Criar uma regra de análise agendada do zero

Configurou conectores e outras formas de recolher dados de atividade em toda a sua infraestrutura digital. Agora, tem de analisar todos esses dados para detetar padrões de atividade e descobrir atividades que não se adequam a esses padrões e que possam representar uma ameaça à segurança.

Microsoft Sentinel e as suas muitas soluções fornecidas no Hub de conteúdos oferecem modelos para os tipos de regras de análise mais utilizados e é altamente encorajado a utilizar esses modelos, personalizando-os para se adaptarem aos seus cenários específicos. No entanto, é possível que precise de algo completamente diferente, por isso, nesse caso, pode criar uma regra do zero com o assistente de regras de análise.

Nota

Se estiver a rever os detalhes de uma recomendação de otimização do SOC na página de otimização do SOC e seguiu a ligação Saiba mais para esta página, poderá estar à procura da lista de regras de análise sugeridas. Neste caso, desloque-se para a parte inferior do separador detalhes de otimização e selecione Ir para o Hub de conteúdos para localizar e instalar as regras recomendadas específicas dessa recomendação. Para obter mais informações, consulte o fluxo de utilização da otimização do SOC.

Este artigo explica como criar uma regra de análise Microsoft Sentinel do zero, utilizando o assistente de regras de Analytics. Inclui capturas de ecrã e instruções tanto para o portal Azure como para o portal Defender.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

  • Tem de dispor da função de Contribuidor do Microsoft Sentinel, ou de qualquer outra função ou conjunto de permissões que inclua permissões de escrita no seu espaço de trabalho do Log Analytics e no respetivo grupo de recursos.

  • Deve ter, pelo menos, uma familiaridade básica com a ciência e análise de dados e a Linguagem de Pesquisa Kusto.

  • Deve familiarizar-se com o assistente de regras de análise e com todas as opções de configuração disponíveis. Para mais informações sobre como funcionam as regras agendadas e as suas opções de configuração, consulte Regras de análise agendada no Microsoft Sentinel.

Conceba e crie a sua consulta

Antes de fazer qualquer outra coisa, deve conceber e criar uma consulta em Kusto Query Language (KQL) que a regra utilizará para consultar uma ou mais tabelas na área de trabalho do Log Analytics.

  1. Determine uma origem de dados ou um conjunto de origens de dados que pretende procurar para detetar atividades suspeitas ou invulgares. Localize o nome da tabela do Log Analytics na qual os dados dessas origens são ingeridos. Pode encontrar o nome da tabela na página do conector de dados dessa origem. Utilize este nome de tabela (ou uma função baseada na mesma) como base para a consulta.

  2. Decida que tipo de análise pretende que esta consulta efetue na tabela. Esta decisão determina que comandos e funções deve utilizar na consulta.

  3. Decida quais os elementos de dados (campos, colunas) que pretende dos resultados da consulta. Esta decisão determina a forma como estrutura a saída da consulta.

    Importante

    Certifique-se de que a sua consulta inclui a coluna TimeGenerated, uma vez que as regras de análise agendadas a utilizam como referência para o período retrospetivo. Como TimeGenerated serve como referência de lookback, a regra só avalia registos onde o TimeGenerated valor se enquadra na janela de lookback especificada.

  4. Crie e teste as consultas no ecrã Registos . Quando estiver satisfeito, guarde a consulta para utilização na regra.

Para mais informações, consulte:

Crie a sua regra de analítica

O procedimento seguinte explica como criar uma regra de análise agendada utilizando o portal Azure ou o portal Defender.

Começar a criar uma regra de consulta agendada

Para começar, aceda à página Análise no Microsoft Sentinel para criar uma regra de análise agendada.

  1. Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configuration>Analytics. Para Microsoft Sentinel na portal do Azure, em Configuração, selecione Análise.

  2. Selecione +Criar e selecione Regra de consulta agendada.

Atribua um nome à regra e defina informações gerais

Na portal do Azure, as fases são apresentadas como separadores. No portal do Defender, aparecem como marcos numa linha cronológica.

  1. Introduza as seguintes informações para a sua regra.

    Campo Descrição
    Nome Um nome exclusivo para a sua regra. Este campo suporta apenas texto simples. Todos os URLs incluídos no nome devem seguir o formato de codificação de percentagem para que sejam apresentados corretamente.
    Descrição Uma descrição em texto livre para a sua regra.
    Se Microsoft Sentinel estiver integrado no portal do Defender, este campo só suporta texto simples. Todos os URLs incluídos na descrição devem seguir o formato de codificação de percentagem para que sejam apresentados corretamente.
    Gravidade Corresponda ao impacto que a atividade que aciona a regra pode ter no ambiente de destino, se a regra for um verdadeiro positivo.

    Informativo: não há impacto no seu sistema, mas as informações podem ser indicativas de passos futuros planeados por um ator de ameaças.
    Baixo: o impacto imediato é mínimo. Um ator de ameaças provavelmente teria de realizar vários passos antes de alcançar um impacto num ambiente.
    Médio: o ator de ameaças pode ter algum impacto no ambiente com esta atividade, mas seria limitado no âmbito ou exigiria atividade adicional.
    Elevada: a atividade identificada fornece ao ator de ameaças acesso abrangente para realizar ações no ambiente ou é acionada pelo impacto no ambiente.
    MITRE ATT&CK Escolha as atividades de ameaça que se aplicam à sua regra. Selecione, de entre as táticas e técnicas MITRE ATT&CK apresentadas na lista pendente. Pode efetuar múltiplas seleções.

    Para obter mais informações sobre como maximizar a sua cobertura do panorama de ameaças do MITRE ATT&CK, consulte Compreender a cobertura de segurança através da estrutura MITRE ATT&CK®.
    Estado Ativado: A regra executa-se imediatamente após a criação, ou numa data e hora específicas que definiste na secção de agendamento de consultas (atualmente em PRÉ-visualização).
    Desativada: a regra é criada, mas não é executada. Ative-o mais tarde a partir do separador Regras ativas quando precisar.
  2. Selecione Seguinte: Definir lógica de regra.


Definir a lógica da regra

Define a lógica das regras, incluindo adicionar a consulta Kusto que criaste.

  1. Introduza a consulta de regra e a configuração de melhoramento de alertas.

    Configuração Descrição
    Consulta de regra Cole a consulta que concebeu, criou e testou na janela Consulta de regra. Todas as alterações efetuadas nesta janela são validadas instantaneamente, pelo que, se existirem erros, verá uma indicação imediatamente abaixo da janela.
    Mapeamento de entidades Expanda Mapeamento de entidades e defina até 10 tipos de entidade reconhecidos por Microsoft Sentinel em campos nos resultados da consulta. Este mapeamento integra as entidades identificadas no campo Entidades no esquema de alerta de segurança do Microsoft Sentinel.

    Para obter instruções completas sobre como mapear entidades, veja Mapear campos de dados para entidades no Microsoft Sentinel.
    Mostre detalhes personalizados nos seus alertas Expanda Os detalhes personalizados e defina os campos nos resultados da consulta que pretende que sejam apresentados nos alertas como detalhes personalizados. Estes campos também aparecem em quaisquer incidentes que resultem.

    Para obter instruções completas sobre como mostrar detalhes personalizados, consulte Mostrar detalhes de eventos personalizados nos alertas no Microsoft Sentinel.
    Personalizar detalhes do alerta Expanda Detalhes do alerta e personalize propriedades do alerta que, de outro modo, seriam padrão, com base no conteúdo de vários campos em cada alerta. Por exemplo, personalize o nome ou descrição do alerta para incluir um nome de utilizador ou endereço IP em destaque no alerta.

    Para obter instruções completas sobre como personalizar os detalhes do alerta, veja Personalizar detalhes do alerta no Microsoft Sentinel.
  2. Agende e defina o âmbito da consulta. Defina os seguintes parâmetros na secção Agendamento de consultas:

    Configuração Descrição/Opções
    Executar consulta a cada Controla o intervalo de consulta: a frequência com que a consulta é executada.
    Intervalo permitido: 5 minutos a 14 dias.
    Procurar dados do último Determina o período retrospetivo: o período de tempo considerado pela consulta.
    Intervalo permitido: 5 minutos a 14 dias.
    Tem de ser maior ou igual ao intervalo de consulta.
    Começar a executar Automaticamente: a regra é executada pela primeira vez imediatamente após ser criada e posteriormente no intervalo de consulta.
    Numa hora específica (Pré-visualização): defina uma data e hora para a regra ser executada pela primeira vez, após a qual é executada no intervalo de consulta.
    Intervalo permitido: 10 minutos a 30 dias após a hora de criação (ou ativação) da regra.
  3. Defina o limiar para criar alertas.

    Utilize a secção Limiar de alerta para definir o nível de sensibilidade da regra. Por exemplo, defina um limiar mínimo de 100:

    Configuração Descrição
    Gerar alerta quando o número de resultados da consulta É maior que
    Número de eventos 100

    Se não quiser definir um limiar, introduza 0 no campo de número.

  4. Definir definições de agrupamento de eventos.

    Em Agrupamento de eventos, escolha uma das duas formas de processar o agrupamento de eventos em alertas:

    Configuração Comportamento
    Agrupar todos os eventos num único alerta
    (predefinição)
    A regra gera um único alerta sempre que é executada, desde que a consulta devolva mais resultados do que o limiar de alerta especificado acima. Este alerta único resume todos os eventos devolvidos nos resultados da consulta.
    Acionar um alerta para cada evento A regra gera um alerta exclusivo para cada evento devolvido pela consulta. Esta opção é útil se quiser que os eventos sejam apresentados individualmente ou se quiser agrupá-los por determinados parâmetros, por utilizador, nome de anfitrião ou outra coisa qualquer. Pode definir estes parâmetros na consulta.
  5. Suprimir temporariamente a regra após a geração de um alerta.

    Para suprimir uma regra para além da próxima hora de execução, se for gerado um alerta, ative a definição Parar a execução da consulta após o alerta ser gerado para Ativada. Se ativar esta opção, defina Parar a execução da consulta durante o período de tempo durante o qual a consulta deverá deixar de ser executada, até 24 horas.

  6. Simular os resultados das definições de consulta e lógica.

    Na área Simulação de resultados , selecione Testar com dados atuais para ver como seriam os resultados da regra se estivesse em execução nos dados atuais. Microsoft Sentinel simula a execução da regra 50 vezes nos dados atuais, utilizando a agenda definida, e mostra-lhe um gráfico dos resultados (eventos de registo). Se modificar a consulta, selecione Testar com dados atuais novamente para atualizar o gráfico. O gráfico mostra o número de resultados ao longo do período de tempo definido pelas definições na secção Agendamento de consultas.

  7. Selecione Seguinte: Definições do incidente.

As capturas de ecrã seguintes mostram as definições de lógica das regras no assistente de regras de análise.

Captura de ecrã da primeira metade do separador

Captura de ecrã da segunda metade do separador Definir lógica da regra no assistente de regras analíticas no portal do Defender.

Configurar as definições de criação de incidentes

No separador Definições de incidentes, escolha se Microsoft Sentinel transforma alertas em incidentes acionáveis e se e como os alertas são agrupados em incidentes.

  1. Ative a criação de incidentes.

    Na secção Definições de incidentes, Criar incidentes a partir de alertas acionados por esta regra de análise está predefinido como Ativado, o que significa que Microsoft Sentinel cria um único incidente separado de cada alerta acionado pela regra.

    • Se não quiser que esta regra crie incidentes (por exemplo, se esta regra for apenas para recolher informações para análise subsequente), defina esta opção como Desativada.

      Importante

      Se tiver integrado Microsoft Sentinel no portal Microsoft Defender, deixe esta definição Ativada.

      • Neste cenário, Microsoft Defender XDR cria incidentes, não Microsoft Sentinel.
      • Estes incidentes aparecem na fila de incidentes nos portais do Azure e do Defender.
      • No portal do Azure, os novos incidentes são apresentados com "Microsoft XDR" como nome do fornecedor do incidente.
    • Se quiser que um único incidente seja criado a partir de um grupo de alertas, em vez de um para cada alerta, veja o passo seguinte.

  2. Definir definições de agrupamento de alertas.

    Na secção Agrupamento de alertas , se pretender que um único incidente seja gerado a partir de um grupo de até 150 alertas semelhantes ou recorrentes (ver nota), defina Alertas relacionados com o grupo, acionados por esta regra de análise, em incidentes como Ativado e defina os seguintes parâmetros.

    1. Limitar o grupo a alertas criados dentro do intervalo de tempo selecionado: defina o período de tempo no qual os alertas semelhantes ou recorrentes são agrupados. Os alertas fora deste período de tempo geram um incidente separado ou um conjunto de incidentes.

    2. Agrupar alertas acionados por esta regra de análise num único incidente ao: escolher como os alertas são agrupados:

      Opção Descrição
      Agrupar alertas em um único incidente se todas as entidades coincidirem Os alertas são agrupados se partilharem valores idênticos para cada uma das entidades mapeadas que configurou nas definições de mapeamento de entidades da regra. Esta é a definição recomendada.
      Agrupar todos os alertas acionados por esta regra num único incidente Todos os alertas gerados por esta regra são agrupados, mesmo que não partilhem valores idênticos.
      Agrupar alertas num único incidente se as entidades e os detalhes selecionados corresponderem Os alertas são agrupados se partilharem valores idênticos para todas as entidades mapeadas (configurados nas definições de mapeamento de entidades da regra), detalhes de alertas e detalhes personalizados selecionados das respetivas listas suspensas.
    3. Reabrir incidentes correspondentes fechados: se um incidente for resolvido e fechado e posteriormente for gerado outro alerta que deve pertencer a esse incidente, defina esta definição como Ativado se pretender que o incidente fechado seja reaberto e deixe como Desativado se quiser que o alerta crie um novo incidente.

      A opção de reabrir incidentes fechados correspondentes não está disponível quando o Microsoft Sentinel está integrado no portal do Microsoft Defender.

    Importante

    Se tiver integrado Microsoft Sentinel no portal do Microsoft Defender, as definições de agrupamento de alertas só entrarão em vigor no momento em que o incidente é criado.

    Uma vez que o motor de correlação do portal do Defender é responsável pela correlação de alertas neste cenário, aceita estas definições como instruções iniciais, mas também pode tomar decisões sobre a correlação de alertas que não têm em conta estas definições.

    Por conseguinte, a forma como os alertas são agrupados em incidentes pode ser, muitas vezes, diferente do esperado com base nestas definições.

    Nota

    Podem ser agrupados até 150 alertas num único incidente.

    • O incidente só é criado depois de todos os alertas serem gerados. Todos os alertas são adicionados ao incidente imediatamente após a sua criação.

    • Se forem gerados mais de 150 alertas por uma regra que os agrupa num único incidente, é gerado um novo incidente com os mesmos detalhes do incidente que o original e os alertas em excesso são agrupados no novo incidente.

  3. Selecione Seguinte: Resposta automatizada.

Rever ou adicionar respostas automatizadas

Use o separador Respostas Automáticas para rever regras de automação existentes ou adicionar novas respostas automáticas para a sua regra de análise.

  1. No separador Respostas automáticas, consulte as regras de automação apresentadas na lista. Se quiser adicionar respostas que ainda não estejam abrangidas pelas regras existentes, tem duas opções:

    • Edite uma regra existente se quiser que a resposta adicionada se aplique a muitas ou todas as regras.
    • Selecione Adicionar novo para criar uma nova regra de automatização que se aplique apenas a esta regra de análise.

    Para saber mais sobre o que pode utilizar as regras de automatização, veja Automatizar a resposta a ameaças em Microsoft Sentinel com regras de automatização.

    • Em Automatização de alertas (clássica) na parte inferior do ecrã, verá os manuais de procedimentos que configurou para executar automaticamente quando um alerta é gerado com o método antigo.
      • Desde junho de 2023, não é possível adicionar playbooks a esta lista. Os playbooks já listados aqui continuam em execução até que este método seja descontinuado, com efeitos a partir de março de 2026.

      • Se ainda tiver alguns manuais de procedimentos listados aqui, crie uma regra de automatização com base no acionador criado pelo alerta e invoque o manual de procedimentos a partir da regra de automatização. Depois de concluir esse passo, selecione as reticências no final da linha do manual de procedimentos listado aqui e selecione Remover. Consulte Migrar os playbooks acionados por alertas do Microsoft Sentinel para regras de automatização para obter instruções completas.

  2. Selecione Seguinte: Rever e criar para rever todas as definições da nova regra de análise.

Validar a configuração e criar a regra

Revise os resultados da validação e crie a regra se a validação for bem-sucedida.

  1. Quando for apresentada a mensagem "Validação aprovada", selecione Criar.

  2. Se aparecer um erro, procure e selecione o X vermelho no separador do assistente onde ocorreu o erro.

  3. Corrija o erro e volte ao separador Rever e criar para executar a validação novamente.

A captura de ecrã seguinte mostra o ecrã de Avaliação e Criação no portal Defender.

Captura de ecrã do ecrã de validação do assistente de regras de análise no portal do Defender.

Ver a regra e o respetivo resultado

Depois de criar a regra, pode rever a sua definição e monitorizar os alertas ou incidentes que gera.

Ver a definição da regra

Pode encontrar a sua regra personalizada recentemente criada (do tipo "Agendado") na tabela, no separador Regras ativas, no ecrã principal Análise. Nesta lista, pode ativar, desativar ou eliminar cada regra.

Ver os resultados da regra

Veja os incidentes ou alertas gerados pela sua regra no portal que utiliza.

Para ver os resultados das regras de análise que cria no portal do Defender, expanda Investigação & resposta no menu de navegação e, em seguida, Incidentes & alertas. Veja incidentes na página Incidentes , onde pode fazer a triagem de incidentes, investigá-los e remediar as ameaças. Ver alertas individuais na página Alertas .

Captura de ecrã da página incidentes no portal do Azure.

Ajustar a regra

Depois de a regra estar a funcionar, afina para reduzir o ruído e melhorar a qualidade da deteção.

Nota

Os alertas gerados no Microsoft Sentinel estão disponíveis através da Segurança do Microsoft Graph. Para obter mais informações, veja a documentação alertas de Segurança do Microsoft Graph.

Exportar a regra para um modelo do ARM

Se quiser empacotar a sua regra para ser gerida e implementada como código, consulte Importar e exportar regras de análise para exportar a regra para um modelo do Azure Resource Manager (ARM). Também pode importar regras de ficheiros template para as visualizar e editar na interface de utilizador.

Passos seguintes

Quando usar regras de análise para detetar ameaças, ative todas as regras associadas às suas fontes de dados conectadas. Este passo ajuda a garantir uma cobertura total de segurança.

Também pode enviar regras para o Microsoft Sentinel através da API Microsoft Sentinel REST e do módulo PowerShell do Az.SecurityInsights. Esta abordagem exige um esforço extra. Deves primeiro exportar as regras para JSON antes de as ativares. A API ou o PowerShell são úteis quando implementas regras em múltiplas instâncias que usam as mesmas definições.

Para mais informações, consulte:

Para um exemplo de utilização de regras de análise personalizadas, veja Monitoring Zoom with Microsoft Sentinel, que também utiliza um conector Microsoft Sentinel personalizado.