Adicionar entidades a informações sobre ameaças no Microsoft Sentinel

Este artigo mostra como adicionar entidades descobertas numa investigação de incidente como indicadores de inteligência de ameaças no Microsoft Sentinel, e como encontrar e utilizar esses indicadores posteriormente.

Durante uma investigação, vai examinar as entidades e o respetivo contexto como uma parte importante da compreensão do âmbito e da natureza de um incidente. Quando identifica, num incidente, uma entidade que se trata de um nome de domínio malicioso, URL, ficheiro ou endereço IP, essa entidade deve ser identificada e monitorizada como um indicador de compromisso (IOC) na sua inteligência de ameaças.

Por exemplo, pode detetar um endereço IP que realiza análises às portas em toda a sua rede ou funciona como um nó de comando e controlo, enviando e/ou recebendo transmissões de um grande número de nós da sua rede.

Com o Microsoft Sentinel, pode sinalizar nomes de domínio, URLs, ficheiros e endereços IP maliciosos dentro da sua investigação de incidente e adicioná-los à sua inteligência de ameaças. Pode ver os indicadores adicionados consultando-os ou pesquisando-os na interface de gestão de informações sobre ameaças e utilizando-os na área de trabalho Microsoft Sentinel.

Adicionar uma entidade às suas informações sobre ameaças

A página Detalhes do incidente e o gráfico de investigação fornecem-lhe duas formas de adicionar entidades a informações sobre ameaças.

Execute os seguintes passos para adicionar uma entidade à inteligência de ameaças a partir da página de detalhes do Incidente:

  1. No menu Microsoft Sentinel, selecione Incidentes na secção Gestão de ameaças.

  2. Selecione um incidente para investigar. No painel Detalhes do incidente , selecione Ver detalhes completos para abrir a página Detalhes do incidente .

  3. No painel Entidades , localize a entidade que pretende adicionar como um indicador de ameaça. (Pode filtrar a lista ou introduzir uma cadeia de pesquisa para o ajudar a localizá-la.)

    Captura de ecrã que mostra a página Detalhes do incidente.

  4. Selecione os três pontos à direita da entidade e selecione Add to TI no menu contextual.

    Adicione apenas os seguintes tipos de entidades como indicadores de ameaça:

    • Nome de domínio
    • Endereço IP (IPv4 e IPv6)
    • URL
    • Ficheiro (hash)

    Captura de ecrã que mostra a adição de uma entidade a informações sobre ameaças.

Depois de selecionar Adicionar ao TI na página de detalhes do incidente ou no gráfico da investigação, abre-se o painel lateral do novo indicador .

  1. Os seguintes campos são preenchidos automaticamente:

    • Tipos

      • O tipo de indicador representado pela entidade que está a adicionar.
        • Lista pendente com valores possíveis: ipv4-addr, ipv6-addr, URL, filee domain-name.
      • Obrigatório. Preenchido automaticamente com base no tipo de entidade.
    • Valor

      • O nome deste campo muda dinamicamente para o tipo de indicador selecionado.
      • O valor do próprio indicador.
      • Obrigatório. Preenchido automaticamente pelo valor da entidade.
    • Etiquetas

      • Etiquetas de texto livre que pode adicionar ao indicador.
      • Opcional. Preenchido automaticamente pelo ID do incidente. Pode adicionar outras pessoas.
    • Nome

      • Nome do indicador. Este nome é o que aparece na sua lista de indicadores.
      • Opcional. Preenchido automaticamente pelo nome do incidente.
    • Criado por

      • Criador do indicador.
      • Opcional. Preenchido automaticamente pelo utilizador com sessão iniciada no Microsoft Sentinel.

    Preencha os restantes campos em conformidade.

    • Tipos de ameaças

      • O tipo de ameaça representado pelo indicador.
      • Opcional. Texto livre.
    • Descrição

      • Descrição do indicador.
      • Opcional. Texto livre.
    • Revogado

      • Estado revogado do indicador. Selecione a caixa de verificação para revogar o indicador. Desmarque a caixa de verificação para a ativar.
      • Opcional. Booleano.
    • Confiança

      • Classificação que reflete a confiança na correção dos dados, por percentagem.
      • Opcional. Número inteiro, 1-100.
    • Cadeias de ataque

    • Válido a partir de

      • O tempo a partir do qual este indicador é considerado válido.
      • Obrigatório. Data/hora.
    • Válido até

      • O momento em que este indicador já não deve ser considerado válido.
      • Opcional. Data/hora.

    Captura de ecrã que mostra a introdução de informações no novo painel de indicadores de ameaças.

  2. Quando todos os campos estiverem preenchidos a seu contento, selecione Aplicar. É apresentada uma mensagem no canto superior direito para confirmar que o indicador foi criado.

  3. A entidade é adicionada como inteligência sobre ameaças no seu espaço de trabalho. Pode encontrá-lo na interface de gestão de inteligência de ameaças. Também pode consultá-la encontrando e visualizando inteligência de ameaças com consultas.

Neste artigo, aprendeu a adicionar entidades às suas listas de indicadores de ameaças. Para mais informações, consulte os seguintes artigos: