Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As listas de observação no Microsoft Sentinel ajudam os analistas de segurança a correlacionar e enriquecer de forma eficiente os dados de eventos. Dão-lhe uma forma flexível de gerir dados de referência, como listas de ativos de alto valor ou funcionários terminados. Integre listas de observação nas suas regras de deteção, investigação de ameaças e fluxos de trabalho de resposta para reduzir a fadiga dos alertas e responder a ameaças mais rapidamente. Este artigo explica como utilizar listas de observação no Microsoft Sentinel, descreve os principais cenários e limitações e fornece orientações sobre como criar e consultar listas de observação para melhorar as suas operações de segurança.
Use listas de observação em suas consultas de busca, regras de detecção, caça a ameaças e planos de resposta. As listas de observação são armazenadas no workspace do Microsoft Sentinel na tabela Watchlist como pares de nome e valor e mantidas em cache para um desempenho ideal das consultas.
Importante
As funcionalidades para modelos de lista de observação e a capacidade de criar uma lista de observação a partir de um ficheiro no Armazenamento Azure estão atualmente em PRÉ-VISUALIZAÇÃO. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Quando utilizar listas de observação
Utilize listas de observação nestes cenários:
Investigue ameaças importando endereços IP, hashes de arquivos e outros dados de arquivos CSV (valores separados por vírgula). Em seguida, use pares nome-valor da lista de observação para junções e filtros em regras de alerta, busca de ameaças, pastas de trabalho, notebooks e consultas.
Importar dados comerciais como uma lista de observação. Por exemplo, importe listas de utilizadores com acesso privilegiado ao sistema ou listas de funcionários terminados. Em seguida, utilize a lista de observação para criar listas de permissões e listas de bloqueio para detetar ou impedir que esses utilizadores iniciem sessão na rede.
Reduza a fadiga de alertas. Crie listas de permissões para suprimir alertas de um grupo de utilizadores, como utilizadores de endereços IP autorizados que executam tarefas que normalmente acionam o alerta. Impedir que eventos benignos se tornem alertas.
Enriqueça dados de eventos com pares nome-valor de fontes de dados externas.
Limitações da lista de observação
Examine as seguintes limitações antes de criar watchlists:
| Limitação | Detalhes |
|---|---|
| Nome da lista de monitoramento e tamanho do alias | Os nomes e aliases da lista de observação têm de ter entre 3 e 64 carateres. O primeiro e o último caractere devem ser alfanuméricos; espaços, hífens e sublinhados são permitidos entre eles. |
| Utilização pretendida | Utilize listas de observação apenas para dados de referência. As listas de observação não foram concebidas para grandes volumes de dados. |
| Máximo de itens de lista de observação ativos | Pode ter um máximo de 10 milhões de itens de lista de observação ativos em todas as listas de observação numa área de trabalho. Os itens eliminados não contam. Para volumes maiores, utilize registos personalizados. |
| Retenção de dados | Os dados na tabela da Lista de Observação do Log Analytics são retidos durante 28 dias. |
| Intervalo de atualização | As listas de observação são atualizadas a cada 12 dias, atualizando o TimeGenerated campo. |
| Gestão entre áreas de trabalho | A gestão de listas de observação em áreas de trabalho com o Azure Lighthouse não é suportada. |
| Tamanho do carregamento do ficheiro local | Os carregamentos de ficheiros locais estão limitados a ficheiros de até 3,8 MB. |
| Tamanho do upload de arquivo no Armazenamento do Azure (versão prévia) | Os uploads do Armazenamento do Azure são limitados a arquivos de até 500 MB. |
| Restrições de colunas e tabelas | Listas de observação devem seguir as restrições de nomenclatura de entidades do Kusto Query Language (KQL) para colunas e nomes. |
Métodos de criação de listas de observação do Microsoft Sentinel
Para criar watchlists no Microsoft Sentinel, use um dos seguintes métodos:
- Carregue um arquivo de uma pasta local ou de sua conta Armazenamento do Azure.
- Baixe um modelo de watchlist de Microsoft Sentinel, adicione seus dados e carregue o arquivo.
Para criar uma lista de observação a partir de um ficheiro grande (até 500 MB), carregue o ficheiro para a sua conta de armazenamento Azure. Crie um URL de assinatura de acesso partilhado (SAS) para que Microsoft Sentinel possam obter os dados da lista de observação. Um URL de SAS inclui o URI do recurso e o token de SAS para um recurso, como um ficheiro CSV na sua conta de armazenamento. Adicione a lista de observação à área de trabalho no Microsoft Sentinel.
Para saber mais, confira:
- Criar listas de observação no Microsoft Sentinel
- Esquemas de lista de observação incorporados
- token SAS do Armazenamento do Azure
Watchlists em consultas de pesquisas e regras de detecção
Para correlacionar os dados da lista de observação com outros dados do Microsoft Sentinel, use operadores tabulares do Kusto, como join e lookup, com a tabela Watchlist. Microsoft Sentinel fornece as seguintes funções integradas para ajudá-lo a consultar watchlists:
-
_GetWatchlistAlias- retorna os apelidos de todas as suas listas monitoradas -
_GetWatchlist- consulta os pares de nome/valor da lista de monitoramento especificada
Quando cria uma lista de observação, define a SearchKey. A chave de pesquisa é o nome de uma coluna na sua lista de observação que espera utilizar como uma associação a outros dados ou como um objeto frequente de pesquisas. Por exemplo, suponha que tem uma lista de observação de servidor que contém nomes de país/região e os respetivos códigos de país de duas letras. Espera utilizar frequentemente os códigos de país/região para pesquisas ou associações. Por isso, utilize a coluna country code como a chave de pesquisa.
Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist')
on $left.RemoteIPCountry == $right.SearchKey
Vejamos outras consultas de exemplo.
Suponha que pretende utilizar uma lista de observação numa regra de análise. Crie uma lista de observação chamada ipwatchlist com colunas para IPAddress e Location. Definiu IPAddress como SearchKey.
IPAddress,Location |
|---|
10.0.100.11,Home |
172.16.107.23,Work |
10.0.150.39,Home |
172.20.32.117,Work |
Para incluir apenas eventos provenientes de endereços IP da lista de observação, você pode usar uma consulta em que watchlist é usado como variável ou embutido diretamente na consulta.
Esta consulta de exemplo utiliza a lista de observação como uma variável:
//Watchlist as a variable
let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
Heartbeat
| where ComputerIP in (watchlist)
Esta consulta de exemplo usa a lista de observação diretamente na consulta e a chave de pesquisa definida para a lista de observação.
//Watchlist inline with the query
//Use SearchKey for the best performance
Heartbeat
| where ComputerIP in (
(_GetWatchlist('ipwatchlist')
| project SearchKey)
)
Para obter mais informações sobre como criar consultas e regras de detecção com listas de observação, consulte Criar consultas e regras de detecção com listas de observação no Microsoft Sentinel e, para operadores e instruções Kusto, consulte os seguintes artigos:
Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).
Outros recursos:
Solucionar problemas de listas de observação durante incidentes e problemas de consulta
Solucionar problemas de disponibilidade do portal ou da API
Se a página Listas de observação estiver em branco, atualizar repetidamente ou se as operações da lista de observação retornarem 502 Bad Gateway ou outras respostas 5XX, primeiro determine se o problema provavelmente está no lado do serviço antes de alterar a configuração da lista de observação.
Use as seguintes verificações:
Confirme se o problema afeta todas as listas de acompanhamento ou várias listas de acompanhamento.
Confirme se o problema afeta vários usuários.
Confirme se o problema afeta o portal Azure e a automação ou as operações baseadas em API.
Valide se os dados da watchlist ainda podem ser consultados nos Logs:
_GetWatchlistAliasSe você souber o alias da watchlist, teste também:
_GetWatchlist('watchlist-alias') | take 10Verifique o Integridade do Serviço do Azure e os comunicados sobre incidentes ativos para identificar impactos relacionados ao Microsoft Sentinel.
Evite repetidas tentativas de exclusão e recriação enquanto o incidente estiver ativo. Uma falha no portal ou na API não indica necessariamente a perda de dados da watchlist.
Trate um portal em branco ou operações de criação, leitura, atualização e exclusão (CRUD) de listas de observação que retornam
502ou outros erros5XXem usuários ou espaços de trabalho como um possível incidente de serviço até que você descarte um impacto mais amplo na plataforma.Se um fluxo de trabalho dos Aplicativos Lógicos que chama operações de lista de observação começar a retornar
502 Bad Gatewayou falhas transitórias semelhantes, valide a integridade do serviço Microsoft Sentinel antes de presumir que o problema é causado por permissões do conector ou configuração do fluxo de trabalho. Falhas de automação podem se manifestar como erros genéricos de acesso ou de gateway durante um incidente no serviço de lista de observação, mesmo quando a identidade e a configuração do fluxo de trabalho permanecem inalteradas.
Durante um incidente de serviço, a primeira validação mais segura é confirmar se as watchlists ainda podem ser consultadas. Se o acesso à consulta também falhar, registre a data e hora, a operação e o código de status HTTP antes de abrir uma solicitação de suporte.
Entender o comportamento de retenção e atualização
O valor de retenção de 28 dias não significa que uma watchlist se torne inutilizável após 28 dias.
As listas de observação permanecem disponíveis até você excluí-las. O valor de retenção se aplica aos registros na tabela de lista de observação do Log Analytics subjacente, enquanto o serviço de lista de observação atualiza os dados da lista de observação em um intervalo recorrente. Como a watchlist é atualizada regularmente, ela permanece consultável ao longo do tempo, a menos que você a exclua ou outro problema afete a disponibilidade.
Essa distinção é importante quando você planeja análises de longo prazo ou valida se uma watchlist ainda deve aparecer nos resultados da consulta.
Solucionar problemas com listas de observação que mostram zero linhas depois de serem criadas
Se uma lista de observação for criada com sucesso, mas o portal ou _GetWatchlist() não retornar nenhuma linha, revise as restrições de ingestão do espaço de trabalho como parte da solução de problemas.
Confirme se a lista de observação foi criada no espaço de trabalho esperado.
Consulte a watchlist por alias:
_GetWatchlist('watchlist-alias') | take 10Examine a configuração do workspace Log Analytics para obter limites de ingestão, incluindo o limite diário.
Se o espaço de trabalho atingiu seu limite diário, permita que a ingestão seja retomada e valide a lista de observação novamente.
Um resultado de zero linhas nem sempre indica que a definição da lista de observação está ausente. Os limites de espaço de trabalho relacionados à ingestão podem afetar quando os dados da lista de observação se tornam visíveis no espaço de trabalho.
Solucionar problemas de divergência entre o comportamento do plano de gerenciamento e o das consultas
O acesso de consulta e o acesso ao gerenciamento podem se comportar de forma diferente durante um problema de serviço transitório.
Em alguns casos, você ainda pode consultar watchlists com _GetWatchlistAlias ou _GetWatchlist() mesmo quando a experiência do portal, as operações de edição ou outras ações do plano de gerenciamento estão temporariamente indisponíveis. Se os resultados da consulta forem retornados, mas o portal estiver em branco ou as atualizações da watchlist falharem, valide a integridade do serviço antes de você assumir que a watchlist foi excluída ou seu esquema foi alterado.
Uma consulta KQL bem-sucedida indica que os dados da lista de observação ainda podem estar disponíveis no espaço de trabalho, mesmo que a experiência de gerenciamento esteja degradada.
Solucionar problemas de resultados de consulta vazios ou parciais
Importante
Os resultados da consulta de watchlist podem ser afetados pelo intervalo de tempo da consulta e por filtros aplicados na consulta ao redor.
As listas de observação são atualizadas periodicamente, e as funções de consulta retornam o estado atual da lista de observação com base nos dados subjacentes da lista de observação. Se você aplicar um intervalo global de data e hora muito restrito ou outros filtros restritivos ao solucionar problemas, a consulta poderá excluir os registros necessários para retornar o conteúdo esperado da watchlist. Nesse caso, _GetWatchlist() pode parecer retornar resultados vazios ou parciais, mesmo que a watchlist ainda exista.
Ao solucionar problemas de resultados vazios inesperados:
- Confirme se você está consultando o alias de watchlist correto.
- Remova ou amplie o escopo de tempo no nível da consulta.
- Execute novamente a consulta e compare os resultados.
Para cenários que dependem do escopo de data e hora no nível da consulta, use um intervalo de tempo suficientemente amplo para incluir o ciclo de atualização da watchlist.