Personalizar atividades nas cronologias das páginas de entidade

Importante

Visão geral das atividades em linha temporal personalizada

O Microsoft Sentinel acompanha e apresenta as atividades em linhas temporais de entidades, prontas a usar. Também podes criar atividades personalizadas e fazê-las aparecer na linha temporal. As atividades personalizadas baseiam-se em consultas a dados de entidades provenientes de qualquer fonte de dados conectada. Os exemplos seguintes mostram como pode utilizar esta capacidade:

  • Adicione novas atividades à cronologia da entidade, modificando os modelos de atividades predefinidos.

  • Adicione novas atividades a partir de registos personalizados. Por exemplo, a partir de um registo físico de controlo de acesso, pode adicionar as atividades de entrada e saída de um utilizador para uma área restrita específica (por exemplo, uma sala de servidores) à linha cronológica do utilizador.

Abrir a página de personalização da atividade

Para abrir a página de personalização de atividades, escolha o separador que corresponde ao portal que está a usar:

  • Os utilizadores do Microsoft Sentinel no portal do Azure devem selecionar o separador Azure portal abaixo.
  • Se for utilizador do portal do Microsoft Defender, selecione o separador portal do Defender.

Siga estes passos no portal do Azure para abrir a página de personalização da atividade:

  1. No menu de navegação Microsoft Sentinel, selecione Comportamento da entidade.

  2. Na página Comportamento da entidade , selecione Personalizar página de entidade (Pré-visualização) na parte superior do ecrã.

    Página de comportamento da entidade

Na página Personalizar atividades do Sentinel, verá uma lista de todas as atividades que criou no separador As minhas atividades. No separador Modelos de atividade, verá a coleção de atividades disponibilizadas de origem pelos investigadores de segurança da Microsoft. Estas são as atividades que já estão a ser monitorizadas e apresentadas nas cronologias das páginas das suas entidades.

  • Desde que não tenha criado atividades definidas pelo utilizador, as suas páginas de entidade apresentarão todas as atividades listadas no separador Modelos de atividade .

  • Depois de criar ou personalizar uma atividade, as suas páginas de entidade apresentarão apenas essas atividades, que aparecem no separador As minhas atividades .

  • Se quiser continuar a ver as atividades predefinidas nas páginas da entidade, tem de criar uma atividade para cada modelo que pretenda que seja acompanhado e apresentado. Siga as instruções em Criar uma atividade a partir de um modelo.

Criar uma atividade a partir de um modelo

Use os passos seguintes para criar uma atividade personalizada a partir de um modelo já existente.

  1. Selecione o separador Modelos de atividade para ver as várias atividades disponíveis por predefinição. Pode filtrar a lista por tipo de entidade, bem como por origem de dados. Se selecionar uma atividade da lista, serão apresentadas as seguintes informações no painel de detalhes:

    • Uma descrição da atividade

    • A origem de dados que fornece os eventos que compõem a atividade

    • Os identificadores utilizados para identificar a entidade nos dados não processados

    • A consulta que resulta na deteção desta atividade

  2. Selecione Criar atividade na parte inferior do painel de detalhes para iniciar o assistente de criação de atividade.

    Captura de ecrã da lista de modelos de atividade no portal do Azure.

  3. O Assistente de atividade – criar nova atividade a partir do modelo será aberto, com os respetivos campos já preenchidos a partir do modelo. Pode fazer alterações como quiser nos separadores de configuração Geral e de Atividade , ou deixar as definições pré-preenchidas inalteradas para continuar a visualizar a atividade pronta a usar.

  4. Quando estiver satisfeito, selecione o separador Rever e criar. Quando vir a mensagem Validação aprovada, clique no botão Criar na parte inferior.

Criar uma atividade do zero

Na parte superior da página de atividades, clique em Adicionar atividade para iniciar o assistente de criação de atividade.

O Assistente de atividade – Criar nova atividade será aberto, com os respetivos campos em branco.

Configurar definições gerais de atividade

No separador Geral, introduza os metadados básicos da atividade.

  1. Introduza um nome para a sua atividade (por exemplo: "utilizador adicionado ao grupo").

  2. Introduza uma descrição da atividade (exemplo: "alteração da associação a grupos de utilizadores com base no ID de evento do Windows 4728").

  3. Selecione o tipo de entidade (utilizador ou anfitrião) que esta consulta irá controlar.

  4. Pode filtrar por parâmetros adicionais para ajudar a refinar a consulta e otimizar o respetivo desempenho. Por exemplo, pode filtrar por utilizadores do Active Directory ao selecionar o parâmetro IsDomainJoined e definir o valor como Verdadeiro.

  5. Pode selecionar o estado inicial da atividade como Ativado ou Desativado.

  6. Selecione Seguinte: Configuração da atividade para avançar para o separador seguinte.

    Captura de ecrã – Criar uma nova atividade

Configurar a consulta de atividade e as definições de exibição

Escrever a consulta de atividade

No separador de configuração de Atividade , escreva ou cole a consulta KQL que será usada para detetar a atividade da entidade escolhida e determinar como será representada na linha temporal.

Importante

Recomendamos que a consulta utilize um analisador do Modelo de Informação de Segurança Avançada (ASIM) e não uma tabela incorporada. Isto garante que a consulta suportará qualquer origem de dados relevante atual ou futura em vez de uma única origem de dados.

Para correlacionar eventos e detetar a atividade personalizada, a consulta KQL requer vários parâmetros que dependem do tipo de entidade. Estes parâmetros são os identificadores da entidade.

Use um identificador forte para o mapeamento um-para-um entre os resultados da consulta e a entidade. Um identificador fraco pode dar resultados imprecisos. Saiba mais sobre entidades e identificadores fortes vs. fracos.

A tabela seguinte fornece informações sobre os identificadores das entidades.

Identificadores fortes para entidades de conta e servidor

É necessário, pelo menos, um identificador numa consulta.

Entidade Identificador Descrição
Conta Account_Sid O SID local da conta no Active Directory
Account_AadUserId O ID de objeto Microsoft Entra do utilizador no Microsoft Entra ID
Nome_da_Conta + Dominio_NT_da_Conta Semelhante a SamAccountName (exemplo: Contoso\Joe)
Nome_da_Conta + Sufixo_UPN_da_Conta Semelhante a UserPrincipalName (exemplo: Joe@Contoso.com)
Host Host_HostName + Host_NTDomain semelhante ao nome de domínio completamente qualificado (FQDN)
Host_HostName + Host_DnsDomain semelhante ao nome de domínio completamente qualificado (FQDN)
Host_NetBiosName + Host_NTDomain semelhante ao nome de domínio completamente qualificado (FQDN)
Host_NetBiosName + Host_DnsDomain semelhante ao nome de domínio completamente qualificado (FQDN)
Host_AzureID o ID do objeto do anfitrião no Microsoft Entra ID (se estiver associado a um domínio Microsoft Entra)
Host_OMSAgentID o ID do agente OMS instalado num host específico (único por host)

Com base no tipo de entidade que selecionou no separador Geral , verá os identificadores disponíveis. Selecione um identificador para o colar na consulta na localização do cursor.

Nota

  • A consulta pode conter até 10 campos, pelo que tem de projetar os campos pretendidos.

  • Os campos projetados têm de incluir o campo TimeGenerated para colocar a atividade detetada na linha cronológica da entidade.

SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName

Captura de ecrã – introduza uma consulta para detetar a atividade

Apresentar a atividade na linha cronológica

Por uma questão de conveniência, poderá querer determinar como a atividade é apresentada na linha cronológica ao adicionar parâmetros dinâmicos à saída da atividade.

Microsoft Sentinel fornece parâmetros incorporados para utilizar e também pode utilizar outros com base nos campos que projetou na consulta.

Utilize o seguinte formato para os parâmetros: {{ParameterName}}

Depois de a consulta de atividade passar na validação e apresentar a ligação Ver resultados da consulta abaixo da janela de consulta, poderá expandir a secção Valores disponíveis para ver os parâmetros disponíveis para utilizar ao criar um título de atividade dinâmica.

Selecione o ícone Copiar junto a um parâmetro específico para copiar esse parâmetro para a área de transferência para que possa colá-lo no campo Título da atividade acima.

Adicione qualquer um dos seguintes parâmetros à consulta:

  • Qualquer campo que tenha projetado na consulta.

  • Identificadores das entidades mencionadas na consulta.

  • StartTimeUTC, para adicionar a hora de início da atividade, na hora UTC.

  • EndTimeUTC, para adicionar a hora de fim da atividade, na hora UTC.

  • Count, para resumir várias saídas de consulta KQL numa única saída.

    O count parâmetro adiciona o seguinte comando à consulta em segundo plano, mesmo que não seja apresentado na totalidade no editor:

    Summarize count() by <each parameter you’ve projected in the activity>
    

    Em seguida, quando utiliza o filtro Tamanho do bucket nas páginas da entidade, o seguinte comando também é adicionado à consulta que é executada em segundo plano:

    Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
    

O exemplo seguinte mostra um título de atividade que utiliza parâmetros dinâmicos:

Captura de ecrã – veja os valores disponíveis para o título da sua atividade

Quando estiver satisfeito com a sua consulta e com o título da atividade, selecione Seguinte: Revisão.

Veja mais informações sobre os operadores e funções KQL usados nos exemplos de consultas de atividade, na documentação Kusto:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Pesquisa Kusto (KQL).

Outros recursos:

Revise as definições e crie a atividade

Use o separador Revisão e criar para validar a sua configuração e finalizar a atividade.

  1. Verifique todas as informações de configuração da sua atividade personalizada.

  2. Quando aparecer a mensagem Validação concluída com êxito, clique em Criar para criar a atividade. Pode editá-lo ou alterá-lo mais tarde no separador As Minhas Atividades .

Gerir as suas atividades

Faça a gestão das suas atividades personalizadas a partir do separador As Minhas Atividades . Clique nas reticências (...) no final da linha de uma atividade para:

  • Edite a atividade.
  • Duplique a atividade para criar uma nova, ligeiramente diferente.
  • Elimine a atividade.
  • Desative a atividade (sem a eliminar).

Ver atividades numa página de entidade

Sempre que introduzir uma página de entidade, todas as consultas de atividade ativadas para essa entidade serão executadas, fornecendo-lhe informações atualizadas na linha cronológica da entidade. Verá as atividades na linha cronológica, juntamente com alertas e marcadores.

Pode utilizar o filtro de conteúdo da Linha Cronológica para apresentar apenas atividades (ou qualquer combinação de atividades, alertas e marcadores).

Também pode utilizar o filtro Atividades para apresentar ou ocultar atividades específicas.

Passos seguintes

Para saber mais sobre entidades e atividades de linhas temporais personalizadas, consulte os seguintes artigos: