Obter recomendações de otimização para as regras de análise no Microsoft Sentinel

Importante

As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com deteções personalizadas, pode reduzir os custos de ingestão, obter deteções ilimitadas em tempo real e beneficiar de uma integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para mais informações, leia As deteções personalizadas são agora a experiência unificada para criar deteções no Microsoft Defender XDR.

Importante

O ajuste da deteção está atualmente em VERSÃO PRELIMINAR. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Ajustar as regras de deteção de ameaças no SIEM pode ser um processo difícil, delicado e contínuo de equilíbrio entre maximizar a cobertura de deteção de ameaças e minimizar as taxas de falsos positivos. Microsoft Sentinel simplifica e simplifica este processo ao utilizar machine learning para analisar milhares de milhões de sinais das suas origens de dados, bem como as suas respostas a incidentes ao longo do tempo, deduzindo padrões e fornecendo-lhe recomendações e informações acionáveis que podem reduzir significativamente a sua sobrecarga de otimização e permitir-lhe concentrar-se na deteção e resposta a ameaças reais.

As recomendações e as informações de otimização estão agora incorporadas nas regras de análise. As secções seguintes explicam o que estes insights mostram e como pode implementar as recomendações de afinação.

Ver informações de regras e recomendações de otimização

Para ver se Microsoft Sentinel tem recomendações de otimização para alguma das suas regras de análise, selecione Análise no menu de navegação Microsoft Sentinel.

Qualquer regra que tenha recomendações mostra um ícone de lâmpada ao lado do nome da regra:

Captura de ecrã da lista de regras de análise com o indicador de recomendação.

Editar uma regra de análise que mostre o ícone da lâmpada para visualizar as suas recomendações juntamente com os outros insights. Aparecerão juntos no separador Definir lógica da regra do assistente da regra de análise, abaixo da apresentação da simulação de resultados.

Captura de ecrã das informações de otimização na regra de análise.

Tipos de insights de regras analíticas

O ecrã Informações de otimização é composto por vários painéis pelos quais pode deslocar-se ou deslizar, apresentando cada um informações diferentes. O período de tempo - 14 dias - para o qual as informações são apresentadas é apresentado na parte superior da moldura.

  1. O primeiro painel de informações apresenta algumas informações estatísticas : o número médio de alertas por incidente, o número de incidentes abertos e o número de incidentes fechados, agrupados por classificação (verdadeiro/falso positivo). Esta informação ajuda-o a perceber a carga desta regra e a determinar se é necessário algum ajuste, por exemplo, se for necessário ajustar as definições de agrupamento.

    Captura de ecrã da informação sobre a eficiência das regras.

    Estas informações são o resultado de uma consulta do Log Analytics. Selecionar a Média de alertas por incidente irá levá-lo para a consulta no Log Analytics que produziu as informações. Selecionar Abrir incidentes irá levá-lo para o painel Incidentes .

  2. O segundo painel de informações recomenda-lhe uma lista de entidades a excluir. Estas entidades estão altamente correlacionadas com incidentes que fechou e classificou como falsos positivos. Selecione o sinal de adição junto a cada entidade listada para a excluir da consulta em execuções futuras desta regra.

    Captura de ecrã a mostrar a recomendação de exclusão de entidades.

    Esta recomendação é produzida pelos modelos avançados de ciência de dados e machine learning da Microsoft. A inclusão deste painel na apresentação Tuning insights depende da existência de recomendações para apresentar.

  3. O terceiro painel de informações mostra as quatro entidades mapeadas mais frequentemente apresentadas em todos os alertas produzidos por esta regra. O mapeamento de entidades tem de estar configurado na regra para que esta análise produza quaisquer resultados. Esta perspetiva pode ajudá-lo a tomar consciência de quaisquer entidades que estejam a "ocupar os holofotes" e a desviar a atenção de outras. Poderá querer tratar estas entidades em separado, numa regra diferente, ou poderá decidir que são falsos positivos ou, de outro modo, ruído, e excluí-las da regra.

    Captura de ecrã da perspetiva das principais entidades.

    Estas informações são o resultado de uma consulta do Log Analytics. Selecionar qualquer uma das entidades irá levá-lo para a consulta no Log Analytics que produziu as informações.

Passos seguintes

Para mais informações, consulte: