Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Microsoft Sentinel está disponível no portal do Microsoft Defender com Microsoft Defender XDR ou por conta própria. Proporciona uma experiência unificada em SIEM e XDR para uma deteção e resposta de ameaças mais rápida e precisa, fluxos de trabalho mais simples e melhor eficiência operacional.
Este artigo explica como fazer a transição da sua experiência de Microsoft Sentinel do portal do Azure para o portal do Defender. Se utilizar Microsoft Sentinel no portal do Azure, mude para Microsoft Defender para operações de segurança unificadas e as funcionalidades mais recentes. Antes de começar, reveja os Pré-requisitos para a transição para a secção do portal Defender para acesso necessário e passos preparatórios. Para mais informações, consulte o Microsoft Sentinel no portal Microsoft Defender ou veja a nossa playlist de vídeos Microsoft Sentinel no portal Defender.
Nota
A transição para o portal do Defender, mesmo para clientes não E5, não tem custos adicionais para o cliente. O cliente continua a ser faturado como habitualmente pelo consumo apenas em Sentinel.
Pré-requisitos
Antes de começar, tenha em atenção:
Este artigo destina-se a clientes com uma área de trabalho existente ativada para Microsoft Sentinel que pretendem fazer a transição da sua experiência de Microsoft Sentinel para o portal do Defender. Se é um cliente novo que fez o onboard com permissões de um Proprietário de subscrição (função integrada no Azure) ou administrador de acesso ao utilizador (função integrada no Azure), os seus espaços de trabalho são automaticamente integrados no portal Defender. Para mais informações, consulte Quickstart: Integração no portal Defender.
Algumas funcionalidades Microsoft Sentinel têm novas localizações no portal do Defender. Para mais informações, consulte Referência rápida para localizações de funcionalidades do Microsoft Sentinel no portal Defender.
Quando relevante, os pré-requisitos detalhados estão nos artigos ligados para cada passo.
Planear e configurar o ambiente de transição
Audiência: Arquitetos de segurança
Vídeos:
- Integrar uma área de trabalho do Microsoft Sentinel no Microsoft Defender
- Gerir o RBAC unificado no Microsoft Defender
Consulte as orientações de planeamento, cumpra os pré-requisitos e efetue a integração
Reveja todas as orientações de planeamento e conclua todos os pré-requisitos antes de integrar a área de trabalho no portal do Defender. Para mais informações, consulte os seguintes artigos:
Planeie operações de segurança unificadas no portal do Defender. Após a integração no portal do Defender, a função contribuidor do Microsoft Sentinel é atribuída às aplicações Microsoft Threat Protection e WindowsDefenderATP na sua subscrição.
Gerir permissões de Microsoft Sentinel e Defender XDR no portal do Defender. O artigo do blogue "Gerir permissões do Microsoft Sentinel e do Defender XDR no portal do Defender" explica como funcionam as permissões do Microsoft Sentinel e do Defender XDR no portal unificado do Defender, o que esperar ao fazer a transição, bem como apresenta uma introdução ao novo controlo de acesso unificado baseado em funções (URBAC). Para ler mais sobre a URBAC, consulte Mapear as permissões RBAC unificadas do Microsoft Defender XDR para as permissões RBAC existentes.
Implementação para operações de segurança unificadas no portal do Defender. Embora este artigo se destina a novos clientes que ainda não tenham uma área de trabalho para Microsoft Sentinel ou outros serviços integrados no portal do Defender, utilize-o como referência se estiver a mudar para o portal do Defender.
Ligue Microsoft Sentinel ao portal do Defender. O artigo "Ligar o Microsoft Sentinel ao portal Defender" lista os pré-requisitos para integrar o seu espaço de trabalho no portal Defender. Se planear utilizar Microsoft Sentinel sem Defender XDR, terá de dar um passo extra para acionar a ligação entre Microsoft Sentinel e o portal do Defender.
Rever as diferenças de armazenamento de dados e privacidade
Quando utiliza o portal do Azure, aplicam-se as políticas de Microsoft Sentinel para armazenamento, processo, retenção e partilha de dados. Quando utiliza o portal do Defender, aplicam-se, em vez disso, as políticas do Microsoft Defender XDR, mesmo quando trabalha com dados do Microsoft Sentinel.
A tabela seguinte fornece detalhes e ligações adicionais para que possa comparar experiências nos portais do Azure e do Defender.
| Área de suporte | portal do Azure | Portal do Defender |
|---|---|---|
| Continuidade do negócio e recuperação de desastres (BCDR) | Os clientes são responsáveis pela replicação dos seus dados | O Microsoft Defender utiliza automação para BCDR em planos de controlo. |
| Armazenamento e processamento de dados |
-
Localização do armazenamento de dados - Regiões suportadas |
Localização do armazenamento de dados |
| Retenção de dados | Retenção de dados | Retenção de dados |
| Partilha de dados | Partilha de dados | Partilha de dados |
Para mais informações sobre armazenamento de dados e políticas de privacidade, consulte Disponibilidade geográfica e residência de dados no Microsoft Sentinel e Segurança e retenção de dados no Microsoft Defender XDR.
Integração no portal do Defender com chaves geridas pelo cliente (CMK)
Importante
A encriptação CMK não é totalmente suportada para dados armazenados no data lake Microsoft Sentinel. Todos os dados ingeridos no data lake , como tabelas personalizadas ou dados transformados, são encriptados com chaves geridas pela Microsoft.
Se tiver ativado a CMK antes da integração, quando integrar a área de trabalho ativada Microsoft Sentinel no portal do Defender, todos os dados de registo na área de trabalho continuam a ser encriptados com CMK, incluindo dados ingeridos anteriormente e recentemente.
As regras de análise e outros conteúdos Sentinel, como regras de automatização, também continuam a ser encriptados por CMK. No entanto, os alertas e incidentes deixarão de ser encriptados pela CMK após a integração.
Para obter mais informações sobre a CMK, veja Configurar Microsoft Sentinel chave gerida pelo cliente.
Configurar a gestão de vários espaços de trabalho e multicliente
O Defender suporta um ou mais espaços de trabalho em múltiplos tenants através do portal multitenant Microsoft Defender, que serve como um local central para gerir incidentes e alertas, procurar ameaças entre inquilinos e permite aos Parceiros de Serviços de Segurança Geridos (MSSPs) ver entre os clientes.
Em cenários de várias áreas de trabalho, o portal multi-inquilino permite-lhe ligar uma área de trabalho principal e várias áreas de trabalho secundárias por inquilino. Integre cada área de trabalho no portal do Defender separadamente para cada inquilino, tal como a inclusão de um único inquilino.
Para mais informações sobre a configuração multicliente e com vários espaços de trabalho, consulte:
documentação do Azure Lighthouse. O Azure Lighthouse permite-lhe utilizar os dados do Microsoft Sentinel de outros locatários em áreas de trabalho integradas. Por exemplo, pode executar consultas entre áreas de trabalho com o
workspace()operador em Regras avançadas de investigação e análise.Microsoft Entra B2B. Microsoft Entra B2B permite-lhe aceder a dados entre inquilinos. Os Privilégios de Administração Delegada Granulares (GDAP) para o Microsoft Sentinel estão em pré-visualização.
Configurar e rever as definições e o conteúdo
Audiência: Engenheiros de segurança
Vídeo: Gerir conectores no Microsoft Defender
Confirmar e configurar a recolha de dados
Quando Microsoft Sentinel está integrado com Microsoft Defender, a arquitetura fundamental da recolha de dados e do fluxo de telemetria permanece intacta. Os conectores de dados existentes que não são da Microsoft continuam a funcionar sem interrupção. No entanto, a ingestão de alertas para produtos de segurança da Microsoft muda após a integração no portal Defender com o Microsoft Defender XDR. Os alertas dos produtos de segurança da Microsoft são encaminhados pelo conector do Microsoft Defender XDR, em vez de pelos conectores autónomos de alertas dos produtos de segurança da Microsoft.
Em ambientes de múltiplos espaços de trabalho, o conector Microsoft Defender XDR está ligado apenas ao espaço de trabalho principal. Para evitar alertas duplicados baseados no locatário entre áreas de trabalho, os conectores de dados autónomos do Microsoft Defender para Office 365, do Microsoft Entra ID Protection, do Microsoft Defender para Aplicações na Cloud, do Microsoft Defender para Endpoint e do Microsoft Defender para Identidade são automaticamente desativados nas áreas de trabalho secundárias durante a ativação. Como resultado, os alertas baseados em inquilinos destes produtos de segurança da Microsoft estão disponíveis apenas no espaço de trabalho principal.
Do ponto de vista do Log Analytics, a integração do Microsoft Sentinel no Microsoft Defender não altera a forma como o Microsoft Sentinel armazena os dados de registo no Log Analytics. Apesar da unificação de front-end, o back-end Microsoft Sentinel permanece totalmente integrado no Log Analytics para armazenamento, pesquisa e correlação de dados.
Os alertas relacionados com produtos Defender são transmitidos diretamente a partir do conector Microsoft Defender para garantir consistência. Certifique-se de que tem os incidentes e alertas deste conector ativados na área de trabalho. Depois de configurar este conector de dados no seu espaço de trabalho, desligar o espaço de trabalho do Microsoft Defender também desconecta o conector do Microsoft Defender.
Nota
Esta alteração no encaminhamento do conector resulta em diferenças de esquema para alguns alertas. Para uma comparação detalhada, consulte as diferenças no esquema de alertas: conector autónomo vs. Microsoft Defender XDR.
Para migrar as definições de criação de incidentes de regras de análise e agrupamento de alertas, consulte Migrar regras de criação de incidentes e configurações de agrupamento de alertas do Microsoft Sentinel para o Defender XDR.
Para mais informações, consulte Conectar dados do Microsoft Defender para o Microsoft Sentinel.
Integrar com o Microsoft Defender para a Cloud
Revise as seguintes ações específicas do conector para evitar eventos duplicados ao integrar o Microsoft Defender para a Cloud com o portal Defender:
- Se estiver a utilizar o conector de dados baseado no tenant para o Defender para a Cloud, certifique-se de que adota medidas para evitar eventos e alertas duplicados.
- Se estiver a utilizar o conector legado baseado na subscrição, certifique-se de que desativa a sincronização de incidentes e alertas com o Microsoft Defender.
Para obter mais informações, veja Alertas e incidentes no Microsoft Defender.
Visibilidade do conector de dados no portal do Defender
Depois de integrar a área de trabalho no Defender, os seguintes conectores de dados são utilizados para operações de segurança unificadas e não são apresentados na página Conectores de dados no portal do Defender:
- Microsoft Defender para Aplicações na Nuvem
- Microsoft Defender para Endpoint
- Microsoft Defender para Identidade
- Microsoft Defender para Office 365 (Pré-visualização)
- Microsoft Defender XDR
- Microsoft Defender baseado na subscrição para a Cloud (Legado)
- Microsoft Defender baseado no inquilino para a Cloud (Pré-visualização)
Estes conectores de dados continuam a ser listados no Microsoft Sentinel no portal do Azure.
Configurar o seu ecossistema
Embora o Gestor de Áreas de Trabalho do Microsoft Sentinel não esteja disponível no portal do Defender, utilize uma das seguintes capacidades alternativas para distribuir conteúdos como código entre áreas de trabalho:
Implemente conteúdo como código a partir do seu repositório (Pré-visualização pública). Utilize ficheiros YAML ou JSON no GitHub ou Azure DevOps para gerir e implementar configurações no Microsoft Sentinel e no Defender através de fluxos de trabalho CI/CD unificados.
Portal multicliente. O portal multi-inquilino do Microsoft Defender permite gerir e distribuir conteúdos em vários inquilinos.
Caso contrário, continue a implementar pacotes de soluções que incluam vários tipos de conteúdo de segurança a partir do Hub de conteúdos no portal do Defender. Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel.
Configurar regras de análise
As regras de análise do Microsoft Sentinel estão disponíveis no portal Defender para deteção, configuração e gestão. Para mais informações, consulte a configuração do Microsoft Sentinel no portal Defender. As funcionalidades das regras de análise permanecem as mesmas, incluindo a criação, atualização e gestão através do assistente, dos repositórios e da API Microsoft Sentinel. A correlação de incidentes e a deteção de ataques em várias fases também continuam a funcionar no portal do Defender. A funcionalidade de correlação de alertas gerida pela regra de análise de fusão no portal do Azure é processada pelo motor de Defender XDR no portal do Defender, que consolida todos os sinais num único local.
Ao mudar para o portal do Defender, as seguintes alterações são importantes para ter em atenção:
| Funcionalidade | Descrição |
|---|---|
| Regras de deteção personalizadas | Se tiver casos de utilização de deteção que envolvam dados do Defender XDR e do Microsoft Sentinel, em que não precise de reter os dados do Defender XDR por mais de 30 dias, recomendamos que crie regras de deteção personalizadas que consultem dados das tabelas do Microsoft Sentinel e do Defender XDR. É suportado criar regras de deteção personalizadas que consultem ambas as fontes sem necessidade de ingerir dados do Defender XDR no Microsoft Sentinel. Para obter mais informações, consulte Utilizar funções personalizadas do Microsoft Sentinel na investigação avançada no Microsoft Defender. |
| Correlação de alertas | No portal do Defender, as correlações são aplicadas automaticamente a alertas relativamente a dados Microsoft Defender e dados de terceiros ingeridos a partir de Microsoft Sentinel, independentemente dos cenários de alerta. Os critérios utilizados para correlacionar alertas num único incidente fazem parte da lógica de correlação interna proprietária do portal do Defender. Para obter mais informações, veja Correlação de alertas e intercalação de incidentes no portal do Defender. |
| Agrupamento de alertas e intercalação de incidentes | Embora continue a ver a configuração do agrupamento de alertas nas regras de análise, o motor de correlação do Defender XDR controla totalmente o agrupamento de alertas e a fusão de incidentes, quando necessário, no portal do Defender. Isto garante uma visão abrangente da história completa do ataque ao juntar alertas relevantes para ataques em várias fases. Por exemplo, várias regras de análise individuais configuradas para gerar um incidente por cada alerta podem resultar em incidentes agrupados se corresponderem à lógica de correlação do Defender XDR. |
| Visibilidade do alerta | Se tiver as regras de análise do Microsoft Sentinel configuradas para disparar apenas alertas (veja Configurar definições de criação de incidentes), com a criação de incidentes desativada, esses alertas não são visíveis no portal Defender. |
| Otimização de alertas | Assim que a área de trabalho do Microsoft Sentinel estiver integrada no Defender, todos os incidentes, incluindo os provenientes das regras de análise do Microsoft Sentinel, são gerados pelo motor do Defender XDR. Como resultado, as capacidades de otimização de alertas no portal do Defender, anteriormente disponível apenas para alertas de Defender XDR, podem agora ser aplicadas a alertas de Microsoft Sentinel. O ajuste de alertas permite-lhe simplificar a resposta a incidentes automatizando a resolução de alertas comuns, reduzindo falsos positivos e minimizando o ruído, para que os analistas possam priorizar incidentes de segurança significativos. |
| Fusão: deteção avançada de ataques de vários estados | A regra de análise Fusion, que, no portal do Azure, cria incidentes com base em correlações de alertas efetuadas pelo motor de correlação Fusion, é desativada quando integra o Microsoft Sentinel no portal do Defender. Não perde essa funcionalidade de correlação de alertas, porque o portal do Defender utiliza as funcionalidades de criação e correlação de incidentes do Microsoft Defender XDR para substituir as do motor Fusion. Para obter mais informações, veja Advanced multistage attack detection in Microsoft Sentinel (Deteção avançada de ataques em várias fases no Microsoft Sentinel |
Configurar regras de automatização e manuais de procedimentos
No Microsoft Sentinel, os manuais de procedimentos baseiam-se em fluxos de trabalho incorporados no Azure Logic Apps, um serviço cloud que o ajuda a agendar, automatizar e orquestrar tarefas e fluxos de trabalho entre sistemas em toda a empresa.
As seguintes limitações aplicam-se às regras de automatização e aos playbooks do Microsoft Sentinel quando trabalha no portal do Defender. Poderá ter de efetuar algumas alterações no seu ambiente ao efetuar a transição.
| Funcionalidade | Descrição |
|---|---|
| Regras de automatização com acionadores de alerta | No portal do Defender, as regras de automatização com acionadores de alertas atuam apenas em alertas de Microsoft Sentinel. Para também automatizar respostas a alertas do Defender XDR, use o Acionador de Alertas Melhorado. Para obter mais informações, veja Acionador de criação de alertas. |
| Regras de automatização com acionadores de incidentes | Tanto no portal do Azure como no portal do Defender, a propriedade Condição do fornecedor de incidentes é removida, uma vez que todos os incidentes têm o Microsoft XDR como fornecedor de incidentes (o valor no campo ProviderName). Nessa altura, todas as regras de automatização existentes são executadas em incidentes de Microsoft Sentinel e Microsoft Defender XDR, incluindo aqueles em que a condição do Fornecedor de incidentes está definida como apenas Microsoft Sentinel ou o Microsoft 365 Defender. No entanto, as regras de automatização que especificam um nome de regra de análise específico são executadas apenas em incidentes que contenham alertas criados pela regra de análise especificada. Isto significa que pode definir a propriedade de condição Nome da regra analítica para uma regra analítica que existe apenas no Microsoft Sentinel, para limitar a execução da sua regra apenas em incidentes no Microsoft Sentinel. Além disso, depois de integrar no portal do Defender, a tabela SecurityIncident já não inclui um campo Descrição . Por conseguinte: - Se estiver a utilizar este campo Descrição como uma condição para uma regra de automatização com um acionador de criação de incidentes, essa regra de automatização não funcionará após a integração no portal do Defender. Nestes casos, certifique-se de que atualiza a configuração adequadamente. Para obter mais informações, consulte Condições de acionamento de incidentes. - Se tiver uma integração configurada com um sistema de pedidos de suporte externo, como ServiceNow, a descrição do incidente estará em falta. |
| Latência nos acionadores do manual de procedimentos | Poderá demorar até 5 minutos para que Microsoft Defender incidentes apareçam no Microsoft Sentinel. Se este atraso estiver presente, o acionamento do manual de procedimentos também está atrasado. |
| Janela de automação em lote | Se forem feitas múltiplas alterações ao mesmo incidente num período de 5 a 10 minutos, é enviada uma única atualização para Microsoft Sentinel, com apenas a alteração mais recente. As atualizações intermédias são perdidas, o que pode afetar fluxos de trabalho que dependem do processamento das alterações sequenciais de estado dos incidentes. Para obter mais informações, veja Acionador de atualização de incidentes. |
| Alterações aos nomes de incidentes existentes | O portal do Defender utiliza um motor exclusivo para correlacionar incidentes e alertas. Ao integrar a área de trabalho no portal do Defender, os nomes de incidentes existentes poderão ser alterados se a correlação for aplicada. Para garantir que as regras de automatização são sempre executadas corretamente, recomendamos que evite utilizar títulos de incidentes como critérios de condição nas regras de automatização e sugira, em vez disso, que utilize o nome de qualquer regra de análise que tenha criado alertas incluídos no incidente e etiquetas se for necessária mais especificação. |
| Atualizado por campo | Depois de integrar o seu espaço de trabalho, o campo Atualizado por passa a ter um novo conjunto de valores suportados, que já não incluem Microsoft 365 Defender. Nas regras de automatização existentes, o Microsoft 365 Defender é substituído pelo valor Outro após integrar o seu espaço de trabalho. |
| Criar regras de automatização diretamente a partir de um incidente | A criação de regras de automatização diretamente a partir de um incidente só é suportada no portal do Azure. Se estiver a trabalhar no portal do Defender, crie as regras de automatização de raiz a partir da página Automatização . |
| Regras de criação de incidentes da Microsoft | As regras de criação de incidentes da Microsoft não são suportadas no portal do Defender. Para obter mais informações, veja Microsoft Defender XDR incidentes e regras de criação de incidentes da Microsoft. |
| Executar regras de automatização a partir do portal do Defender | Pode demorar até 10 minutos a partir do momento em que um alerta é acionado e um incidente é criado ou atualizado no portal do Defender até quando uma regra de automatização é executada. Este atraso de tempo deve-se ao facto de o incidente ser criado no portal do Defender e, em seguida, reencaminhado para Microsoft Sentinel para a regra de automatização. |
| Separador de manuais de procedimentos ativos | Após a integração com o portal do Defender, por predefinição, o separador Playbooks ativos mostra um filtro predefinido com a subscrição do espaço de trabalho integrado. Na portal do Azure, adicione dados para outras subscrições com o filtro de subscrição. Para obter mais informações, consulte Criar e personalizar manuais de procedimentos do Microsoft Sentinel a partir de modelos. |
| Executar manuais de procedimentos manualmente a pedido | Os seguintes procedimentos não são atualmente suportados no portal do Defender: |
| Executar playbooks em incidentes requer sincronização com o Microsoft Sentinel | Se tentar executar um manual de procedimentos num incidente a partir do portal do Defender e vir a mensagem "Não é possível aceder a dados relacionados com esta ação. Atualize o ecrã dentro de alguns minutos". Isto significa que o incidente ainda não está sincronizado com Microsoft Sentinel. Atualize a página do incidente após o incidente ser sincronizado para executar o manual de procedimentos com êxito. |
|
Incidentes: Adicionar alertas a incidentes/ Remover alertas de incidentes |
Dado que adicionar alertas a incidentes ou remover alertas de incidentes deixa de ser suportado após integrar a sua área de trabalho no portal do Defender, estas ações também não são suportadas nos playbooks. Para obter mais informações, veja Compreender como os alertas estão correlacionados e os incidentes são intercalados no portal do Defender. |
| Integração do Microsoft Defender XDR em várias áreas de trabalho | Se integrou dados XDR com mais do que uma área de trabalho num único tenant, os dados passarão agora a ser importados apenas para a área de trabalho primária no portal Defender. Transfira regras de automatização para a área de trabalho relevante para mantê-las em execução. |
| Automatização e o motor de Correlação | O motor de correlação pode combinar alertas de vários sinais num único incidente, o que pode fazer com que a automatização receba dados que não previa. Recomendamos que reveja as regras de automatização para garantir que está a ver os resultados esperados. |
Configurar APIs
A experiência unificada no portal do Defender introduz alterações significativas nos incidentes e alertas das APIs. Suporta chamadas à API com base na API REST v1.0 do Microsoft Graph, que pode ser utilizada para automatização relacionada com alertas, incidentes, investigação avançada e muito mais.
A API Microsoft Sentinel continua a suportar ações contra recursos Microsoft Sentinel, como regras de análise, regras de automatização e muito mais. Para interagir com alertas e incidentes unificados, recomendamos que utilize a API REST do Microsoft Graph.
Se estiveres a usar a API Microsoft Sentinel SecurityInsights para interagir com incidentes do Microsoft Sentinel, podes precisar de atualizar as tuas condições de automação e critérios de disparo devido a alterações no corpo da resposta.
A tabela seguinte lista os campos que são importantes nos fragmentos de resposta e compara-os nos portais do Azure e do Defender:
| Funcionalidade | portal do Azure | Portal do Defender |
|---|---|---|
| Ligação para o incidente |
incidentUrl: o URL direto para o incidente no portal do Microsoft Sentinel |
providerIncidentUrl: este campo adicional fornece uma ligação direta para o incidente, que pode ser utilizada para sincronizar estas informações com um sistema de permissões de terceiros, como ServiceNow. incidentUrlainda está disponível, mas aponta para o portal Microsoft Sentinel. |
| As origens que acionaram a deteção e publicaram o alerta | alertProductNames |
alertProductNames: requer a adição ?$expand=alerts ao GET. Por exemplo, https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts |
| O nome do fornecedor de alertas |
providerName= "Azure Sentinel" |
providerName= "Microsoft XDR" |
| O serviço ou produto que criou o alerta | Não existe no portal do Azure | serviceSource Por exemplo, "microsoftDefenderForCloudApps" |
| A tecnologia ou sensor de deteção que identificou o componente ou atividade notável | Não existe no portal do Azure |
detectionSource Por exemplo, "cloudAppSecurity" |
| O nome do produto que publicou este alerta | Não existe no portal do Azure |
productNamePor exemplo, "Microsoft Defender for Cloud Apps" |
Executar operações no portal do Defender
Audiência: Analistas de segurança
Vídeos:
- Descobrir e gerir conteúdos do Microsoft Sentinel e inteligência sobre ameaças no Microsoft Defender
- Criar automatizações e livros de trabalho no Microsoft Defender
- Correlação de alertas no Microsoft Defender
- Investigação de incidentes no Microsoft Defender
- Gestão de casos no Microsoft Defender
- Pesquisa avançada no Microsoft Defender
- Otimizações do SOC no Microsoft Defender
Atualizar processos de triagem de incidentes para o portal do Defender
Se tiver utilizado Microsoft Sentinel no portal do Azure, irá notar melhorias significativas na experiência do utilizador no portal do Defender. Embora possa ser necessário atualizar os processos SOC e reeducar os seus analistas, o design consolida toda a informação relevante num só local para proporcionar fluxos de trabalho mais eficientes e eficientes.
A fila de incidentes unificada no portal do Defender consolida todos os incidentes de todos os produtos numa única vista, alterando a forma como os analistas fazem a triagem de incidentes, que agora contêm múltiplos alertas de vários domínios de segurança. Por exemplo:
- Tradicionalmente, os analistas fazem a triagem de incidentes com base em domínios de segurança específicos ou em áreas de especialização, tratando frequentemente tickets por cada entidade, como um utilizador ou um host. Esta abordagem pode criar pontos cegos, que a experiência unificada pretende abordar.
- Quando um atacante se move lateralmente, os alertas relacionados podem acabar em incidentes separados devido a domínios de segurança diferentes. A experiência unificada elimina este problema ao fornecer uma visão abrangente, garantindo que todos os alertas relacionados estão correlacionados e geridos de forma coesa.
Os analistas também podem ver origens de deteção e nomes de produtos no portal do Defender e aplicar e partilhar filtros para uma triagem de incidentes e alertas mais eficiente.
O processo de triagem unificada pode ajudar a reduzir as cargas de trabalho dos analistas e até mesmo combinar potencialmente as funções dos analistas da camada 1 e da camada 2. No entanto, o processo de triagem unificada também pode exigir conhecimentos mais amplos e aprofundados dos analistas. Recomendamos formação na nova interface do portal para garantir uma transição suave.
O portal Defender também oferece capacidades de investigação que não estão disponíveis no portal Azure, incluindo a história do ataque e o gráfico de incidentes para visualizar a dimensão total de um ataque, e análise do raio de explosão para ajudar os analistas a visualizar possíveis caminhos de propagação, avaliar o impacto no negócio e priorizar ações de contenção.
Para obter mais informações, veja Incidentes e alertas no portal do Microsoft Defender.
Saiba como os alertas são correlacionados e os incidentes são agrupados no portal Defender
O motor de correlação do Defender intercala incidentes quando reconhece elementos comuns entre alertas em incidentes separados. Quando um novo alerta cumpre os critérios de correlação, Microsoft Defender agrega e correlaciona-o com outros alertas relacionados de todas as origens de deteção num novo incidente. Depois de integrar Microsoft Sentinel no portal do Defender, a fila de incidentes unificada revela um ataque mais abrangente, tornando os analistas mais eficientes e fornecendo uma história de ataque completa.
Em cenários com vários espaços de trabalho, apenas os alertas de um espaço de trabalho principal são correlacionados com os dados do Microsoft Defender XDR. Também existem cenários específicos em que os incidentes não são intercalados.
Após a inclusão Microsoft Sentinel no portal do Defender, aplicam-se as seguintes alterações a incidentes e alertas:
| Funcionalidade | Descrição |
|---|---|
| Atraso logo após a configuração do seu espaço de trabalho | Pode demorar até 5 minutos até Microsoft Defender incidentes se integrarem totalmente com Microsoft Sentinel. Isto não afeta as funcionalidades fornecidas diretamente por Microsoft Defender, como a interrupção automática do ataque. |
| Regras de criação de incidentes de segurança | Quaisquer regras ativas de criação de incidentes de segurança da Microsoft são desativadas para evitar a criação de incidentes duplicados. As definições de criação de incidentes noutros tipos de regras de análise permanecem como estão e são configuráveis no portal do Defender. |
| Nome do fornecedor de incidentes | No portal do Defender, o nome do fornecedor de incidentes é sempre Microsoft XDR. |
| Adicionar/remover alertas de incidentes | A adição ou remoção de alertas de Microsoft Sentinel de/para incidentes só é suportada no portal do Defender. Para remover um alerta de um incidente no portal do Defender, tem de adicionar o alerta a outro incidente. |
| Editar comentários | Adicione comentários a incidentes no Defender ou no portal do Azure, mas a edição de comentários existentes não é suportada no portal do Defender. As edições efetuadas aos comentários no portal do Azure não são sincronizadas com o portal do Defender. |
| Criação programática e manual de incidentes | Os incidentes criados no Microsoft Sentinel através da API, por um manual de procedimentos da Aplicação Lógica ou manualmente a partir do portal do Azure, não são sincronizados com o portal do Defender. Estes incidentes continuam a ser suportados no portal do Azure e na API. Veja Criar os seus próprios incidentes manualmente no Microsoft Sentinel. |
| Reabrir incidentes encerrados | No portal do Defender, não é possível definir o agrupamento de alertas nas regras de análise do Microsoft Sentinel para reabrir incidentes fechados se forem adicionados novos alertas. Os incidentes fechados não são reabertos neste caso e os novos alertas acionam novos incidentes. |
Para obter mais informações, veja Incidentes e alertas no portal do Microsoft Defender e Correlação de alertas e intercalação de incidentes no portal do Microsoft Defender.
Tome nota das alterações nas investigações com Investigação Avançada
Depois de integrar o Microsoft Sentinel no portal do Defender, aceda e utilize todas as tabelas de registos existentes, consultas da Linguagem de Consulta Kusto (KQL) e funções na página Investigação avançada. Todos os alertas do Microsoft Sentinel associados a incidentes são importados para a tabela AlertInfo, acessível a partir da página Advanced hunting.
Os marcadores não estão disponíveis no Advanced Hunting, que proporciona uma experiência unificada de consulta entre os dados do Microsoft Defender e Microsoft Sentinel. No entanto, os marcadores continuam disponíveis no Microsoft Sentinel>Threat Management>Hunting, que oferece a experiência de caça específica do Microsoft Sentinel. Também pode usar alternativas como etiquetas de incidente, consultas guardadas ou tabelas de caça personalizadas para preservar e acompanhar o contexto da investigação.
Para mais informações, consulte Caça avançada com dados do Microsoft Sentinel no Microsoft Defender, especialmente a lista de problemas conhecidos para caça avançada com dados do Microsoft Sentinel, e Acompanhar os dados durante a caça com o Microsoft Sentinel.
Investigar com entidades no portal do Defender
No portal Microsoft Defender, as entidades são geralmente recursos, como contas, anfitriões ou caixas de correio, ou provas, como endereços IP, ficheiros ou URLs.
Após a integração do Microsoft Sentinel no portal Defender, as páginas das entidades de utilizador, entidades de dispositivos e endereços IP são consolidadas numa única vista com uma visão abrangente da atividade e contexto da entidade e dos dados tanto do Microsoft Sentinel como Microsoft Defender XDR.
O portal do Defender também fornece uma barra de pesquisa global que centraliza os resultados de todas as entidades para que possa procurar em SIEM e XDR.
Para obter mais informações, veja Páginas de entidades no Microsoft Sentinel.
Investigar com o UEBA no portal do Defender
A maioria das funcionalidades da Análise do Comportamento de Utilizadores e Entidades (UEBA) mantém-se a mesma no portal do Defender que no portal do Azure, exceto no que diz respeito à adição de entidades à inteligência de ameaças e às diferenças no esquema das tabelas de IdentityInfo:
A adição de entidades a informações sobre ameaças de incidentes só é suportada no portal do Azure. Para obter mais informações, veja Adicionar entidade a indicadores de ameaças.
Ao adicionar o Microsoft Sentinel ao portal do Microsoft Defender, a tabela
IdentityInfofica disponível tanto na interface do Microsoft Defender Advanced Hunting como no seu espaço de trabalho do Sentinel Log Analytics. AIdentityInfotabela utilizada na Pesquisa Avançada inclui campos unificados do Defender XDR e do Microsoft Sentinel. Alguns campos que existem na tabela do espaço de trabalho do Sentinel Log Analytics são renomeados ou não são suportados na tabela de Pesquisa Avançada. Certifique-se de que revê e atualiza quaisquer consultas executadas no Microsoft Defender, como consultas de Investigação Avançada ou deteções personalizadas. As regras analíticas, os livros de trabalho e outras consultas do Microsoft Sentinel continuam a utilizar a tabelaIdentityInfono espaço de trabalho do Log Analytics e não são afetadas. Para obter mais informações e uma comparação dos esquemas de tabela na experiência de Investigação Avançada e no Log Analytics, veja IdentityInfo table (Tabela IdentityInfo).
Importante
Quando efetua a transição para o portal do Defender, a IdentityInfo tabela torna-se uma tabela nativa do Defender que não suporta o controlo de acesso baseado em funções (RBAC) ao nível da tabela. Se a sua organização utilizar o RBAC ao nível da tabela para restringir o IdentityInfo acesso à tabela no portal do Azure, este controlo de acesso deixará de estar disponível após a transição para o portal do Defender.
Atualize os processos de investigação para utilizarem as informações sobre ameaças do Microsoft Defender
Para os clientes do Microsoft Sentinel que estão a mudar do portal do Azure para o portal do Defender, as funcionalidades familiares de inteligência de ameaças são mantidas no portal do Defender em Gestão de inteligência e são melhoradas com outras funcionalidades de inteligência de ameaças disponíveis no portal do Defender. As funcionalidades suportadas dependem das licenças que tiver, tais como:
| Funcionalidade | Descrição |
|---|---|
| Análise de ameaças | Compatível com clientes do Microsoft Defender XDR. Uma solução no produto fornecida por investigadores de segurança da Microsoft, concebida para ajudar as equipas de segurança ao oferecer informações sobre ameaças emergentes, ameaças ativas e respetivos impactos. Os dados são apresentados num dashboard intuitivo com cartões, linhas de dados, filtros e muito mais. |
| Perfis Intel | Suportado para os clientes do Informações sobre Ameaças do Microsoft Defender. Categorize ameaças e comportamentos por um Perfil de Ator de Ameaças, tornando mais fácil controlar e correlacionar. Estes perfis incluem quaisquer Indicadores de Compromisso (IoC) relacionados com táticas, técnicas e ferramentas utilizadas em ataques. |
| Explorador Intel | Suportado para os clientes do Informações sobre Ameaças do Microsoft Defender. Consolida os IoCs disponíveis e fornece artigos relacionados com ameaças à medida que são publicados, permitindo que as equipas de segurança se mantenham atualizadas sobre ameaças emergentes. |
| Projetos Intel | Deprecated. Para organizar e investigar indicadores de ameaça, ligue os indicadores a um caso. |
No portal do Defender, utilize o ThreatIntelOjbects e ThreatIntelIndicators juntamente com Indicadores de Comprometimento para busca de ameaças, resposta a incidentes, Copilot, relatórios e para criar gráficos relacionais que mostram ligações entre indicadores e entidades.
Para os clientes que utilizam o feed Informações sobre Ameaças do Microsoft Defender (MDTI), está disponível uma versão gratuita através do conector de dados do Microsoft Sentinel para MDTI. Os utilizadores com licenças MDTI também podem ingerir dados MDTI e utilizar Security Copilot para análise de ameaças, revisão de ameaças ativa e investigação de ator de ameaças.
Para mais informações sobre gestão de ameaças, análise de ameaças, projetos de inteligência e inteligência de ameaças no Microsoft Sentinel, veja:
- Gestão de ameaças
- Análise de ameaças no Microsoft Defender XDR
- Indicadores de ligação a um caso
- Informações sobre ameaças no Microsoft Sentinel
Utilize livros de trabalho para visualizar e criar relatórios sobre dados do Microsoft Defender
Os livros do Azure continuam a ser a principal ferramenta de visualização e interação com dados no portal do Defender, funcionando tal como funcionavam no portal do Azure.
Para utilizar livros de trabalho que utilizam dados da pesquisa avançada, certifique-se de que ingere registos no Microsoft Sentinel.
Para obter mais informações, consulte Visualize e monitorize os seus dados ao utilizar livros no Microsoft Sentinel.
Incidentes semelhantes (Pré-visualização) não são suportados no portal do Defender
A funcionalidade do Microsoft Sentinel incidentes semelhantes nas investigações de casos está em pré-visualização e não é suportada no portal do Defender. Como esta funcionalidade não é suportada no portal Defender, o separador Incidentes Semelhantes não está disponível ao visualizar uma página de detalhes do incidente.
Conteúdos relacionados
Use os seguintes recursos para saber mais sobre a transição do Microsoft Sentinel para o portal Defender:
- The Best of Microsoft Sentinel - agora no Microsoft Defender (blogue)
- Veja o webinar: Transition to the Unified SOC Platform: Deep Dive and Interactive Q&A for SOC Professionals (Transição para a Plataforma SOC Unificada: Deep Dive e Interactive Q&A for SOC Professionals).
- Veja as perguntas mais frequentes no blogue TechCommunity ou no Microsoft Community Hub.
- Reveja as diferenças nos esquemas de alerta entre conectores autónomos e o Microsoft Defender XDR