Criar consultas de investigação personalizadas no Microsoft Sentinel

Descrição geral

Procure ameaças de segurança nas origens de dados da sua organização com consultas de investigação personalizadas. Microsoft Sentinel fornece consultas de investigação incorporadas para o ajudar a encontrar problemas nos dados que tem na sua rede. Para além das consultas de caça integradas, pode criar consultas de caça personalizadas. Para obter mais informações sobre consultas de investigação, veja Investigação de ameaças no Microsoft Sentinel.

Criar uma nova consulta

Para criar uma consulta de caça personalizada, primeiro abra a Caça no Microsoft Sentinel e depois selecione o separador Consultas.

  1. Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gestão de ameaças>Investigação. Para Microsoft Sentinel no portal do Azure, em Gestão de ameaças, selecione Investigação.

  2. Selecione o separador Consultas .

  3. Na barra de comandos, selecione Nova consulta.

  4. Preencha todos os campos em branco.

    1. Crie mapeamentos de entidades ao selecionar tipos de entidade, identificadores e colunas.

      Captura de ecrã para mapear tipos de entidade em consultas de investigação.

    2. Mapeie as técnicas MITRE ATT&CK para as suas consultas de deteção proativa, selecionando a tática, a técnica e a subtécnica (se aplicável).

      Nova consulta

  5. Quando terminar de definir a consulta, selecione Criar.

Clonar uma consulta existente

Clone uma consulta personalizada ou incorporada e edite-a conforme necessário.

  1. No separador Investigação>Consultas, selecione a consulta de investigação que pretende clonar.

  2. Selecione as reticências (...) na linha correspondente à consulta que pretende modificar e selecione Clonar.

  3. Edite a consulta e os outros campos conforme necessário.

  4. Selecione Criar.

Editar uma consulta personalizada existente

Só as consultas provenientes de uma fonte de conteúdo personalizada podem ser editadas. Consultas de outras fontes de conteúdo, como soluções de hub de conteúdo ou repositórios, devem ser editadas na fonte de conteúdo onde a consulta foi originalmente criada.

  1. No separador Pesquisa>Consultas, selecione a consulta de pesquisa que pretende alterar.

  2. Selecione as reticências (...) na linha da consulta que pretende alterar e selecione Editar.

  3. Atualize o campo Consulta com a consulta atualizada. Também pode alterar as técnicas e o mapeamento de entidades.

  4. Quando terminar, selecione Guardar.