Navegar, fazer a triagem e gerir incidentes de Microsoft Sentinel no portal do Azure

Este artigo descreve como navegar e executar a triagem básica nos seus incidentes no portal do Azure. Aprende a pesquisar e filtrar incidentes, atribuir a propriedade, atualizar o estado e a gravidade, e fechar incidentes resolvidos.

Pré-requisitos

Antes de investigar incidentes, certifique-se de que tem as seguintes funções e permissões.

Use os seguintes passos para navegar e triagem de incidentes no Microsoft Sentinel.

  1. No menu de navegação Microsoft Sentinel, em Gestão de ameaças, selecione Incidentes.

    A página Incidentes fornece-lhe informações básicas sobre todos os incidentes abertos. Por exemplo:

    Captura de ecrã a mostrar a vista da gravidade do incidente.

    • Na parte superior do ecrã, tem uma barra de ferramentas com ações que pode efetuar fora de um incidente específico — na grelha como um todo ou em vários incidentes selecionados. Também dispõe do número de incidentes abertos, sejam novos ou ativos, e do número de incidentes abertos por gravidade.

    • No painel central, tem uma grelha de incidentes, que é uma lista de incidentes, filtrada pelos controlos de filtragem na parte superior da lista, e uma barra de pesquisa para localizar incidentes específicos.

    • Por outro lado, tem um painel de detalhes que mostra informações importantes sobre o incidente realçadas na lista central, juntamente com botões para efetuar determinadas ações específicas relativamente a esse incidente.

  2. A sua equipa de operações de segurança pode ter regras de automatização implementadas para efetuar a triagem básica em novos incidentes e atribuí-las ao pessoal adequado.

    Nesse caso, filtre a lista de incidentes por Proprietário para limitar a lista aos incidentes atribuídos a si ou à sua equipa. Os incidentes filtrados por proprietário representam a sua carga pessoal de trabalho.

    Se as regras de automação não estiverem a atribuir incidentes, podes fazer a triagem básica tu mesmo. Comece por filtrar a lista de incidentes por critérios de filtragem disponíveis, seja o estado, a gravidade ou o nome do produto. Para obter mais informações, veja Procurar incidentes.

  3. Faça a triagem de um incidente específico e tome medidas iniciais no mesmo imediatamente, diretamente a partir do painel de detalhes na página Incidentes , sem ter de introduzir a página de detalhes completa do incidente. Por exemplo:

    • Investigar incidentes do Microsoft Defender XDR no Microsoft Defender XDR: Siga a ligação Investigar no Microsoft Defender XDR para aceder ao incidente correspondente no portal do Microsoft Defender. Quaisquer alterações efetuadas ao incidente no Microsoft Defender XDR são sincronizadas com o mesmo incidente no Microsoft Sentinel.

    • Abra a lista de tarefas atribuídas: Os incidentes com tarefas atribuídas apresentam uma contagem de tarefas concluídas e totais e uma ligação Ver detalhes completos . Siga a ligação para abrir a página Tarefas de incidentes para ver a lista de tarefas deste incidente.

    • Atribua a responsabilidade pelo incidente a um utilizador ou grupo, selecionando na lista pendente Responsável.

      Captura de ecrã a mostrar a atribuição do incidente ao utilizador.

      Os utilizadores e grupos selecionados recentemente aparecem no topo da lista pendente mostrada na imagem.

    • Atualize o estado do incidente (por exemplo, de Novo para Ativo ou Fechado) selecionando na lista pendente Status. Ao fechar um incidente, tem de especificar um motivo. Para obter mais informações, veja Fechar um incidente.

    • Altere a gravidade do incidente selecionando na lista pendente Gravidade.

    • Adicione etiquetas para categorizar os incidentes. Poderá ter de se deslocar para baixo até à parte inferior do painel de detalhes para ver onde adicionar etiquetas.

    • Adicione comentários para registar as suas ações, ideias, perguntas e muito mais. Poderá ter de se deslocar para baixo até à parte inferior do painel de detalhes para ver onde adicionar comentários.

  4. Se as informações no painel de detalhes forem suficientes para pedir mais remediação ou ações de mitigação, selecione o botão Ações na parte inferior para efetuar um dos seguintes procedimentos:

    Ação Descrição
    Investigar Utilize a ferramenta de investigação gráfica para detetar relações entre alertas, entidades e atividades, tanto neste incidente como noutros incidentes.
    Executar manual de procedimentos Execute um playbook neste incidente para realizar ações específicas de enriquecimento, colaboração ou resposta, como as que os seus engenheiros de SOC possam ter disponibilizado.
    Criar regra de automatização Crie uma regra de automatização que seja executada apenas em incidentes como este (gerados pela mesma regra de análise) no futuro, para reduzir a carga de trabalho futura ou para considerar uma alteração temporária dos requisitos (por exemplo, para um teste de penetração).
    Criar equipa (Pré-visualização) Crie uma equipa no Microsoft Teams para colaborar com outras pessoas ou equipas em departamentos para lidar com o incidente.

    Por exemplo:

    Captura de ecrã do menu de ações que podem ser executadas num incidente a partir do painel de detalhes.

  5. Se forem necessárias mais informações sobre o incidente, selecione Ver todos os detalhes no painel de detalhes para abrir e ver os detalhes do incidente na totalidade, incluindo os alertas e entidades no incidente, uma lista de incidentes semelhantes e informações principais selecionadas.

Pesquisar incidentes

Para localizar rapidamente um incidente específico, introduza uma cadeia de pesquisa na caixa de pesquisa acima da grelha de incidentes e prima Enter para modificar a lista de incidentes apresentados em conformidade. Se o incidente não estiver incluído nos resultados, poderá querer restringir a sua pesquisa através das Opções de pesquisa avançadas .

Para modificar os parâmetros de pesquisa, selecione o botão Procurar e, em seguida, selecione os parâmetros onde pretende executar a pesquisa.

Por exemplo:

Captura de ecrã a mostrar a caixa de pesquisa de incidentes e o botão para selecionar opções de pesquisa básicas e/ou avançadas.

Por predefinição, as pesquisas de incidentes são executadas apenas nos valores ID do Incidente, Título, Etiquetas, Proprietário e Nome do produto . No painel de pesquisa, desloque-se para baixo na lista para selecionar um ou mais parâmetros a procurar e selecione Aplicar para atualizar os parâmetros de pesquisa. Selecione Predefinir para repor os parâmetros selecionados para a opção predefinida.

Nota

As pesquisas no campo Proprietário suportam nomes e endereços de e-mail.

A utilização de opções de pesquisa avançadas altera o comportamento da pesquisa da seguinte forma:

Comportamento da pesquisa Descrição
Cor do botão de pesquisa A cor do botão de pesquisa muda, dependendo dos tipos de parâmetros atualmente utilizados na pesquisa.
  • Desde que apenas os parâmetros predefinidos estejam selecionados, o botão é cinzento.
  • Assim que forem selecionados parâmetros diferentes, como parâmetros de pesquisa avançados, o botão fica azul.
Atualização automática A utilização de parâmetros de pesquisa avançada impede-o de selecionar para atualizar automaticamente os resultados.
Parâmetros de entidade Todos os parâmetros de entidade são suportados para pesquisas avançadas. Ao procurar em qualquer parâmetro de entidade, a pesquisa é executada em todos os parâmetros de entidade.
Cadeias de pesquisa Procurar uma cadeia de palavras inclui todas as palavras na consulta de pesquisa. As expressões de pesquisa são sensíveis a maiúsculas e minúsculas.
Suporte entre áreas de trabalho As pesquisas avançadas não são suportadas para vistas entre áreas de trabalho.
Número de resultados da pesquisa apresentados Quando estiver a utilizar parâmetros de pesquisa avançados, são apresentados apenas 50 resultados de cada vez.

Sugestão

Se não conseguir encontrar o incidente que procura, remova os parâmetros de pesquisa para expandir a pesquisa. Se a pesquisa resultar em demasiados itens, adicione mais filtros para restringir os resultados.

Fechar um incidente

Depois de resolver um determinado incidente (por exemplo, quando a investigação chegar à conclusão), defina o estado do incidente como Fechado. Quando o fizer, ser-lhe-á pedido que classifique o incidente, indicando o motivo para o encerrar. A seleção de uma classificação é obrigatória.

Selecione Selecionar classificação e escolha uma das seguintes opções na lista pendente:

  • Verdadeiro Positivo – atividade suspeita
  • Positivo benigno – suspeito, mas esperado
  • Falso positivo – lógica de alerta incorreta
  • Falso Positivo – dados incorretos
  • Indeterminado

Captura de ecrã que destaca as classificações disponíveis na lista Selecionar classificação.

Para obter mais informações sobre falsos positivos e positivos benignos, veja Lidar com falsos positivos no Microsoft Sentinel.

Depois de escolher a classificação apropriada, adicione texto descritivo no campo de Comentários . Um comentário descritivo é útil se precisares de voltar ao incidente mais tarde. Selecione Aplicar quando tiver terminado, e o incidente será fechado.

Captura de ecrã a mostrar o encerramento de um incidente.

Passo seguinte

Para obter mais informações, consulte Investigar incidentes do Microsoft Sentinel em detalhe no portal do Azure