Importar alertas do Microsoft Defender para a Cloud para o Microsoft Sentinel

Microsoft Defender para a CloudAs proteções integradas de cargas de trabalho na cloud permitem-lhe detetar e responder rapidamente a ameaças em cargas de trabalho híbridas e multicloud. O conector do Microsoft Defender para a Cloud permite-lhe importar alertas de segurança do Defender para a Cloud para o Microsoft Sentinel, para que possa ver, analisar e responder aos alertas do Defender e aos incidentes que estes geram, num contexto mais amplo de ameaças à organização.

Os planos do Defender for Cloud do Microsoft Defender estão ativados por subscrição. Embora o conector legado do Microsoft Sentinel para o Defender for Cloud Apps também esteja configurado por subscrição, o conector Microsoft Defender para a Cloud baseado no inquilino, em pré-visualização, permite-lhe recolher alertas do Defender para a Cloud em todo o inquilino sem ter de ativar cada subscrição separadamente. O conector baseado no tenant também funciona com a integração do Defender para Cloud com o Microsoft Defender XDR para garantir que todos os alertas do Defender para Cloud sejam incluídos na totalidade em quaisquer incidentes que receba através da integração de incidentes do Microsoft Defender XDR.

  • Sincronização de alertas:

    • Quando liga o Microsoft Defender para a Cloud ao Microsoft Sentinel, o estado dos alertas de segurança que são ingeridos no Microsoft Sentinel é sincronizado entre os dois serviços. Por exemplo, quando um alerta é fechado no Defender para a Cloud, esse alerta também é apresentado como fechado no Microsoft Sentinel.

    • Alterar o estado de um alerta no Defender para Cloud não afetará o estado de quaisquer incidentes Microsoft Sentinel que contenham o alerta de Microsoft Sentinel, apenas o do próprio alerta.

  • Sincronização de alertas bidirecional: ativar a sincronização bidirecional sincroniza automaticamente o estado dos alertas de segurança originais com o dos incidentes Microsoft Sentinel que contêm esses alertas. Assim, por exemplo, quando um incidente de Microsoft Sentinel que contém alertas de segurança é fechado, o alerta original correspondente é fechado automaticamente no Microsoft Defender para a Cloud.

Nota

Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.

Nota

O conector não suporta a sincronização de alertas de subscrições pertencentes a outros inquilinos, mesmo quando o Lighthouse está ativado para esses inquilinos.

Pré-requisitos

  • Tem de utilizar Microsoft Sentinel no portal do Azure. Quando integra Microsoft Sentinel no portal do Defender, os alertas do Defender para a Cloud já são ingeridos no Microsoft Defender XDR e o conector de dados Microsoft Defender para Cloud (Pré-visualização) baseado no inquilino não está listado na página Conectores de dados no portal do Defender. Para obter mais informações, veja Microsoft Sentinel no portal do Microsoft Defender.

    Se tiver integrado Microsoft Sentinel no portal do Defender, continuará a querer instalar a solução Microsoft Defender para a Cloud para utilizar conteúdos de segurança incorporados com Microsoft Sentinel.

    Se estiver a utilizar Microsoft Sentinel no portal do Defender sem Microsoft Defender XDR, este procedimento ainda é relevante para si.

  • Tem de ter as seguintes funções e permissões:

    • Tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel.

    • Tem de ter a função Contribuidor ou Proprietário na subscrição à qual pretende ligar Microsoft Sentinel.

    • Para ativar a sincronização bidirecional, tem de ter a função Contribuidor ou Administração de Segurança na subscrição relevante.

  • Terá de ativar, pelo menos, um plano no Microsoft Defender para a Cloud para cada subscrição na qual pretende ativar o conector. Para ativar os planos do Microsoft Defender numa subscrição, tem de ter a função Administrador de Segurança para essa subscrição.

  • Será necessário que o fornecedor de recursos SecurityInsights esteja registado em cada subscrição na qual pretende ativar o conector. Consulte as orientações sobre o estado do registo do fornecedor de recursos e as formas de registar o SecurityInsights fornecedor de recursos.

Ligar ao Microsoft Defender para a Cloud

Para ligar o Microsoft Defender para a Cloud ao Microsoft Sentinel e começar a receber alertas de segurança, siga estes passos:

  1. No Microsoft Sentinel, instale a solução para Microsoft Defender para a Cloud a partir do Hub de Conteúdos. Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel.

  2. Selecione Configuração > Conectores de dados.

  3. Na página Conectores de dados, selecione o conector Microsoft Defender para a Cloud baseado em subscrição (Legado) ou Microsoft Defender para a Cloud baseado no inquilino (Pré-visualização) e, em seguida, selecione Abrir a página do conector.

  4. Em Configuração, verá uma lista das subscrições no seu inquilino e o estado da respetiva ligação ao Microsoft Defender para a Cloud. Selecione o interruptor Status ao lado de cada subscrição cujos alertas pretende transmitir em fluxo para o Microsoft Sentinel. Se quiser ligar várias subscrições ao mesmo tempo, marque as caixas de seleção ao lado das subscrições relevantes e depois selecione o botão Ligar na barra acima da lista.

    • As caixas de verificação e os interruptores Connect estão ativos apenas nas subscrições para as quais tem as permissões necessárias.
    • O botão Ligar só está ativo se a caixa de verificação de, pelo menos, uma subscrição tiver sido marcada.
  5. Para ativar a sincronização bidirecional numa subscrição, localize a subscrição na lista e selecione Ativado na lista pendente na coluna Sincronização bidirecional . Para ativar a sincronização bidirecional em várias subscrições ao mesmo tempo, marque as respetivas caixas de verificação e selecione o botão Ativar sincronização bidirecional na barra acima da lista.

    • As caixas de verificação e as listas pendentes estão ativas apenas nas subscrições para as quais tem as permissões necessárias.
    • O botão Ativar sincronização bidirecional só está ativo se, pelo menos, a caixa de verificação de uma subscrição tiver sido marcada.
  6. Na coluna dos planos Microsoft Defender da lista, pode ver se os planos Microsoft Defender estão ativados na sua subscrição, o que é um pré-requisito do conector.

    O valor de cada subscrição nesta coluna está em branco, o que significa que não existem planos do Defender ativados, Todos ativados ou Alguns ativados. As subscrições cujo valor é Alguns ativados também têm um link de Ativar tudo que pode selecionar, que o leva ao seu painel de configuração do Microsoft Defender para a Cloud para essa subscrição, onde pode escolher planos Defender para ativar.

    O botão de ligação Ativar Microsoft Defender para todas as subscrições na barra acima da lista direciona-o para a página Microsoft Defender para Cloud Introdução, onde pode escolher as subscrições que permitem ativar completamente o Microsoft Defender para a Cloud. Por exemplo:

    Captura de ecrã da configuração do conector do Microsoft Defender para a Cloud.

  7. Pode selecionar se pretende que os alertas do Microsoft Defender da Cloud gerem automaticamente incidentes no Microsoft Sentinel. Em Criar incidentes, selecione Ativado para ativar a regra de análise predefinida que cria automaticamente incidentes a partir de alertas. Em seguida, pode editar esta regra em Análise, no separador Regras ativas .

    Sugestão

    Ao configurar regras de análise personalizadas para alertas do Microsoft Defender para a Cloud, considere a gravidade do alerta para evitar a abertura de incidentes para alertas informativos.

    Os alertas informativos no Microsoft Defender para a Cloud não representam um risco de segurança por si só e são relevantes apenas no contexto de um incidente aberto existente. Para obter mais informações, veja Alertas de segurança e incidentes no Microsoft Defender para a Cloud.

Localizar e analisar os seus dados

Os alertas de segurança são armazenados na tabela SecurityAlert na área de trabalho do Log Analytics. Para consultar alertas de segurança do Defender para a Cloud no Log Analytics, utilize a seguinte consulta Kusto para recuperar alertas cujo nome do produto é Centro de Segurança do Azure:

SecurityAlert 
| where ProductName == "Azure Security Center"

A sincronização de alertas em ambas as direções pode demorar alguns minutos. As alterações no estado dos alertas podem não ser apresentadas imediatamente.

Na página do conector Microsoft Defender para a Cloud no Microsoft Sentinel, selecione o separador Próximos passos para consultas de exemplo, modelos de regras de análise e livros de exercícios recomendados.

Para mais informações sobre monitorização e deteção de ameaças com o Microsoft Sentinel, consulte os seguintes artigos: