Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo mostra como adicionar entidades descobertas numa investigação de incidente como indicadores de inteligência de ameaças no Microsoft Sentinel, e como encontrar e utilizar esses indicadores posteriormente.
Durante uma investigação, vai examinar as entidades e o respetivo contexto como uma parte importante da compreensão do âmbito e da natureza de um incidente. Quando identifica, num incidente, uma entidade que se trata de um nome de domínio malicioso, URL, ficheiro ou endereço IP, essa entidade deve ser identificada e monitorizada como um indicador de compromisso (IOC) na sua inteligência de ameaças.
Por exemplo, pode detetar um endereço IP que realiza análises às portas em toda a sua rede ou funciona como um nó de comando e controlo, enviando e/ou recebendo transmissões de um grande número de nós da sua rede.
Com o Microsoft Sentinel, pode sinalizar nomes de domínio, URLs, ficheiros e endereços IP maliciosos dentro da sua investigação de incidente e adicioná-los à sua inteligência de ameaças. Pode ver os indicadores adicionados consultando-os ou pesquisando-os na interface de gestão de informações sobre ameaças e utilizando-os na área de trabalho Microsoft Sentinel.
Adicionar uma entidade às suas informações sobre ameaças
A página Detalhes do incidente e o gráfico de investigação fornecem-lhe duas formas de adicionar entidades a informações sobre ameaças.
Execute os seguintes passos para adicionar uma entidade à inteligência de ameaças a partir da página de detalhes do Incidente:
No menu Microsoft Sentinel, selecione Incidentes na secção Gestão de ameaças.
Selecione um incidente para investigar. No painel Detalhes do incidente , selecione Ver detalhes completos para abrir a página Detalhes do incidente .
No painel Entidades , localize a entidade que pretende adicionar como um indicador de ameaça. (Pode filtrar a lista ou introduzir uma cadeia de pesquisa para o ajudar a localizá-la.)
Selecione os três pontos à direita da entidade e selecione Add to TI no menu contextual.
Adicione apenas os seguintes tipos de entidades como indicadores de ameaça:
- Nome de domínio
- Endereço IP (IPv4 e IPv6)
- URL
- Ficheiro (hash)
Depois de selecionar Adicionar ao TI na página de detalhes do incidente ou no gráfico da investigação, abre-se o painel lateral do novo indicador .
Os seguintes campos são preenchidos automaticamente:
Tipos
- O tipo de indicador representado pela entidade que está a adicionar.
- Lista pendente com valores possíveis:
ipv4-addr,ipv6-addr,URL,fileedomain-name.
- Lista pendente com valores possíveis:
- Obrigatório. Preenchido automaticamente com base no tipo de entidade.
- O tipo de indicador representado pela entidade que está a adicionar.
Valor
- O nome deste campo muda dinamicamente para o tipo de indicador selecionado.
- O valor do próprio indicador.
- Obrigatório. Preenchido automaticamente pelo valor da entidade.
Etiquetas
- Etiquetas de texto livre que pode adicionar ao indicador.
- Opcional. Preenchido automaticamente pelo ID do incidente. Pode adicionar outras pessoas.
Nome
- Nome do indicador. Este nome é o que aparece na sua lista de indicadores.
- Opcional. Preenchido automaticamente pelo nome do incidente.
Criado por
- Criador do indicador.
- Opcional. Preenchido automaticamente pelo utilizador com sessão iniciada no Microsoft Sentinel.
Preencha os restantes campos em conformidade.
Tipos de ameaças
- O tipo de ameaça representado pelo indicador.
- Opcional. Texto livre.
Descrição
- Descrição do indicador.
- Opcional. Texto livre.
Revogado
- Estado revogado do indicador. Selecione a caixa de verificação para revogar o indicador. Desmarque a caixa de verificação para a ativar.
- Opcional. Booleano.
Confiança
- Classificação que reflete a confiança na correção dos dados, por percentagem.
- Opcional. Número inteiro, 1-100.
Cadeias de ataque
- Fases da cadeia de destruição cibernética da Lockheed Martin às quais o indicador corresponde.
- Opcional. Texto livre.
Válido a partir de
- O tempo a partir do qual este indicador é considerado válido.
- Obrigatório. Data/hora.
Válido até
- O momento em que este indicador já não deve ser considerado válido.
- Opcional. Data/hora.
Quando todos os campos estiverem preenchidos a seu contento, selecione Aplicar. É apresentada uma mensagem no canto superior direito para confirmar que o indicador foi criado.
A entidade é adicionada como inteligência sobre ameaças no seu espaço de trabalho. Pode encontrá-lo na interface de gestão de inteligência de ameaças. Também pode consultá-la encontrando e visualizando inteligência de ameaças com consultas.
Conteúdos relacionados
Neste artigo, aprendeu a adicionar entidades às suas listas de indicadores de ameaças. Para mais informações, consulte os seguintes artigos: