Trabalhar com informações sobre ameaças no Microsoft Sentinel

Acelere a deteção e remediação de ameaças com a criação e gestão simplificadas de informações sobre ameaças. Este artigo demonstra como aproveitar ao máximo a integração de informações sobre ameaças na interface de gestão, quer esteja a aceder à mesma a partir de Microsoft Sentinel no portal do Defender ou no portal do Azure.

  • Criar objetos de inteligência de ameaças utilizando Structured Threat Information Expression (STIX)
  • Gerir informações de inteligência sobre ameaças ao visualizar, selecionar e visualizar graficamente

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Aceder à interface de gestão

Aceda à interface de gestão de inteligência de ameaças a partir do portal Defender ou do portal Azure. Apesar de o caminho de navegação variar entre portais, as tarefas de criação e gestão seguem os mesmos passos quando se chega à interface de gestão.

No portal do Defender, navegue para Gestão de Informações sobre ameaças> daIntel.

Captura de ecrã que mostra o item de menu de gestão de intel no portal do Defender.

Criar informações sobre ameaças

Utilize a interface de gestão para criar objetos STIX e efetuar outras tarefas comuns de informações sobre ameaças, como etiquetagem de indicadores e estabelecer ligações entre objetos.

  • Defina relações à medida que cria novos objetos STIX.
  • Crie rapidamente vários objetos com a funcionalidade duplicada para copiar os metadados de um objeto TI novo ou existente.

Para obter mais informações sobre objetos STIX suportados, veja Informações sobre ameaças no Microsoft Sentinel.

Criar um novo objeto STIX

Para criar um novo objeto STIX na interface de gestão, complete os passos seguintes.

  1. Selecione Adicionar novo>objeto TI.

    Captura de ecrã que mostra a adição de um novo indicador de ameaça.

  2. Escolha o Tipo de objeto e, em seguida, preencha o formulário na página Novo objeto TI . Os campos obrigatórios são marcados com um asterisco vermelho (*).

  3. Considere atribuir um valor de sensibilidade ou uma classificação Traffic light protocol (TLP) ao objeto TI. Para mais informações sobre o que os valores de sensibilidade e as classificações TLP representam, consulte a inteligência de ameaças Curate.

  4. Se souber como este objeto se relaciona com outro objeto de informações sobre ameaças, indique essa ligação com o Tipo de relação e a referência de Destino.

  5. Selecione Adicionar para um objeto individual ou Adicionar e duplicar se quiser criar mais itens com os mesmos metadados. Quando seleciona Adicionar e duplicar, a secção comum de metadados de cada objeto STIX é copiada para o novo objeto.

Captura de ecrã a mostrar a criação de novo objeto STIX e os metadados comuns disponíveis para todos os objetos.

Gerir informações sobre ameaças

Otimize a TI com base nas suas fontes, com regras de ingestão. Organize o TI existente com o construtor de relações. Utilize a interface de gestão para procurar, filtrar e ordenar e, em seguida, adicionar etiquetas às suas informações sobre ameaças.

Otimizar fluxos de informações de ameaças com regras de ingestão

Reduza o ruído dos feeds TI, expanda a validade dos indicadores de valor elevado e adicione etiquetas significativas aos objetos de entrada. Estas tarefas são apenas alguns dos casos de uso das regras de ingestão. Aqui estão os passos para prorrogar a Valid until data dos indicadores de alto valor.

  1. Selecione Regras de ingestão para abrir uma nova página para ver as regras existentes e construir uma nova lógica de regra.

    Captura de ecrã que mostra o menu de gestão de informações de ameaças sobreposto às regras de ingestão.

  2. Introduza um nome descritivo para a regra. A página de regras de ingestão tem espaço suficiente para o nome, mas essa é a única descrição textual disponível para distinguir as regras sem ter de as editar.

  3. Selecione o Tipo de objeto. O exemplo de extensão da validade do indicador baseia-se na Valid from propriedade, que só está disponível para Indicator tipos de objetos.

  4. Adicionar condição para SourceEquals e selecione o valor alto Source.

  5. Adicione condição para ConfidenceGreater than or equal e introduza uma Confidence pontuação.

  6. Selecione a Ação. Como a regra deve modificar os indicadores correspondentes, selecione Edit.

  7. Selecione a ação Adicionar para Valid until, Extend bye selecione um intervalo de tempo em dias.

  8. Considere adicionar uma etiqueta para indicar o valor elevado colocado nestes indicadores, como Extended. O campo de data do Modified objeto não é atualizado pelas regras de ingestão.

  9. Selecione a Ordem que pretende que a regra execute. As regras são executadas por ordem do número de ordem mais baixo para o mais alto. Cada regra avalia todos os objetos ingeridos.

  10. Se a regra estiver pronta para ser ativada, alterne Estado para ativado.

  11. Selecione Adicionar para criar a regra de ingestão.

Captura de ecrã que mostra a criação da nova regra de ingestão para prolongar a data de validade.

Para obter mais informações, veja Regras de ingestão de informações sobre ameaças.

Organizar as informações sobre ameaças com o construtor de relações

Associe objetos de inteligência sobre ameaças com o criador de relações. Existe um máximo de 20 relações no construtor ao mesmo tempo, mas podem ser criadas mais ligações através de múltiplas iterações e ao adicionar referências de destino de relação para novos objetos.

  1. Selecione Adicionar novo>relacionamento de TI.

  2. Comece com um objeto TI existente, como um ator de ameaças ou um padrão de ataque, em que o único objeto se liga a um ou mais objetos existentes, como indicadores.

  3. Adicione o tipo de relação de acordo com as melhores práticas descritas na tabela seguinte e na tabela de resumo de relações de referência STIX 2.1:

    Tipo de relação Descrição
    Duplicado de
    Derivado de
    Relacionado com
    Relações comuns definidas para qualquer objeto de domínio STIX (SDO)
    Para obter mais informações, veja Referência do STIX 2.1 sobre relações comuns
    Destinos Attack pattern ou Threat actor Destinos Identity
    Utiliza Threat actor Utiliza Attack pattern
    Atribuído a Threat actor Atribuído a Identity
    Indica Indicator Indica Attack pattern ou Threat actor
    Faz-se passar por Threat actor Faz-se passar por Identity
  4. Como exemplo de configuração de construtor de relações, pode ligar um ator de ameaça a um padrão de ataque, indicador e identidade no portal Defender.

    Captura de ecrã a mostrar o construtor de relações.

  5. Conclua a relação configurando as propriedades comuns.

Ver as informações sobre ameaças na interface de gestão

Utilize a interface de gestão para ordenar, filtrar e pesquisar as suas informações sobre ameaças a partir de qualquer origem a partir da qual foram ingeridos sem escrever uma consulta do Log Analytics.

  1. Na interface de gestão, expanda o menu O que pretende procurar? .

  2. Selecione um tipo de objeto STIX ou deixe os tipos de objeto Todos predefinidos.

  3. Selecione condições com operadores lógicos.

  4. Selecione o objeto sobre o qual pretende ver mais informações.

Por exemplo, pode pesquisar por múltiplas fontes colocando-as num OR grupo, agrupando várias condições com o AND operador.

A captura de ecrã mostra um operador OR combinado com várias condições AND para pesquisar informações sobre ameaças.

O Microsoft Sentinel só mostra a versão mais recente das suas informações sobre ameaças na interface de gestão. Para obter mais informações sobre como os objetos são atualizados, veja Ciclo de vida das informações sobre ameaças.

Os indicadores de propriedade intelectual e de nomes de domínio são enriquecidos com dados extra GeoLocationWhoIs , para que possa fornecer mais contexto para quaisquer investigações onde o indicador seja encontrado.

Aqui está um exemplo de indicador enriquecido com dados GeoLocatione WhoIs.

Captura de ecrã a mostrar a página Informações sobre ameaças com um indicador a mostrar dados de GeoLocalização e WhoIs.

Importante

O enriquecimento de GeoLocation e WhoIs está atualmente em pré-visualização. Os Termos Suplementares de Pré-visualização do Azure incluem mais termos legais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Etiquetar e editar informações sobre ameaças

Etiquetar informações sobre ameaças é uma forma rápida de agrupar objetos para os tornar mais fáceis de encontrar. Normalmente, pode aplicar etiquetas relacionadas com um incidente específico. No entanto, se um objeto representar ameaças de um ator conhecido ou de uma campanha de ataque bem conhecida, considere criar uma relação em vez de uma etiqueta.

  1. Utilize a interface de gestão para ordenar, filtrar e procurar as informações sobre ameaças.
  2. Depois de encontrar os objetos com os quais pretende trabalhar, selecione vários escolhendo um ou mais objetos do mesmo tipo.
  3. Selecione Adicionar etiquetas e marque-as todas ao mesmo tempo com uma ou mais etiquetas.
  4. Uma vez que a etiquetagem é de forma livre, recomendamos que crie convenções de nomenclatura padrão para etiquetas na sua organização.

Edite informações sobre ameaças um objeto de cada vez, seja criado diretamente no Microsoft Sentinel ou a partir de origens de parceiros, como servidores TIP e TAXII. Para informações sobre ameaças criadas na interface de gestão, todos os campos são editáveis. Para informações sobre ameaças ingeridas a partir de origens de parceiros, apenas os campos específicos são editáveis, incluindo etiquetas, Data de expiração, Confiança e Revogado. Quer a informação sobre ameaças tenha sido criada no Microsoft Sentinel ou ingerida de uma fonte parceira, apenas a versão mais recente do objeto aparece na interface de gestão.

Para obter mais informações sobre como as informações sobre ameaças são atualizadas, consulte Ver as informações sobre ameaças.

Localizar e ver informações sobre ameaças com consultas

Consulte as suas informações sobre ameaças através de consultas, independentemente da fonte de dados ou do método que utilizou para as importar.

Os indicadores de ameaças são armazenados na tabela Microsoft SentinelThreatIntelIndicators. A ThreatIntelIndicators tabela serve de base para consultas de inteligência de ameaças realizadas por outras funcionalidades do Microsoft Sentinel, como Analytics, Hunting e Workbooks.

Para visualizar consultas de inteligência de ameaças no portal Defender, complete os seguintes passos.

  1. Para o Microsoft Sentinel no portal do Defender, selecione Investigação & resposta>Pesquisa>Pesquisa avançada.

  2. A ThreatIntelIndicators tabela está localizada no grupo Microsoft Sentinel.

Captura de ecrã a mostrar a opção Adicionar lista de observação na página da lista de observação.

Para obter mais informações, consulte Ver as informações sobre ameaças.

Visualize a sua inteligência sobre ameaças com livros de trabalho

Utilize um livro de trabalho do Microsoft Sentinel concebido especificamente para visualizar informações essenciais sobre a sua inteligência contra ameaças no Microsoft Sentinel e personalize o livro de trabalho de acordo com as suas necessidades empresariais.

Para encontrar o livro de trabalho de inteligência de ameaças no Microsoft Sentinel e personalizá-lo, complete os seguintes passos.

  1. A partir do portal do Azure, aceda a Microsoft Sentinel.

  2. Escolha a área de trabalho para a qual importou indicadores de ameaças utilizando qualquer um dos dois conectores de dados de informações sobre ameaças.

  3. Na secção Gestão de ameaças no menu do Microsoft Sentinel, selecione Workbooks.

  4. Localize o livro intitulado Informações sobre Ameaças. Verifique se tem dados na ThreatIntelIndicators tabela.

    Captura de ecrã que mostra a verificação de que tem dados.

  5. Selecione Guardar e escolha uma localização Azure onde armazenar o livro. Guardar o livro de exercícios é obrigatório se pretendes modificá-lo de alguma forma e guardar as tuas alterações.

  6. Agora, selecione Ver livro guardado para abrir o livro para visualização e edição.

  7. Agora, deverá ver os gráficos predefinidos fornecidos pelo modelo. Para modificar um gráfico, selecione Editar na parte superior da página para iniciar o modo de edição do livro.

  8. Adicione um novo gráfico de indicadores de ameaças por tipo de ameaça. Desloque-se para a parte inferior da página e selecione Adicionar Consulta.

  9. Adicione o seguinte texto à caixa de texto Log Query da área de trabalho do Log Analytics:

    ThreatIntelligenceIndicator
    | summarize count() by ThreatType
    

    Para mais informações sobre o summarize operador e a count() função de agregação utilizada nesta consulta, consulte a documentação Kusto:

  10. No menu pendente Visualização , selecione Gráfico de barras.

  11. Selecione Concluir edição, e visualize o novo gráfico do seu livro de trabalho.

    Captura de ecrã que mostra um gráfico de barras para o livro de trabalho.

Os livros de trabalho fornecem painéis interativos poderosos que lhe dão informações sobre todos os aspetos do Microsoft Sentinel. Pode realizar muitas tarefas com livros e os modelos fornecidos são um excelente ponto de partida. Personalize os modelos ou crie novos dashboards ao combinar muitas origens de dados para que possa visualizar os seus dados de formas exclusivas.

Os livros do Microsoft Sentinel baseiam-se nos livros do Azure Monitor, pelo que estão disponíveis documentação extensa e muitos mais modelos. Para obter mais informações, veja Criar relatórios interativos com livros do Azure Monitor.

Existe também um excelente recurso para livros do Azure Monitor no GitHub, onde pode descarregar mais modelos e contribuir com os seus próprios modelos.

Exportar informações sobre ameaças

Microsoft Sentinel permite-lhe exportar informações sobre ameaças para outros destinos. Por exemplo, se tiver ingerido informações sobre ameaças com o conector de dados Informações sobre Ameaças – TAXII , pode exportar informações sobre ameaças de volta para a plataforma de origem para partilha de informações bidirecionais. A funcionalidade de exportação de inteligência de ameaças do Microsoft Sentinel reduz a necessidade de processos manuais ou manuais personalizados para distribuir inteligência de ameaças.

Importante

Considere cuidadosamente os dados de informações sobre ameaças que exportar e o respetivo destino, que podem residir numa região geográfica ou regulamentar diferente. Não é possível anular a exportação de dados. Certifique-se de que é o proprietário dos dados ou tem uma autorização adequada antes de exportar ou partilhar informações sobre ameaças com terceiros.

Para exportar informações sobre ameaças:

  1. Para Microsoft Sentinel no portal do Defender, selecione Informações sobre ameaças > Gestão da Intel. Para Microsoft Sentinel na portal do Azure, selecione Gestão > de ameaças Informações sobre ameaças.

  2. Selecione um ou mais objetos STIX e, em seguida, selecione Exportar na barra de ferramentas na parte superior da página. Por exemplo:

  3. No painel Exportar , na lista pendente Exportar TI , selecione o servidor para o qual pretende exportar as informações sobre ameaças.

    Se não houver um servidor listado, precisa de configurar primeiro um servidor TAXII 2.1 para exportação, conforme descrito em Ativar o conector de dados Threat intelligence - TAXII Export. Microsoft Sentinel atualmente suporta a exportação apenas para plataformas baseadas em TAXII 2.1.

  4. Selecione Exportar.

    Importante

    Quando exporta objetos de informações sobre ameaças, o sistema realiza uma operação em massa. Existe um problema conhecido em que, por vezes, esta operação em massa falha. Se a operação de exportação em massa falhar, verá um aviso ao abrir o painel lateral de Exportação, a pedir-lhe para remover a ação falhada da vista de histórico de operações em massa. O Microsoft Sentinel pausa operações de exportação subsequentes até remover a operação falhada.

Para aceder ao histórico de exportação:

  1. Navegue para o item exportado na página Gestão da Intel (portal do Defender) ou Informações sobre ameaças (portal do Azure).
  2. Na coluna Exportações , selecione Ver histórico de exportação para mostrar o histórico de exportação desse item.

Para mais informações, consulte os seguintes artigos:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Pesquisa Kusto (KQL).

Outros recursos: