Realizar investigação proativa de ameaças ponto a ponto no Microsoft Sentinel

A investigação proativa de ameaças é um processo em que os analistas de segurança procuram ameaças não detetadas e comportamentos maliciosos. Ao criar uma hipótese, analisar os dados e validar essa hipótese, determinam sobre o que agir. As ações podem incluir a criação de novas deteções, novas informações sobre ameaças ou a criação de um novo incidente.

Utilize a experiência de investigação ponto a ponto no Microsoft Sentinel para:

  • Procure proativamente com base em técnicas MITRE específicas, atividade potencialmente maliciosa, ameaças recentes ou a sua própria hipótese personalizada.
  • Utilize consultas de investigação geradas por investigadores de segurança ou consultas de investigação personalizadas para investigar comportamentos maliciosos.
  • Efetue as suas investigações utilizando vários separadores de consultas persistentes que lhe permitem manter o contexto ao longo do tempo.
  • Recolha evidências, investigue fontes de UEBA e anote as suas conclusões utilizando marcadores específicos de pesquisa.
  • Colabore e documente as suas descobertas com comentários.
  • Aja com base nos resultados ao criar novas regras analíticas, novos incidentes, novos indicadores de ameaças e manuais de procedimentos em execução.
  • Controle as suas novas caçadas, ativas e fechadas num único local.
  • Ver métricas com base em hipóteses validadas e resultados tangíveis.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Para utilizar a funcionalidade hunts, tem de lhe ser atribuída uma função de Microsoft Sentinel incorporada ou uma função RBAC de Azure personalizada. Eis as suas opções:

Para obter mais informações, veja Funções e permissões na plataforma Microsoft Sentinel.

Definir a hipótese

Definir uma hipótese é um processo aberto e flexível e pode incluir qualquer ideia que pretenda validar. As hipóteses comuns incluem:

  • Comportamento suspeito – investigue atividades potencialmente maliciosas que estejam visíveis no seu ambiente para determinar se está a ocorrer um ataque.
  • Nova campanha de ameaças – procure tipos de atividade maliciosa com base em atores de ameaças, técnicas ou vulnerabilidades recentemente detetados. Isto pode ser algo de que tenha ouvido falar num artigo de notícias de segurança.
  • Lacunas de deteção – aumente a cobertura da deteção com o mapa MITRE ATT&CK para identificar lacunas.

Microsoft Sentinel dá-lhe flexibilidade à medida que se concentra no conjunto certo de consultas de investigação para investigar a sua hipótese. Quando criar uma caçada, inicie-a com consultas de investigação pré-selecionadas ou adicione consultas à medida que progride. Aqui estão recomendações para consultas pré-selecionadas baseadas nestas hipóteses comuns: comportamento suspeito, novas campanhas de ameaças e lacunas na deteção.

Hipótese - Comportamento suspeito

  1. Para Microsoft Sentinel no portal do Azure, em Gestão de ameaças, selecione Investigação.
    Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gestão de ameaças>Investigação.

  2. Selecione o separador Consultas . Para identificar comportamentos potencialmente maliciosos, execute todas as consultas.

  3. Selecione Executar Todas as consultas> aguarde que as consultas sejam executadas. Executar todas as consultas pode demorar algum tempo.

  4. Selecione Adicionar filtro>Resultados> desmarque as caixas de verificação "!", "N/A", "-" e "0" >AplicarA captura de ecrã mostra o filtro descrito no passo 3.

  5. Ordene os resultados filtrados da consulta pela coluna Delta de Resultados para ver o que mudou mais recentemente. Os resultados filtrados da consulta fornecem orientação inicial na procura.

Hipótese - Nova campanha de ameaças

O hub de conteúdos oferece uma campanha de ameaças e soluções baseadas em domínios para procurar ataques específicos. Nos passos seguintes, instala uma campanha de ameaças ou uma solução baseada em domínio.

  1. Aceda ao Hub de Conteúdos.

  2. Instale uma campanha de ameaças ou uma solução baseada em domínio, como a Deteção de Vulnerabilidades log4J ou o Apache Tomcat.

    Captura de ecrã a mostrar o hub de conteúdos na vista de grelha com as soluções Log4J e Apache selecionadas.

  3. Depois de a solução selecionada estar instalada, no Microsoft Sentinel, vá a Hunting.

  4. Selecione o separador Consultas .

  5. Procure por nome da solução ou filtre por Nome de Origem da solução.

  6. Selecione a consulta e Executar consulta.

Hipótese – Lacunas de deteção

O mapa MITRE ATT&CK ajuda-o a identificar lacunas específicas na cobertura de deteção. Utilize consultas de investigação predefinidas para técnicas específicas do MITRE ATT&CK como ponto de partida para desenvolver uma nova lógica de deteção.

  1. Aceda à página MITRE ATT&CK (Pré-visualização).

  2. Desselecione os itens no menu pendente Ativo.

  3. Selecione Consultas de pesquisa no filtro Simulado para ver que técnicas têm consultas de pesquisa associadas.

    Captura de ecrã a mostrar a página MITRE ATT&CK com a opção para consultas de Investigação simuladas selecionada.

  4. Selecione o cartão com a técnica pretendida.

  5. Selecione a hiperligação Ver ao lado de consultas de pesquisa avançada na parte inferior do painel de detalhes. O link View abre uma vista filtrada do separador Queries na página de Caça para a técnica selecionada.

    A captura de ecrã mostra a vista de cartões do MITRE ATT&CK com a ligação para a vista de consultas de pesquisa.

  6. Selecione todas as consultas para essa técnica.

Criar uma Caçada

Existem duas formas principais de criar uma caçada.

  1. Se começou com uma hipótese em que selecionou consultas, selecione o menu pendente Ações de pesquisa>Criar nova pesquisa. Todas as consultas que selecionou foram clonadas para esta nova pesquisa.

    Captura de ecrã a mostrar as consultas selecionadas e a opção criar novo menu de caça selecionada.

  2. Se ainda não decidiu quais as consultas, selecione o separador Hunts (Preview)>Nova Caça para criar uma caça vazia.

    A captura de ecrã mostra o menu para criar uma pesquisa em branco sem consultas pré-selecionadas.

  3. Preencha o nome da caça e os campos opcionais. A descrição é um bom local para verbalizar a sua hipótese. O menu suspenso Hipótese é onde define o estado da sua hipótese de trabalho.

  4. Selecione Criar para começar.

    A captura de ecrã mostra a página de criação de hunt com o nome, a descrição, o proprietário, o estado e o estado da hipótese.

Ver detalhes da caça

Depois de criar uma caça, abra a página de detalhes para rever consultas, favoritos e entidades disponíveis.

  1. Selecione o separador Caçadas (Pré-visualização) para ver a sua nova caçada.

  2. Selecione a ligação de caça por nome para ver os detalhes e tomar medidas.

    Captura de ecrã que mostra uma nova caça no separador Hunting.

  3. Veja o painel de detalhes com o Nome da caça, Descrição, Conteúdo, Hora da última atualização e Hora de criação.

  4. Repare nos separadores Pesquisas, Marcadores e Entidades.

    Captura de ecrã a mostrar os detalhes da caça.

Consultas

O separador Consultas contém consultas de investigação específicas desta caça. Estas consultas são clones dos originais, independentes de todas as outras na área de trabalho. Atualize-as ou elimine-as sem afetar o seu conjunto geral de consultas de investigação nem as consultas noutras investigações.

Adicionar uma consulta à pesquisa

Para adicionar consultas de pesquisa existentes à pesquisa atual, execute os passos seguintes.

  1. Selecione Ações de consulta>adicionar consultas à pesquisa
  2. Selecione as consultas que pretende adicionar. A captura de ecrã mostra o menu de ações da consulta no separador Consultas.

Executar consultas

Execute as consultas na sua pesquisa para gerar e rever os resultados atuais.

  1. Selecione Executar todas as consultas ou escolha consultas específicas e selecione Executar consultas selecionadas.
  2. Selecione Cancelar para cancelar a execução de consultas em qualquer altura.

Gerir consultas

Podes gerir consultas de caça individuais a partir do menu de contexto no separador Consultas .

  1. Clique com o botão direito do rato numa consulta e selecione uma das seguintes opções no menu de contexto:

    • Executar
    • Editar
    • Clonar
    • Eliminar
    • Criar regra de análise

    A captura de ecrã mostra as opções do menu de contexto ao clicar com o botão direito do rato no separador «Consultas» de um hunt.

    As opções do menu contextual comportam-se exatamente como as opções na tabela de consultas existente na página de Caça, exceto que as ações só se aplicam nesta caça. Quando opta por criar uma regra de análise, o nome, a descrição e a consulta KQL são pré-preenchidos ao criar a nova regra. É criada uma ligação para ver a nova regra de análise encontrada em Regras de análise relacionadas.

    Captura de ecrã a mostrar os detalhes da caça com a regra de análise relacionada.

Ver resultados

A funcionalidade Ver resultados permite-lhe ver os resultados da consulta de caça na experiência de pesquisa do Log Analytics. A partir daqui, analise os seus resultados, aperfeiçoe as suas dúvidas e adicione um favorito para registar informações e investigar mais a fundo os resultados das linhas individuais.

  1. Selecione o botão Ver resultados .
  2. Se mudar para outra parte do portal do Microsoft Sentinel e, em seguida, voltar à experiência de pesquisa de registos do LA a partir da página de caça, todos os seus separadores de consulta do LA mantêm-se.
  3. Estes separadores de consulta LA perdem-se se fechar o separador do navegador. Se quiseres persistir as consultas a longo prazo, precisas de guardar a consulta, criar uma nova consulta de caça ou adicionar um comentário para usar mais tarde na caça.

Adicionar um marcador

Quando encontrar resultados interessantes ou linhas de dados importantes, adicione esses resultados à caça ao criar um marcador. Para obter mais informações, veja Utilizar marcadores de investigação para investigações de dados.

  1. Selecione a linha ou linhas pretendidas.

  2. Acima da tabela de resultados, selecione Adicionar marcador. Captura de ecrã a mostrar o painel Adicionar marcador com campos opcionais preenchidos.

  3. Dê um nome ao marcador.

  4. Defina a coluna de hora do evento.

  5. Mapear identificadores de entidades.

  6. Defina táticas e técnicas MITRE.

  7. Adicione etiquetas e adicione notas.

    Os marcadores preservam os resultados de uma linha específica, a consulta KQL e o intervalo de tempo que gerou o resultado.

  8. Selecione Criar para adicionar o marcador à caça.

Ver marcadores

Utilize o separador Bookmarks para consultar os resultados guardados e realizar ações de acompanhamento.

  1. Navegue até ao separador dos favoritos da hunt para ver os seus favoritos.

    Captura de ecrã a mostrar um marcador com todos os seus detalhes e o menu de ação do Hunts aberto.

  2. Selecione um marcador pretendido e execute as seguintes ações:

    • Selecione as ligações de entidade para ver a página da entidade UEBA correspondente.
    • Ver resultados em bruto, etiquetas e notas.
    • Selecione Ver consulta de origem para ver a consulta de origem no Log Analytics.
    • Selecione Ver registos de marcadores para ver os conteúdos dos marcadores na tabela de marcadores de investigação do Log Analytics.
    • Selecione o botão Investigar para ver o marcador e as entidades relacionadas no gráfico de investigação.
    • Selecione o botão Editar para atualizar as etiquetas, as táticas e as técnicas MITRE e as notas.

Interagir com entidades

Utilize o separador Entidades para investigar as entidades obtidas a partir dos favoritos na pesquisa.

  1. Navegue para o separador Entidades da sua caça para ver, procurar e filtrar as entidades contidas na sua caça. Esta lista é gerada a partir da lista de entidades nos marcadores. O separador Entidades resolve automaticamente as entradas duplicadas.

  2. Selecione os nomes das entidades para visitar a página correspondente de Análise de Comportamento de Utilizadores e Entidades (UEBA).

  3. Clique com o botão direito na entidade para tomar ações apropriadas aos tipos de entidade, como adicionar um endereço IP à Threat Intelligence (TI) ou executar um manual específico do tipo de entidade.

    Captura de ecrã a mostrar o menu de contexto das entidades.

Adicionar comentários

Os comentários são um excelente local para colaborar com colegas, preservar notas e resultados de documentos.

  1. Selecione

  2. Escreva e formate o seu comentário na caixa de edição.

  3. Adicione um resultado de consulta como uma ligação para os colaboradores compreenderem rapidamente o contexto.

  4. Selecione o botão Comentário para aplicar os seus comentários.

    Captura de ecrã a mostrar a caixa de edição de comentários com a consulta LA como uma ligação.

Criar incidentes

Há duas opções para a criação de incidentes durante a caça.

Opção 1: Usar marcadores

  1. Selecione um marcador ou marcadores.

  2. Selecione o botão Ações de incidente.

  3. Selecione Criar novo incidente ou Adicionar a incidente existente

    Captura de ecrã a mostrar o menu de ações de incidentes a partir da janela de marcadores.

    • Para Criar novo incidente, siga os passos orientados. O separador marcadores é pré-preenchido com os marcadores selecionados.
    • Em Adicionar ao incidente existente, selecione o incidente e selecione o botão Aceitar .

Opção 2: Usar as Ações da Caçada

  1. Selecione o menu > de caça Criar incidente e siga os passos orientados.

    Captura de ecrã a mostrar o menu de ações de caça a partir da janela de marcadores.

  2. Durante o passo Adicionar aos favoritos, utilize a ação Adicionar aos favoritos para escolher favoritos na pesquisa para adicionar ao incidente. Está limitado aos marcadores que não estão atribuídos a um incidente.

  3. Após a criação do incidente, este ficará associado na lista Incidentes relacionados dessa pesquisa.

Estado da atualização

À medida que a investigação avança, atualize a hipótese e os estados das caçadas para refletir o estado atual.

  1. Quando capturou provas suficientes para validar ou invalidar a hipótese, atualize o estado da hipótese.

    A captura de ecrã mostra a seleção do menu de estado da hipótese.

  2. Quando todas as ações associadas à investigação estiverem concluídas, como a criação de regras analíticas, incidentes ou a adição de indicadores de comprometimento (IOCs) à TI, encerre a investigação.

    Captura de ecrã mostra a seleção do menu de estado Hunt.

O estado da hipótese e o estado da caça são visíveis na página principal de Caça e contribuem para as métricas de caça apresentadas no separador de Caçadas .

Controlar métricas

Use a barra de métricas no topo do separador Caçadas para acompanhar resultados tangíveis da atividade de caça. As métricas mostram o número de hipóteses validadas, novos incidentes criados e novas regras analíticas criadas. Use as métricas de caça para definir objetivos ou celebrar marcos do seu programa de caça.

A captura de ecrã mostra métricas de caça.