Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Acelere a deteção e remediação de ameaças com a criação e gestão simplificadas de informações sobre ameaças. Este artigo demonstra como aproveitar ao máximo a integração de informações sobre ameaças na interface de gestão, quer esteja a aceder à mesma a partir de Microsoft Sentinel no portal do Defender ou no portal do Azure.
- Criar objetos de inteligência de ameaças utilizando Structured Threat Information Expression (STIX)
- Gerir informações de inteligência sobre ameaças ao visualizar, selecionar e visualizar graficamente
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
- Precisa das permissões de um Contribuidor Microsoft Sentinel ou de uma função superior atribuída à sua conta de utilizador para gerir informações sobre ameaças.
- Para importar e exportar informações sobre ameaças, tem de instalar a solução informações sobre ameaças no Microsoft Sentinel e ativar os conectores relevantes, conforme descrito em Utilizar STIX/TAXII para importar e exportar informações sobre ameaças no Microsoft Sentinel.
Aceder à interface de gestão
Aceda à interface de gestão de inteligência de ameaças a partir do portal Defender ou do portal Azure. Apesar de o caminho de navegação variar entre portais, as tarefas de criação e gestão seguem os mesmos passos quando se chega à interface de gestão.
No portal do Defender, navegue para Gestão de Informações sobre ameaças> daIntel.
Criar informações sobre ameaças
Utilize a interface de gestão para criar objetos STIX e efetuar outras tarefas comuns de informações sobre ameaças, como etiquetagem de indicadores e estabelecer ligações entre objetos.
- Defina relações à medida que cria novos objetos STIX.
- Crie rapidamente vários objetos com a funcionalidade duplicada para copiar os metadados de um objeto TI novo ou existente.
Para obter mais informações sobre objetos STIX suportados, veja Informações sobre ameaças no Microsoft Sentinel.
Criar um novo objeto STIX
Para criar um novo objeto STIX na interface de gestão, complete os passos seguintes.
Selecione Adicionar novo>objeto TI.
Escolha o Tipo de objeto e, em seguida, preencha o formulário na página Novo objeto TI . Os campos obrigatórios são marcados com um asterisco vermelho (*).
Considere atribuir um valor de sensibilidade ou uma classificação Traffic light protocol (TLP) ao objeto TI. Para mais informações sobre o que os valores de sensibilidade e as classificações TLP representam, consulte a inteligência de ameaças Curate.
Se souber como este objeto se relaciona com outro objeto de informações sobre ameaças, indique essa ligação com o Tipo de relação e a referência de Destino.
Selecione Adicionar para um objeto individual ou Adicionar e duplicar se quiser criar mais itens com os mesmos metadados. Quando seleciona Adicionar e duplicar, a secção comum de metadados de cada objeto STIX é copiada para o novo objeto.
Gerir informações sobre ameaças
Otimize a TI com base nas suas fontes, com regras de ingestão. Organize o TI existente com o construtor de relações. Utilize a interface de gestão para procurar, filtrar e ordenar e, em seguida, adicionar etiquetas às suas informações sobre ameaças.
Otimizar fluxos de informações de ameaças com regras de ingestão
Reduza o ruído dos feeds TI, expanda a validade dos indicadores de valor elevado e adicione etiquetas significativas aos objetos de entrada. Estas tarefas são apenas alguns dos casos de uso das regras de ingestão. Aqui estão os passos para prorrogar a Valid until data dos indicadores de alto valor.
Selecione Regras de ingestão para abrir uma nova página para ver as regras existentes e construir uma nova lógica de regra.
Introduza um nome descritivo para a regra. A página de regras de ingestão tem espaço suficiente para o nome, mas essa é a única descrição textual disponível para distinguir as regras sem ter de as editar.
Selecione o Tipo de objeto. O exemplo de extensão da validade do indicador baseia-se na
Valid frompropriedade, que só está disponível paraIndicatortipos de objetos.Adicionar condição para
SourceEqualse selecione o valor altoSource.Adicione condição para
ConfidenceGreater than or equale introduza umaConfidencepontuação.Selecione a Ação. Como a regra deve modificar os indicadores correspondentes, selecione
Edit.Selecione a ação Adicionar para
Valid until,Extend bye selecione um intervalo de tempo em dias.Considere adicionar uma etiqueta para indicar o valor elevado colocado nestes indicadores, como
Extended. O campo de data doModifiedobjeto não é atualizado pelas regras de ingestão.Selecione a Ordem que pretende que a regra execute. As regras são executadas por ordem do número de ordem mais baixo para o mais alto. Cada regra avalia todos os objetos ingeridos.
Se a regra estiver pronta para ser ativada, alterne Estado para ativado.
Selecione Adicionar para criar a regra de ingestão.
Para obter mais informações, veja Regras de ingestão de informações sobre ameaças.
Organizar as informações sobre ameaças com o construtor de relações
Associe objetos de inteligência sobre ameaças com o criador de relações. Existe um máximo de 20 relações no construtor ao mesmo tempo, mas podem ser criadas mais ligações através de múltiplas iterações e ao adicionar referências de destino de relação para novos objetos.
Selecione Adicionar novo>relacionamento de TI.
Comece com um objeto TI existente, como um ator de ameaças ou um padrão de ataque, em que o único objeto se liga a um ou mais objetos existentes, como indicadores.
Adicione o tipo de relação de acordo com as melhores práticas descritas na tabela seguinte e na tabela de resumo de relações de referência STIX 2.1:
Tipo de relação Descrição Duplicado de
Derivado de
Relacionado comRelações comuns definidas para qualquer objeto de domínio STIX (SDO)
Para obter mais informações, veja Referência do STIX 2.1 sobre relações comunsDestinos Attack patternouThreat actorDestinosIdentityUtiliza Threat actorUtilizaAttack patternAtribuído a Threat actorAtribuído aIdentityIndica IndicatorIndicaAttack patternouThreat actorFaz-se passar por Threat actorFaz-se passar porIdentityComo exemplo de configuração de construtor de relações, pode ligar um ator de ameaça a um padrão de ataque, indicador e identidade no portal Defender.
Conclua a relação configurando as propriedades comuns.
Ver as informações sobre ameaças na interface de gestão
Utilize a interface de gestão para ordenar, filtrar e pesquisar as suas informações sobre ameaças a partir de qualquer origem a partir da qual foram ingeridos sem escrever uma consulta do Log Analytics.
Na interface de gestão, expanda o menu O que pretende procurar? .
Selecione um tipo de objeto STIX ou deixe os tipos de objeto Todos predefinidos.
Selecione condições com operadores lógicos.
Selecione o objeto sobre o qual pretende ver mais informações.
Por exemplo, pode pesquisar por múltiplas fontes colocando-as num OR grupo, agrupando várias condições com o AND operador.
O Microsoft Sentinel só mostra a versão mais recente das suas informações sobre ameaças na interface de gestão. Para obter mais informações sobre como os objetos são atualizados, veja Ciclo de vida das informações sobre ameaças.
Os indicadores de propriedade intelectual e de nomes de domínio são enriquecidos com dados extra GeoLocationWhoIs , para que possa fornecer mais contexto para quaisquer investigações onde o indicador seja encontrado.
Aqui está um exemplo de indicador enriquecido com dados GeoLocatione WhoIs.
Importante
O enriquecimento de GeoLocation e WhoIs está atualmente em pré-visualização. Os Termos Suplementares de Pré-visualização do Azure incluem mais termos legais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Etiquetar e editar informações sobre ameaças
Etiquetar informações sobre ameaças é uma forma rápida de agrupar objetos para os tornar mais fáceis de encontrar. Normalmente, pode aplicar etiquetas relacionadas com um incidente específico. No entanto, se um objeto representar ameaças de um ator conhecido ou de uma campanha de ataque bem conhecida, considere criar uma relação em vez de uma etiqueta.
- Utilize a interface de gestão para ordenar, filtrar e procurar as informações sobre ameaças.
- Depois de encontrar os objetos com os quais pretende trabalhar, selecione vários escolhendo um ou mais objetos do mesmo tipo.
- Selecione Adicionar etiquetas e marque-as todas ao mesmo tempo com uma ou mais etiquetas.
- Uma vez que a etiquetagem é de forma livre, recomendamos que crie convenções de nomenclatura padrão para etiquetas na sua organização.
Edite informações sobre ameaças um objeto de cada vez, seja criado diretamente no Microsoft Sentinel ou a partir de origens de parceiros, como servidores TIP e TAXII. Para informações sobre ameaças criadas na interface de gestão, todos os campos são editáveis. Para informações sobre ameaças ingeridas a partir de origens de parceiros, apenas os campos específicos são editáveis, incluindo etiquetas, Data de expiração, Confiança e Revogado. Quer a informação sobre ameaças tenha sido criada no Microsoft Sentinel ou ingerida de uma fonte parceira, apenas a versão mais recente do objeto aparece na interface de gestão.
Para obter mais informações sobre como as informações sobre ameaças são atualizadas, consulte Ver as informações sobre ameaças.
Localizar e ver informações sobre ameaças com consultas
Consulte as suas informações sobre ameaças através de consultas, independentemente da fonte de dados ou do método que utilizou para as importar.
Os indicadores de ameaças são armazenados na tabela Microsoft SentinelThreatIntelIndicators. A ThreatIntelIndicators tabela serve de base para consultas de inteligência de ameaças realizadas por outras funcionalidades do Microsoft Sentinel, como Analytics, Hunting e Workbooks.
Para visualizar consultas de inteligência de ameaças no portal Defender, complete os seguintes passos.
Para o Microsoft Sentinel no portal do Defender, selecione Investigação & resposta>Pesquisa>Pesquisa avançada.
A
ThreatIntelIndicatorstabela está localizada no grupo Microsoft Sentinel.
Para obter mais informações, consulte Ver as informações sobre ameaças.
Visualize a sua inteligência sobre ameaças com livros de trabalho
Utilize um livro de trabalho do Microsoft Sentinel concebido especificamente para visualizar informações essenciais sobre a sua inteligência contra ameaças no Microsoft Sentinel e personalize o livro de trabalho de acordo com as suas necessidades empresariais.
Para encontrar o livro de trabalho de inteligência de ameaças no Microsoft Sentinel e personalizá-lo, complete os seguintes passos.
A partir do portal do Azure, aceda a Microsoft Sentinel.
Escolha a área de trabalho para a qual importou indicadores de ameaças utilizando qualquer um dos dois conectores de dados de informações sobre ameaças.
Na secção Gestão de ameaças no menu do Microsoft Sentinel, selecione Workbooks.
Localize o livro intitulado Informações sobre Ameaças. Verifique se tem dados na
ThreatIntelIndicatorstabela.
Selecione Guardar e escolha uma localização Azure onde armazenar o livro. Guardar o livro de exercícios é obrigatório se pretendes modificá-lo de alguma forma e guardar as tuas alterações.
Agora, selecione Ver livro guardado para abrir o livro para visualização e edição.
Agora, deverá ver os gráficos predefinidos fornecidos pelo modelo. Para modificar um gráfico, selecione Editar na parte superior da página para iniciar o modo de edição do livro.
Adicione um novo gráfico de indicadores de ameaças por tipo de ameaça. Desloque-se para a parte inferior da página e selecione Adicionar Consulta.
Adicione o seguinte texto à caixa de texto Log Query da área de trabalho do Log Analytics:
ThreatIntelligenceIndicator | summarize count() by ThreatTypePara mais informações sobre o
summarizeoperador e acount()função de agregação utilizada nesta consulta, consulte a documentação Kusto:No menu pendente Visualização , selecione Gráfico de barras.
Selecione Concluir edição, e visualize o novo gráfico do seu livro de trabalho.
Os livros de trabalho fornecem painéis interativos poderosos que lhe dão informações sobre todos os aspetos do Microsoft Sentinel. Pode realizar muitas tarefas com livros e os modelos fornecidos são um excelente ponto de partida. Personalize os modelos ou crie novos dashboards ao combinar muitas origens de dados para que possa visualizar os seus dados de formas exclusivas.
Os livros do Microsoft Sentinel baseiam-se nos livros do Azure Monitor, pelo que estão disponíveis documentação extensa e muitos mais modelos. Para obter mais informações, veja Criar relatórios interativos com livros do Azure Monitor.
Existe também um excelente recurso para livros do Azure Monitor no GitHub, onde pode descarregar mais modelos e contribuir com os seus próprios modelos.
Exportar informações sobre ameaças
Microsoft Sentinel permite-lhe exportar informações sobre ameaças para outros destinos. Por exemplo, se tiver ingerido informações sobre ameaças com o conector de dados Informações sobre Ameaças – TAXII , pode exportar informações sobre ameaças de volta para a plataforma de origem para partilha de informações bidirecionais. A funcionalidade de exportação de inteligência de ameaças do Microsoft Sentinel reduz a necessidade de processos manuais ou manuais personalizados para distribuir inteligência de ameaças.
Importante
Considere cuidadosamente os dados de informações sobre ameaças que exportar e o respetivo destino, que podem residir numa região geográfica ou regulamentar diferente. Não é possível anular a exportação de dados. Certifique-se de que é o proprietário dos dados ou tem uma autorização adequada antes de exportar ou partilhar informações sobre ameaças com terceiros.
Para exportar informações sobre ameaças:
Para Microsoft Sentinel no portal do Defender, selecione Informações sobre ameaças > Gestão da Intel. Para Microsoft Sentinel na portal do Azure, selecione Gestão > de ameaças Informações sobre ameaças.
Selecione um ou mais objetos STIX e, em seguida, selecione Exportar
na barra de ferramentas na parte superior da página. Por exemplo:No painel Exportar , na lista pendente Exportar TI , selecione o servidor para o qual pretende exportar as informações sobre ameaças.
Se não houver um servidor listado, precisa de configurar primeiro um servidor TAXII 2.1 para exportação, conforme descrito em Ativar o conector de dados Threat intelligence - TAXII Export. Microsoft Sentinel atualmente suporta a exportação apenas para plataformas baseadas em TAXII 2.1.
Selecione Exportar.
Importante
Quando exporta objetos de informações sobre ameaças, o sistema realiza uma operação em massa. Existe um problema conhecido em que, por vezes, esta operação em massa falha. Se a operação de exportação em massa falhar, verá um aviso ao abrir o painel lateral de Exportação, a pedir-lhe para remover a ação falhada da vista de histórico de operações em massa. O Microsoft Sentinel pausa operações de exportação subsequentes até remover a operação falhada.
Para aceder ao histórico de exportação:
- Navegue para o item exportado na página Gestão da Intel (portal do Defender) ou Informações sobre ameaças (portal do Azure).
- Na coluna Exportações , selecione Ver histórico de exportação para mostrar o histórico de exportação desse item.
Conteúdos relacionados
Para mais informações, consulte os seguintes artigos:
- Informações sobre ameaças no Microsoft Sentinel
- Ligue o Microsoft Sentinel aos feeds de inteligência de ameaças STIX/TAXII.
- Veja quais TIPs, feeds TAXII e enriquecimentos podem ser facilmente integrados com o Microsoft Sentinel.
Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Pesquisa Kusto (KQL).
Outros recursos: