Ingestão de dados de recursos no data lake do Microsoft Sentinel

Os dados de ativos na cibersegurança referem-se às entidades físicas e digitais de uma organização, como computadores, identidades, software, serviços cloud e redes. Mostra o que existe para que saiba o que tem de ser protegido. O data lake do Microsoft Sentinel adiciona um valor poderoso ao armazenar estes dados de recursos de uma forma dimensionável e económica que suporta a retenção de longo prazo, a análise avançada e a deteção de ameaças orientadas por IA. Com visibilidade unificada em todos os sistemas e gestão de dados flexível, o Sentinel Lake ajuda as equipas de segurança a compreender o seu ambiente, a detetar atividades invulgares e a responder a ameaças.

Como é que a ingestão de dados de recursos está ativada no Sentinel data lake?

  • Ao aderir ao Sentinel Lake, os dados dos recursos são automaticamente ingeridos se tiver as permissões adequadas. Para obter mais informações, veja Permissões necessárias para origens de recursos.

  • Se não tiver permissões suficientes, as tabelas de recursos são criadas, mas não são ingeridos dados. Ative manualmente a ingestão de dados de ativos da seguinte forma:

    1. Aceda à área de trabalho Microsoft Sentinel no portal do Azure.
    2. Navegue para a página Conectores de dados .
    3. Localize o conector de origem de dados do recurso relevante.
    4. Selecione o conector e siga as instruções para ativar a ingestão.
  • Os dados dos recursos são ingeridos apenas na camada de data lake do Microsoft Sentinel. Após a integração, os dados dos recursos podem demorar até 24 horas a chegar ao lago.

  • Por predefinição, os dados do recurso são retidos durante 30 dias. A retenção pode ser expandida até 12 anos. Para obter mais informações sobre como gerir a retenção de tabelas, veja a documentação de Gestão de Tabelas.

Considerações de faturação

  • Os clientes incorrem em custos por ingestão de dados de ativos.

  • Os clientes incorrem em custos de retenção de dados de ativos.

Os instantâneos de dados de ativos são tirados uma vez a cada 24 horas.

Uma vez que a ingestão de dados de ativos está ativada por predefinição durante a integração no data lake do Sentinel, é importante compreender o papel fundamental dos conectores de dados de ativos do Sentinel, que facilitam a ingestão de dados de ativos. Estes conectores de dados são responsáveis por trazer dados relacionados com recursos para Sentinel data lake e são agrupados nos respetivos pacotes Sentinel Solution. Pode detetar e gerir estas soluções através do Hub de Conteúdos.

Permissões necessárias para origens de recursos

A tabela seguinte descreve as várias origens de dados de recursos e os respetivos conectores de dados:

Origem de Dados Tabelas Permissão Solução de Conector de Dados
Azure Resource Graph (ARG) ARGResources
ARGResourceContainers
ARGAuthorizationResources
Proprietário da Subscrição Azure Resource Graph
Microsoft Entra ID EntraApplications
EntraGroupMemberships
EntraGroups
EntraMembers
EntraOrganizações
EntraServicePrincipals
EntraUsers
Nenhum Ativo de ID do Microsoft Entra

Nota

Determinados conectores de dados, incluindo, entre outros, conectores de recursos, contribuem para a construção de grafos de risco de dados no Purview. Se estes gráficos estiverem ativos, desativar os conectores associados interrompe a geração. As descrições dos conectores indicam se estão envolvidas na criação de gráficos de risco de dados.

Expandir a cobertura do conector Azure Resource Graph

O conector Azure Resource Graph ingere apenas os recursos Azure que podem ser lidos pela respetiva identidade gerida. Quando ativa o conector, é concedida à respetiva identidade gerida a função Reader apenas nas subscrições em que tem a função Owner. A maioria dos utilizadores não tem acesso de Proprietário em todas as subscrições do locatário, pelo que o conector recolhe frequentemente apenas uma visão parcial do seu ambiente do Azure, o que limita a cobertura.

Para expandir a cobertura após a ativação do conector, um utilizador com permissões de nível superior tem de atribuir a função Leitor à identidade gerida do conector. Este utilizador deve ter privilégios de raiz ao nível do inquilino, ser um Administrador Global com acesso elevado ao nível do inquilino ou ter permissões de User Access Administrator ou Owner num âmbito superior. O utilizador tem de encontrar a identidade gerida associada ao conector no portal do Azure e atribuir a função Leitor no âmbito mais amplo que pretende ingerir. Por exemplo, atribuir ao nível do grupo de gestão de raiz do inquilino permite que o conector leia recursos em todas as subscrições do inquilino, enquanto atribuir ao nível de um grupo de gestão específico ou de uma subscrição específica limita o âmbito em conformidade.

Siga estes passos para atribuir a função Leitor à identidade gerida do conector Azure Resource Graph:

  1. No portal do Azure, localize a identidade gerida que o conector criou. O nome da identidade é msg-resources- seguido por um ID alfanumérico que depende da versão, por exemplo msg-resources-b05e.

  2. Selecione um âmbito que abranja os recursos que pretende ingerir:

    • Grupo de gestão de raiz do inquilino para abranger todas as subscrições no inquilino.
    • Um grupo de gestão específico para abranger um subconjunto de subscrições.
    • Uma ou mais subscrições individuais.

    Captura de ecrã a mostrar a página de descrição geral do Grupo de Raiz de Inquilinos no portal do Azure.

  3. Selecione Controlo de acesso (IAM).

  4. Selecione + Adicionar>atribuição de função.

    Captura de ecrã da página Controlo de acesso (IAM) com o item de menu Adicionar atribuição de função realçado.

  5. Atribua a função Leitor à identidade gerida do conector. Para obter orientações passo a passo, veja Atribuir funções do Azure com o portal do Azure e, ao atribuir na raiz do tenant, Elevar o acesso para gerir todas as subscrições e grupos de gestão do Azure.

    Captura de ecrã da página Adicionar atribuição de função com a função Leitor selecionada.

Após a propagação da atribuição, o ciclo de ingestão seguinte recolhe os recursos adicionais. Pode demorar até 24 horas para que os novos dados apareçam no lago.

Pré-requisitos

Para gerir os conectores de dados de recursos, tem de cumprir os seguintes pré-requisitos:

  • Certifique-se de que tem o acesso e as permissões necessários para Microsoft Sentinel, conforme especificado na coluna Permissões da tabela anterior.
  • Procure a solução relevante que contém o conector de dados no Hub de Conteúdos. O Hub de Conteúdo pode ser encontrado no menu Microsoft SentinelGestão de Conteúdo>Hub de Conteúdo. Instale a solução se ainda não estiver instalada.

Captura de ecrã da página de conectores de dados do Sentinel Defender com o conector de dados do Azure Resource Graph apresentado.

Configurar e Gerir

Aceda à página do conector de uma das seguintes formas:

  • A partir da solução instalada:

    • Selecione Gerir
    • Selecione o conector e, em seguida, Abrir a página do conector
  • Na galeria de conectores:

    • A galeria de conectores pode ser encontrada no menu Microsoft SentinelConfiguração>Conectores de dados

Para editar o período de retenção da tabela, selecione nos três pontos (...) à direita do nome da tabela na grelha de gestão de tabelas. Selecione um período de retenção até 12 anos. Quando o conector de dados de ativos apresenta o estado Conectado, o botão de comutação apresenta o texto Desconectar. Isto indica que a ingestão está ativada. Para desativar a ingestão, selecione o botão Desconectar. Depois de desligado, o estado do conector mostra Desligado e o texto do botão alterna para Ligar.

Captura de ecrã da página inicial do ativo com o botão de ligação.

Utilizar dados de recursos para melhorar os dados de atividade

Os dados de recursos adicionam informações e contexto valiosos que podem não ser evidentes apenas nos registos de atividades. Por exemplo, ao investigar inícios de sessão arriscados na tabela SigninLogs, pode melhorar a análise ao associá-la à tabela EntraUsers para incluir atributos específicos de utilizador, como o departamento e a data de contratação. Este contexto adicional ajuda as equipas de segurança a compreender melhor o comportamento dos utilizadores e a avaliar potenciais ameaças de forma mais precisa.

SigninLogs
| where IsRisky == true
| join kind=leftouter (
   EntraUsers
   | summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate

Executar consultas KQL em dados de recursos

Para executar consultas KQL em dados de recursos no Sentinel data lake, certifique-se de que está a consultar no âmbito correto da área de trabalho. Siga estes passos:

  1. Navegue até ao menu Microsoft SentinelExploração do data lake>Consultas KQL

  2. Selecione o botão Área de trabalho selecionada .

    Captura de ecrã da barra de informações das consultas KQL a mostrar um botão para selecionar a área de trabalho.

  3. Certifique-se de que a área de trabalho Tabelas do sistema está selecionada.

    Captura de ecrã da barra de informação das consultas KQL, com a área de trabalho

As tabelas de dados de ativos são apresentadas na categoria Asset:

Captura de ecrã do seletor da tabela de consultas KQL a mostrar as tabelas de dados de recursos na categoria Ativos.

Passos Seguintes