Auditar consultas e atividades de Microsoft Sentinel

Este artigo descreve como pode ver os dados de auditoria das consultas executadas e as atividades executadas na área de trabalho do Microsoft Sentinel, como para requisitos de conformidade internos e externos na área de trabalho de Operações de Segurança (SOC).

Microsoft Sentinel fornece acesso a:

Sugestão

Além das consultas manuais descritas neste artigo, recomendamos que utilize o livro de trabalho integrado Auditoria da área de trabalho para o ajudar a auditar as atividades no seu ambiente SOC. Para obter mais informações, consulte Visualize e monitorize os seus dados ao utilizar livros no Microsoft Sentinel.

Pré-requisitos

Auditoria com registos de Atividades do Azure

Os registos de auditoria do Microsoft Sentinel são mantidos nos Registos de Atividades do Azure, onde a tabela AzureActivity inclui todas as ações realizadas na área de trabalho Microsoft Sentinel.

Utilize a tabela AzureActivity ao auditar a atividade no seu ambiente SOC com Microsoft Sentinel.

Para consultar a tabela AzureActivity:

  1. Instale a solução Azure Activity para Sentinel e ligue o conector de dados Azure Activity para começar a transmitir eventos de auditoria para uma nova tabela chamada AzureActivity.

  2. Consulte os dados com Linguagem de Pesquisa Kusto (KQL), tal como faria com qualquer outra tabela:

    • Na portal do Azure, consulte esta tabela na página Registos.
    • No portal do Defender, consulte esta tabela na página Investigação & resposta > Pesquisa >Pesquisa avançada.

    A tabela AzureActivity inclui dados de muitos serviços, incluindo Microsoft Sentinel. Use a seguinte consulta para filtrar a tabela AzureActivity e mostrar apenas as operações do Microsoft Sentinel:

     AzureActivity
    | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS"
    

    Por exemplo, para saber quem foi o último utilizador a editar uma regra de análise específica, utilize a seguinte consulta (substituindo xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx pelo ID da regra que pretende verificar):

    AzureActivity
    | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS/ALERTRULES/WRITE"
    | where Properties contains "alertRules/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
    | project Caller , TimeGenerated , Properties
    

Adicione mais parâmetros à sua consulta para explorar mais detalhadamente a tabela AzureActivities, consoante o que precisa de apresentar no relatório. As secções seguintes fornecem outras consultas de exemplo a utilizar ao auditar com os dados da tabela AzureActivity .

Para obter mais informações, consulte Dados do Microsoft Sentinel incluídos nos registos de atividade do Azure.

Localizar todas as ações realizadas por um utilizador específico nas últimas 24 horas

A seguinte consulta da tabela AzureActivity lista todas as ações executadas por um utilizador Microsoft Entra específico nas últimas 24 horas.

AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where Caller == "[AzureAD username]"
| where TimeGenerated > ago(1d)

Localizar todas as operações de eliminação

Para identificar os recursos do Microsoft Sentinel que foram eliminados, execute a seguinte consulta para filtrar os registos de atividade do Azure para operações de eliminação bem-sucedidas no seu espaço de trabalho.

AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where OperationName contains "Delete"
| where ActivityStatusValue contains "Succeeded"
| project TimeGenerated, Caller, OperationName

Dados do Microsoft Sentinel incluídos nos registos de atividade do Azure

Os registos de auditoria do Microsoft Sentinel são mantidos nos Registos de Atividades do Azure e incluem os seguintes tipos de informações:

Operação Tipos de informações
Criado Regras de alerta
Comentários de casos
Comentários do incidente
Pesquisas guardadas
Listas de observação
Livros
Eliminado Regras de alerta
Marcadores
Conectores de dados
Incidentes
Pesquisas guardadas
Definições
Relatórios de informações sobre ameaças
Listas de observação
Livros de trabalho
Workflow
Atualizado Regras de alerta
Marcadores
Casos
Conectores de dados
Incidentes
Comentários do incidente
Relatórios de informações sobre ameaças
Livros de trabalho
Workflow

Também pode utilizar o Azure Registos de atividades para verificar a existência de autorizações e licenças de utilizador. Por exemplo, a tabela seguinte lista as operações selecionadas encontradas no Azure Registos de atividades com o recurso específico a partir do qual os dados de registo são extraídos.

Nome da operação Tipo de recurso
Criar ou atualizar o livro de trabalho Microsoft.Insights/workbooks
Eliminar livro de cálculo Microsoft.Insights/workbooks
Definir fluxo de trabalho Microsoft.Logic/fluxos de trabalho
Eliminar fluxo de trabalho Microsoft.Logic/fluxos de trabalho
Criar pesquisa guardada Microsoft.OperationalInsights/workspaces/savedSearches
Eliminar pesquisa guardada Microsoft.OperationalInsights/workspaces/savedSearches
Atualizar regras de alerta Microsoft.SecurityInsights/alertRules
Eliminar regras de alerta Microsoft.SecurityInsights/alertRules
Atualizar ações de resposta da regra de alerta Microsoft.SecurityInsights/alertRules/actions
Eliminar as ações de resposta da regra de alerta Microsoft.SecurityInsights/alertRules/actions
Atualizar marcadores Microsoft.SecurityInsights/bookmarks
Eliminar marcadores Microsoft.SecurityInsights/bookmarks
Casos de atualização Microsoft.SecurityInsights/Cases
Atualizar investigação do caso Microsoft.SecurityInsights/Cases/investigations
Criar comentários de caso Microsoft.SecurityInsights/Cases/comments
Atualizar conectores de dados Microsoft.SecurityInsights/dataConnectors
Eliminar conectores de dados Microsoft.SecurityInsights/dataConnectors
Atualizar definições Microsoft.SecurityInsights/settings

Para obter mais informações, consulte esquema de eventos do Registo de Atividades do Azure.

Auditoria com LAQueryLogs

A tabela LAQueryLogs fornece detalhes sobre as consultas de registo executadas no Log Analytics. Uma vez que o Log Analytics é utilizado como arquivo de dados subjacente do Microsoft Sentinel, pode configurar o sistema para recolher dados do LAQueryLogs na área de trabalho Microsoft Sentinel.

Os dados do LAQueryLogs incluem informações como:

  • Quando as consultas foram executadas
  • Quem executou consultas no Log Analytics
  • Que ferramenta foi utilizada para executar consultas no Log Analytics, como Microsoft Sentinel
  • Os próprios textos da consulta
  • Dados de desempenho em cada execução de consulta

Nota

  • A tabela LAQueryLogs inclui apenas consultas que foram executadas no painel Registos do Microsoft Sentinel. Não inclui as consultas executadas por regras de análise agendadas, através do Investigation Graph, na página Hunting do Microsoft Sentinel, nem na página Advanced hunting do portal do Defender.

  • Pode haver um curto atraso entre o momento em que uma consulta é executada e os dados são preenchidos na tabela LAQueryLogs . Recomendamos que aguarde cerca de 5 minutos para consultar a tabela LAQueryLogs para obter dados de auditoria.

Para consultar a tabela LAQueryLogs:

  1. A tabela LAQueryLogs não está ativada por predefinição na área de trabalho do Log Analytics. Para utilizar dados laQueryLogs ao auditar no Microsoft Sentinel, ative primeiro os LAQueryLogs na área de definições diagnóstico da área de trabalho do Log Analytics.

    Para obter mais informações, veja Auditar consultas nos registos do Azure Monitor.

  2. Em seguida, consulte os dados com KQL, tal como faria com qualquer outra tabela.

    Por exemplo, a seguinte consulta mostra quantas consultas foram executadas na última semana, por dia:

    LAQueryLogs
    | where TimeGenerated > ago(7d)
    | summarize events_count=count() by bin(TimeGenerated, 1d)
    

As secções seguintes mostram mais consultas de exemplo a executar na tabela LAQueryLogs ao auditar atividades no seu ambiente SOC com Microsoft Sentinel.

O número de consultas executadas em que a resposta não era "OK"

Use a seguinte consulta para contar consultas do Log Analytics que devolveram um código de resposta sem sucesso. Esta contagem inclui consultas que falharam em execução ou devolveram algo que não fosse uma resposta HTTP 200 OK .

LAQueryLogs
| where ResponseCode != 200 
| count 

Mostrar os utilizadores de consultas com utilização intensiva de CPU

Para encontrar os utilizadores ou clientes que executam as consultas mais intensivas em recursos, use a seguinte consulta para revelar a maior consulta em tempo de CPU por ID de cliente Microsoft Entra, ordenada por tempo consumido pela CPU.

LAQueryLogs
|summarize arg_max(StatsCPUTimeMs, *) by AADClientId
| extend User = AADEmail, QueryRunTime = StatsCPUTimeMs
| project User, QueryRunTime, QueryText
| sort by QueryRunTime desc

Mostrar os utilizadores que executaram mais consultas na semana passada

Use a seguinte consulta para resumir quantas consultas cada utilizador realizou nos últimos sete dias, o que ajuda a identificar os utilizadores mais ativos no seu espaço de trabalho para auditoria ou análise de utilização.

LAQueryLogs
| where TimeGenerated > ago(7d)
| summarize events_count=count() by AADEmail
| extend UserPrincipalName = AADEmail, Queries = events_count
| join kind= leftouter (
    SigninLogs)
    on UserPrincipalName
| project UserDisplayName, UserPrincipalName, Queries
| summarize arg_max(Queries, *) by UserPrincipalName
| sort by Queries desc

Configurar alertas para atividades do Microsoft Sentinel

Pode querer utilizar os recursos de auditoria do Microsoft Sentinel para criar alertas proativos.

Por exemplo, se tiver tabelas sensíveis no seu espaço de trabalho Microsoft Sentinel, pode detetar quando essas tabelas são acedidas. A consulta seguinte audita o acesso a uma tabela sensível específica, listando consultas que a referenciaram nas últimas 24 horas. Substitua [Name of sensitive table] pelo nome da tabela que pretende monitorizar:

LAQueryLogs
| where QueryText contains "[Name of sensitive table]"
| where TimeGenerated > ago(1d)
| extend User = AADEmail, Query = QueryText
| project User, Query

Monitorize o Microsoft Sentinel com livros de trabalho, regras e playbooks

Utilize as próprias funcionalidades do Microsoft Sentinel para monitorizar eventos e ações que ocorrem no Microsoft Sentinel.

Consulte a documentação da Kusto para os operadores e funções usados nos exemplos do KQL neste artigo:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Pesquisa Kusto (KQL).

Outros recursos:

Passos seguintes

No Microsoft Sentinel, utilize o livro de trabalho Auditoria da área de trabalho para auditar as atividades no seu ambiente SOC. Para obter mais informações, veja Visualizar e monitorizar os seus dados.