Investigação de ameaças em Microsoft Sentinel

Como analistas e investigadores de segurança, pretendem ser proativos ao procurar ameaças à segurança, mas os vossos diversos sistemas e dispositivos de segurança geram montanhas de dados que podem ser difíceis de processar e filtrar em eventos relevantes. O Microsoft Sentinel dispõe de ferramentas avançadas de pesquisa e consulta para procurar ameaças de segurança em todas as origens de dados da sua organização. Para ajudar os analistas de segurança a procurar proativamente novas anomalias que não são detetadas pelas suas aplicações de segurança ou até mesmo pelas regras de análise agendadas, as consultas de investigação guiam-no a fazer as perguntas certas para encontrar problemas nos dados que já tem na sua rede.

Por exemplo, uma consulta inicial fornece dados sobre os processos mais incomuns em execução na sua infraestrutura. Não irias querer um alerta sempre que esses processos incomuns fossem executados. Esses processos podem ser totalmente inocentes. Mas talvez queiras dar uma vista de olhos à consulta uncommon-processes de vez em quando para ver se há algo de invulgar.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Nota

As transmissões em direto do Microsoft Sentinel deixaram de estar disponíveis. Para automatizar consultas e notificações, utilize tarefas KQL, regras de análise ou manuais de procedimentos. Estas alternativas oferecem resultados de consulta persistentes e suporte para várias plataformas de mensagens.

Caçadas no Microsoft Sentinel (pré-visualização)

Com as caçadas no Microsoft Sentinel, procure ameaças não detetadas e comportamentos maliciosos criando uma hipótese, pesquisando dados, validando essa hipótese e agindo quando necessário. Crie novas regras analíticas, informações sobre ameaças e incidentes com base nas suas descobertas.

Capacidades Descrição
Definir uma hipótese Para definir uma hipótese, encontre inspiração no mapa MITRE, nos resultados recentes da consulta de investigação, nas soluções do hub de conteúdos ou na geração das suas próprias caçadas personalizadas.
Investigar consultas e adicionar os resultados aos favoritos Depois de definir uma hipótese, aceda ao separador Consultas da página Investigação. Selecione as consultas relacionadas com a sua hipótese e Nova pesquisa para começar. Execute consultas relacionadas com a investigação e investigue os resultados com a experiência de registos. Guarde resultados diretamente na sua investigação para anotar as suas descobertas, extrair identificadores de entidades e guardar consultas relevantes.
Investigar e tomar medidas Investigue ainda mais aprofundadamente com as páginas da entidade UEBA. Execute manuais de procedimentos específicos de entidades em entidades com marcadores. Utilize ações incorporadas para criar novas regras analíticas, indicadores de ameaças e incidentes com base nos resultados.
Acompanhe os seus resultados Registe os resultados da sua caça. Controle se a hipótese é validada ou não. Deixe notas detalhadas nos comentários. Hunts associa automaticamente novas regras analíticas e incidentes. Acompanhe o impacto global do seu programa de deteção proativa de ameaças através da barra de métricas.

Para começar, veja Conduzir a investigação proativa de ameaças ponto a ponto em Microsoft Sentinel.

Consultas de pesquisa

No Microsoft Sentinel no Defender, selecione Gestão de ameaças>Hunting e, em seguida, o separador Consultas para executar todas as suas consultas ou um subconjunto selecionado. O separador Consultas lista todas as consultas de investigação instaladas com soluções de segurança do Hub de conteúdos e qualquer consulta adicional que tenha criado ou modificado. Cada consulta fornece uma descrição do que procura e do tipo de dados em que é executada. Todas as consultas de caça no separador Consultas estão agrupadas pelas suas táticas MITRE ATT&CK. Os ícones na parte superior do separador Queries categorizam o tipo de ameaça, como acesso inicial, persistência e exfiltração. As técnicas MITRE ATT&CK são mostradas na coluna Techniques ( Técnicas ) e descrevem o comportamento específico identificado pela consulta de investigação.

Microsoft Sentinel começa a caçar

Use o separador Consultas para identificar por onde iniciar a investigação, observando a contagem de resultados, os picos ou a variação na contagem de resultados ao longo de um período de 24 horas. Ordene e filtre por favoritos, origem de dados, tática ou técnica MITRE ATT&CK, resultados, variação dos resultados ou percentagem da variação dos resultados. Veja as consultas que ainda precisam de origens de dados ligadas e obtenha recomendações sobre como ativar estas consultas.

A tabela seguinte descreve as ações detalhadas disponíveis no dashboard de investigação:

Ação Descrição
Ver como as consultas se aplicam ao seu ambiente Selecione o botão Executar todas as consultas ou selecione um subconjunto de consultas utilizando as caixas de verificação à esquerda de cada linha e selecione o botão Executar consultas selecionadas .

A execução das consultas pode demorar entre alguns segundos e muitos minutos, dependendo do número de consultas selecionadas, do intervalo de tempo e da quantidade de dados que estão a ser consultados.
Ver as consultas que devolveram resultados Após a execução das consultas, veja as consultas que devolveram resultados com o filtro Resultados :
- Ordene para ver quais as consultas que tiveram mais ou menos resultados.
- Veja as consultas que não estão ativas no seu ambiente ao selecionar N/D no filtro Resultados .
- Paire o cursor sobre o ícone de informações (i) junto ao N/D para ver que origens de dados são necessárias para tornar esta consulta ativa.
Identificar picos nos seus dados Identifique picos nos dados ao ordenar ou filtrar por Diferença de resultados ou Percentagem da diferença de resultados.

As métricas percentuais de delta de resultados e delta de resultados comparam os resultados das últimas 24 horas com os resultados das 24-48 horas anteriores, destacando quaisquer diferenças significativas ou diferenças relativas de volume.
Ver consultas associadas à tática MITRE ATT&CK A barra de táticas do MITRE ATT&CK, na parte superior da tabela, indica o número de consultas mapeadas para cada tática do MITRE ATT&CK. A barra tática é atualizada dinamicamente com base no conjunto atual de filtros aplicados.

Permite-lhe ver quais as táticas MITRE ATT&CK que aparecem quando filtra por um determinado número de resultados, um delta de resultados elevado, resultados N/A ou por qualquer outro conjunto de filtros.
Ver consultas associadas às técnicas MITRE ATT&CK As consultas também podem ser mapeadas para técnicas MITRE ATT&CK. Pode filtrar ou ordenar por técnicas MITRE ATT&CK com o filtro Técnica . Quando abre uma consulta, pode selecionar a técnica para ver a descrição da técnica no MITRE ATT&CK.
Guardar uma consulta nos seus favoritos As consultas guardadas nos seus favoritos são executadas automaticamente sempre que a página Hunting é acedida. Pode criar a sua própria consulta de pesquisa ou clonar e personalizar um modelo existente de consulta de pesquisa.
Executar consultas Selecione Executar Consulta na página de detalhes da consulta de investigação para executar a consulta diretamente a partir da página de investigação. O número de correspondências é apresentado na tabela, na coluna Resultados. Reveja a lista de consultas de deteção proativa e as respetivas correspondências.
Rever uma consulta subjacente Efetue uma revisão rápida da consulta subjacente no painel de detalhes da consulta. Pode ver os resultados ao clicar na ligação Ver resultados da consulta (abaixo da janela de consulta) ou no botão Ver Resultados (na parte inferior do painel). A consulta abre a página Registos (Log Analytics) e, abaixo da consulta, pode ver os resultados correspondentes à consulta.

Utilize consultas antes, durante e após um compromisso para efetuar as seguintes ações:

  • Antes de ocorrer um incidente: aguardar por deteções não é suficiente. Adote uma postura proativa, executando quaisquer consultas de pesquisa de ameaças relacionadas com os dados que está a ingerir no seu espaço de trabalho pelo menos uma vez por semana.

    Os resultados da sua investigação proativa fornecem indicações precoces sobre eventos que podem confirmar que um comprometimento está em curso ou, pelo menos, mostrar os pontos mais fracos no seu ambiente que estão em risco e requerem atenção.

  • Durante um comprometimento: monitorize ativamente os eventos para ajudar a determinar a próxima ação de um agente da ameaça, envie notificações às pessoas certas e tome medidas para interromper um ataque em curso.

  • Após um comprometimento: Após um comprometimento ou incidente, certifique-se de que melhora a sua cobertura e visibilidade para evitar incidentes semelhantes no futuro.

    • Modifique as consultas existentes ou crie novas consultas para ajudar na deteção precoce, com base nas informações obtidas a partir do seu comprometimento ou incidente.

    • Se descobriu ou criou uma consulta de investigação que fornece informações de alto valor sobre possíveis ataques, crie regras de deteção personalizadas com base nessa consulta e apresente essas informações como alertas para os seus participantes de incidentes de segurança.

      Veja os resultados da consulta e selecione Nova regra de alerta>Criar alerta do Microsoft Sentinel. Utilize o assistente de regras de Análise para criar uma nova regra com base na sua consulta. Para obter mais informações, veja Criar regras de análise personalizadas para detetar ameaças.

    • Exporte os resultados e associe-os a casos específicos para uma colaboração SOC melhorada.

Também pode criar consultas de investigação através de dados armazenados no Azure Data Explorer. Para mais informações, consulte Consultas entre recursos de construção na documentação do Azure Monitor.

Para encontrar mais consultas e origens de dados, aceda ao Hub de conteúdos no Microsoft Sentinel ou consulte recursos da comunidade, como Microsoft Sentinel repositório do GitHub.

Consultas de investigação fora da caixa

Muitas soluções de segurança incluem consultas de investigação fora da caixa. Depois de instalar uma solução que inclui consultas de pesquisa do Content hub, as consultas predefinidas dessa solução aparecem no separador Consultas da área de pesquisa. As consultas são executadas em dados armazenados em tabelas de registo, tais como dados de criação de processos, eventos DNS ou outros tipos de eventos.

Muitas das consultas de investigação disponíveis são desenvolvidas por investigadores de segurança da Microsoft de forma contínua. Adicionam novas consultas a soluções de segurança e otimizam as consultas existentes para lhe fornecer um ponto de entrada para procurar novas deteções e ataques.

Consultas de investigação personalizadas

Crie ou edite uma consulta e guarde-a como a sua própria consulta ou partilhe-a com utilizadores que estejam no mesmo inquilino. No Microsoft Sentinel, crie uma consulta de pesquisa personalizada no separador Pesquisa>Consultas.

A imagem seguinte mostra a experiência de guardar consultas no portal do Defender.

Guardar consulta

Para obter mais informações, veja Criar consultas de investigação personalizadas no Microsoft Sentinel.

Marcadores para controlar os dados

Normalmente, a investigação de ameaças requer a revisão de montanhas de dados de registos à procura de provas de comportamento malicioso. Durante este processo, os investigadores encontram eventos que querem recordar, revisitar e analisar como parte da validação de potenciais hipóteses e compreensão da história completa de um compromisso.

Durante o processo de investigação e investigação, poderá deparar-se com resultados de consultas que parecem invulgares ou suspeitos. Marque estes itens para os consultar no futuro, como, por exemplo, ao criar ou enriquecer um incidente para investigação. Eventos como potenciais causas raiz, indicadores de comprometimento ou outros eventos notáveis devem ser assinalados como um marcador. Se um evento importante que adicionou aos favoritos for suficientemente grave para justificar uma investigação, eleve o evento adicionado aos favoritos a incidente.

Nota

Os marcadores não estão disponíveis no Advanced Hunting, que proporciona uma experiência unificada de consulta entre os dados do Microsoft Defender e Microsoft Sentinel. No entanto, os marcadores continuam disponíveis no Microsoft Sentinel>Threat Management>Hunting, que oferece a experiência de caça específica do Microsoft Sentinel. Também pode usar alternativas como etiquetas de incidente, consultas guardadas ou tabelas de caça personalizadas para preservar e acompanhar o contexto da investigação.

  • Nos resultados, marque as caixas de verificação para as linhas que pretende preservar e selecione Adicionar marcador. Selecionar Adicionar favorito cria um favorito para cada linha marcada que contém os resultados da linha e a consulta que gerou os resultados. Pode adicionar as suas próprias etiquetas e notas a cada marcador.

    • Tal como acontece com as regras de análise agendadas, pode enriquecer os marcadores com mapeamentos de entidades para extrair vários tipos de entidades e identificadores, bem como mapeamentos MITRE ATT&CK para associar as táticas e técnicas específicas.
    • Por predefinição, os marcadores utilizam os mesmos mapeamentos de entidade e de técnica MITRE ATT&CK que a consulta de investigação que produziu os resultados adicionados aos marcadores.
  • Veja todos os resultados adicionados aos Marcadores clicando no separador Marcadores na página principal Investigação. Adicione etiquetas a marcadores para classificá-los para filtragem. Por exemplo, se estiver a investigar uma campanha de ataque, pode criar uma etiqueta para a campanha, aplicar a etiqueta a quaisquer marcadores relevantes e, em seguida, filtrar todos os marcadores com base na campanha.

  • Investigue um único resultado guardado nos favoritos selecionando o favorito e clicando em Investigar no painel de detalhes para abrir a vista de investigação. Veja, investigue e comunique visualmente as suas descobertas através de um diagrama interativo de grafo de entidade e linha cronológica. Também pode selecionar diretamente uma entidade listada para ver a página de entidade correspondente dessa entidade.

    Também pode criar um incidente a partir de um ou mais marcadores ou adicionar um ou mais marcadores a um incidente existente. Selecione uma caixa de verificação à esquerda dos favoritos que pretende utilizar e, em seguida, selecione Ações de incidente>Criar novo incidente ou Adicionar a um incidente existente. Faça a triagem e investigue o incidente como qualquer outro.

  • Veja os seus dados marcados diretamente na tabela HuntingBookmark na área de trabalho do Log Analytics. Por exemplo:

    Captura de ecrã da tabela de marcadores de investigação na área de trabalho do Log Analytics.

    A visualização de marcadores a partir da tabela permite-lhe filtrar, resumir e associar dados com marcadores com outras origens de dados, facilitando a procura de provas de corroboração.

Para começar a utilizar marcadores, consulte Manter um registo dos dados durante a investigação com Microsoft Sentinel.

Blocos de notas para potenciar investigações

Quando as suas pesquisas de ameaças e investigações se tornarem mais complexas, utilize os blocos de notas do Microsoft Sentinel para melhorar a sua atividade com aprendizagem automática, visualizações e análise de dados.

Os notebooks proporcionam uma espécie de ambiente isolado virtual, com o seu próprio kernel, onde pode realizar uma investigação completa. O seu bloco de notas pode incluir os dados não processados, o código que executa nesses dados, os resultados e as respetivas visualizações. Guarde os seus cadernos para os poder partilhar com outros e reutilizar na sua organização.

Os blocos de notas podem ser úteis quando a investigação se torna demasiado grande para se lembrar facilmente, ver detalhes ou quando precisar de guardar consultas e resultados. Para o ajudar a criar e partilhar blocos de notas, o Microsoft Sentinel fornece o Jupyter Notebooks, um ambiente de desenvolvimento interativo e manipulação de dados open source, integrado diretamente na página Microsoft Sentinel Notebooks.

Para mais informações, consulte:

A tabela seguinte descreve alguns métodos de utilização de blocos de notas do Jupyter para ajudar os seus processos no Microsoft Sentinel:

Método Descrição
Persistência de dados, repetibilidade e retrocesso Se estiver a trabalhar com muitas consultas e conjuntos de resultados, é provável que encontre alguns impasses. Tem de decidir quais as consultas e os resultados a manter e como acumular os resultados úteis num único relatório.

Utilize o Jupyter Notebooks para guardar consultas e dados à medida que avança, utilize variáveis para executar novamente consultas com diferentes valores ou datas ou guarde as suas consultas para voltar a ser executadas em investigações futuras.
Criação de scripts e programação Utilize o Jupyter Notebooks para adicionar programação às suas consultas, incluindo:

- Linguagens declarativas, como Linguagem de Pesquisa Kusto (KQL) ou SQL, para codificar a lógica numa única instrução, possivelmente complexa.
- Linguagens de programação procedimental, para executar lógica numa sequência de passos.

Divida a lógica em passos para o ajudar a ver e depurar resultados intermédios, adicionar funcionalidades que podem não estar disponíveis na linguagem de consulta e reutilizar resultados parciais em passos de processamento posteriores.
Ligações para dados externos Embora as tabelas do Microsoft Sentinel contenham a maior parte dos dados de telemetria e de eventos, os Jupyter Notebooks podem estabelecer ligação a quaisquer dados acessíveis através da sua rede ou a partir de um ficheiro. A utilização do Jupyter Notebook permite-lhe incluir dados como:

- Dados em serviços externos que não possui, como dados de geolocalização ou origens de informações sobre ameaças
- Dados confidenciais armazenados apenas na sua organização, como bases de dados de recursos humanos ou listas de recursos de alto valor
- Dados que ainda não migrou para a nuvem.
Ferramentas especializadas de processamento de dados, machine learning e visualização O Jupyter Notebooks fornece mais visualizações, bibliotecas de machine learning e funcionalidades de processamento e transformação de dados.

Por exemplo, utilize o Jupyter Notebooks com as seguintes capacidades do Python :
- pandas para processamento, limpeza e engenharia de dados
- Matplotlib, HoloViews e Plotly para visualização
- NumPy e SciPy para processamento numérico e científico avançado
- scikit-learn para aprendizagem automática
- TensorFlow, PyTorch e Keras para aprendizagem profunda

Sugestão: o Jupyter Notebooks suporta vários kernels de linguagem. Utilize magias para misturar idiomas no mesmo bloco de notas ao permitir a execução de células individuais com outro idioma. Por exemplo, pode obter dados com uma célula de script do PowerShell, processar os dados em Python e utilizar JavaScript para compor uma visualização.

Ferramentas de segurança MSTIC, Jupyter e Python

O Centro de Informações sobre Ameaças da Microsoft (MSTIC) é uma equipa de analistas e engenheiros de segurança da Microsoft que criam deteções de segurança para várias plataformas da Microsoft e trabalham na identificação e investigação de ameaças.

O MSTIC criou o MSTICPy, uma biblioteca para investigações de segurança da informação e deteção proativa de ameaças nos Notebooks Jupyter. O MSTICPy fornece funcionalidades reutilizáveis que visam acelerar a criação de blocos de notas e facilitar a leitura de blocos de notas no Microsoft Sentinel.

Por exemplo, o MSTICPy pode:

  • Consultar dados de registo de várias origens.
  • Melhore os dados com informações sobre ameaças, geolocalização e Azure dados de recursos.
  • Extraia Indicadores de Atividade (IoA) de registos e descompacte dados codificados.
  • Realize análises sofisticadas, como deteção anómala de sessões e decomposição de séries temporais.
  • Visualize dados com linhas cronológicas interativas, árvores de processos e Gráficos de Modificação multidimensionais.

O MSTICPy também inclui algumas ferramentas de bloco de notas que poupam tempo, como widgets que definem limites de tempo de consulta, selecionam e apresentam itens de listas e configuram o ambiente do bloco de notas.

Para mais informações, consulte:

Operadores e funções úteis

As consultas de investigação estão incorporadas no Linguagem de Pesquisa Kusto (KQL), uma poderosa linguagem de consulta com a linguagem IntelliSense que lhe dá o poder e a flexibilidade necessários para levar a investigação para o próximo nível.

KQL é a mesma linguagem usada pelas consultas nas suas regras de análise e noutros locais do Microsoft Sentinel. Para obter mais informações, veja Referência da Linguagem de Consulta.

Os seguintes operadores são especialmente úteis nas consultas de pesquisa do Microsoft Sentinel:

  • where - Filtre uma tabela para o subconjunto de linhas que satisfazem um predicado.

  • summarize - Produza uma tabela que agrega o conteúdo da tabela de entrada.

  • junção - Combine as linhas de duas tabelas para formar uma nova tabela, fazendo corresponder os valores das colunas especificadas de cada tabela.

  • count - Retorna o número de registos do conjunto de registos de entrada.

  • top - Devolve os primeiros N registos ordenados pelas colunas especificadas.

  • limit - Devolve até ao número de linhas especificado.

  • project – selecione as colunas a incluir, mude o nome ou largue e insira novas colunas calculadas.

  • extend - Crie colunas calculadas e acrescente-as ao conjunto de resultados.

  • makeset - Devolver uma matriz dinâmica (JSON) do conjunto de valores distintos que Expr recebe no grupo

  • find - Encontre linhas que correspondam a um predicado num conjunto de tabelas.

  • adx() – esta função executa consultas entre recursos a origens de dados do Azure Data Explorer a partir da experiência de busca proativa no Microsoft Sentinel e do Log Analytics. Para obter mais informações, veja Consulta entre recursos Azure Data Explorer com o Azure Monitor.

Para mais informações sobre a caça a ameaças no Microsoft Sentinel, consulte os seguintes artigos: