Implementar Microsoft Sentinel lado a lado num SIEM existente

A sua equipa do centro de operações de segurança (SOC) utiliza soluções centralizadas de gestão de informações e eventos de segurança (SIEM) e orquestração de segurança, automatização e resposta (SOAR) para proteger o património digital cada vez mais descentralizado.

Este artigo descreve a abordagem e os métodos a considerar ao implementar Microsoft Sentinel numa configuração lado a lado juntamente com o SIEM existente.

Abordagem lado a lado

Utilize uma arquitetura lado a lado como uma fase transitória de curto prazo que conduz a um SIEM alojado na cloud ou como um modelo operacional de médio a longo prazo, consoante as necessidades siEM da sua organização.

Por exemplo, embora a arquitetura recomendada seja utilizar uma arquitetura lado a lado o suficiente para concluir uma migração para Microsoft Sentinel, a sua organização poderá querer manter a configuração lado a lado durante mais tempo, como, por exemplo, se não estiver pronto para se afastar do SIEM legado. Normalmente, as organizações que utilizam uma configuração lado a lado a longo prazo utilizam Microsoft Sentinel para analisar apenas os dados da cloud. Muitas organizações evitam a execução de várias soluções de análise no local devido ao custo e à complexidade.

Microsoft Sentinel fornece preços conforme a utilização e uma infraestrutura flexível, o que dá às equipas do SOC tempo para se adaptarem à mudança. Implemente e teste os seus conteúdos a um ritmo que funcione melhor para a sua organização e saiba como migrar totalmente para Microsoft Sentinel.

Considere os prós e contras para cada abordagem ao decidir qual utilizar.

Abordagem a curto prazo

A tabela seguinte descreve os prós e os contras da utilização de uma arquitetura lado a lado durante um período de tempo relativamente curto.

Profissionais Desvantagens
• Dá tempo à equipa do SOC para se adaptar a novos processos à medida que implementa cargas de trabalho e análise.

• Proporciona correlação aprofundada entre todas as fontes de dados para cenários de deteção proativa de ameaças.

• Elimina a necessidade de fazer análises entre SIEMs, criar regras de reencaminhamento e fechar investigações em dois sítios.

• Permite à sua equipa de SOC descontinuar rapidamente soluções SIEM legadas, eliminando os custos de infraestrutura e licenciamento.
• Pode exigir uma curva de aprendizagem acentuada para os funcionários do SOC.

Abordagem a médio e longo prazo

A tabela seguinte descreve os prós e contras da utilização de uma arquitetura lado a lado durante um período de tempo relativamente médio ou mais longo.

Profissionais Desvantagens
• Permite-lhe utilizar os principais benefícios Microsoft Sentinel, como as capacidades de IA, ML e investigação, sem se afastar completamente do SIEM legado.

• Poupa dinheiro em comparação com o SIEM legado ao analisar dados da cloud ou da Microsoft no Microsoft Sentinel.
• Aumenta a complexidade ao separar a análise entre diferentes bases de dados.

• Separa a gestão de casos e as investigações para incidentes de múltiplos ambientes.

• Incorre em maiores custos de pessoal e infra-estruturas.

• Requer que os funcionários do SOC sejam conhecedores de duas soluções SIEM diferentes.

Método lado a lado

Determine como irá configurar e utilizar Microsoft Sentinel lado a lado com o SIEM legado.

Envie alertas ou indicadores de atividade anómala do seu SIEM legado para o Microsoft Sentinel.

  • Ingerir e analisar dados da cloud no Microsoft Sentinel
  • Utilize o SIEM legado para analisar dados no local e gerar alertas.
  • Reencaminhe os alertas do SIEM no local para Microsoft Sentinel para estabelecer uma única interface.

Por exemplo, reencaminhe alertas com Logstash, APIs ou Syslog e armazene-os no formato JSON na área de trabalho Microsoft Sentinel Log Analytics.

Ao enviar alertas do SIEM legado para Microsoft Sentinel, a sua equipa pode correlacionar e investigar esses alertas no Microsoft Sentinel. A equipa ainda pode aceder ao SIEM legado para uma investigação mais aprofundada, se necessário. Entretanto, pode continuar a instalar origens de dados ao longo de um período de transição alargado.

Este método de implementação lado a lado recomendado fornece-lhe o valor total de Microsoft Sentinel e a capacidade de implementar origens de dados ao ritmo adequado para a sua organização. Esta abordagem evita duplicar os custos de armazenamento e ingestão de dados enquanto transfere as suas fontes de dados.

Para mais informações, consulte:

Se quiser migrar completamente para Microsoft Sentinel, veja o guia de migração completo.

Método 2: Enviar alertas e incidentes enriquecidos do Microsoft Sentinel para um SIEM legado

Analise alguns dados no Microsoft Sentinel, como os dados da cloud, e, em seguida, envie os alertas gerados para um SIEM legado. Use o SIEM legado como interface única para fazer a correlação cruzada com os alertas gerados pelo Microsoft Sentinel. Ainda pode utilizar Microsoft Sentinel para uma investigação mais aprofundada dos alertas gerados pelo Microsoft Sentinel.

Esta configuração é rentável, uma vez que pode mover a análise de dados da cloud para Microsoft Sentinel sem duplicar custos ou pagar dados duas vezes. Ainda tem a liberdade de migrar ao seu próprio ritmo. À medida que continua a transferir origens de dados e deteções para Microsoft Sentinel, torna-se mais fácil migrar para Microsoft Sentinel como a interface primária. No entanto, o simples reencaminhamento de incidentes enriquecidos para um SIEM legado limita o valor que obtém das capacidades de investigação, pesquisa de ameaças e automatização do Microsoft Sentinel.

Para mais informações, consulte:

Outros métodos

A tabela seguinte descreve as configurações lado a lado que não são recomendadas, com detalhes sobre o motivo:

Método Descrição
Enviar registos do Microsoft Sentinel para o seu SIEM legado Com este método, continuará a enfrentar os desafios de custo e escalabilidade do seu SIEM local.

Terá de pagar pela ingestão de dados no Microsoft Sentinel, juntamente com os custos de armazenamento no seu SIEM legado, e não poderá tirar partido das deteções SIEM e SOAR, das análises, da Análise do Comportamento de Entidades do Utilizador (UEBA), da IA nem das ferramentas de investigação e automatização do Microsoft Sentinel.
Enviar registos de um SIEM legado para Microsoft Sentinel Embora este método lhe forneça todas as funcionalidades de Microsoft Sentinel, a sua organização ainda paga por duas origens de ingestão de dados diferentes. Além de adicionar complexidade arquitectónica, este modelo pode resultar em custos mais elevados.
Utilize Microsoft Sentinel e o SIEM legado como duas soluções totalmente separadas Pode utilizar Microsoft Sentinel para analisar algumas origens de dados, como os dados da cloud, e continuar a utilizar o SIEM no local para outras origens. Esta configuração permite limites claros para quando utilizar cada solução e evita a duplicação de custos.

No entanto, a correlação cruzada torna-se difícil e não pode diagnosticar totalmente os ataques que atravessam ambos os conjuntos de origens de dados. No panorama atual, onde as ameaças se movem frequentemente lateralmente por uma organização, tais lacunas de visibilidade podem representar riscos de segurança significativos.

Simplificar processos com a automatização

Utilize fluxos de trabalho automatizados para agrupar e priorizar alertas num incidente comum e modificar a sua prioridade.

Para mais informações, consulte:

Explore os recursos Microsoft Sentinel da Microsoft para expandir as suas competências e tirar o máximo partido das Microsoft Sentinel.

Considere aumentar a proteção contra ameaças ao utilizar Microsoft Sentinel juntamente com Microsoft Defender XDR e Microsoft Defender para a Cloud paraproteção contra ameaças integrada. Tire partido da amplitude de visibilidade que Microsoft Sentinel proporciona, enquanto mergulha mais profundamente na análise detalhada das ameaças.

Para mais informações, consulte: