Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Pode usar regras de análise de mapas TI no Microsoft Sentinel para detetar ameaças. Estas regras comparam os seus indicadores de ameaça importados com eventos provenientes de fontes de dados conectadas. Quando uma correspondência é encontrada, as regras geram alertas e incidentes para a sua equipa rever.
Pré-requisitos
- Indicadores de ameaça. Estes indicadores podem ser provenientes de feeds de informações sobre ameaças, plataformas de informações sobre ameaças, importação em massa de um ficheiro simples ou introdução manual.
- Origens de dados. Os eventos dos seus conectores de dados têm de estar a chegar à área de trabalho do Microsoft Sentinel.
- Uma regra de análise do formato
TI map.... A regra de análise deve usar este formato para poder mapear os seus indicadores de ameaça aos eventos que ingeriu.
Configurar uma regra para gerar alertas de segurança
O exemplo seguinte mostra como ativar e configurar uma regra que gera alertas de segurança a partir dos seus indicadores de ameaça importados. Este exemplo utiliza o modelo de regra chamado TI map IP entity to AzureActivity. Esta regra faz corresponder qualquer indicador de ameaça relativo a um endereço IP aos eventos do Azure Activity. Quando uma correspondência é encontrada, gera um alerta e um incidente relacionado para a sua equipa de operações de segurança investigar.
Esta regra de análise específica requer o conector de dados da Atividade do Azure (para importar os eventos ao nível da subscrição do Azure). Também requer um ou ambos os conectores de dados das Informações sobre Ameaças (para importar indicadores de ameaças). A regra Mapear entidade IP de TI para AzureActivity também é acionada por indicadores importados ou criados manualmente.
Na portal do Azure, aceda a Microsoft Sentinel.
Escolha a área de trabalho para a qual importou indicadores de ameaças utilizando os conectores de dados de informações de ameaças e dados de Atividade do Azure utilizando o conector de dados de Atividade do Azure.
No menu Microsoft Sentinel, na secção Configuração, selecione Análise.
Selecione o separador Modelos de regra para ver a lista de modelos de regras de análise disponíveis.
Encontre a regra intitulada TI map IP entity to AzureActivity e certifique-se de que estabeleceu ligação a todas as fontes de dados necessárias.
Selecione a regra entidade IP do mapa de TI para o AzureActivity. Em seguida, selecione Criar regra para abrir um assistente de configuração de regras. Configure as definições no assistente e, em seguida, selecione Seguinte: Definir a lógica da regra>.
A secção do assistente relativa à lógica da regra é pré-preenchida com os seguintes itens:
- A consulta que é utilizada na regra.
- Os mapeamentos de entidades, que indicam ao Microsoft Sentinel como reconhecer entidades como contas, endereços IP e URLs. Os incidentes e as investigações podem então compreender como trabalhar com os dados em quaisquer alertas de segurança gerados por esta regra.
- O agendamento para executar esta regra.
- O número de resultados da consulta necessários antes de ser gerado um alerta de segurança.
As predefinições no modelo são:
- Executar uma vez por hora.
- Corresponda todos os indicadores de ameaça de endereço IP da
ThreatIntelligenceIndicatortabela com qualquer endereço IP encontrado na última hora de eventos daAzureActivitytabela. - Gere um alerta de segurança se os resultados da consulta forem superiores a zero para indicar que foram encontradas correspondências.
- Certifique-se de que a regra está ativada.
Pode deixar as predefinições ou alterá-las para cumprir os seus requisitos. Pode definir as definições de geração de incidentes no separador Definições de incidentes . Para obter mais informações, veja Criar regras de análise personalizadas para detetar ameaças. Quando terminar, selecione o separador Resposta automatizada .
Configure qualquer automatização que pretenda acionar quando é gerado um alerta de segurança a partir desta regra de análise. A automatização no Microsoft Sentinel utiliza combinações de regras de automatização e manuais de procedimentos com tecnologia Azure Logic Apps. Para saber mais, veja Tutorial: Utilizar manuais de procedimentos com regras de automatização no Microsoft Sentinel. Quando tiver terminado, selecione Seguinte: Rever > para continuar.
Quando vir uma mensagem a indicar que a validação da regra foi aprovada, selecione Criar.
Reveja as suas regras
Localize as regras ativadas no separador Regrasativas da secção Análise do Microsoft Sentinel. No separador de regras Ativas , pode editar, ativar, desativar, duplicar ou eliminar a regra ativa. A nova regra é executada imediatamente após a ativação e, em seguida, é executada na agenda definida.
De acordo com as predefinições, sempre que a regra é executada na sua agenda, todos os resultados encontrados geram um alerta de segurança. O Microsoft Sentinel armazena estes alertas numa tabela de logs chamada SecurityAlert. Para os ver, vá à secção Logs do Microsoft Sentinel e, no grupo Microsoft Sentinel, consulte a SecurityAlert tabela.
No Microsoft Sentinel, os alertas gerados a partir de regras de análise também geram incidentes de segurança. No menu Microsoft Sentinel, em Gestão de Ameaças, selecione Incidentes. Os incidentes são o que as equipas de operações de segurança triagem e investigam para determinar as ações de resposta adequadas. Para obter mais informações, veja Tutorial: Investigar incidentes com Microsoft Sentinel.
Nota
As regras analíticas só conseguem olhar para trás durante 14 dias, por isso o Microsoft Sentinel atualiza os indicadores a cada sete a dez dias para os manter disponíveis para correspondência.