Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Na fase de implementação para ativar funcionalidades e conteúdos do Microsoft Sentinel, ativou o Microsoft Sentinel, monitorização de saúde e as soluções necessárias. Neste artigo, vai aprender a configurar os diferentes tipos de conteúdo de segurança Microsoft Sentinel, que lhe permitem detetar, monitorizar e responder a ameaças de segurança em todos os seus sistemas. Este artigo faz parte do Guia de implementação para Microsoft Sentinel.
Configurar o conteúdo de segurança
Siga estes passos para configurar o seu conteúdo de segurança.
| Passo | Descrição |
|---|---|
| Configurar conectores de dados | Com base nas fontes de dados que selecionou quando planeou a sua implementação, e após ativar funcionalidades e conteúdos do Microsoft Sentinel, pode agora instalar ou configurar os seus conectores de dados. - Se estiver a usar um conector existente, encontre o seu conector na referência de conectores de dados do Microsoft Sentinel. - Se estiver a criar um conector personalizado, use os recursos de criação de conectores personalizados. - Se estiver a configurar um conector para ingerir registos CEF ou Syslog, reveja as opções de ligação CEF e Syslog. |
| Configurar regras de análise | Depois de configurar Microsoft Sentinel para recolher dados de toda a organização, pode começar a utilizar regras de análise para detetar ameaças. Selecione os passos necessários para configurar as regras de análise: - Crie regras agendadas a partir de modelos ou crie regras agendadas do zero: Crie regras analíticas para ajudar a descobrir ameaças e comportamentos anómalos no seu ambiente. - Mapear campos de dados a entidades: adicionar ou alterar mapeamentos de entidades numa regra de análise. - Mostrar detalhes personalizados em alertas: Adicione ou altere detalhes personalizados numa regra de análise. - Personalizar detalhes do alerta: substitua as propriedades predefinidas dos alertas com conteúdo dos resultados da consulta subjacente. - Exportar e importar regras de análise: Exporte as suas regras de análise para ficheiros de modelo do Azure Resource Manager (ARM) e importe regras a partir desses ficheiros. A ação de exportação cria um ficheiro JSON na pasta de transferências do navegador, que depois pode renomear, mover e gerir como qualquer outro ficheiro. - Criar regras de análise de deteção quase em tempo real (NRT): crie regras de análise quase em tempo real para deteção de ameaças de última hora. Este tipo de regra foi concebido para ser altamente reativo ao executar a consulta em intervalos de apenas um minuto de diferença. - Trabalhar com regras de análise de deteção de anomalias: trabalhe com modelos de anomalias incorporados que utilizam milhares de origens de dados e milhões de eventos ou altere limiares e parâmetros para as anomalias na interface de utilizador. - Gerir versões de modelos para as suas regras de análise agendadas: controle as versões dos seus modelos de regras de análise e reverta as regras ativas para versões de modelo existentes ou atualize-as para novas. - Gerir o atraso na ingestão nas regras de análise agendadas: Saiba como o atraso na ingestão pode afetar as suas regras de análise agendadas e como corrigi-las para colmatar estas lacunas. |
| Configurar regras de automatização | Criar regras de automatização. Defina os gatilhos e condições que determinam quando a sua regra de automação para automatizar o tratamento de incidentes é executada, as várias ações que pode fazer a regra executar, e as restantes funcionalidades e funcionalidades. |
| Configurar playbooks | Um manual do Microsoft Sentinel é um conjunto de ações de remediação que executa a partir do Microsoft Sentinel como rotina, para ajudar a automatizar e orquestrar a sua resposta à ameaça. Para configurar playbooks: - Consultar guias de procedimentos recomendados - Criar manuais de procedimentos a partir de modelos: um modelo de manual de procedimentos é um fluxo de trabalho pré-criado, testado e pronto a utilizar que pode ser personalizado para satisfazer as suas necessidades. Os modelos também podem servir de referência para as melhores práticas ao desenvolver manuais de procedimentos de raiz ou como inspiração para novos cenários de automatização. - Rever como criar um manual do Microsoft Sentinel |
| Configurar livros de cálculo |
Workbooks proporcionam uma estrutura flexível para a análise de dados e para a criação de relatórios visuais avançados no Microsoft Sentinel. Os modelos de livro permitem-lhe obter rapidamente informações detalhadas dos seus dados assim que ligar uma origem de dados. Para configurar livros de trabalho: - Rever livros de Microsoft Sentinel utilizados frequentemente - Utilize os modelos de livro existentes disponíveis nas soluções incluídas no pacote - Criar ficheiros de trabalho personalizados com base nos seus dados |
| Configurar listas de observação |
As listas de observação permitem-lhe correlacionar dados de uma origem de dados que fornece com os eventos no seu ambiente de Microsoft Sentinel. Para configurar listas de observação: - Criar listas de observação - Criar consultas ou regras de deteção com listas de observação: consulte dados em qualquer tabela relativamente a dados de uma lista de observação ao tratar a lista de observação como uma tabela para associações e pesquisas. Quando cria uma lista de observação, define a SearchKey. A chave de pesquisa é o nome de uma coluna na sua lista de observação que espera utilizar como uma associação a outros dados ou como um objeto frequente de pesquisas. |
Configurar conectores de dados
Com base nas origens de dados que selecionou quando planeou a implementação e depois de ativar as soluções relevantes, pode agora instalar ou configurar os seus conectores de dados.
- Se estiver a usar um conector existente, encontre o seu conector nesta lista completa de conectores de dados.
- Se estiver a criar um conector personalizado, use estes recursos.
- Se estiver a configurar um conector para ingerir registos CEF ou Syslog, reveja estas opções.
Configurar regras de análise
Depois de configurar Microsoft Sentinel para recolher dados de toda a organização, pode começar a utilizar regras de análise para detetar ameaças. Selecione os passos necessários para configurar as regras de análise:
- Crie regras agendadas a partir de modelos ou do zero: Crie regras de análise para ajudar a descobrir ameaças e comportamentos anómalos no seu ambiente.
- Mapear campos de dados para entidades: Adicionar ou alterar mapeamentos de entidades numa regra de análise.
- Surface detalhes personalizados em alertas: Adicione ou altere detalhes personalizados numa regra de análise.
- Personalize os detalhes dos alertas: Substitua as propriedades padrão dos alertas com o conteúdo dos resultados da consulta subjacente.
- Exportar e importar regras de análise: Exporte as suas regras de análise para ficheiros modelo do Azure Resource Manager (ARM) e importe regras a partir desses ficheiros. A ação de exportação cria um ficheiro JSON na localização de downloads do seu navegador, que pode depois renomear, mover e gerir como qualquer outro ficheiro.
- Crie regras de análise de análise de deteção quase em tempo real (NRT): Crie regras de análise em tempo curto para deteção de ameaças up-too minuto, logo de fábrica. Este tipo de regra foi concebido para ser altamente responsivo, executando a sua consulta em intervalos de apenas um minuto de intervalo.
- Trabalhe com regras de análise de deteção de anomalias: Trabalhe com modelos de anomalias incorporados que utilizem milhares de fontes de dados e milhões de eventos, ou alterem limiares e parâmetros para as anomalias na interface do utilizador.
- Gerir versões de modelos para as suas regras de análise agendadas: Acompanhe as versões dos seus modelos de regras de análise e reverta as regras ativas para versões existentes ou atualize-as para novas.
- Lidar com o atraso na ingestão nas regras de análise agendada: Saiba como o atraso na ingestão pode afetar as suas regras de análise agendada e como pode corrigi-las para cobrir essas lacunas.
Configurar regras de automação
Primeiro, criar regras de automação. Defina os acionadores e condições que determinam quando a regra de automatização é executada, as várias ações que pode executar a regra e as funcionalidades restantes.
Criar manuais de jogadas
Um manual de procedimentos é uma coleção de ações de remediação que executa a partir de Microsoft Sentinel como uma rotina, para ajudar a automatizar e orquestrar a sua resposta a ameaças. Para configurar playbooks:
- Consulta os playbooks recomendados.
- Crie playbooks a partir de modelos: Um modelo de playbook é um fluxo de trabalho pré-construído, testado e pronto a usar que pode ser personalizado para satisfazer as suas necessidades. Os modelos também podem servir de referência para as melhores práticas ao desenvolver manuais de procedimentos de raiz ou como inspiração para novos cenários de automatização.
- Reveja estes passos para criar um manual de jogadas.
Configurar cadernos de exercícios
Workbooks proporcionam uma estrutura flexível para a análise de dados e para a criação de relatórios visuais avançados no Microsoft Sentinel. Os modelos de livro permitem-lhe obter rapidamente informações detalhadas dos seus dados assim que ligar uma origem de dados. Para configurar livros de trabalho:
- Revise os workbooks Microsoft Sentinel mais comuns.
- Utilize modelos de cadernos de exercícios existentes disponíveis com soluções embaladas.
- Crie cadernos de exercícios personalizados para os seus dados.
Configurar listas de vigilância
As listas de observação permitem-lhe correlacionar dados de uma origem de dados que fornece com os eventos no seu ambiente de Microsoft Sentinel. Para configurar listas de observação:
- Criem listas de observação.
- Crie consultas ou regras de deteção com listas de observação: Consulta dados em qualquer tabela contra dados de uma lista de observação, tratando a lista de observação como uma tabela para joins e consultas. Quando cria uma lista de observação, define a SearchKey. A chave de pesquisa é o nome de uma coluna na sua lista de observação que espera utilizar como uma associação a outros dados ou como um objeto frequente de pesquisas.