Integrar o Microsoft Sentinel com a Análise de Tráfego

A Análise de Tráfego no Observador de Rede do Azure processa e agrega registos de fluxo de rede virtual para fornecer visibilidade sobre fluxos de rede, padrões de tráfego e potenciais riscos de segurança. Enriquece os dados de fluxo com inteligência de ameaças, atributos de geolocalização e contexto topológico para ajudar a identificar anomalias e avaliar a exposição no seu ambiente.

O Traffic Analytics suporta integração com o Microsoft Sentinel. O Microsoft Sentinel é uma solução escalável e nativa da cloud de Gestão de Informação e Eventos (SIEM) que fornece monitorização de segurança económica em ambientes multicloud e multiplataforma. Microsoft Sentinel utiliza parsers baseados em ASIM para normalizar dados recebidos, permitindo que registos de fluxo de rede virtual enriquecidos sejam transformados no esquema necessário para correlação, investigação e deteção de ameaças.

Em conjunto, o Traffic Analytics e o Microsoft Sentinel permitem tanto monitorização proativa como investigação reativa. A telemetria a nível de fluxo destaca caminhos de comunicação inesperados, volumes de tráfego invulgares e indicadores de comprometimento, permitindo-lhe detetar desvios do comportamento de base e investigar eventos com informações fiáveis e estruturadas.

Pré-requisitos

Integre o Microsoft Sentinel com o Traffic Analytics usando o portal Azure

Pode facilmente integrar o Microsoft Sentinel com o Traffic Analytics diretamente a partir do portal Azure.

Ativar o Microsoft Sentinel no espaço de trabalho

Comece por ativar o Microsoft Sentinel no mesmo espaço de trabalho Log Analytics utilizado pelo Traffic Analytics. Isto permite ao Sentinel aceder e analisar dados de Análise de Tráfego sem necessidade de configuração ou movimentação adicional de dados.

  1. Na caixa de pesquisa no topo do portal, procure por Microsoft Sentinel.

  2. Selecione Criar, depois escolha o espaço de trabalho de Log Analytics usado pelo Traffic Analytics.

  3. Selecione Adicionar para ativar o Microsoft Sentinel no espaço de trabalho.

Instalar conteúdo de análise de rede

Instale a solução de rede necessária a partir do hub de conteúdos Microsoft Sentinel. Isto fornece livros de exercícios pré-definidos, regras analíticas e consultas de investigação para analisar dados normalizados de tráfego de rede.

  1. Em gestão de conteúdos no Microsoft Sentinel, selecione hub de conteúdos.

  2. Procure por Essenciais para Sessões de Rede.

  3. Selecione Essenciais da Sessão de Rede e depois selecione Instalar com dependências.

  4. Selecione Instalar para confirmar e instalar a solução.

    Captura de ecrã que mostra como instalar os Network Session Essentials no Microsoft Sentinel.

Ativar regras de análise

Permitir que as regras relevantes de análise de rede comecem a gerar alertas e incidentes de segurança. Estas regras avaliam continuamente os dados da Análise de Tráfego para detetar comportamentos suspeitos ou anómalos na rede.

  1. No Centro de Conteúdo, filtre por Tipo de Conteúdo: Regra de Análise.

  2. Procure por Rede para ver todas as regras de deteção relacionadas com rede disponíveis que podem ser ativadas no seu espaço de trabalho.

  3. Para ativar uma regra de Analytics, selecione a regra da lista e depois selecione Criar regra para criar a regra no seu espaço de trabalho e comece a gerar alertas com base na atividade correspondente da rede. Isto abre o assistente de regras de Análise

    Captura de ecrã que mostra como criar uma regra no espaço de trabalho.

  4. No separador Definir lógica da regra do assistente de regras do Analytics, reveja a configuração padrão da regra, incluindo a lógica de consulta, a frequência de agendamento e o período de retrospetiva. Ajusta estas definições se necessário.

    Captura de ecrã, mostrando o separador Definir lógica de regras no assistente de regras de Analítica.

  5. No separador Definições de Incidentes , configure como os alertas são agrupados em incidentes.

  6. Selecione Revisão e criação, depois Guardar para ativar a regra.

    Uma vez ativada, a regra corre automaticamente nos dados de Análise de Tráfego e gera alertas e incidentes quando é detetada atividade de rede correspondente.

Insights gerados pelas regras de análise

Esta secção descreve como as regras de análise do Microsoft Sentinel geram insights de segurança a partir dos Registos de Fluxo NSG utilizando o esquema ASIM Network Session. Percorre um conjunto de nove regras analíticas que, em conjunto, ajudam a identificar comportamentos suspeitos e potencialmente maliciosos na rede, como tentativas de força bruta, varreduras de portas, padrões de beaconing e anomalias de tráfego. Para cada regra, a tabela explica que tipo de atividade está a ser detetada e mostra como os alertas aparecem no Sentinel através de gráficos de alerta.

O conteúdo também destaca como os analistas podem passar de tendências de alertas de alto nível para investigações detalhadas, aprofundando-se nos alertas individuais, revisando marcações temporais, entidades e propriedades estendidas e correlacionando detecções com táticas e técnicas MITRE ATT&CK.

Regra de Alerta O que é que isso indica
Ataque de Força Bruta na Rede de Ambiente de Trabalho Remoto Múltiplas tentativas falhadas de ligação RDP (porta 3389) de uma fonte, indicando um possível ataque de força bruta.
Varredura de Portas de Rede na Rede Externa Uma fonte externa a analisar a mesma porta através de múltiplos IPs de destino, indicando reconhecimento.
Anomalia encontrada no Tráfego de Sessão de Rede Desvios invulgares nos padrões de tráfego da rede (direção, protocolo, volume) em comparação com o comportamento histórico.
Varredura de portas detetada Uma única fonte tentando estabelecer ligações a várias portas diferentes num curto intervalo de tempo, sugerindo um varrimento de portas.
Número excessivo de ligações falhadas a partir de uma única fonte Uma fonte a gerar um número invulgarmente elevado de ligações de rede falhadas, sugerindo atividade suspeita ou maliciosa.
Anomalia no tráfego das PME Picos ou desvios anormais no tráfego SMB (partilha de ficheiros) em comparação com o comportamento de base.
Atividade potencial de beaconing Tráfego de rede de saída repetitivo e padronizado que pode indicar sinalização de malware ou comunicação de comando e controlo.
Detetar uso indevido de portas por deteção baseada em anomalias Utilização de portas de rede que se desvia do comportamento normal aprendido, indicando uso suspeito de portas.
Detetar uso indevido de portas por limiar estático O uso das portas de rede ultrapassa um limiar estático pré-definido, indicando tráfego potencialmente suspeito ou que viole políticas.