sentinel
Se quiser reter dados durante mais de dois anos ou reduzir o custo de retenção, considere utilizar Azure Data Explorer para retenção de longo prazo de registos de Microsoft Sentinel. Veja os slides do webinar, a gravação do webinar ou o blog.
Quer obter informações mais aprofundadas? Veja o webinar "Melhorar a amplitude e a cobertura da investigação de ameaças com suporte do ADX, mais tipos de entidades e integração mitre atualizada ".
Se você preferir outra solução de retenção de longo prazo, confira Exportar do espaço de trabalho do Microsoft Sentinel/Log Analytics para o Armazenamento do Azure e Hubs de Eventos ou Mover logs para o armazenamento de longo prazo usando os Aplicativos Lógicos do Azure. A vantagem de utilizar o Logic Apps é que pode exportar dados históricos.
Por fim, você pode definir períodos de retenção mais granulares usando configurações de retenção no nível da tabela. Para obter mais informações, consulte Configurar políticas de retenção de dados e arquivamento nos Logs do Azure Monitor (versão prévia).
Segurança de registo
Utilize o controlo de acesso baseado em funções de recursos (RBAC) ou o RBAC ao nível da tabela para permitir que várias equipas utilizem uma única área de trabalho.
Se necessário, elimine o conteúdo do cliente das áreas de trabalho.
Utilize ligações privadas para garantir que os registos nunca saem da sua rede privada.
Cluster dedicado
Utilize um cluster de área de trabalho dedicado se a ingestão de dados prevista for aproximada ou superior a 500 GB por dia. Com um cluster dedicado, pode proteger recursos para os seus dados de Microsoft Sentinel, o que permite um melhor desempenho de consultas para grandes conjuntos de dados.
Módulo 6: Melhoramento: Informações sobre ameaças, listas de observação e muito mais
Uma das funções importantes de um SIEM é aplicar informações contextuais ao steam do evento, que permite a deteção, a atribuição de prioridades de alertas e a investigação de incidentes. As informações contextuais incluem, por exemplo, informações sobre ameaças, informações de IP, informações do anfitrião e do utilizador e listas de observação.
Microsoft Sentinel fornece ferramentas abrangentes para importar, gerir e utilizar informações sobre ameaças. Para outros tipos de informações contextuais, Microsoft Sentinel fornece listas de observação e outras soluções alternativas.
Inteligência contra ameaças
As informações sobre ameaças são um bloco modular importante de um SIEM. Veja o webinar "Explorar o Poder das Informações sobre Ameaças no Microsoft Sentinel".
No Microsoft Sentinel, você pode integrar a inteligência de ameaças usando os conectores internos dos servidores TAXII (Trusted Automated eXchange of Indicator Information) ou por meio da API de segurança do Microsoft Graph. Para obter mais informações, veja Integração de informações sobre ameaças no Microsoft Sentinel. Para obter mais informações sobre a importação de informações sobre ameaças, veja as secções Módulo 4: Recolha de dados .
Depois de importada, as informações sobre ameaças são utilizadas extensivamente ao longo de Microsoft Sentinel. As seguintes funcionalidades focam-se na utilização de informações sobre ameaças:
Veja e faça a gestão das informações sobre ameaças importadas nos Registos na nova área de Informações sobre Ameaças do Microsoft Sentinel.
Utilize os modelos de regras de análise de informações sobre ameaças incorporados para gerar alertas de segurança e incidentes com as informações sobre ameaças importadas.
Visualize informações importantes sobre as suas informações sobre ameaças no Microsoft Sentinel através do livro de informações sobre ameaças.
Veja o webinar "Automatizar os Seus Esforços de Triagem Microsoft Sentinel com a RiskIQ Threat Intelligence": YouTube ou apresentação.
Falta de tempo? Assista à sessão Ignite (28 minutos).
Quer obter informações mais aprofundadas? Veja o webinar "Descrição aprofundada das informações sobre ameaças": YouTube, MP4 ou apresentação.
Listas de observação e outros mecanismos de pesquisa
Para importar e gerir qualquer tipo de informações contextuais, Microsoft Sentinel fornece listas de observação. Ao utilizar listas de observação, pode carregar tabelas de dados no formato CSV e utilizá-las nas suas consultas KQL. Para obter mais informações, consulte Utilizar listas de observação no Microsoft Sentinel ou veja o webinar "Utilizar listas de observação para gerir alertas, reduzir a fadiga dos alertas e melhorar a eficiência do SOC": YouTube ou apresentação.
Utilize listas de observação para o ajudar nos seguintes cenários:
Investigar ameaças e responder a incidentes rapidamente: importe rapidamente endereços IP, hashes de ficheiros e outros dados de ficheiros CSV. Depois de importar os dados, use os pares nome-valor da inspeção para junções e filtros em regras de alerta, busca de ameaças, pastas de trabalho, notebooks e consultas em geral.
Importar dados de negócio como uma lista de observação: por exemplo, importar listas de utilizadores com acesso privilegiado ao sistema ou funcionários terminados. Em seguida, utilize a lista de observação para criar listas de permissões e listas de bloqueio para detetar ou impedir que esses utilizadores iniciem sessão na rede.
Reduzir a fadiga dos alertas: crie listas de permissões para suprimir alertas de um grupo de utilizadores, como utilizadores de endereços IP autorizados que executam tarefas que normalmente acionam o alerta. Impedir que eventos benignos se tornem alertas.
Enriquecer dados de eventos: utilize listas de observação para enriquecer os seus dados de eventos com combinações de nome-valor derivadas de origens de dados externas.
Além das listas de observação, pode utilizar o operador KQL external-data, registos personalizados e funções KQL para gerir e consultar informações de contexto. Cada um dos quatro métodos tem os seus prós e contras e pode ler mais sobre as comparações entre eles na publicação de blogue "Implementar pesquisas no Microsoft Sentinel". Embora cada método seja diferente, utilizar as informações resultantes nas suas consultas é semelhante e permite alternar facilmente entre as mesmas.
Para obter ideias sobre como utilizar listas de observação fora das regras analíticas, veja Utilizar listas de observação para impulsionar a eficiência durante as investigações Microsoft Sentinel.
Veja o webinar "Utilizar listas de observação para gerir alertas, reduzir a fadiga dos alertas e melhorar a eficiência do SOC": YouTube ou apresentação.
Módulo 7: Transformação de registos
Microsoft Sentinel suporta duas novas funcionalidades para ingestão e transformação de dados. Estas funcionalidades, fornecidas pelo Log Analytics, atuam nos seus dados mesmo antes de serem armazenadas na área de trabalho. As funcionalidades são:
API de ingestão de registos: utilize-a para enviar registos de formato personalizado a partir de qualquer origem de dados para a área de trabalho do Log Analytics e, em seguida, armazene esses registos em determinadas tabelas padrão específicas ou em tabelas de formatação personalizada que criar. Pode efetuar a ingestão real destes registos através de chamadas diretas à API. Você pode usar as regras de coleta de dados do Azure Monitor para definir e configurar esses fluxos de trabalho.
Transformações de dados do espaço de trabalho para logs padrão: Usa regras de coleta de dados para filtrar dados irrelevantes, enriquecer ou rotular seus dados, ou ocultar informações confidenciais ou pessoais. Pode configurar a transformação de dados no momento da ingestão para os seguintes tipos de conectores de dados incorporados:
- conectores de dados baseados em AZURE Monitor Agent (AMA) (Syslog e CEF | Windows DNS | Custom)
- Conectores de dados que utilizam definições de diagnóstico
- Conectores de dados entre serviços
Para saber mais, confira:
- Transformar ou personalizar dados no momento da ingestão no Microsoft Sentinel
- Localizar o conector de dados Microsoft Sentinel
Módulo 8: Migração
Em muitos casos (se não a maioria), já tem um SIEM e precisa de migrar para Microsoft Sentinel. Embora possa ser uma boa altura para recomeçar e repensar a implementação do SIEM, faz sentido utilizar alguns dos recursos que já criou na implementação atual. Veja o webinar "Melhores práticas para converter regras de deteção" (de Splunk, QRadar e ArcSight para Azure Microsoft Sentinel): YouTube, MP4, apresentação ou blogue.
Também poderá estar interessado nos seguintes recursos:
- Mapeamentos da Splunk Search Processing Language (SPL) para KQL
- Exemplos de mapeamento de regras do ArcSight e QRadar
Módulo 9: modelo de informações e normalização avançadas do SIEM
Trabalhar com vários tipos de dados e tabelas em conjunto pode representar um desafio. Você deve se familiarizar com esses tipos de dados e esquemas ao escrever e usar um conjunto específico de regras de análise, pastas de trabalho e consultas de busca. A correlação entre os tipos de dados necessários para investigação e busca também pode ser complicada.
O modelo avançado de informações de SIEM (ASIM) proporciona uma experiência integrada para lidar com várias fontes em exibições uniformes e normalizadas. O ASIM se alinha ao modelo comum de informações do Open-Source Security Events Metadata (OSSEM), promovendo uma normalização independente de fornecedor em toda a indústria. Veja o webinar "Advanced SIEM information model (ASIM): Now built into Microsoft Sentinel": YouTube or presentation (Modelo avançado de informações SIEM (ASIM): agora incorporado no Microsoft Sentinel: YouTube ou apresentação.
A implementação atual baseia-se na normalização do tempo de consulta, que utiliza funções KQL:
-
Os esquemas normalizados abrangem conjuntos padrão de tipos de evento previsíveis que são fáceis de trabalhar e criam capacidades unificadas. O esquema define os campos que devem representar um evento, uma convenção de nomenclatura de colunas normalizada e um formato padrão para os valores de campo.
- Veja o webinar "Compreender a normalização no Microsoft Sentinel": YouTube ou apresentação.
- Assista ao webinar "Insights sobre analisadores de normalização e conteúdo normalizado do Microsoft Sentinel": YouTube, MP3 ou apresentação.
Os analisadores mapeiam os dados existentes para os esquemas normalizados. Pode implementar analisadores com funções KQL. Veja o webinar "Expandir e gerir ASIM: Desenvolver, testar e implementar analisadores": YouTube ou apresentação.
Conteúdo para cada esquema normalizado inclui regras analíticas, pastas de trabalho e consultas de busca. Este conteúdo funciona em quaisquer dados normalizados sem a necessidade de criar conteúdo específico da origem.
A utilização do ASIM proporciona as seguintes vantagens:
Detecção entre fontes: as regras analíticas normalizadas funcionam em diferentes fontes no ambiente local e na nuvem. As regras detetam ataques, como força bruta ou viagens impossíveis entre sistemas, incluindo Okta, AWS e Azure.
Permite conteúdo agnóstico de origem: a cobertura de conteúdo incorporado e personalizado através do ASIM expande-se automaticamente para qualquer origem que suporte ASIM, mesmo que a origem tenha sido adicionada após a criação do conteúdo. Por exemplo, a análise de eventos de processo oferece suporte a qualquer origem que um cliente possa usar para ingerir os dados, incluindo Microsoft Defender para Ponto de Extremidade, Eventos do Windows e Sysmon. Estamos prontos para adicionar o Sysmon para Linux e WEF quando tiver sido lançado.
Suporte para suas fontes personalizadas nas análises integradas
Facilidade de utilização: os analistas que aprendem ASIM consideram muito mais simples escrever consultas porque os nomes dos campos são sempre os mesmos.
Saiba mais sobre o ASIM
Tire partido destes recursos:
Veja o webinar de descrição geral "Compreender a normalização no Azure Sentinel": YouTube ou apresentação.
Assista ao webinar "Análise aprofundada de analisadores de normalização e conteúdo normalizado do Microsoft Sentinel": YouTube, MP3 ou apresentação.
Veja o webinar "Turbocharge ASIM: Certifique-se de que a normalização ajuda o desempenho em vez de o afetar": YouTube, MP4 ou apresentação.
Leia a documentação do ASIM.
Implementar o ASIM
Implemente os analisadores a partir das pastas, começando com "ASIM*" na pasta parsers no GitHub.
Ativar regras analíticas que utilizam o ASIM. Procure normal na galeria de modelos para encontrar alguns deles. Para obter a lista completa, utilize esta pesquisa do GitHub.
Usar o ASIM
Use consultas ASIM quando estiver usando KQL na tela de log.
Escreva as suas próprias regras de análise com o ASIM ou converta as regras existentes.
Grave analisadores para suas fontes personalizadas para torná-las compatíveis com o ASIM e participarem da análise interna.
Parte 3: Criar conteúdo
O que é o conteúdo do Microsoft Sentinel?
O valor da segurança Microsoft Sentinel é uma combinação das suas capacidades incorporadas e da sua capacidade de criar capacidades personalizadas e personalizar as incorporadas. Entre as capacidades incorporadas, existem regras de Análise de Comportamento de Utilizadores e Entidades (UEBA), machine learning ou regras de análise integradas. Os recursos personalizados costumam ser chamados de "conteúdo" e incluem regras analíticas, consultas de busca, pastas de trabalho, playbooks, entre outros.
Nesta secção, agrupámos os módulos que o ajudam a aprender a criar esses conteúdos ou a modificar conteúdos incorporados de acordo com as suas necessidades. Começamos com KQL, a língua franca do Microsoft Sentinel. Os módulos seguintes abordam um dos blocos modulares de conteúdos, como regras, manuais de procedimentos e livros. Terminam ao discutir casos de utilização, que abrangem elementos de diferentes tipos que abordam objetivos de segurança específicos, como deteção de ameaças, investigação ou governação.
Módulo 10: Linguagem de Consulta Kusto
A maioria dos recursos do Microsoft Sentinel usa Kusto Query Language (KQL). Ao pesquisar em seus logs, gravar regras, criar consultas de busca ou criar pastas de trabalho, você usa KQL.
A secção seguinte sobre como escrever regras explica como utilizar o KQL no contexto específico das regras SIEM.
O percurso recomendado para aprender Microsoft Sentinel KQL
Curso KQL da Pluralsight: Dá-lhe as noções básicas
Tem de aprender KQL: uma série KQL de 20 partes que o orienta pelas noções básicas da criação da sua primeira regra de análise (inclui uma avaliação e um certificado)
O Laboratório KQL do Microsoft Sentinel: um laboratório interativo que ensina KQL com foco no que você precisa para o Microsoft Sentinel:
- Módulo de aprendizagem (SC-200 parte 4)
- Apresentação ou URL do laboratório
- Uma versão dos blocos de notas do Jupyter que lhe permite testar as consultas no bloco de notas
- Webinar de aprendizagem: YouTube ou MP4
- Assistir novamente ao webinar sobre soluções de laboratório: YouTube ou MP4
Webinar "Otimizando o desempenho de consultas KQL do Microsoft Sentinel no Azure": YouTube, MP4 ou apresentação
"Utilizar o ASIM nas suas consultas KQL": YouTube ou apresentação
Webinar "Estrutura do KQL para o Microsoft Sentinel: capacitando você a dominar o KQL": YouTube ou apresentação
À medida que aprende KQL, também poderá considerar úteis as seguintes referências:
Módulo 11: Análise
Criando regras de análise agendadas
Com Microsoft Sentinel, pode utilizar modelos de regras incorporados, personalizar os modelos para o seu ambiente ou criar regras personalizadas. O núcleo das regras é uma consulta KQL; no entanto, há muito mais do que isso para configurar numa regra.
Para saber o procedimento para criar regras, veja Criar regras de análise personalizadas para detetar ameaças. Para saber como escrever regras (ou seja, o que deve entrar numa regra, focar-se no KQL para regras), veja o webinar: YouTube, MP4 ou apresentação.
As regras de análise SIEM têm padrões específicos. Saiba como implementar regras e escrever KQL para esses padrões:
Regras de correlação: veja Como usar listas e o operador "in" ou como usar o operador "join"
Agregação: consulte Usando listas e o operador "in" ou um padrão mais avançado de manipulação de janelas deslizantes
Pesquisas: pesquisas regulares, ou aproximadas, parciais e combinadas
Lidando com falsos positivos
Eventos atrasados: Um facto da vida em qualquer SIEM, e são difíceis de enfrentar. Microsoft Sentinel pode ajudá-lo a mitigar os atrasos nas suas regras.
Use funções KQL como blocos de construção: Enriqueça Eventos de Segurança do Windows com funções parametrizadas.
A mensagem de blogue "Investigações de armazenamento de blobs e ficheiros" fornece um exemplo passo a passo para escrever uma regra de análise útil.
Usando análises integradas
Antes de começar a escrever as suas próprias regras, considere tirar partido das capacidades de análise incorporadas. Eles não exigem muito de você, mas vale a pena aprender sobre eles:
Utilize os modelos de regras agendadas incorporados. Pode otimizar esses modelos ao modificá-los da mesma forma para editar qualquer regra agendada. Certifique-se de que implementa os modelos dos conectores de dados que liga, que estão listados no separador Passos seguintes do conector de dados.
Saiba mais sobre Microsoft Sentinel capacidades de machine learning: YouTube, MP4 ou apresentação.
Obtenha a lista de Microsoft Sentinel deteções avançadas de ataques em várias fases (Fusão), que estão ativadas por predefinição.
Assista ao webinar "Detecções de aprendizado de máquina do Fusion com regras de análise agendadas": YouTube, MP4 ou apresentação.
Saiba mais sobre as anomalias internas de aprendizado de máquina do SOC no Microsoft Sentinel.
Assista ao webinar "Anomalias de aprendizado de máquina SOC personalizadas e como usá-las": YouTube, MP4 ou apresentação.
Veja o webinar "Detecções por machine learning do Fusion para ameaças emergentes e interface do usuário de configuração": YouTube ou apresentação.
Módulo 12: Implementar o SOAR
Nos SIEMs modernos, como Microsoft Sentinel, o SOAR compõe todo o processo desde o momento em que um incidente é acionado até ser resolvido. Este processo começa com uma investigação de incidente e continua com uma resposta automatizada. A publicação de blogue "How to use Microsoft Sentinel for Incident Response, Orchestration and Automation" (Como utilizar Microsoft Sentinel para Resposta a Incidentes, Orquestração e Automatização) fornece uma descrição geral dos casos de utilização comuns do SOAR.
As regras de automatização são o ponto de partida para a automatização Microsoft Sentinel. Fornecem um método simples de processamento centralizado e automatizado de incidentes, incluindo supressão, processamento falso positivo e atribuição automática.
Para fornecer capacidades de automatização robustas baseadas em fluxos de trabalho, as regras de automatização utilizam manuais de procedimentos do Logic Apps. Para saber mais:
Assista ao webinar Libere os truques Jedi de automação e crie guias estratégicos de Aplicativos Lógicos com maestria: YouTube, MP4, Apresentação.
Leia sobre Logic Apps, que é a tecnologia central que move os playbooks do Microsoft Sentinel.
Consulte o conector dos Aplicativos Lógicos do Microsoft Sentinel, o link entre os Aplicativos Lógicos e o Microsoft Sentinel.
Encontre dezenas de guias estratégicos úteis na pasta Guias estratégicos no site do Microsoft Sentinel no GitHub ou leia Um guia estratégico usando uma watchlist para informar um proprietário de assinatura sobre um alerta para ver um passo a passo do guia estratégico.
Módulo 13: Livros, relatórios e visualização
Pastas de Trabalho
Como centro nervoso do SOC, Microsoft Sentinel é necessário para visualizar as informações que recolhe e produz. Use pastas de trabalho para visualizar dados no Microsoft Sentinel.
Para aprender a criar pastas de trabalho, leia a documentação do Azure Workbooks ou assista ao treinamento sobre Workbooks de Billy York (e ao texto complementar).
Os recursos mencionados não são específicos do Microsoft Sentinel. Eles se aplicam a pastas de trabalho em geral. Para saber mais sobre pastas de trabalho no Microsoft Sentinel, veja o webinar: YouTube, MP4 ou apresentação. Leia a documentação.
As pastas de trabalho podem ser interativas e permitir muito mais do que apenas a criação de gráficos. Com as pastas de trabalho, é possível criar aplicativos ou módulos de extensão no Microsoft Sentinel para complementar as funcionalidades integradas. Você também pode usar pastas de trabalho para estender os recursos do Microsoft Sentinel. Eis alguns exemplos destas aplicações:
O Livro de Informações de Investigação fornece uma abordagem alternativa para investigar incidentes.
A visualização em grafo das colaborações externas no Teams permite identificar usos arriscados do Teams.
A pasta de trabalho do mapa de viagens dos usuários permite analisar alertas de geolocalização.
O guia de implementação da pasta de trabalho de protocolos inseguros do Microsoft Sentinel, melhorias recentes e vídeo de visão geral) ajudam você a identificar o uso de protocolos inseguros na sua rede.
Por fim, saiba como integrar informações de qualquer origem através de chamadas à API num livro.
Encontrará dezenas de livros na pasta Livros no Microsoft Sentinel GitHub. Alguns deles também estão disponíveis na galeria de pastas de trabalho do Microsoft Sentinel.
Relatórios e outras opções de visualização
As pastas de trabalho podem ser usadas para relatórios. Para capacidades de relatórios mais avançadas, como o agendamento e distribuição de relatórios ou tabelas dinâmicas, poderá querer utilizar:
O Power BI, que se integra nativamente aos Logs do Azure Monitor e ao Microsoft Sentinel.
Excel, que pode usar Logs do Azure Monitor e o Microsoft Sentinel como fonte de dados, e assista ao vídeo "Integrar os Logs do Azure Monitor e o Excel ao Azure Monitor".
Os blocos de notas do Jupyter, um tópico abordado posteriormente no módulo de investigação, também são uma excelente ferramenta de visualização.
Módulo 14: Blocos de Notas
Os blocos de notas do Jupyter estão totalmente integrados com Microsoft Sentinel. Embora seja considerada uma ferramenta importante no arsenal do caçador e abordada nos webinars da seção de caça, sua utilidade é muito mais ampla. Os blocos de notas podem servir para visualização avançada, como guia de investigação e automatização sofisticada.
Para compreender melhor os blocos de notas, veja o vídeo Introdução aos blocos de notas. Comece a utilizar o webinar de blocos de notas (YouTube, MP4 ou apresentação) ou leia a documentação. A série Microsoft Sentinel Notebooks Ninja é uma série contínua de treinamento para capacitar você em notebooks.
Uma parte importante da integração é implementada pelo MSTICPy, que é uma biblioteca Python desenvolvida pela nossa equipa de investigação para ser utilizada com blocos de notas do Jupyter. Ele adiciona interfaces do Microsoft Sentinel e recursos avançados de segurança aos seus notebooks.
Módulo 15: Casos de utilização e soluções
Com conectores, regras, playbooks e pastas de trabalho, você pode implementar casos de uso, que é o termo usado no SIEM para um pacote de conteúdo destinado a detectar e responder a uma ameaça. Você pode implantar os casos de uso integrados do Microsoft Sentinel ativando as regras sugeridas ao conectar cada conector. Uma solução é um grupo de casos de utilização que abordam um domínio de ameaça específico.
O webinar "Tackling Identity" (YouTube, MP4 ou apresentação) explica o que é um caso de utilização e como abordar o seu design, e apresenta vários casos de utilização que abordam coletivamente ameaças de identidade.
Outra área de solução relevante é proteger o trabalho remoto. Veja a nossa sessão do Ignite sobre como proteger o trabalho remoto e leia mais sobre os seguintes casos de utilização específicos:
Casos de uso de busca no Microsoft Teams e visualização gráfica das colaborações externas no Microsoft Teams
Monitorando o Zoom com o Microsoft Sentinel: conectores personalizados, regras analíticas e consultas de busca.
Monitoramento da Área de Trabalho Virtual do Azure com o Microsoft Sentinel: use eventos de segurança do Windows, logs de entrada do Microsoft Entra, Microsoft Defender XDR para Pontos de Extremidade e logs de diagnóstico da Área de Trabalho Virtual do Azure para detectar e procurar ameaças da Área de Trabalho Virtual do Azure.
Monitorar o Microsoft Intune usando consultas e pastas de trabalho.
Por fim, focando-se em ataques recentes, saiba como monitorizar a cadeia de fornecimento de software com Microsoft Sentinel.
As soluções do Microsoft Sentinel oferecem descoberta no produto, implantação em uma única etapa e habilitam cenários completos de produto, domínio e/ou verticais no Microsoft Sentinel. Para obter mais informações, consulte Sobre Microsoft Sentinel conteúdos e soluções e veja o webinar "Criar as suas próprias soluções Microsoft Sentinel": YouTube ou apresentação.
Parte 4: Operação
Módulo 16: Tratamento de incidentes
Depois de criar o SOC, tem de começar a utilizá-lo. O webinar "um dia na vida de um analista de SOC" (YouTube) mostra como usar o Microsoft Sentinel no SOC para fazer a triagem, investigar e responder a incidentes.
Para ajudar a permitir que as suas equipas colaborem de forma totalmente integrada na organização e com intervenientes externos, consulte Integrar com o Microsoft Teams diretamente a partir de Microsoft Sentinel. Veja também o webinar "Diminuir o MTTR do SOC (Tempo Médio para Responder) ao integrar Microsoft Sentinel com o Microsoft Teams".
Você também pode querer ler o artigo da documentação sobre investigação de incidentes. Como parte da investigação, você também usará as páginas de entidade para obter mais informações sobre entidades relacionadas ao seu incidente ou identificadas durante a investigação.
A investigação de incidentes no Microsoft Sentinel vai além da funcionalidade principal de investigação de incidentes. Pode criar mais ferramentas de investigação com livros e blocos de notas, os Blocos de Notas são abordados na secção seguinte, Módulo 17: Investigação. Também pode criar mais ferramentas de investigação ou modificar as existentes de acordo com as suas necessidades específicas. Os exemplos incluem:
O Livro de Informações de Investigação fornece uma abordagem alternativa para investigar incidentes.
Os blocos de notas melhoram a experiência de investigação. Leia Porquê utilizar o Jupyter para investigações de segurança? e saiba como investigar com Microsoft Sentinel e blocos de notas do Jupyter:
Módulo 17: Caça
Embora a maior parte da discussão até agora se tenha centrado na deteção e na gestão de incidentes, a investigação é outro caso de utilização importante para Microsoft Sentinel. A investigação é uma pesquisa proativa de ameaças em vez de uma resposta reativa aos alertas.
O painel de busca é constantemente atualizado. Mostra todas as consultas que foram escritas pela equipa de analistas de segurança da Microsoft e quaisquer consultas adicionais que criou ou modificou. Cada consulta fornece uma descrição do que está procurando e em que tipo de dados é executado. Estes modelos são agrupados pelas suas várias táticas. Os ícones à direita categorizam o tipo de ameaça, como acesso inicial, persistência e exfiltração. Para obter mais informações, veja Investigar ameaças com Microsoft Sentinel.
Para saber mais sobre o que é a investigação e como Microsoft Sentinel a suporta, veja o webinar introdutório "Investigação de ameaças": YouTube, MP4 ou apresentação. O webinar começa com uma atualização das novas funcionalidades. Para aprender sobre caça, comece pelo slide 12. O vídeo do YouTube já está pronto para começar aí.
Embora o webinar introdutório se concentre em ferramentas, a caça tem tudo a ver com segurança. O nosso webinar da equipa de investigação de segurança (YouTube, MP4 ou apresentação) foca-se em como realmente investigar.
O webinário de acompanhamento, "Caça a ameaças na AWS usando o Microsoft Sentinel" (YouTube, MP4 ou apresentação), reforça esse ponto ao mostrar um cenário completo de caça a ameaças em um ambiente de alvo de alto valor.
Por fim, você pode aprender como fazer a busca pós-comprometimento do SolarWinds com o Microsoft Sentinel e a busca do WebShell, motivado pelas vulnerabilidades mais recentes nos servidores locais do Microsoft Exchange.
Módulo 18: Análise de Comportamento do Utilizador e da Entidade (UEBA)
O módulo de Microsoft Sentinel Análise de Comportamento de Utilizadores e Entidades (UEBA) recentemente introduzido permite-lhe identificar e investigar ameaças dentro da sua organização e o seu potencial impacto, quer sejam provenientes de uma entidade comprometida ou de um utilizador interno malicioso.
À medida que Microsoft Sentinel recolhe registos e alertas de todas as respetivas origens de dados ligadas, analisa-os e cria perfis comportamentais de linha de base das entidades da sua organização (como utilizadores, anfitriões, endereços IP e aplicações) ao longo do tempo e do horizonte de grupo ponto a ponto. Por meio de várias técnicas e recursos de aprendizado de máquina, o Microsoft Sentinel pode identificar atividades anômalas e ajudá-lo a determinar se um ativo está comprometido. Não só isso, mas também pode descobrir a sensibilidade relativa de recursos específicos, identificar grupos de elementos de pares e avaliar o impacto potencial de qualquer recurso comprometido especificado (o seu "raio de explosão"). Munido destas informações, pode efetivamente priorizar a investigação e o processamento de incidentes.
Saiba mais sobre o UEBA ao ver o webinar (YouTube, MP4 ou apresentação) e leia sobre como utilizar o UEBA para investigações no seu SOC.
Para saber mais sobre as atualizações mais recentes, veja o webinar "Future of Users Entity Behavioral Analytics in Microsoft Sentinel".
Módulo 19: Monitorizar o estado de funcionamento do Microsoft Sentinel
Parte de operar um SIEM é garantir que ele funcione de forma fluida e que seja uma área em evolução no Microsoft Sentinel. Utilize o seguinte para monitorizar o estado de funcionamento do Microsoft Sentinel:
Meça a eficiência das operações de Segurança (vídeo).
A tabela de dados do Microsoft Sentinel Health fornece informações sobre desvios de integridade, como eventos de falha mais recentes por conector ou conectores com alterações de estados de sucesso a falhas, que você pode usar para criar alertas e outras ações automatizadas. Para obter mais informações, veja Monitorizar o estado de funcionamento dos conectores de dados. Veja o vídeo "Data Connectors Health Monitoring Workbook" (Livro de Monitorização do Estado de Funcionamento dos Conectores de Dados ). E receba notificações sobre anomalias.
Monitore os agentes usando a solução de integridade dos agentes (somente Windows) e a tabela Heartbeat (Linux e Windows).
Monitore seu espaço de trabalho do Log Analytics: YouTube, MP4 ou apresentação, incluindo execução de consulta e integridade de ingestão.
A gestão de custos é também um procedimento operacional importante no SOC. Use o Manual de Alerta de Custo de Ingestão para garantir que você esteja sempre ciente de qualquer aumento de custo.
Parte 5: Avançadas
Módulo 20: Expandir e integrar com as APIs Microsoft Sentinel
Como SIEM nativo da cloud, Microsoft Sentinel é um sistema baseado em API. Todas as funcionalidades podem ser configuradas e utilizadas através de uma API, permitindo uma integração fácil com outros sistemas e expandindo Microsoft Sentinel com o seu próprio código. Se a API lhe parecer intimidante, não se preocupe. O que estiver disponível através da API também está disponível com o PowerShell.
Para saber mais sobre as APIs Microsoft Sentinel, veja o breve vídeo introdutório e leia a mensagem de blogue. Para obter uma descrição mais aprofundada, veja o webinar "Expandir e integrar Sentinel (APIs)" (YouTube, MP4 ou apresentação) e leia a publicação de blogue Extending Microsoft Sentinel: APIs, integration, and management automation (Expandir Microsoft Sentinel: APIs, integração e automatização de gestão).
Módulo 21: Criar a sua própria aprendizagem automática
Microsoft Sentinel fornece uma excelente plataforma para implementar os seus próprios algoritmos de machine learning. Chamamos isso de modelo de aprendizado de máquina faça-você-mesmo, ou BYO ML. O BYO ML destina-se a utilizadores avançados. Se você está buscando análise comportamental integrada, use nossas regras de análise com aprendizado de máquina ou o módulo UEBA, ou escreva suas próprias regras de análise comportamental baseadas em KQL.
Para começar a trazer seu próprio aprendizado de máquina para o Microsoft Sentinel, assista ao vídeo "Crie seu próprio modelo de aprendizado de máquina" e leia as detecções de modelo de aprendizado de máquina Crie suas próprias detecções de modelo de aprendizado de máquina no Azure Sentinel SIEM imerso em IA. Também poderá querer consultar a documentação do BYO ML.
Próximas etapas
- Guia de implementação para Microsoft Sentinel
- Integrar Microsoft Sentinel
- Novidades do Microsoft Sentinel