Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
A criação manual de incidentes, através do portal ou do Logic Apps, está atualmente em PRÉ-VISUALIZAÇÃO. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
A criação manual de incidentes está geralmente disponível com a API.
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Está na altura de mudar: descontinuar o portal do Azure do Microsoft Sentinel para reforçar a segurança.
Com Microsoft Sentinel como solução de gestão de informações e eventos de segurança (SIEM), as atividades de deteção e resposta de ameaças das suas operações de segurança são centradas em incidentes que investiga e remedia. Estes incidentes têm duas origens principais:
São gerados automaticamente quando os mecanismos de deteção operam sobre os registos e alertas que o Microsoft Sentinel recolhe das origens de dados ligadas.
São ingeridos diretamente a partir de outros serviços de segurança ligados da Microsoft (como Microsoft Defender XDR) que os criaram.
No entanto, os dados de ameaças também podem ser provenientes de outras origens não ingeridas em Microsoft Sentinel ou eventos não registados em nenhum registo e, no entanto, podem justificar a abertura de uma investigação. Por exemplo, um funcionário pode reparar numa pessoa não reconhecida envolvida em atividades suspeitas relacionadas com os recursos de informação da sua organização. Este funcionário pode ligar ou enviar um e-mail para o centro de operações de segurança (SOC) para comunicar a atividade.
Microsoft Sentinel na portal do Azure permite que os seus analistas de segurança criem manualmente incidentes para qualquer tipo de evento, independentemente da origem ou dos dados, para que não perca a investigação destes tipos invulgares de ameaças.
Casos de utilização comuns
Criar um incidente para um evento reportado
Utilize esta opção quando um utilizador, colaborador ou analista comunicar atividade suspeita que não foi importada como telemetria para o Microsoft Sentinel. Por exemplo, um colaborador pode notar uma pessoa não reconhecida a envolver-se em atividades suspeitas relacionadas com os ativos de informação da sua organização e reportá-la ao centro de operações de segurança (SOC) por telefone ou email.
Criar incidentes a partir de eventos de sistemas externos
Crie incidentes com base em eventos de sistemas cujos registos não são ingeridos no Microsoft Sentinel. Por exemplo, uma campanha de phishing baseada em SMS pode utilizar a imagem corporativa e os temas da sua organização para direcionar os dispositivos móveis pessoais dos funcionários. Poderá querer investigar tal ataque e pode criar um incidente no Microsoft Sentinel para que tenha uma plataforma para gerir a investigação, recolher e registar provas e registar as suas ações de resposta e mitigação.
Criar incidentes com base nos resultados da investigação
Crie incidentes com base nos resultados observados das atividades de caça. Por exemplo, ao realizar a pesquisa de ameaças no contexto de uma investigação específica (ou por conta própria), poderá deparar-se com indícios de uma ameaça totalmente distinta que justifica uma investigação autónoma.
Criar manualmente um incidente
Existem três formas de criar um incidente manualmente:
- Criar um incidente com o portal do Azure
- Crie um incidente com o Azure Logic Apps com o acionador incidente Microsoft Sentinel.
- Crie um incidente com a API Microsoft Sentinel, através do grupo de operações Incidentes. O grupo de operações de Incidentes permite-lhe obter, criar, atualizar e eliminar incidentes.
Após a inclusão Microsoft Sentinel no portal do Microsoft Defender, os incidentes criados manualmente não são sincronizados com o portal do Defender, embora possam continuar a ser visualizados e geridos no Microsoft Sentinel no portal do Azure e através do Logic Apps e da API.
Permissões
As seguintes funções e permissões são necessárias para criar manualmente um incidente.
| Método | Função necessária |
|---|---|
| portal do Azure e API | Uma das seguintes opções: |
| Azure Logic Apps | Uma das opções acima, mais: |
Saiba mais sobre os papéis e permissões do Microsoft Sentinel.
Criar um incidente com o portal do Azure
Para criar manualmente um incidente no portal Azure, siga estes passos:
Selecione Microsoft Sentinel e escolha a área de trabalho.
No menu de navegação Microsoft Sentinel, selecione Incidentes.
Na página Incidentes , selecione + Criar incidente (Pré-visualização) na barra de botões.
O painel Criar incidente (Pré-visualização) será aberto no lado direito do ecrã.
Preencha os campos no painel em conformidade.
Título
- Introduza um título à sua escolha para o incidente. O incidente aparecerá na fila com este título.
- Obrigatório. Texto livre de extensão ilimitada. Os espaços serão cortados.
Descrição
- Introduza informações descritivas sobre o incidente, incluindo detalhes como a origem do incidente, quaisquer entidades envolvidas, relação com outros eventos, que foram informados, etc.
- Opcional. Texto livre com até 5000 carateres.
Gravidade
- Escolha um nível de gravidade da lista suspensa. Todos os níveis de gravidade suportados pelo Microsoft Sentinel estão disponíveis.
- Obrigatório. O valor predefinido é "Média".
Estado
- Escolha um status na lista suspensa. Todos os estados suportados pelo Microsoft Sentinel estão disponíveis.
- Obrigatório. A predefinição é "Novo".
- Pode criar um incidente com o estado "fechado" e, em seguida, abri-lo manualmente depois para fazer alterações e escolher um estado diferente. Ao escolher "fechado" no menu pendente, serão ativados os campos de motivo de classificação para selecionar um motivo para fechar o incidente e adicionar comentários.
Proprietário
- Selecione de entre os utilizadores ou grupos disponíveis no seu locatário. Comece a escrever um nome para procurar utilizadores e grupos. Selecione o campo (clique ou toque) para apresentar uma lista de sugestões. Selecione "atribuir-me" na parte superior da lista para atribuir o incidente a si próprio.
- Opcional.
Etiquetas
- Utilize etiquetas para classificar incidentes e filtrar e localizá-los na fila.
- Crie etiquetas selecionando o ícone de sinal de adição, introduzindo texto na caixa de diálogo e selecionando OK. A conclusão automática irá sugerir etiquetas utilizadas na área de trabalho nas duas semanas anteriores.
- Opcional. Texto livre.
Selecione Criar na parte inferior do painel. Após alguns segundos, o incidente será criado e aparecerá na fila de incidentes.
Se atribuir um estado "Fechado" a um incidente, este não será apresentado na fila até alterar o filtro de estado para mostrar também incidentes fechados. Por predefinição, o filtro é definido para apresentar apenas incidentes com o estado "Novo" ou "Ativo".
Selecione o incidente na fila para ver os detalhes completos, adicionar marcadores, alterar o proprietário e o estado, etc.
Se, por algum motivo, mudar de ideias posteriormente quanto à criação do incidente, pode eliminar o incidente na grelha da fila ou no próprio incidente. Tem de ter a função Microsoft Sentinel Contributor para eliminar um incidente.
Criar um incidente com o Azure Logic Apps
Criar um incidente também está disponível como uma ação no Logic Apps no conector do Microsoft Sentinel e, por conseguinte, nos playbooks do Microsoft Sentinel.
Pode encontrar a ação Criar incidente (pré-visualização) no esquema do manual de procedimentos do acionador de incidentes.
Tem de fornecer parâmetros conforme descrito abaixo:
Selecione a Subscrição, o Grupo de recursos e o nome da Área de Trabalho nos respetivos menus pendentes.
Para os campos restantes, consulte as explicações de campos em Criar um incidente usando o portal Azure.
Microsoft Sentinel fornece alguns modelos de manual de procedimentos de exemplo que lhe mostram como trabalhar com esta capacidade:
- Criar incidente com o Microsoft Form
- Criar incidente a partir da caixa de entrada de e-mail partilhado
Pode encontrá-los na galeria de modelos de manuais de procedimentos na página automatização do Microsoft Sentinel.
Criar um incidente com a API de Microsoft Sentinel
O grupo de operações de Incidentes permite-lhe não só criar, mas também atualizar um incidente, recuperar um incidente, listar incidentes e apagar um incidente.
Para criar ou atualizar um incidente Microsoft Sentinel através da API REST, envie um PUT pedido para o seguinte endpoint. Se o ID de incidente especificado ainda não existir, a API cria um novo incidente. Depois de o pedido ser concluído com sucesso, o incidente fica visível na fila de incidentes do portal.
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
O exemplo seguinte mostra um corpo de pedido JSON que cria um incidente com propriedades como título, descrição, gravidade, proprietário, estado e classificação:
{
"etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
"properties": {
"lastActivityTimeUtc": "2019-01-01T13:05:30Z",
"firstActivityTimeUtc": "2019-01-01T13:00:30Z",
"description": "This is a demo incident",
"title": "My incident",
"owner": {
"objectId": "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb"
},
"severity": "High",
"classification": "FalsePositive",
"classificationComment": "Not a malicious activity",
"classificationReason": "IncorrectAlertLogic",
"status": "Closed"
}
}
Notas
Tenha em mente as seguintes limitações e comportamentos para incidentes criados manualmente:
Os incidentes criados manualmente não contêm quaisquer entidades ou alertas. Por conseguinte, o separador Alertas na página do incidente permanecerá vazio até relacionar os alertas existentes com o incidente.
O separador Entidades também permanecerá vazio, uma vez que a adição de entidades diretamente a incidentes criados manualmente não é atualmente suportada. (Se associar um alerta a este incidente, as entidades do alerta aparecerão no incidente.)
Os incidentes criados manualmente também não mostrarão o nome do produto na fila.
A fila de incidentes é filtrada por predefinição para apresentar apenas incidentes com o estado "Novo" ou "Ativo". Se criar um incidente com o estado "Fechado", este não aparecerá na fila até alterar o filtro de estado para mostrar também incidentes fechados.
Passos seguintes
Para mais informações, consulte: