Controlar os dados durante a investigação com Microsoft Sentinel

Os marcadores de investigação no Microsoft Sentinel permitem-lhe preservar as consultas e os resultados das consultas que considera relevantes. Também pode registar as suas observações contextuais e referenciar as suas descobertas ao adicionar notas e etiquetas. Os dados marcados são visíveis para si e para os seus colegas de equipa para uma colaboração fácil. Para obter mais informações, consulte Marcadores.

Este artigo explica como criar, visualizar e gerir marcadores de caça no Microsoft Sentinel e como os utilizar durante investigações.

Nota

Marcadores de caça Microsoft Sentinel: Só pode criar marcadores no portal Azure, em Microsoft SentinelThreat>management>Hunting. No portal Microsoft Defender, pode ver favoritos que já foram criados, mas não pode adicionar novos.

Marcadores avançados de caça: Os marcadores não estão disponíveis no Advanced hunting, que proporciona uma experiência unificada de consulta entre os dados do Microsoft Defender e Microsoft Sentinel. No entanto, os marcadores continuam disponíveis no Microsoft Sentinel>Threat Management>Hunting, que oferece a experiência de caça específica do Microsoft Sentinel. Também pode usar alternativas como etiquetas de incidente, consultas guardadas ou tabelas de caça personalizadas para preservar e acompanhar o contexto da investigação.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Adicionar um marcador (apenas portal do Azure)

Crie um favorito para preservar as consultas, os resultados, as suas observações e as conclusões.

  1. Em Gestão de ameaças, selecione Investigação.

  2. No separador Consultas , selecione uma ou mais das consultas de investigação.

  3. Na barra de comandos superior, selecione Executar consultas selecionadas.

  4. Selecione Ver resultados da consulta. Por exemplo:

    Captura de ecrã da visualização dos resultados da consulta na pesquisa do Microsoft Sentinel.

    Selecionar Ver resultados da consulta abre os resultados da consulta no painel de Logs .

  5. Na lista de resultados da consulta de registo, utilize as caixas de verificação para selecionar uma ou mais linhas que contenham as informações que acha interessantes.

  6. Em portal do Azure, selecione Adicionar marcador:

    Captura de ecrã da adição de um marcador de caça à consulta.

  7. À direita, no painel Adicionar marcador , opcionalmente, atualize o nome do marcador, adicione etiquetas e notas para o ajudar a identificar o que era interessante sobre o item.

  8. Pode, opcionalmente, mapear marcadores para técnicas ou sub-técnicas MITRE ATT&CK. Os mapeamentos MITRE ATT&CK são herdados dos valores mapeados nas consultas de investigação, mas também pode criá-los manualmente. Selecione a tática MITRE ATT&CK associada à técnica pretendida no menu pendente na secção Táticas & Técnicas do painel Adicionar marcador . O menu expande-se para mostrar todas as técnicas MITRE ATT&CK e pode selecionar múltiplas técnicas e sub-técnicas neste menu.

    Captura de ecrã a mostrar como mapear táticas e técnicas de Ataque mitre para marcadores.

  9. Agora, é possível extrair um conjunto mais alargado de entidades dos resultados de consulta guardados nos marcadores para análise mais aprofundada. Na secção Mapeamento de entidades, utilize os menus pendentes para selecionar tipos de entidade e identificadores. Em seguida, mapeie a coluna nos resultados da consulta que contêm o identificador correspondente. Por exemplo:

    Captura de ecrã para mapear tipos de entidades para marcadores de pesquisa.

    Para ver o marcador no gráfico de investigação, tem de mapear pelo menos uma entidade. Os mapeamentos de entidades para os tipos de entidade de conta, anfitrião, IP e URL que criou são suportados, preservando a retrocompatibilidade.

  10. Selecione Criar para consolidar as alterações e adicionar o marcador. Todos os dados marcados são partilhados com outros analistas e são um primeiro passo para uma experiência de investigação colaborativa.

Os resultados da consulta de registos permitem marcadores sempre que o painel Registos é aberto no Microsoft Sentinel. Por exemplo, se selecionar Geral>Registos na barra de navegação, selecionar ligações para eventos no gráfico de investigações ou selecionar um ID de alerta nos detalhes completos de um incidente. Não pode criar marcadores quando o painel Registos é aberto a partir de outra localização, como diretamente a partir do Azure Monitor.

Ver e atualizar marcadores

Encontre e atualize um favorito a partir do separador Marcadores .

  1. Para Microsoft Sentinel no portal do Azure, em Gestão de ameaças, selecione Investigação.
    Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gestão de ameaças>Investigação.

  2. Selecione o separador Marcadores para ver a lista de marcadores.

  3. Procure ou filtre para localizar um marcador ou marcadores específicos.

  4. Selecione marcadores individuais para ver os detalhes do marcador no painel direito.

  5. Faça as suas alterações conforme necessário. As suas alterações são guardadas automaticamente.

Nota

Só pode ver até 1.000 marcadores no separador Marcadores . Pode ver o resto dos seus dados favoritos nos seus registos. Ver dados guardados nos logs

Explorar marcadores no gráfico de investigação

Visualize os seus dados marcados ao iniciar a experiência de investigação na qual pode ver, investigar e comunicar visualmente as suas descobertas através de um diagrama interativo de grafo de entidade e linha cronológica.

Importante

Cada marcador que queiras investigar deve ter pelo menos uma entidade mapeada. Se um marcador não tiver uma entidade mapeada, atualize o marcador para adicionar uma antes de começar.

  1. No separador Marcadores , selecione o marcador ou marcadores que pretende investigar.

  2. Selecione Investigar para ver o marcador no grafo de investigação.

Para obter instruções para utilizar o gráfico de investigação, veja Utilizar o grafo de investigação para obter uma descrição aprofundada.

Adicionar marcadores a um incidente novo ou existente (apenas portal do Azure)

Adicione marcadores a um incidente a partir do separador Marcadores na página Hunting.

  1. No separador Marcadores, selecione o marcador ou marcadores que pretende adicionar a um incidente.

  2. Selecione Ações de incidentes na barra de comandos:

    Captura de ecrã a mostrar a adição de marcadores a incidentes.

  3. Selecione Criar novo incidente ou Adicionar ao incidente existente, conforme adequado. Em seguida:

    • Para um novo incidente: opcionalmente, atualize os detalhes do incidente e, em seguida, selecione Criar.
    • Para adicionar um marcador a um incidente existente: selecione um incidente e, em seguida, selecione Adicionar.
  4. Para ver o marcador dentro do incidente:

    1. Aceda a Microsoft Sentinel>Gestão de ameaças>Incidentes.
    2. Selecione o incidente com o seu marcador e veja todos os detalhes.
    3. Na página do incidente, no painel esquerdo, selecione Marcadores.

Ver dados com marcadores nos registos

Ver consultas, resultados ou o respetivo histórico guardados.

  1. No separador Hunting>Bookmarks, selecione o marcador.

  2. No painel de detalhes, selecione as seguintes ligações:

    • Veja a consulta de origem para ver a consulta de origem no painel Registos .

    • Veja os registos de marcadores para ver todos os metadados de marcadores, incluindo quem fez a atualização, os valores atualizados e a hora em que a atualização ocorreu.

  3. Na barra de comandos do separador Hunting>Marcadores, selecione Registos dos Marcadores para ver os dados brutos dos marcadores para todos os marcadores.

    Captura de ecrã do comando de registos de marcadores.

A vista de Registos de Favoritos mostra todos os seus favoritos com metadados associados. Pode utilizar consultas da Linguagem de Consulta Kusto (KQL) para filtrar para chegar à versão mais recente do marcador específico que procura.

Pode haver um atraso significativo (medido em minutos) entre o momento em que cria um marcador e quando é apresentado no separador Marcadores .

Eliminar um marcador

Eliminar o marcador remove o marcador da lista no separador Marcadores. A tabela HuntingBookmark para o seu espaço de trabalho Log Analytics continua a conter entradas anteriores de favoritos, mas a entrada mais recente altera o valor SoftDelete para true, o que marca o favorito como eliminado para que possa filtrar favoritos antigos. Eliminar um marcador não remove quaisquer entidades da experiência de investigação associadas a outros marcadores ou alertas.

Para eliminar um marcador, conclua os seguintes passos.

  1. No separador Hunting>Marcadores, selecione o marcador ou os marcadores que pretende eliminar.

  2. Clique com o botão direito do rato e selecione a opção para eliminar os marcadores selecionados.