Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O mapeamento de entidades melhora os alertas e incidentes com informações essenciais para quaisquer processos de investigação e ações de remediação que se seguem.
Os guias estratégicos do Microsoft Sentinel incluem essas ações nativas para extrair informações da entidade:
- Contas
- DNS
- Hashes de ficheiros
- Hospedeiros
- IPs
- URLs
Além destas ações, o mapeamento de entidades de regra analítica contém tipos de entidade que não são ações nativas, como software maligno, processo, chave de registo, caixa de correio e muito mais. Neste tutorial, vai aprender a trabalhar com ações não nativas através de diferentes ações incorporadas para extrair os valores relevantes.
Neste tutorial, você aprende a:
- Criar um guia estratégico com um gatilho de incidente e execute-o manualmente no incidente.
- Inicializar uma variável de matriz.
- Filtre o tipo de entidade necessário de outros tipos de entidade.
- Analise os resultados num ficheiro JSON.
- Crie os valores como conteúdo dinâmico para utilização futura.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Para concluir este tutorial, certifique-se de que tem:
Uma assinatura do Azure. Crie uma conta gratuita se ainda não tiver uma.
Um utilizador Azure com as seguintes funções atribuídas nos seguintes recursos:
- Colaborador do Microsoft Sentinel na área de trabalho do Log Analytics onde o Microsoft Sentinel está implantado.
- Contribuidor da Aplicação Lógica, Proprietário ou equivalente, em qualquer grupo de recursos que contenha o manual de procedimentos criado neste tutorial.
Uma conta VirusTotal (gratuita) será suficiente para este tutorial. Uma implementação de produção requer uma conta VirusTotal Premium.
Criar um guia estratégico com um gatilho de incidente
Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Automatização de Configuração>. Para o Microsoft Sentinel no portal do Azure, selecione a página Configuração>Automação.
Na página Automatização , selecione Criar>Manual de Procedimentos com o acionador de incidentes.
No assistente Criar manual de procedimentos , em Noções básicas, selecione a subscrição e o grupo de recursos e atribua um nome ao manual de procedimentos.
Selecione Seguinte: Ligações >.
Em Ligações, a ligação Microsoft Sentinel - Ligar à identidade gerida deve estar visível. Por exemplo:
Selecione Avançar: Revisar e criar >.
Em Revisar e criar, selecione Criar e continuar para o designer.
O Designer de aplicativo lógico abre um aplicativo lógico com o nome do seu guia estratégico.
Inicializar uma variável de Matriz
No estruturador da aplicação lógica, no passo em que pretende adicionar uma variável, selecione Novo passo.
Em Escolher uma operação, na caixa de pesquisa, escreva variáveis como filtro. Na lista de ações, selecione Inicializar variável.
Forneça estas informações sobre a variável:
Para o nome da variável, utilize Entidades.
Para o tipo, selecione Array.
Para o valor, paire o cursor sobre o campo Valor e selecione fx no grupo de ícones azul à esquerda.
Na caixa de diálogo que é aberta, selecione o separador Conteúdo dinâmico e, na caixa de pesquisa, escreva entidades.
Selecione Entidades na lista e selecione Adicionar.
Selecionar um incidente existente
No Microsoft Sentinel, navegue para Incidentes e selecione um incidente no qual pretende executar o manual de procedimentos.
Na página do incidente à direita, selecione Ações > Executar manual de procedimentos (Pré-visualização).
Em Manuais de procedimentos, junto ao manual de procedimentos que criou, selecione Executar.
Quando o manual de procedimentos é acionado, a mensagem Manual de procedimentos acionado com sucesso fica visível no canto superior direito.
Selecione Execuções e, ao lado do seu manual, selecione Exibir Execução.
A página de execução da aplicação lógica está visível.
Em Inicializar variável, o payload de exemplo é visível em Valor. Anote o payload de exemplo para uso posterior.
Filtrar o tipo de entidade necessário de outros tipos de entidade
Navegue de volta para a página Automatização e selecione o manual de procedimentos.
No passo em que pretende adicionar uma variável, selecione Novo passo.
Em Escolher uma ação, na caixa de pesquisa, introduza matriz de filtro como filtro. Na lista de ações, selecione Operações de dados.
Forneça estas informações sobre a matriz de filtros:
Em A partir de>Conteúdo dinâmico, selecione a variável Entidades que inicializou anteriormente.
Selecione o primeiro campo Escolher um valor (à esquerda) e selecione Expressão.
Cole o valor item()?['kind'] e selecione OK.
Deixe o valor é igual a (não o altere).
No segundo campo Escolher um valor (à direita), escreva Processo. Tem de ser uma correspondência exata com o valor no sistema.
Observação
Esta consulta é sensível a maiúsculas e minúsculas. Verifique se o valor
kindcorresponde ao valor no conteúdo de exemplo. Veja o exemplo de carga útil quando você cria um guia estratégico.
Analisar os resultados para um ficheiro JSON
Na sua aplicação lógica, no passo em que pretende adicionar uma variável, selecione Novo passo.
Selecione Operações de dados>Analisar JSON.
Forneça estas informações sobre a operação:
Selecione Conteúdo e, emMatriz de filtro> dinâmico, selecione Corpo.
Em Esquema, cole um esquema JSON para que possa extrair valores de uma matriz. Copie o payload de exemplo que você gerou ao criar o playbook.
Retorne ao manual e selecione Usar carga útil de amostra para gerar esquema.
Cole o payload. Adicione um parêntese reto de abertura (
[) no início do esquema e feche-os no final do esquema].
Selecione Concluído.
Utilizar os novos valores como conteúdo dinâmico para utilização futura
Agora, pode utilizar os valores que criou como conteúdo dinâmico para mais ações. Por exemplo, se quiser enviar um e-mail com dados de processo, pode encontrar a ação Analisar JSON em Conteúdo dinâmico, se não tiver alterado o nome da ação.
Certifique-se de que o manual de procedimentos está guardado
Certifique-se de que o guia estratégico foi salvo, e agora você pode usar seu guia estratégico para as operações SOC.
Próximas etapas
Avance para o artigo seguinte para saber como criar e executar tarefas de incidentes no Microsoft Sentinel através de manuais de procedimentos.