Criar e utilizar regras de automatização do Microsoft Sentinel para gerir a resposta

Este artigo explica como criar e utilizar regras de automatização no Microsoft Sentinel para gerir e orquestrar a resposta a ameaças, de modo a maximizar a eficiência e eficácia do SOC.

Neste artigo, irá aprender a definir os acionadores e condições que determinam quando a regra de automatização é executada, as várias ações que pode executar a regra e as funcionalidades restantes.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Crie a sua regra de automatização

Antes de criar a regra de automatização, recomendamos que determine o respetivo âmbito e design, incluindo o acionador, condições e ações que compõem a regra.

Determinar o âmbito

O primeiro passo para estruturar e definir a regra de automatização é descobrir a que incidentes ou alertas pretende que se apliquem. Decidir a que incidentes ou alertas a regra se aplica afeta diretamente a forma como cria a regra.

Também deve determinar o seu caso de uso. O que está a tentar fazer com esta automatização? Considere as seguintes opções:

  • Crie tarefas para os seus analistas seguirem na triagem, investigação e remediação de incidentes.
  • Suprimir incidentes ruidosos. (Em alternativa, utilize outros métodos para processar falsos positivos no Microsoft Sentinel.)
  • Faça a triagem de novos incidentes ao alterar o respetivo estado de Novo para Ativo e atribuir um proprietário.
  • Etiquete os incidentes para os classificar.
  • Escale um incidente atribuindo um novo responsável.
  • Feche os incidentes resolvidos, especificando um motivo e adicionando comentários.
  • Analise os conteúdos do incidente (alertas, entidades e outras propriedades) e tome medidas adicionais ao chamar um manual de procedimentos.
  • Processe ou responda a um alerta sem um incidente associado.

Determinar o acionador

Quer que esta regra de automação seja ativada quando forem criados novos incidentes ou alertas? Ou sempre que um incidente é atualizado?

As regras de automatização são acionadas quando um incidente é criado ou atualizado ou quando é criado um alerta. Lembre-se de que os incidentes incluem alertas e que tanto os alertas como os incidentes podem ser criados por regras de análise, dos quais existem vários tipos, conforme explicado em Deteção de ameaças no Microsoft Sentinel.

A tabela seguinte mostra os diferentes cenários possíveis que fazem com que uma regra de automatização seja executada.

Tipo de acionador Eventos que fazem com que a regra seja executada
Quando o incidente é criado portal do Microsoft Defender:
- É criado um novo incidente no portal Microsoft Defender.

Microsoft Sentinel não integrado no portal do Defender:
- Um novo incidente é criado por uma regra analítica.
- Um incidente é ingerido do Microsoft Defender XDR.
- Um novo incidente é criado manualmente.
Quando o incidente é atualizado - O estado de um incidente é alterado (encerrado/reaberto/triado).
- O proprietário de um incidente é atribuído ou alterado.
- A gravidade de um incidente é aumentada ou diminuída.
- Alertas são adicionados a um incidente.
- Comentários, etiquetas ou táticas são adicionados a um incidente.
Quando o alerta é criado - Um alerta é criado por uma regra de análise Microsoft Sentinel Scheduled ou NRT.

Nota

No portal Defender: os gatilhos de alerta funcionam apenas em alertas do Microsoft Sentinel. Para automatizar respostas a alertas em todas as plataformas Microsoft Sentinel, Microsoft Defender e XDR, utilize o Alert Trigger Aprimorado.

Criar a regra de automatização

Os passos seguintes aplicam-se à maioria dos cenários de criação de regras de automação.

Se quiser suprimir incidentes ruidosos e estiver a trabalhar no portal do Azure, experimente lidar com falsos positivos.

Se quiser criar uma regra de automatização para aplicar a uma regra de análise específica, veja Definir respostas automatizadas e criar a regra.

Para criar a sua regra de automação:

  1. Para o Microsoft Sentinel no portal do Azure, selecione a página Configuração>Automação. Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Automatização de Configuração>.

  2. Na página Automatização no menu de navegação Microsoft Sentinel, selecione Criar no menu superior e escolha Regra de automatização.

  3. É aberto o painel Criar nova regra de automatização . No campo Nome da regra de automatização, introduza um nome para a regra.

Escolher o acionador

No menu suspenso de Trigger , selecione o trigger que corresponde ao momento em que quer que a regra de automação seja executada — Quando o incidente é criado, quando o incidente é atualizado ou quando o alerta é criado.

Nota

Se o seu espaço de trabalho estiver integrado no portal Microsoft Defender, a lista pendente de acionadores também inclui os acionadores Caso criado e Caso atualizado de Simple Flows (pré-visualização).

Captura de ecrã a mostrar a seleção do acionador de criação de incidentes ou de atualização de incidentes.

Definir condições

Utilize as opções na área Condições para definir condições para a regra de automatização. Todas as condições não são sensíveis a maiúsculas e minúsculas.

  • As regras que cria para quando um alerta é criado suportam apenas a propriedade If Analytic rule name na sua condição. Selecione se pretende que a regra seja inclusiva (Contém) ou exclusiva (Não contém) e, em seguida, selecione o nome da regra analítica na lista pendente.

    Os valores de nomes de regras analíticas incluem apenas regras de análise e não incluem outros tipos de regras, como informações sobre ameaças ou regras de anomalias.

  • As regras que criar para quando um incidente é criado ou atualizado admitem uma grande variedade de condições, consoante o seu ambiente. As opções de condição disponíveis dependem de teres integrado o Microsoft Sentinel no portal Defender:

    Se a área de trabalho estiver integrada no portal do Defender, comece por selecionar um dos seguintes operadores, no Azure ou no portal do Defender:

    • AND: condições individuais que são avaliadas como um grupo. A regra é executada se todas as condições deste tipo forem cumpridas.

      Para trabalhar com o operador AND, selecione o expansor + Adicionar e escolha Condição (E) na lista pendente. A lista de condições é preenchida com os campos de propriedade do incidente e da propriedade da entidade.

    • OU (também conhecidos como grupos de condição): grupos de condições, cada um dos quais são avaliados de forma independente. A regra é executada se um ou mais grupos de condições forem verdadeiros. Para saber como trabalhar com estes tipos complexos de condições, veja Adicionar condições avançadas às regras de automatização.

    Por exemplo:

    Captura de ecrã a mostrar as condições das regras de automatização quando a área de trabalho está integrada no portal do Defender.

    Se selecionou Quando um incidente é atualizado como o acionador, comece por definir as suas condições e, em seguida, adicione operadores e valores adicionais, conforme necessário.

Para definir as suas condições:

  1. Selecione uma propriedade da primeira lista pendente à esquerda. Pode começar a escrever qualquer parte do nome de uma propriedade na caixa de pesquisa para filtrar dinamicamente a lista, para que possa encontrar rapidamente o que procura.

    Captura de ecrã a mostrar a introdução de texto numa caixa de pesquisa para filtrar a lista de opções.

  2. Selecione um operador na caixa pendente seguinte, à direita. Captura de ecrã a mostrar a seleção de um operador de condição para regras de automatização.

    A lista de operadores que pode escolher varia de acordo com o acionador e a propriedade selecionados. Ao trabalhar no portal do Defender, recomendamos que utilize a condição de nome da regra analítica em vez de um título de incidente.

    Condições disponíveis com o acionador de criação

    Propriedade Conjunto de operadores
    - Título
    - Descrição
    - Todas as propriedades listadas da entidade
      (veja as propriedades de entidade suportadas)
    - Igual a/Não é igual a
    - Contém/Não contém
    - Começa com/Não começa com
    - Termina com/Não termina com
    - Etiqueta (Ver individual vs. coleção) Qualquer etiqueta individual:
    - Igual a/Não é igual a
    - Contém/Não contém
    - Começa com/Não começa com
    - Termina com/Não termina com

    Coleção de todas as tags:
    - Contém/Não contém
    - Gravidade
    - Estado
    - Chave de detalhes personalizados
    - Igual a/Não é igual a
    - Táticas
    - Nomes de produtos de alerta
    - Valor de detalhes personalizados
    - Nome da regra analítica
    - Contém/Não contém

    Condições disponíveis com o acionador de atualização

    Propriedade Conjunto de operadores
    - Título
    - Descrição
    - Todas as propriedades listadas da entidade
      (veja as propriedades de entidade suportadas)
    - Igual a/Não é igual a
    - Contém/Não contém
    - Começa com/Não começa com
    - Termina com/Não termina com
    - Etiqueta (Ver individual vs. coleção) Qualquer etiqueta individual:
    - Igual a/Não é igual a
    - Contém/Não contém
    - Começa com/Não começa com
    - Termina com/Não termina com

    Coleção de todas as tags:
    - Contém/Não contém
    - Tag (além do acima)
    - Alertas
    - Comentários
    - Adicionado
    - Gravidade
    - Estado
    - Igual a/Não é igual a
    - Alterado
    - Alterado de
    - Alterado para
    - Proprietário - Alterado. Se o proprietário de um incidente for atualizado através da API, tem de incluir o userPrincipalName ou ObjectID para que a alteração seja detetada pelas regras de automatização.
    - Atualizado por
    - Chave de detalhes personalizados
    - Igual a/Não é igual a
    - Táticas - Contém/Não contém
    - Adicionado
    - Nomes de produtos de alerta
    - Valor de detalhes personalizados
    - Nome da regra analítica
    - Contém/Não contém

    Condições disponíveis com o acionador de alerta

    A única condição que pode ser avaliada por regras baseadas no acionador de criação de alertas é qual regra de análise do Microsoft Sentinel criou o alerta.

    As regras de automatização baseadas no acionador de alerta só são executadas em alertas criados por Microsoft Sentinel.

  3. Introduza um valor no campo à direita. Consoante a propriedade que escolheu, pode ser uma caixa de texto ou uma lista pendente na qual seleciona a partir de uma lista fechada de valores. Também poderá adicionar vários valores selecionando o ícone com um dado à direita da caixa de texto.

    Captura de ecrã da adição de valores à sua condição em regras de automatização.

Para informações sobre a definição de condições Or complexas com campos diferentes, consulte Adicionar condições avançadas às regras de automação.

Condições baseadas em etiquetas

Pode criar dois tipos de condições com base em etiquetas:

  • As condições com quaisquer operadores de etiquetas individuais avaliam o valor especificado em relação a cada etiqueta na coleção. A avaliação é verdadeira quando , pelo menos, uma etiqueta satisfaz a condição.
  • As condições com operadores Coleção de todas as etiquetas avaliam o valor especificado relativamente à coleção de etiquetas como uma única unidade. A avaliação só é verdadeira se a coleção como um todo satisfizer a condição.

Para adicionar uma destas condições com base nas etiquetas de um incidente, siga os seguintes passos:

  1. Crie uma nova regra de automatização, conforme descrito acima.

  2. Adicione uma condição ou um grupo de condições.

  3. Selecione Etiqueta na lista pendente de propriedades.

  4. Selecione a lista pendente de operadores para ver os operadores disponíveis.

    Os operadores dividem-se em duas categorias: Qualquer etiqueta individual e Coleção de todas as etiquetas. Escolha cuidadosamente o operador com base na forma como pretende que as etiquetas sejam avaliadas.

    Para obter mais informações, veja Propriedade da etiqueta: individual vs. coleção.

Condições baseadas em detalhes personalizados

Pode definir o valor de um detalhe personalizado apresentado num incidente como uma condição de uma regra de automatização. Lembre-se de que os detalhes personalizados são pontos de dados em registos de eventos não processados que podem ser apresentados nos alertas e nos incidentes gerados a partir dos mesmos. Utilize os detalhes personalizados para aceder ao conteúdo relevante real nos alertas sem ter de analisar os resultados da consulta.

Limitação conhecida: ao utilizar valores de detalhes personalizados, o operador Não contém pode falhar ao avaliar corretamente quando estão presentes vários (dois ou mais) valores distintos.

Para adicionar uma condição baseada num detalhe personalizado:

  1. Crie uma nova regra de automação conforme descrito em Crie a tua regra de automação.

  2. Adicione uma condição ou um grupo de condições.

  3. Selecione Chave de detalhes personalizados na lista pendente de propriedades. Selecione Igual ou Não é igual na lista pendente de operadores.

    Para a condição de detalhes personalizados, os valores na última lista pendente provêm dos detalhes personalizados que foram apresentados em todas as regras de análise listadas na primeira condição. Selecione o detalhe personalizado que pretende utilizar como uma condição.

    Captura de ecrã a mostrar a adição de uma chave de detalhe personalizada como uma condição.

  4. Escolheu o campo que pretende avaliar para esta condição. Agora, especifique o valor apresentado nesse campo que faz com que esta condição seja avaliada como verdadeira.
    Selecione + Adicionar condição de item.

    Captura de ecrã a mostrar a seleção de adicionar condição de item para regras de automatização.

    A linha de condição de valor aparece abaixo.

    Captura de ecrã com o campo de valor de detalhe personalizado a aparecer.

  5. Selecione Contém ou Não contém na lista pendente de operadores. Na caixa de texto à direita, introduza o valor para o qual pretende que a condição seja avaliada como verdadeira.

    Captura de ecrã do campo de valor de detalhe personalizado preenchido.

Neste exemplo, se o incidente tiver o detalhe personalizado DestinationEmail e se o valor desse detalhe for pwned@bad-botnet.com, as ações definidas na regra de automatização serão executadas.

Adicionar ações

Escolha as ações que pretende que esta regra de automatização realize. As ações disponíveis incluem Atribuir proprietário, Alterar estado, Alterar gravidade, Adicionar etiquetas e Executar manual de procedimentos. Pode adicionar o número de ações que quiser.

Se o seu espaço de trabalho estiver integrado no portal do Microsoft Defender, Simple Flows (pré-visualização) adiciona mais ações predefinidas para casos e alertas a esta lista que não requerem um playbook: Enviar e-mail de Caso criado/atualizado/SLA excedido, Atualizar Caso, Adicionar Tarefa e Atualizar Alerta.

Nota

Apenas a ação Executar manual de procedimentos está disponível nas regras de automatização com o acionador de alerta.

Captura de ecrã da lista de ações a selecionar na regra de automatização.

Para qualquer ação que escolher, preencha os campos que aparecem para essa ação de acordo com o que pretende fazer.

Se adicionar uma ação Executar manual de procedimentos , ser-lhe-á pedido que escolha a partir da lista pendente de manuais de procedimentos disponíveis.

  • Apenas os manuais de procedimentos que começam com o acionador de incidentes podem ser executados a partir de regras de automatização com um dos acionadores de incidentes, pelo que apenas aparecem na lista. Da mesma forma, apenas os manuais de procedimentos que começam com o acionador de alerta estão disponíveis nas regras de automatização com o acionador de alerta.

  • Têm de ser concedidas permissões explícitas ao Microsoft Sentinel para executar playbooks. Se um manual de procedimentos aparecer indisponível na lista pendente, significa que Sentinel não tem permissões para aceder ao grupo de recursos desse manual de procedimentos. Para atribuir permissões, selecione a ligação Gerir permissões do manual de procedimentos .

    No painel Gerir permissões que é aberto, marque as caixas de verificação dos grupos de recursos que contêm os manuais de procedimentos que pretende executar e selecione Aplicar.

    Gerir permissões

    Tem de ter permissões de proprietário em qualquer grupo de recursos ao qual pretenda conceder permissões ao Microsoft Sentinel e tem de ter a função Microsoft Sentinel Automation Contributor em qualquer grupo de recursos que contenha playbooks que pretenda executar.

  • Se ainda não tiver um manual de procedimentos que efetue a ação pretendida, crie um novo manual de procedimentos. Tem de sair do processo de criação da regra de automatização e reiniciá-lo depois de criar o manual de procedimentos.

Reorganizar ações

Pode alterar a ordem das ações na regra mesmo depois de as ter adicionado. Selecione as setas azuis para cima ou para baixo junto a cada ação para movê-la para cima ou para baixo um passo.

Captura de ecrã a mostrar como mover ações para cima ou para baixo.

Termine de criar a regra

Complete as definições restantes para finalizar a sua regra de automação:

  1. Em Expiração da regra, se quiser que a regra de automatização expire, defina uma data de expiração e, opcionalmente, uma hora. Caso contrário, deixe-o como Indefinido.

  2. O campo Ordem é preenchido automaticamente com o número seguinte disponível para o tipo de acionamento da sua regra. Este número determina onde na sequência de regras de automatização (do mesmo tipo de acionador) esta regra é executada. Pode alterar o número se pretender que esta regra seja executada antes de uma regra existente.

    Para obter mais informações, veja Notas sobre a ordem de execução e a prioridade.

  3. Selecione Aplicar. Já está!

Captura de ecrã dos passos finais da criação da regra de automatização.

Auditar a atividade da regra de automatização

Descubra quais as regras de automatização que podem ter afetado um determinado incidente. Tem à sua disposição um registo completo do histórico de incidentes na tabela SecurityIncident da página Registos no portal do Azure ou da página Pesquisa avançada no portal do Defender. A consulta Kusto seguinte recupera todos os incidentes que foram modificados por uma regra de automação, para que possa rever quais as ações que foram tomadas automaticamente:

SecurityIncident
| where ModifiedBy contains "Automation"

Execução de regras de automatização

As regras de automatização são executadas sequencialmente, de acordo com a ordem que determina. Cada regra de automatização é executada depois de a anterior terminar a execução. Dentro de uma regra de automatização, todas as ações são executadas sequencialmente pela ordem em que são definidas. Veja Notas sobre a ordem de execução e a prioridade para obter mais informações.

As ações do manual de procedimentos dentro de uma regra de automatização podem ser tratadas de forma diferente em algumas circunstâncias, de acordo com os seguintes critérios:

Tempo de execução do manual de procedimentos A regra de automatização avança para a próxima ação...
Menos de um segundo Imediatamente após a conclusão do manual de procedimentos
Menos de dois minutos Até dois minutos após o manual de procedimentos começar a ser executado,
mas não mais de 10 segundos após a conclusão do manual de procedimentos
Mais de dois minutos Dois minutos após o manual de procedimentos começar a ser executado,
independentemente de ter sido ou não concluído