Visualizar dados no Microsoft Sentinel data lake com livros

Os workbooks do Microsoft Sentinel permitem que as equipas SOC visualizem e monitorizem os dados de segurança diretamente do data lake. Os analistas utilizam KQL (Kusto Query Language) para consultar o lago sem duplicar ou transformar dados. Selecione o Sentinel data lake como fonte de dados num livro de exercícios para executar as mesmas consultas usadas para investigações e caças. Depois apresenta os resultados como gráficos e tabelas interativas para monitorização e reporte. Executar consultas de livro de exercícios diretamente contra o data lake Sentinel mantém a análise consistente entre as consultas, suporta uma retenção de dados mais longa e escala com dados históricos de grande volume. Análises consistentes, maior retenção de dados e escalabilidade de alto volume tornam os workbooks ideais para caça a ameaças, análise de tendências e dashboards executivos.

Este artigo orienta-o no processo de criação de livros de trabalho para utilizar o data lake do Microsoft Sentinel como origem de dados. Para obter mais informações sobre como utilizar livros com Sentinel, consulte Visualizar e monitorizar os seus dados com livros no Microsoft Sentinel.

O desempenho das consultas é importante porque os visuais do livro podem atualizar-se automaticamente e ser executados muitas vezes. Adicione filtros de tempo, resuma os resultados e projete apenas as colunas de que precisa. Adicionar filtros de tempo, resumir resultados e projetar apenas as colunas necessárias impede que as consultas analisem demasiados dados históricos. Consultas bem definidas mantêm dashboards rápidos enquanto continuam a usar dados de longo prazo para análise.

Criar um livro de trabalho com o data lake do Microsoft Sentinel como origem de dados

Siga estes passos para criar um livro de exercícios que utilize o lago de dados Microsoft Sentinel como fonte de dados:

  1. No portal do Defender, aceda a Microsoft Sentinel>Gestão de ameaças>Livros.

  2. Selecione o ícone de cubo no canto superior direito para escolher os espaços de trabalho onde pretende armazenar os seus livros de trabalho.

  3. Selecione Adicionar livro de cálculo.

    Captura de ecrã a mostrar um livro no modo de edição com o editor de consultas aberto.

    Abre-se um novo livro com uma consulta básica e um visual de gráfico de barras.

  4. Selecione a Editar.

    Captura de ecrã de um novo livro de trabalho com consulta básica e um visual de gráfico.

  5. No gráfico, selecione Adicionar e, em seguida, selecione Adicionar origem de dados e visualização.

    Captura de ecrã a mostrar o botão Adicionar origem de dados e visualização num livro Microsoft Sentinel.

  6. Selecione Sentinel data lake como a origem de dados.

  7. Selecione a área de trabalho que contém a tabela SignInLogs no data lake.

  8. Cole o seguinte KQL no editor de consultas:

    AWSCloudTrail
    | where isnotempty(ErrorCode)
    | summarize FailedEvents = count()
        by bin(TimeGenerated, 1h), SourceIpAddress, UserIdentityPrincipalid
    | where FailedEvents > 3
    | summarize FailedEvents = sum(FailedEvents) by UserIdentityPrincipalid
    | top 10 by FailedEvents
    
  9. Em Visualização , selecione Gráfico de barras.

  10. Selecione Executar consulta para visualizar os resultados.

  11. Selecione Edição concluída para sair do modo de edição e ver o elemento visual.

    Captura de ecrã a mostrar a edição de uma nova consulta e visualização.

    Este visual mostra as 10 principais identidades da AWS com mais chamadas de API falhadas nos registos AWSCloudTrail. Os eventos falhados são contados e filtrados para mostrar identidades com erros repetidos. Use o gráfico de barras de eventos falhados para identificar identidades suspeitas ou mal configuradas que produzam padrões de falha invulgares.

    Nota

    O tipo de VisualizaçãoDefinido por consulta não é suportado.

    Intervalos de tempo relativos como > ago(10d) funcionam durante até 90 dias. Os intervalos de tempo absolutos seguem a sua política de retenção de dados.

  12. Na página do livro de trabalho, selecione Terminar edição.

  13. Selecione Guardar para guardar o livro na sua biblioteca, dando um nome e uma localização ao seu livro.

  14. Pode ver o livro guardado na lista de livros e selecioná-lo para ver as visualizações que criou. Também pode editar o livro de trabalho a qualquer momento para atualizar as consultas ou os visuais.

Captura de ecrã a mostrar a lista de livros guardados no Microsoft Sentinel.