Criar regras de análise agendada a partir de modelos

De longe o tipo mais comum de regra de análise, as regras Agendadas baseiam-se em consultas Kusto configuradas para ser executadas em intervalos regulares e analisar dados em bruto de um período de retrospetiva definido. Estas consultas podem realizar operações estatísticas complexas nos dados de destino, revelando linhas de base e valores atípicos em grupos de eventos. Se o número de resultados capturados pela consulta passar o limiar configurado na regra, a regra produzirá um alerta.

A Microsoft disponibiliza-lhe uma vasta gama de modelos de regras de análiseatravés das muitas soluções fornecidas no Hub de conteúdos e incentiva-o vivamente a utilizá-los para criar as suas regras. As consultas nos modelos de regras agendadas são escritas por especialistas em ciência de dados e segurança, da Microsoft ou do fornecedor da solução que fornece o modelo.

O procedimento seguinte mostra como criar uma regra de análise agendada a partir de um modelo.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Ver regras de análise existentes

Para ver as regras de análise instaladas no Microsoft Sentinel, aceda à página Análise. O separador Modelos de regra apresenta todos os modelos de regras instalados. Para encontrar mais modelos de regras, vá ao Content hub no Microsoft Sentinel para instalar soluções de produto que contenham os modelos de regras de que precisa, ou instale conteúdos independentes.

Utilize os passos seguintes para visualizar os modelos de regras analíticas existentes no portal Defender.

  1. No menu de navegação Microsoft Defender, expanda Microsoft Sentinel e, em seguida, Configuração. Selecione Análise.

  2. No ecrã Análises, selecione o separador Modelos de regras.

  3. Se quiser filtrar a lista de modelos agendados:

    1. Selecione Adicionar filtro e escolha Tipo de regra na lista de filtros.

    2. Na lista resultante, selecione Agendado. Em seguida, selecione Aplicar.

    Captura de ecrã dos modelos de regras de análise agendadas no portal do Microsoft Defender.

Criar uma regra a partir de um modelo

Este procedimento descreve como criar uma regra de análise a partir de um modelo.

No menu de navegação Microsoft Defender, expanda Microsoft Sentinel e, em seguida, Configuração. Selecione Análise.

  1. No ecrã Análises, selecione o separador Modelos de regras.

  2. Selecione um nome de modelo e, em seguida, selecione o botão Criar regra no painel de detalhes para criar uma nova regra ativa com base nesse modelo.

    Cada modelo tem uma lista das origens de dados necessárias. Quando abres o modelo selecionado, as fontes de dados são automaticamente verificadas quanto à disponibilidade. Se uma origem de dados não estiver ativada, o botão Criar regra poderá estar desativado ou poderá ver uma mensagem nesse sentido.

    Captura de ecrã do painel de pré-visualização de regras de análise.

  3. Abre-se o assistente de criação de regras. Todos os detalhes são preenchidos automaticamente.

  4. Percorra os separadores do assistente, personalizando a lógica e outras definições de regra sempre que possível para se adequar melhor às suas necessidades específicas. Para mais informações, consulte:

    Quando chegar ao fim do assistente de criação de regras, Microsoft Sentinel cria a regra. A nova regra é apresentada no separador Regras ativas .

    Repita estes passos de criação de regras para criar mais regras. Para obter mais detalhes sobre como personalizar as regras no assistente de criação de regras, consulte Criar uma regra de análise personalizada do zero.

Sugestão

  • Certifique-se de que ativa todas as regras associadas às origens de dados ligadas para garantir uma cobertura de segurança total para o seu ambiente. A forma mais eficiente de ativar as regras de análise é diretamente a partir da página do conector de dados, que lista quaisquer regras relacionadas. Para obter mais informações, veja Ligar origens de dados.

  • Também pode enviar regras para o Microsoft Sentinel através da API Microsoft Sentinel REST e do PowerShell, embora isso exija esforço adicional.

    Ao usar API ou PowerShell, deve primeiro exportar as regras de análise que quer ativar para JSON antes de as ativar. A API ou o PowerShell podem ser úteis ao ativar regras em várias instâncias de Microsoft Sentinel com definições idênticas em cada instância.

Passos seguintes