Criar listas de observação no Microsoft Sentinel

As listas de observação no Microsoft Sentinel ajudam-no a correlacionar dados de uma origem de dados que fornece com os eventos no seu ambiente de Microsoft Sentinel. Por exemplo, você pode criar uma lista de observação contendo ativos de alto valor, funcionários desligados ou contas de serviço no seu ambiente.

Pode criar uma lista de observação com qualquer um dos seguintes métodos:

Pode carregar ficheiros locais até 3,8 MB. Um ficheiro com mais de 3,8 MB e até 500 MB é considerado uma lista de observação grande. Para carregar uma lista de observação grande, carregue o ficheiro para uma conta de Armazenamento Azure. Antes de criar uma lista de observação, reveja as limitações das listas de observação.

Os dados na tabela da Lista de Observação do Log Analytics são retidos durante 28 dias.

Importante

As funcionalidades para modelos de lista de observação, a capacidade de criar uma lista de observação a partir de um ficheiro no Armazenamento Azure e a capacidade de criar uma lista de observação manualmente estão atualmente em PRÉ-VISUALIZAÇÃO. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.

Carregar uma lista de observação a partir de uma pasta local

Tem duas formas de carregar um ficheiro CSV a partir do seu computador local para criar uma lista de observação.

Carregar uma lista de observação a partir de um ficheiro que criou

Se você não usou um modelo de watchlist para criar o arquivo de watchlist CSV:

  1. No portal do Defender, acesse Microsoft Sentinel>Configuração>Lista de observação.

  2. Selecione + Novo para abrir o assistente de lista de observação.

    Captura de ecrã da página Microsoft Sentinel Lista de Observação com o botão Novo realçado.

  3. Na página Geral , introduza o nome, a descrição e o alias da lista de observação e, em seguida, selecione Seguinte: Origem.

    Captura de tela da guia geral da lista de observação no assistente de listas de observação.

  4. Na página Origem, use as informações da tabela a seguir para fazer upload dos dados da sua lista de observação e, em seguida, selecione Avançar: Revisar + criar.

    Campo Descrição
    Tipo de origem Ficheiro local
    Tipo de arquivo Ficheiro CSV com um cabeçalho (.csv)
    Número de linhas antes da linha com cabeçalhos Introduza o número de linhas antes da linha de cabeçalho que está no ficheiro de dados.
    Carregar ficheiro Arraste e largue o ficheiro de dados ou selecione Procurar ficheiros e selecione o ficheiro a carregar.
    SearchKey Introduza o nome de uma coluna na sua lista de observação que espera utilizar como associação a outros dados ou a um objeto frequente de pesquisas. Por exemplo, se a lista de observação do servidor contiver nomes de país/região e os respetivos códigos de país de duas letras e esperar utilizar frequentemente os códigos de país para pesquisa ou associações, utilize a coluna Código como SearchKey.

    Observação

    Se o ficheiro CSV tiver mais de 3,8 MB, terá de utilizar as instruções para Criar uma lista de observação grande a partir do ficheiro no Armazenamento Azure.

    Captura de tela mostrando a guia de origem da lista de monitoramento.

  5. Reveja as informações, verifique se está correta e, em seguida, selecione Criar.

    Captura de ecrã da página de revisão da lista de observação.

    É apresentada uma notificação assim que a lista de observação é criada.

Pode levar vários minutos para que a lista de observação seja criada e para que os novos dados fiquem disponíveis para consultas.

Carregar uma lista de observação criada a partir de um modelo (pré-visualização)

Para criar uma lista de observação a partir de um arquivo de modelo de lista de observação preenchido:

  1. No portal do Defender, acesse Microsoft Sentinel>Configuração>Lista de observação.

  2. Selecione o separador Modelos (Pré-visualização).

  3. Selecione o modelo adequado na lista para ver os detalhes do modelo no painel direito.

  4. Selecione Criar do modelo para abrir o assistente de Watchlist.

    Captura de ecrã da opção para criar uma lista de observação a partir de um modelo incorporado.

  5. Na página Geral , repare que os campos Nome, Descrição e Alias são todos só de leitura. Selecione Seguinte: Origem.

  6. Na página Origem , selecione Procurar ficheiros e, em seguida, selecione o ficheiro que criou a partir do modelo.

  7. Selecione Seguinte: Rever + criar e, em seguida, selecione Criar. É apresentada uma notificação assim que a lista de observação é criada.

Pode levar vários minutos para que a lista de observação seja criada e para que os novos dados fiquem disponíveis para consultas.

Criar uma lista de observação grande a partir de um ficheiro no Armazenamento do Azure (pré-visualização)

Se tiver uma lista de observação grande até 500 MB, carregue o ficheiro da lista de observação para a sua conta de armazenamento Azure. Em seguida, crie uma URL de assinatura de acesso compartilhado para o Microsoft Sentinel recuperar os dados da watchlist. Um URL de assinatura de acesso partilhado é um URI que contém o URI do recurso e o token de assinatura de acesso partilhado de um recurso, como um ficheiro CSV na sua conta de armazenamento. Por fim, crie a watchlist em seu workspace Microsoft Sentinel usando a URL SAS do arquivo carregado.

Para obter mais informações sobre assinaturas de acesso compartilhado, consulte token de assinatura de acesso compartilhado do Armazenamento do Azure.

Passo 1: Carregar um arquivo de lista de observação para o Armazenamento do Azure

Para carregar um ficheiro de lista de observação grande para a sua conta de Armazenamento do Azure, utilize o AzCopy ou o portal do Azure.

  1. Se ainda não tiver uma conta de Armazenamento Azure, crie uma conta de armazenamento. A conta de armazenamento pode estar num grupo de recursos ou região diferente da área de trabalho no Microsoft Sentinel.
  2. Utilize o AzCopy ou o portal do Azure para carregar o ficheiro CSV com os dados da lista de observação para a conta de armazenamento.

Fazer upload do seu arquivo com o AzCopy

Carregue ficheiros e diretórios para o armazenamento de Blobs com o utilitário de linha de comandos AzCopy v10. Para saber mais, veja Carregar arquivos para o Armazenamento de Blobs do Azure usando o AzCopy.

  1. Se você ainda não tem um container de armazenamento, crie o contêiner de blob de destino na sua conta de armazenamento para guardar o arquivo da lista de observação. Execute o comando a seguir.

    azcopy make 
    https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>
    
  2. Faça upload do arquivo CSV da lista de observação local para o contêiner de blob para que ele possa ser referenciado por uma URL SAS. Execute o comando a seguir.

    azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
    

Carregar o ficheiro no portal do Azure

Se você não usar o AzCopy, faça upload do seu arquivo CSV da lista de observação usando o portal do Azure. Aceda à sua conta de armazenamento no portal do Azure para carregar o ficheiro CSV com os dados da lista de observação.

  1. Se ainda não tiver um contentor de armazenamento existente, crie um contentor. Para o nível de acesso público ao contentor, utilize a predefinição que está definida como Privado (sem acesso anónimo).
  2. Carregue um blob de blocos para carregar seu arquivo CSV na conta de armazenamento.

Passo 2: Criar URL de assinatura de acesso partilhado

Crie uma URL SAS pública de Blob para o Microsoft Sentinel recuperar os dados da lista de observação. Somente URIs SAS de Blob públicas são compatíveis.

  1. Siga os passos em Criar tokens SAS para blobs no portal do Azure.
  2. Defina o tempo de expiração do token de assinatura de acesso partilhado para, pelo menos, seis horas.
  3. Mantenha o valor predefinido para Endereços IP permitidos em branco.
  4. Copie o valor de URL SAS do Blob.

Etapa 3: Adicionar Azure à guia CORS (Compartilhamento de Recursos entre Origens)

Antes de utilizar um URI de SAS, adicione o portal do Azure à configuração da Partilha de Recursos de Várias Origens (CORS).

  1. Aceda às definições da conta de armazenamento, página Partilha de recursos.
  2. Selecione a guia serviço Blob.
  3. Adicione https://*.portal.azure.net à tabela de origens permitidas.
  4. Selecione os métodos permitidos adequados de GET e OPTIONS.
  5. Guarde a configuração.

Para obter mais informações, veja Suporte de CORS para armazenamento Azure.

Passo 4: adicionar a lista de observação a uma área de trabalho

Para adicionar a watchlist do Armazenamento do Azure ao seu workspace do Microsoft Sentinel, complete os seguintes passos:

  1. No portal do Defender, acesse Microsoft Sentinel>Configuração>Lista de observação.

  2. Selecione + Novo para abrir o assistente de lista de observação.

  3. Na página Geral , introduza o nome, a descrição e o alias da lista de observação e, em seguida, selecione Seguinte: Origem.

  4. Na página Origem, use as informações da tabela a seguir para fazer upload dos dados da sua lista de observação e, em seguida, selecione Avançar: Revisar + criar.

    Campo Descrição
    Tipo de origem Armazenamento Azure (Pré-visualização)
    Selecionar um tipo para o conjunto de dados Ficheiro CSV com um cabeçalho (.csv)
    Número de linhas antes da linha com cabeçalhos Introduza o número de linhas antes da linha de cabeçalho que está no ficheiro de dados.
    URL SAS do Blob (Versão prévia) Cole o URL de acesso partilhado que criou.
    SearchKey Introduza o nome de uma coluna na sua lista de observação que espera utilizar como associação a outros dados ou a um objeto frequente de pesquisas. Por exemplo, se a lista de observação do servidor contiver nomes de país/região e os respetivos códigos de país de duas letras e esperar utilizar frequentemente os códigos de país para pesquisa ou associações, utilize a coluna Código como SearchKey.
  5. Reveja as informações, verifique se está correta e, em seguida, selecione Criar. É apresentada uma notificação assim que a lista de observação é criada.

Pode levar algum tempo para que uma lista de observação grande seja criada e para que os novos dados fiquem disponíveis nas consultas.

Criar uma lista de acompanhamento manualmente (versão preliminar)

Para criar uma watchlist do zero:

  1. No portal do Defender, acesse Microsoft Sentinel>Configuração>Lista de observação.

  2. Selecione + Novo para abrir o assistente de lista de observação.

  3. Na página Geral , introduza o nome, a descrição e o alias da lista de observação e, em seguida, selecione Seguinte: Origem.

  4. Na página Origem , selecione Manual (Pré-visualização) como o Tipo de origem.

  5. Adicione e defina os nomes das colunas da sua lista de observação. Escolha a coluna que serve de Chave de Pesquisa. Essa chave é a coluna em sua watchlist que você espera usar como uma junção com outros dados ou um objeto frequente de pesquisas.

    Captura de ecrã da opção para criar manualmente uma lista de observação.

  6. Selecione Avançar: Examinar + criar.

  7. Reveja as informações, verifique se está correta e, em seguida, selecione Criar. É apresentada uma notificação assim que a lista de observação é criada.

Pode levar vários minutos para que a lista de observação seja criada e para que os novos dados fiquem disponíveis para consultas.

Observação

As listas de observação que criar manualmente contêm automaticamente uma única entrada que utiliza valores predefinidos. Pode atualizar esta entrada conforme necessário. Para obter mais informações, veja Gerir listas de observação.

Ver status da lista de observação

Para ver a status de uma lista de observação na sua área de trabalho:

  1. No portal do Defender, acesse Microsoft Sentinel>Configuração>Lista de observação.

  2. No separador As Minhas Listas de Observação , selecione a lista de observação.

  3. Na página de detalhes, reveja o Estado (Pré-visualização).

    Captura de ecrã a mostrar o status na lista de observação.

  4. Quando o status for Êxito, selecione Exibir nos logs para usar a watchlist em uma consulta. A apresentação da lista de observação no Log Analytics poderá demorar vários minutos.

    Captura de ecrã da página da lista de observação com o botão Ver nos registos realçado.

Transferir modelo de lista de observação (pré-visualização)

Baixe um dos modelos de lista de observação do Microsoft Sentinel para preenchê-lo com seus dados. Em seguida, carregue o arquivo CSV do modelo preenchido ao criar a watchlist no Microsoft Sentinel.

Cada modelo de lista de observação incorporado tem o seu próprio conjunto de dados listados no ficheiro CSV anexado ao modelo. Para obter mais informações, veja Esquemas de lista de observação incorporados.

Para transferir um dos modelos da lista de observação:

  1. No portal do Defender, acesse Microsoft Sentinel>Configuração>Lista de observação.

  2. Selecione o separador Modelos (Pré-visualização).

  3. Selecione um modelo na lista para ver os detalhes do modelo no painel direito.

  4. Escolha as reticências ... no final da linha.

  5. Selecione Transferir Esquema.

    Captura de tela da guia Modelos de Lista de Observação com a opção Baixar Esquema selecionada no menu de contexto.

  6. Preencha a sua versão local do ficheiro e guarde-a localmente como um ficheiro CSV.

  7. Siga as etapas em Carregar uma watchlist criada a partir de um modelo (versão prévia).

Entendendo listas de observação excluídas e recriadas no Log Analytics

Se você excluir e recriar uma lista de observação, poderá ver tanto as entradas excluídas quanto as recriadas no Log Analytics dentro do SLA de cinco minutos para ingestão de dados. Se vir estas entradas juntas no Log Analytics durante um período de tempo mais longo, submeta um pedido de suporte.