Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os workbooks do Microsoft Sentinel permitem que as equipas SOC visualizem e monitorizem os dados de segurança diretamente do data lake. Os analistas utilizam KQL (Kusto Query Language) para consultar o lago sem duplicar ou transformar dados. Selecione o Sentinel data lake como fonte de dados num livro de exercícios para executar as mesmas consultas usadas para investigações e caças. Depois apresenta os resultados como gráficos e tabelas interativas para monitorização e reporte. Executar consultas de livro de exercícios diretamente contra o data lake Sentinel mantém a análise consistente entre as consultas, suporta uma retenção de dados mais longa e escala com dados históricos de grande volume. Análises consistentes, maior retenção de dados e escalabilidade de alto volume tornam os workbooks ideais para caça a ameaças, análise de tendências e dashboards executivos.
Este artigo orienta-o no processo de criação de livros de trabalho para utilizar o data lake do Microsoft Sentinel como origem de dados. Para obter mais informações sobre como utilizar livros com Sentinel, consulte Visualizar e monitorizar os seus dados com livros no Microsoft Sentinel.
O desempenho das consultas é importante porque os visuais do livro podem atualizar-se automaticamente e ser executados muitas vezes. Adicione filtros de tempo, resuma os resultados e projete apenas as colunas de que precisa. Adicionar filtros de tempo, resumir resultados e projetar apenas as colunas necessárias impede que as consultas analisem demasiados dados históricos. Consultas bem definidas mantêm dashboards rápidos enquanto continuam a usar dados de longo prazo para análise.
Criar um livro de trabalho com o data lake do Microsoft Sentinel como origem de dados
Siga estes passos para criar um livro de exercícios que utilize o lago de dados Microsoft Sentinel como fonte de dados:
No portal do Defender, aceda a Microsoft Sentinel>Gestão de ameaças>Livros.
Selecione o ícone de cubo no canto superior direito para escolher os espaços de trabalho onde pretende armazenar os seus livros de trabalho.
Selecione Adicionar livro de cálculo.
Abre-se um novo livro com uma consulta básica e um visual de gráfico de barras.
Selecione a Editar.
No gráfico, selecione Adicionar e, em seguida, selecione Adicionar origem de dados e visualização.
Selecione Sentinel data lake como a origem de dados.
Selecione a área de trabalho que contém a tabela SignInLogs no data lake.
Cole o seguinte KQL no editor de consultas:
AWSCloudTrail | where isnotempty(ErrorCode) | summarize FailedEvents = count() by bin(TimeGenerated, 1h), SourceIpAddress, UserIdentityPrincipalid | where FailedEvents > 3 | summarize FailedEvents = sum(FailedEvents) by UserIdentityPrincipalid | top 10 by FailedEventsEm Visualização , selecione Gráfico de barras.
Selecione Executar consulta para visualizar os resultados.
Selecione Edição concluída para sair do modo de edição e ver o elemento visual.
Este visual mostra as 10 principais identidades da AWS com mais chamadas de API falhadas nos registos AWSCloudTrail. Os eventos falhados são contados e filtrados para mostrar identidades com erros repetidos. Use o gráfico de barras de eventos falhados para identificar identidades suspeitas ou mal configuradas que produzam padrões de falha invulgares.
Nota
O tipo de VisualizaçãoDefinido por consulta não é suportado.
Intervalos de tempo relativos como
> ago(10d)funcionam durante até 90 dias. Os intervalos de tempo absolutos seguem a sua política de retenção de dados.Na página do livro de trabalho, selecione Terminar edição.
Selecione Guardar para guardar o livro na sua biblioteca, dando um nome e uma localização ao seu livro.
Pode ver o livro guardado na lista de livros e selecioná-lo para ver as visualizações que criou. Também pode editar o livro de trabalho a qualquer momento para atualizar as consultas ou os visuais.