Criar e publicar pastas de trabalho para soluções Microsoft Sentinel

As pastas de trabalho são um recurso integral do Microsoft Sentinel, uma solução de gerenciamento de eventos e informações de segurança (SIEM) nativa da nuvem. As pastas de trabalho fornecem aos usuários painéis interativos e personalizáveis que agregam e visualizam dados de várias fontes. Esses painéis permitem que as organizações obtenham insights mais profundos sobre sua postura de segurança e otimizem seus esforços na deteção e resposta a ameaças. Ao integrar dados de várias fontes e facilitar a colaboração entre as equipes de segurança, as pastas de trabalho do Microsoft Sentinel podem desempenhar um papel fundamental no fortalecimento da postura geral de segurança de uma organização.

Este artigo orienta você pelo processo de criação e publicação de pastas de trabalho para soluções do Microsoft Sentinel.

Casos de uso para pastas de trabalho do Microsoft Sentinel

  • Monitoramento do centro de operações de segurança (SOC): em um SOC, as pastas de trabalho do Microsoft Sentinel são usadas para monitorar e analisar eventos de segurança em tempo real. Os analistas SOC podem criar pastas de trabalho que exibem indicadores-chave de desempenho (KPIs), como tempos de resposta a incidentes, volumes de alertas e taxas de deteção de ameaças. Ao ter uma visão centralizada das métricas de segurança, as equipes SOC podem otimizar seus fluxos de trabalho e melhorar os processos de gerenciamento de incidentes.

  • Relatórios de conformidade e auditoria: as organizações precisam aderir às normas regulatórias e aos requisitos de auditoria. As pastas de trabalho do Microsoft Sentinel ajudam a gerar relatórios de conformidade visualizando dados relacionados a controles de segurança, atividades do usuário e imposição de políticas. As organizações podem personalizar esses relatórios para alinhá-los com estruturas regulatórias específicas, para que possam demonstrar mais facilmente a conformidade durante as auditorias.

  • Caça a ameaças: a caça a ameaças envolve a busca proativa por sinais de atividade maliciosa no ambiente de uma organização. As pastas de trabalho do Microsoft Sentinel ajudam os caçadores de ameaças, fornecendo representações visuais de comportamentos anômalos, padrões de ataque e indicadores de comprometimento (IOCs). Os caçadores podem usar essas informações para descobrir ameaças ocultas, investigar atividades suspeitas e tomar medidas preventivas antes que os incidentes aumentem.

Criar uma pasta de trabalho

  1. Vá para o portal do Azure e selecione Microsoft Sentinel na lista de serviços disponíveis.

  2. Certifique-se de ter um espaço de trabalho designado para sua instância do Microsoft Sentinel. Você pode criar um novo espaço de trabalho ou selecionar um existente.

  3. No espaço de trabalho Microsoft Sentinel, selecione o separador Pastas de Trabalho.

  4. Você pode começar com um modelo pré-criado ou criar uma pasta de trabalho do zero:

    • Para criar uma pasta de trabalho a partir de um modelo, navegue pelos modelos disponíveis e selecione um que corresponda às suas necessidades. Os modelos fornecem uma maneira rápida de começar com visualizações e métricas comumente usadas.
    • Para criar uma pasta de trabalho do zero, selecione o botão + Novo. Na pasta de trabalho em branco que é aberta, você pode adicionar suas consultas e visualizações personalizadas.
  5. As pastas de trabalho agregam dados de várias fontes. Use a opção Adicionar consulta para trazer dados de fontes de dados conectadas. Você pode escrever consultas Kusto Query Language (KQL) personalizadas para buscar e filtrar os dados de que precisa.

  6. Quando você tem seus dados, pode adicionar e personalizar visualizações para representá-los de forma eficaz. Microsoft Sentinel oferece várias opções de visualização, incluindo gráficos, tabelas e gráficos. Ajuste as configurações para corresponder às suas necessidades específicas.

  7. Depois de criar sua pasta de trabalho, salve-a em seu espaço de trabalho.

  1. Vá para a pasta de trabalho, selecione Editar e, em seguida, selecione Editor avançado.

  2. Selecione a guia Modelo de Galeria.

    Captura de ecrã que mostra o separador Modelo de Galeria no modo de edição de um livro do Microsoft Sentinel.

  3. Copie o modelo de galeria e salve-o como arquivo JSON em sua máquina.

  4. Adicione as seguintes propriedades ao seu modelo de galeria. Essas propriedades identificam a pasta de trabalho específica do Microsoft Sentinel que foi aberta. Use o formato sentinel-<workbookName> para consistência.

     "styleSettings": {},
     "fromTemplateId": "sentinel-MyNewWorkbook",
     "$schema": "https://github.com/Microsoft/Application-Insights-Workbooks/blob/master/schema/workbook.json"
    
  5. Salve o ficheiro JSON e carregue-o na pasta Workbooks em seu repositório de soluções no GitHub. Se a pasta Livros de Trabalho não existir, crie-a.

  6. Capture duas capturas de tela da sua pasta de trabalho: uma em tema escuro e outra em tema claro. Eles são usados como imagens de visualização para sua pasta de trabalho.

    Seja consistente com as convenções de nome de arquivo. O nome do arquivo para a imagem de tema escuro deve conter a palavra preto. O nome do arquivo para a imagem de tema de luz deve conter a palavra branco.

    Carregue essas imagens no GitHub.

  7. Opcionalmente, você pode adicionar um logotipo para exibir na pasta de trabalho. Carregue o logotipo para a pasta Logos no GitHub. O logotipo deve estar em formato SVG. Se você não fornecer um logotipo, o logotipo padrão do Microsoft Sentinel será exibido.

  8. Adicione a seguinte seção para sua pasta de trabalho no arquivo WorkbooksMetadata.json . Esse arquivo contém metadados para todas as pastas de trabalho na galeria do Microsoft Sentinel. Para obter mais detalhes, você pode examinar as entradas existentes no arquivo.

    {
     "workbookKey": "YourWorkbookKey", // in the format of "<Name>Workbook". Ensure that the key is unique across all workbooks
      "logoFileName": "",// If you have a logo, provide the filename here
      "description": "description of the workbook.", // Will be displayed on the workbooks blade next to the logo and preview mages
    
     "dataTypesDependencies": [ "Datatype" ],//The data type(s) that your workbook queries
      "dataConnectorsDependencies": [],//Relevant connectors
      "previewImagesFileNames": [ ],//The relative path of the preview images you saved under workbooks/images/previews
      "version": "1.0", // if this is a new workbook - this should be "1.0"
    
     "title": "Workbook title",//This should be the name of the workbook which will be displayed in the main workbooks blade - for example "Palo Alto overview"
      "templateRelativePath": "MyNewWorkbook.json",//The relative path of the JSON of the template (the gallery template you saved) 
      "subtitle": "",
    
     "provider": "Your company name" //Name of the company/author who owns the workbook and is responsible for providing support
     }
    

Atributos do caderno de exercícios

As secções seguintes fornecem uma perspetiva detalhada das propriedades do modelo da galeria e dos WorkbooksMetadata.json atributos das entradas.

Note

WorkbooksMetadata.json é um array JSON partilhado que cobre todas as soluções. Uma vírgula final, uma chave duplicada ou um colchete incompatível causam uma falha imediata na compilação, por isso valida o ficheiro com um linter JSON após a edição.

ID do modelo

O fromTemplateId atributo identifica o modelo do livro de exercícios. Deve começar por sentinel- e ser único no repositório. Deve corresponder a workbookKey em WorkbooksMetadata.json, menos o sufixo Workbook. Por exemplo, workbookKey: "ContosoWorkbook" mapeia para fromTemplateId: "sentinel-Contoso".

Schema

O $schema atributo define o esquema do livro de exercícios. Defina-o como https://github.com/Microsoft/Application-Insights-Workbooks/blob/master/schema/workbook.json.

Chave do caderno de exercícios

O workbookKey atributo é a chave única para a entrada do livro de exercícios em WorkbooksMetadata.json. Deve ser única entre todas as inscrições e usar o formato <Name>Workbook.

Nome do ficheiro do logótipo

O atributo logoFileName tem de corresponder ao ficheiro de logótipo na pasta Logos/ da sua solução.

Description

O description atributo é uma breve descrição mostrada na lâmina do Workbook.

Dependências dos tipos de dados

O dataTypesDependencies atributo lista os nomes das tabelas que o seu livro de exercícios consulta.

Dependências dos conectores de dados

O dataConnectorsDependencies atributo deve corresponder exatamente ao id campo no JSON do seu conector. Uma discrepância é um problema frequentemente identificado na revisão de um pull request (PR).

Nomes de ficheiros de imagens de pré-visualização

O previewImagesFileNames atributo lista apenas os nomes dos ficheiros da imagem de pré-visualização, sem um caminho de pasta. Coloque os ficheiros em Solutions/<YourSolutionName>/Workbooks/Images/Preview/, nomeado <WorkbookName>Black.png pelo tema escuro e <WorkbookName>White.png pelo tema claro. Adicione um sufixo numérico para cada separador adicional, como <WorkbookName>Black1.png e <WorkbookName>Black2.png.

Versão

O version atributo é uma cadeia, não um número. Use "1.0" para um novo caderno de exercícios.

Title

O title atributo é o nome de exibição mostrado na galeria de Cadernos de Exercícios.

Caminho relativo do modelo

O templateRelativePath atributo é apenas o nome do ficheiro JSON do workbook, sem caminho de pasta. Por exemplo, CiscoISE.json, não Workbooks/CiscoISE.json.

Provider

O provider atributo é o nome da sua empresa.