Configurar o escopo do Microsoft Sentinel (RBAC em nível de linha)

O escopo do Microsoft Sentinel fornece controle de acesso baseado em função (RBAC) em nível de linha, permitindo acesso granular em nível de linha sem exigir separação do espaço de trabalho. O recurso de escopo do Microsoft Sentinel permite que várias equipes operem com segurança em um ambiente compartilhado do Microsoft Sentinel, enquanto usam definições de escopo consistentes e reutilizáveis em tabelas e experiências.

Configure a definição de escopo no portal do Microsoft Defender. O Sentinel no portal do Azure (Ibiza) não oferece suporte à delimitação de escopo. Antes de começar, certifique-se de atender aos pré-requisitos para configurar o escopo.

O que é o escopo do Microsoft Sentinel?

O escopo do Microsoft Sentinel estende o gerenciamento de permissões no portal do Defender para que o administrador possa conceder permissões a subconjuntos específicos de dados nas tabelas do Sentinel. Para criar escopos, conclua as seguintes etapas:

  • Definir âmbitos lógicos: criar definições de âmbito alinhadas com a sua estrutura organizacional (por unidade de negócio, região ou confidencialidade de dados)
  • Atribuir usuários ou grupos a escopos: atribua usuários ou grupos específicos a um ou mais escopos usando o RBAC unificado (controle de acesso baseado em função)
  • Etiquetar linhas de dados no momento da ingestão: aplique etiquetas de âmbito a linhas em tabelas com a Gestão de Tabelas, permitindo-lhe criar regras que etiquetam automaticamente os dados ingeridos recentemente
  • Restringir o acesso por âmbito: limitar o acesso do utilizador a alertas, incidentes, consultas de investigação e exploração de data lake com base no âmbito atribuído

Observação

Os escopos são cumulativos. Os utilizadores com múltiplas funções atribuídas obtêm as permissões mais amplas disponíveis a partir de todas as respetivas atribuições. Por exemplo, se você ocupa tanto um papel de leitor global Entra quanto um papel Defender URBAC que fornece permissões com escopo nas tabelas do Sistema, você não tem restrições de escopos nas tabelas do Sistema devido ao papel do Entra. Outro exemplo é se você possui as mesmas permissões de função no Microsoft Defender para um workspace, com dois escopos diferentes, você tem essa permissão para ambos os escopos.

Os escopos se aplicam a tabelas do Sentinel que dão suporte a transformações no momento da ingestão.

Casos de uso para definição de escopo no Microsoft Sentinel

A definição de escopo no Microsoft Sentinel é útil nos seguintes cenários:

  • Equipes DE SOC distribuídas ou federadas: grandes empresas e MSSPs geralmente operam modelos SOC federados em que diferentes equipes são responsáveis por regiões específicas, unidades de negócios ou clientes. O escopo permite que cada equipe do SOC opere independentemente em um workspace do Sentinel compartilhado, garantindo que eles possam investigar e responder a ameaças em seu domínio sem acessar dados não relacionados.
  • Acesso com escopo para equipes externas e não de segurança: equipes como rede, operações de TI ou conformidade geralmente exigem acesso a fontes de dados brutas específicas sem a necessidade de visibilidade de conteúdo de segurança mais amplo. O âmbito ao nível da linha permite que estas equipas externas acedam de forma segura apenas aos dados relevantes para a respetiva função.
  • Proteção de dados confidenciais: proteja determinados dados ou tabelas aplicando uma abordagem de acesso a dados com privilégios mínimos, garantindo que informações confidenciais só estejam acessíveis aos usuários autorizados.

Pré-requisitos

Antes de começar, verifique os seguintes pré-requisitos:

  • Acesso ao portal do Microsoft Defender:https://security.microsoft.com
  • Espaços de trabalho do Microsoft Sentinel integrados ao portal do Defender: os espaços de trabalho do Sentinel devem estar disponíveis no portal do Defender antes que você possa atribuir funções e permissões.
  • Sentinel ativado no RBAC Unificado: tem de ativar Microsoft Sentinel no URBAC antes de utilizar esta funcionalidade.
  • Permissões necessárias para a pessoa que atribui o âmbito e as tabelas de etiquetagem:
    • Permissão de Autorização de Segurança (Gerenciar) (URBAC) para criar escopos e atribuições
    • Permissões de Operações de Dados (Gerenciar) e Alertas (Gerenciar) (URBAC) para Gerenciamento de Tabelas
    • Proprietário da assinatura ou com a Microsoft.Insights/DataCollectionRules/Write permissão atribuída para criar Regras de Coleta de Dados (DCRs)

Etapa 1: criar um escopo do Sentinel

Para criar um escopo do Sentinel, siga estas etapas:

  1. No portal do Microsoft Defender, acesse Sistema>Permissões.
  2. Selecione Microsoft Defender XDR.
  3. Abra a aba Escopos.
  4. Selecione Adicionar escopo do Sentinel.
  5. Introduza um nome de âmbito e uma descrição opcional.
  6. Selecione Criar âmbito.

Você pode criar vários escopos e definir nomes de escopo personalizados e descrições para cada escopo para refletir sua estrutura organizacional e políticas.

Observação

Você pode criar até 100 escopos exclusivos do Sentinel por locatário.

Captura de tela da aba e do diálogo Adicionar Escopo Sentinel.

Etapa 2: Atribuir marcas de escopo a usuários ou grupos

Para atribuir marcas de escopo a usuários ou grupos, siga estas etapas:

  1. Em Permissões, abra o separador Funções .

  2. Selecione Criar função personalizada.

  3. Insira o nome e a descrição da função e selecione Avançar.

    Captura de tela do diálogo para criar o nome e a descrição de um papel personalizado.

  4. Atribua as permissões necessárias à função e selecione Aplicar.

    Captura de tela do diálogo para atribuir permissões a um papel personalizado.

  5. Em Atribuições, insira um nome e selecione:

    • Usuários ou grupos de usuários (grupos de Microsoft Entra ID)
    • Fontes de dados e coleções de dados (espaços de trabalho do Sentinel)
  6. Em Âmbito, selecione Editar.

  7. Selecione um ou mais âmbitos para atribuir a esta função.

  8. Salve a função.

Você pode atribuir usuários a vários escopos simultaneamente em vários espaços de trabalho, e os direitos de acesso são agregados de todos os escopos atribuídos. Os utilizadores restritos só podem aceder aos dados SIEM associados aos âmbitos atribuídos.

Observação

Você só pode atribuir escopos do Sentinel às funções RBAC do Defender XDR. Permissões RBAC do Azure em espaços de trabalho e permissões de função global do Entra não são permitidas. Experiências que não podem usar RBAC em nível de linha, como os Jupyter Notebooks, não permitem que usuários com escopo restrito visualizem os dados desses espaços de trabalho.

Captura de tela de atribuir escopos Sentinela a um papel personalizado.

Etapa 3: marcar tabelas com escopo

Imponha escopos marcando dados durante a ingestão. Esse processo de marcação cria uma DCR (Regra de Coleta de Dados) que aplica marcas de escopo a dados recém-ingeridos.

Tenha os seguintes limites em mente antes de marcar uma tabela:

  • Somente tabelas que oferecem suporte a transformações em tempo de ingestão podem receber tags. Não há suporte para tabelas personalizadas criadas no CLv1; Há suporte para tabelas CLv2.
  • Tabelas XDR não são suportadas, incluindo a retenção estendida de tabelas XDR no data lake.
  • Você só pode adicionar transformações na mesma assinatura do Azure que contém o workspace de destino.
  • Você só pode marcar dados recém-ingeridos. Os dados previamente ingeridos não estão incluídos e não podem ser incluídos no escopo de forma retroativa.
  • As tabelas do Log Analytics SecurityAlerts e SecurityIncidents não herdam automaticamente o escopo das tabelas brutas que as geraram, portanto os usuários com acesso restrito ao escopo não podem acessá-las por padrão. Como solução alternativa, faça o seguinte:
    • Use as tabelas XDR AlertsInfo e AlertsEvidence, nas quais o escopo é herdado automaticamente, ou
    • Aplique manualmente o escopo a essas tabelas do Log Analytics. Esse método é limitado aos atributos na tabela e pode não ser equivalente à herança das tabelas de dados de origem.

Para marcar uma tabela:

  1. No Microsoft Sentinel, vá para Configuração>Tabelas.

  2. Selecione uma tabela que ofereça suporte a transformações no momento da ingestão.

  3. Selecione Regra de etiqueta de âmbito.

    Captura de tela da aba de regra da tag Escopo.

  4. Habilite a alternância Permitir o uso de marcas de escopo para RBAC.

  5. Ative a alternância da regra de marcação de escopo.

  6. Defina uma expressão KQL que selecione linhas com os operadores e limites suportados por transformKQL.

    Exemplo para definir o âmbito por localização:

    Location == 'Spain'
    
  7. Selecione o âmbito a aplicar às linhas que correspondem à expressão.

  8. Salve a regra.

Você só pode marcar dados recém-ingeridos. Os dados ingeridos anteriormente não estão incluídos. Depois de salvar uma regra de tag de escopo, pode levar até uma hora para ela entrar em vigor.

Dica

Pode criar várias regras de etiquetas de âmbito na mesma tabela para etiquetar linhas diferentes com âmbitos diferentes. Os registos podem pertencer a vários âmbitos em simultâneo.

Captura de tela da regra da tag de escopo da tabela.

Marque manualmente os dados usando um DCR

Se sua organização gerencia esquemas de tabela e transformações de tempo de ingestão fora do portal Microsoft Defender, você pode aplicar tags de escopo diretamente no Azure Monitor. Essa opção suporta tanto a configuração direta quanto os fluxos de trabalho automatizados de implantação, incluindo CI/CD. Complete o esquema da tabela e a configuração do DCR antes de habilitar o acesso com escopo para a tabela no Microsoft Sentinel.

  1. Adicione uma coluna personalizada nomeada SentinelScope_CF com o string tipo de dado ao esquema da tabela. Para obter mais informações, consulte Gerenciar tabelas em um workspace do Log Analytics.

  2. Crie ou atualize um DCR para a tabela. Adicione uma transformação que preencha SentinelScope_CF os valores do escopo do Microsoft Sentinel para cada linha. Para orientações sobre como selecionar e configurar o DCR, veja Configurar sua transformação de dados.

  3. No portal Microsoft Defender, acesse Microsoft Sentinel>Configuração>Tabelas.

  4. Selecione a tabela e depois selecione a regra da tag Escopo.

  5. Defina o acesso ao Control com as tags de escopo para Ligado. Deixar o status da Regra definido como Desligado porque o DCR aplica as tags.

    Captura de tela do painel de marcação de Scope mostrando o acesso a Control, com tags de escopo definidas em Ligado e status de Regra em Desligado.

  6. Selecione Salvar.

Observação

Ativar o acesso de Controle com tags de escopo permite o acesso com escopo para linhas marcadas pelo DCR. Ele não cria a SentinelScope_CF coluna nem atualiza o DCR.

Etapa 4: acessar dados com escopo

Depois de criar, atribuir e aplicar escopos a tabelas, os usuários no escopo poderão acessar as experiências do Microsoft Sentinel com base no escopo que lhes foi atribuído. Todos os dados recém-ingeridos são marcados automaticamente com escopo. Os dados históricos (ingeridos anteriormente) não estão incluídos. Usuários restritos ao escopo não podem ver dados que não estejam explicitamente incluídos no escopo. Usuários sem restrições de escopo podem ver todos os dados no espaço de trabalho.

Usuários com escopo podem:

  • Visualizar alertas gerados a partir de dados com escopo.
  • Gerencie alertas se você tiver acesso a todos os eventos associados a esse alerta.
  • Visualizar incidentes que contenham pelo menos um alerta com escopo.
  • Gerenciar incidentes se tiverem acesso a todos os alertas subjacentes e possuírem a permissão necessária.
  • Execute consultas de busca avançadas somente em linhas com escopo definido.
  • Consulte e explore dados no Sentinel Lake (tabelas com escopo).
  • Filtrar alertas e incidentes com base no escopo do Sentinel.

Os alertas herdam o âmbito dos dados subjacentes. Os incidentes ficam visíveis se pelo menos um alerta estiver dentro do escopo.

Use o campo personalizado SentinelScope_CF em consultas e regras de detecção para referenciar o escopo nas suas análises.

Observação

Quando você cria detecções personalizadas e regras de análise, você deve projetar a SentinelScope_CF coluna no KQL dessas regras para que os alertas herdem o escopo corretamente. Se você não projetar essa coluna, mesmo as regras com escopo gerarão alertas sem escopo que não serão visíveis para usuários com escopo definido.

Captura de tela dos alertas filtrados pelo escopo Sentinel.

Limitações do escopo de Microsoft Sentinel

Captura de tela selecionando miras específicas para uma regra de detecção personalizada.

  1. Se você for um usuário não vinculado a um escopo, também poderá selecionar Todos os dados. Ao selecionar Todos os dados, a regra é desescopada, roda sobre todos os dados e é visível e editável apenas para usuários sem escopo.

  2. Conclua o assistente e salve a regra.

    Captura de tela da etapa de revisão para uma regra de detecção personalizada com escopo.

Considere os seguintes limites para detecções personalizadas de escopo definido:

  • Detecções personalizadas sobre AlertInfo e AlertEvidence ignoram os escopos e executam todos os dados.
  • Não crie detecções com escopo em tabelas sem escopo definido. Essas detecções sempre não retornam resultados.
  • Detecções com escopo não podem usar frequência personalizada com tabelas XDR. As tabelas XDR não têm escopo no Sentinel, então apenas detecções sem escopo podem consultá-las.

Criar regras de automação com escopo definido

Para criar regras de automação com escopo, siga estas etapas:

  1. No portal Microsoft Defender, acesse Microsoft Sentinel>Configuração>Automatização.

  2. Abra a guia Regras Avançadas .

    Captura de tela da aba Regras Aprimoradas na Automação.

  3. Selecione Criar para adicionar uma nova regra de automação e preencha os detalhes da regra de automação.

    Captura de tela da criação de uma nova regra de automação aprimorada.

  4. Selecione o escopo do Sentinel a ser aplicado à regra:

    • Se você for um usuário com escopo definido (tiver um ou mais escopos do Sentinel atribuídos a você), você deve escolher um escopo.
    • Se você for um usuário sem escopo, poderá escolher Todos os escopos do Sentinel disponíveis e futuros.

    Captura de tela do seletor de mira Sentinel para uma regra de automação.

  5. Salve a regra.

A regra de automação se aplica aos dados associados ao escopo Sentinel que você selecionou para a regra e só é visível para os usuários designados a esse escopo.

Observação

Os guias estratégicos e as integrações ainda não são compatíveis com o escopo do Sentinel.

Como as permissões e o acesso funcionam com dados com escopo

Os seguintes pontos descrevem como as permissões e o acesso com escopo se comportam em Microsoft Sentinel:

  • Os utilizadores podem ver um incidente se tiverem acesso a, pelo menos, um alerta no incidente. Só podem gerir o incidente se tiverem acesso a todos os alertas no incidente e tiverem a permissão necessária.
  • O usuário com escopo definido só pode ver os dados associados ao seu escopo. Se o alerta contiver entidades às quais o usuário não tem acesso, o usuário não poderá ver essas entidades. Se o utilizador tiver acesso a, pelo menos, uma das entidades associadas, pode ver o alerta em si.
  • Para definir o âmbito de uma tabela inteira, utilize uma regra que corresponda a todas as linhas (por exemplo, utilizando uma condição que é sempre verdadeira). Não é possível definir retroativamente o escopo dos dados previamente ingeridos.
  • Os utilizadores com âmbito não podem gerir recursos (como regras de deteção, manuais de procedimentos, regras de automatização), a menos que lhes seja atribuída permissão numa atribuição de função separada.

Próximas etapas

Use os seguintes recursos para continuar planejando a implementação do escopo: