Utilizar anomalias personalizáveis para detetar ameaças no Microsoft Sentinel

Importante

As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com deteções personalizadas, pode reduzir os custos de ingestão, obter deteções ilimitadas em tempo real e beneficiar de uma integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para obter mais informações, leia este blogue.

O que são anomalias personalizáveis?

Com atacantes e defensores constantemente a lutar por vantagem na corrida às armas de cibersegurança, os atacantes estão sempre a encontrar formas de fugir à detecção. Inevitavelmente, porém, os ataques ainda resultam num comportamento invulgar nos sistemas que estão a ser atacados. As anomalias personalizáveis do Microsoft Sentinel, baseadas em aprendizagem automática, podem identificar este comportamento com modelos de regras analíticas que podem ser utilizados de imediato. Embora as anomalias não indiquem necessariamente comportamentos maliciosos ou mesmo suspeitos por si só, podem ser utilizadas para melhorar deteções, investigações e investigação de ameaças:

  • Sinais adicionais para melhorar a deteção: os analistas de segurança podem utilizar anomalias para detetar novas ameaças e tornar as deteções existentes mais eficazes. Uma única anomalia não é um sinal forte de comportamento malicioso, mas uma combinação de várias anomalias em diferentes pontos da cadeia de eliminação envia uma mensagem clara. Os analistas de segurança podem tornar os alertas de deteção existentes mais precisos ao condicioná-los na identificação de comportamentos anómalos.

  • Provas durante as investigações: Os analistas de segurança também podem usar anomalias durante as investigações para ajudar a confirmar uma violação, encontrar novos caminhos para a investigar e avaliar o seu impacto potencial. Estas eficiências reduzem o tempo que os analistas de segurança gastam em investigações.

  • O início de caças proativas a ameaças: os caçadores de ameaças podem utilizar anomalias como contexto para ajudar a determinar se as suas consultas descobriram comportamentos suspeitos. Quando o comportamento é suspeito, as anomalias também apontam para potenciais caminhos para uma investigação mais aprofundada. Estas pistas fornecidas por anomalias reduzem o tempo para detetar uma ameaça e a sua possibilidade de causar danos.

As anomalias podem ser ferramentas poderosas, mas são notoriamente ruidosas. Normalmente, requerem muito ajuste moroso para ambientes específicos, ou um pós-processamento complexo. Os modelos de anomalias personalizáveis são ajustados pela equipa de ciência de dados de Microsoft Sentinel para fornecer um valor inicial. Se precisar de os otimizar ainda mais, o processo é simples e não requer conhecimentos de machine learning. Os limiares e parâmetros de muitas das anomalias podem ser configurados e afinados através da já familiar interface de utilizador das regras de análise. O desempenho do limiar e dos parâmetros originais pode ser comparado com o dos novos na própria interface e mais ajustado, conforme necessário, durante uma fase de testes ou de implementação piloto. Assim que a anomalia atingir os objetivos de desempenho, esta pode ser promovida para produção com o novo limiar ou parâmetros ao clicar num botão. As anomalias personalizáveis do Microsoft Sentinel permitem-lhe tirar partido da deteção de anomalias sem o esforço.

Anomalias da UEBA

Algumas das deteções de anomalias de Microsoft Sentinel provêm do motor UEBA (User and Entity Behavior Analytics), que deteta anomalias com base no comportamento histórico da linha de base de cada entidade em vários ambientes. O comportamento de linha de base de cada entidade é definido de acordo com as suas próprias atividades históricas, as dos seus pares e as da organização como um todo. As anomalias podem ser acionadas pela correlação de diferentes atributos, como o tipo de ação, geolocalização, dispositivo, recurso, ISP e muito mais.

Passos seguintes

Neste documento, aprendeu a tirar partido de anomalias personalizáveis no Microsoft Sentinel.