Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os dados recolhidos no Microsoft Sentinel (SIEM) e Microsoft Defender XDR são armazenados em tabelas. O portal Microsoft Defender permite-lhe gerir o período de retenção e os custos de armazenamento associados aos seus dados. Pode gerir a retenção e os custos quando:
- Configure os conectores de dados para enviar dados para Microsoft Sentinel ou Microsoft Defender XDR.
- Faça a gestão das tabelas e dos dados existentes.
Este artigo explica como gerir as opções de retenção de tabelas e camadas no portal do Microsoft Defender para otimizar as operações de segurança e reduzir os custos em Microsoft Sentinel e Microsoft Defender XDR.
Que tabelas podes gerir no portal do Microsoft Defender?
Esta secção descreve os tipos de tabela que pode gerir no portal Microsoft Defender.
| Tipo de tabela | Descrição | Exemplos | Está no espaço de trabalho do Microsoft Sentinel? |
|---|---|---|---|
| Sentinela da Microsoft | Tabelas incorporadas, incluindo: - tabelas do Azure, como AzureDiagnostics e SigninLogs. - tabelas do Microsoft Sentinel. - integração do Microsoft Defender XDR com o Microsoft Sentinel, que são criados no seu espaço de trabalho do Microsoft Sentinel quando aumenta o período de retenção da análise para mais de 30 dias. Veja o tipo de tabela XDR das tabelas do Defender XDR que atualmente não são suportadas. |
- Tabelas do Azure: AzureDiagnostics, SigninLogs- Tabelas do Microsoft Sentinel: AWSCloudTrail, SecurityAlert- Tabelas XDR: DeviceEvents,AlertInfo |
Sim |
| Personalizado | Tabelas que cria manualmente ou por meio de tarefas no espaço de trabalho do Microsoft Sentinel, incluindo tabelas de resultados de regras de resumo e de tarefas de pesquisa, e tabelas de fontes de dados personalizadas. | Tabelas com _CL ou _SRCH sufixos. |
Sim |
| XDR | Tabelas no escalão predefinido do XDR, que têm, por predefinição, 30 dias de retenção de dados analíticos. Pode ver estas tabelas, mas não pode geri-las a partir do portal do Defender. | IdentityInfo |
Não |
Nota
Pode visualizar tabelas de Registos Básicos no seu espaço de trabalho Microsoft Sentinel a partir do portal Microsoft Defender, mas atualmente só as pode gerir a partir do seu espaço de trabalho Log Analytics. Para gerir estas tabelas a partir do portal Microsoft Defender, altere o plano de tabelas de Registos Básicos para Análise no seu espaço de trabalho Microsoft Sentinel.
Como funcionam as camadas de dados e a retenção
Pode reter dados em Microsoft Sentinel numa de duas camadas:
Camada de análise: esta camada disponibiliza os dados para a geração de alertas, pesquisa de ameaças, livros de trabalho e todas as funcionalidades do Microsoft Sentinel. Retém dados em dois estados:
- Retenção de análises: Neste estado "quente", os dados estão totalmente disponíveis para análises em tempo real, incluindo consultas de alto desempenho, regras de análise e caça a ameaças. Por predefinição, Microsoft Sentinel e Microsoft Defender XDR reter dados nesta camada durante 30 dias. Pode prolongar o período de retenção de todas as tabelas até dois anos com uma taxa de retenção de longo prazo mensal proporcional. Pode prolongar, sem custos, o período de retenção das tabelas de solução do Microsoft Sentinel para 90 dias.
- Retenção total: por predefinição, todos os dados na camada de análise são espelhados no data lake para o mesmo período de retenção. Pode expandir a retenção dos seus dados no lago para além da retenção analítica, até 12 anos de retenção total a um custo baixo.
Data Lake tier: Neste tier "frio" de baixo custo, o Microsoft Sentinel mantém os seus dados apenas no data lake. Os dados do nível Data Lake não estão disponíveis para funcionalidades de análise em tempo real e caça a ameaças. No entanto, pode aceder aos dados no lago sempre que precisar através de tarefas KQL, analisar tendências ao longo do tempo ao executar trabalhos agendados do KQL ou do Spark e agregar informações de dados recebidos numa cadência regular através de regras de resumo.
Dados XDR: Por predefinição, os dados de pesquisa de ameaças do Microsoft Defender XDR estão sempre disponíveis no escalão de Análise durante 30 dias. Pode prolongar a retenção destes dados no nível de Análise até 90 dias, o que gera custos de ingestão, enquanto o armazenamento permanece gratuito. Prolongar a retenção para além de 90 dias no nível de Análise também implica custos de armazenamento. Também pode ingerir exclusivamente na camada Data Lake, mas os dados permanecem disponíveis na camada de Análise durante 30 dias. Ingerir dados XDR diretamente na camada Data Lake é mais rentável, mas envolve custos de ingestão, armazenamento e processamento. Nesta opção, os clientes continuam a receber 30 dias de dados no nível de Análise sem custo adicional.
Para mais informações sobre as diferenças entre o nível Analytics e o nível Data Lake, consulte Compare the analytics e data lake tiers.
O diagrama seguinte ilustra os componentes de retenção dos níveis padrão de Analytics, Data Lake e XDR, bem como os tipos de tabelas que se aplicam a cada nível:
Para obter mais informações sobre o data lake Microsoft Sentinel, veja O que é Microsoft Sentinel data lake.
Utilize informações da tabela para observabilidade ao nível da tabela
No portal Microsoft Defender, o Table insights é uma vista de monitorização integrada na página de Tabelas que ajuda a compreender a saúde da ingestão ao nível da tabela para o espaço de trabalho selecionado do Microsoft Sentinel. Dá-te sinais rápidos de observabilidade para que possas identificar padrões de ingestão e custos antes de mudares as definições de nível ou retenção.
As informações da tabela incluem sinais como:
- Volume de ingestão por nível
- Flutuações da ingestão de um dia para o outro
- Principais tabelas por volume diário de ingestão
- Últimos dados recebidos
- Custo diário estimado de ingestão
- Anomalia de volume
Use estes sinais para detetar falhas nos conectores, investigar picos de custo, validar a integração de novos conectores e identificar candidatos para retenção e escalão adequados.
Importante
Table insights é uma superfície de visualização para investigação. Não é adequado para faturação nem para alertas.
Para orientações sobre configuração, acesso e interpretação, consulte Configurar definições de tabela no Microsoft Sentinel.
Comparar as camadas de analítica e de data lake
Esta tabela compara os níveis Analytics e Data Lake e as suas principais características:
| Comparação | Nível de analítica | Nível Data Lake |
|---|---|---|
| Principais características | Consultas e indexação de elevado desempenho para logs (também conhecidas como retenção ativa ou interativa). | Retenção económica a longo prazo de grandes volumes de dados (também conhecido como armazenamento a frio). |
| Melhor para | Regras de análise em tempo real, alertas, investigação, livros e todas as funcionalidades de Microsoft Sentinel. | - Conformidade e registo regulamentar. - Análise de tendências históricas e forenses. - Dados que requerem pouca intervenção e que não são necessários para alertas em tempo real. |
| Custo da ingestão | Standard | Mínimo |
| Preço da consulta incluído | ✅ | ❌ |
| Desempenho de consultas otimizado | ✅ |
❌ Consultas mais lentas. Bom para auditoria. Não otimizado para análise em tempo real. |
| Capacidades de consulta | Capacidades completas de consulta no portal Microsoft Defender, no portal Azure e através da utilização de APIs. |
-
Capacidades completas de consulta, incluindo uniões e junções. - Executar tarefas agendadas do KQL ou do Spark. - Usa cadernos. |
| Conjunto completo de funcionalidades de análise em tempo real | ✅ | ❌ Limitações a algumas funcionalidades, incluindo regras analíticas, consultas de investigação, analisadores, listas de observação, livros de trabalho e playbooks. |
| Procurar tarefas | ✅ | ✅ |
| Regras do resumo | ✅ | ✅ KQL completo numa única tabela, que pode ser expandido com dados de uma tabela analítica através de lookup |
| Restaurar | ✅ | ❌ As tarefas KQL e Notebook podem promover dados para o escalão de análise. |
| Exportação de dados | ✅ | ❌ |
| Período de retenção | 90 dias para Microsoft Sentinel, 30 dias para Microsoft Defender XDR. Pode ser alargado até dois anos a uma taxa de retenção de longo prazo mensal proporcional. |
O mesmo que a retenção de análise, por predefinição. Pode ser alargado até 12 anos. |
O que acontece quando modifica as definições da tabela
Pode alterar as definições de escalão e de retenção de uma tabela a qualquer momento.
Quando mudas o nível de uma tabela de Analytics para Data Lake, todas as análises em tempo real e as consultas de caça deixam de funcionar.
Quando reduz a retenção total de uma tabela, a Microsoft espera 30 dias antes de remover os dados, para que possa reverter a alteração e evitar a perda de dados se cometeu um erro de configuração.
Quando aumenta a retenção total, o novo período de retenção aplica-se a todos os dados que já foram ingeridos na tabela e que ainda não foram removidos.
Quando altera as definições de retenção de análise de uma tabela com dados existentes, a alteração entra em vigor imediatamente.
Exemplo:
- Tem uma tabela no escalão Analytics com 180 dias de retenção de dados analíticos. Por predefinição, a retenção total também está definida para 180 dias.
- Muda a retenção analítica para 90 dias sem alterar a retenção total, que permanece nos 180 dias.
- O Microsoft Sentinel remove automaticamente os últimos 90 dias de dados da retenção analítica, mas continua a armazenar dados com 90-180 dias no nível Data Lake.
Gerir dados XDR no Microsoft Sentinel
Por predefinição, Microsoft Defender XDR retém dados de investigação de ameaças no escalão predefinido XDR durante 30 dias. Estes dados não são importados para as camadas Analytics ou Data Lake por defeito. Se prolongar o período de retenção das tabelas XDR suportadas para além de 30 dias e até 90 dias, os custos de ingestão do Sentinel aplicam-se, mas não há custos adicionais de armazenamento. As tabelas são criadas no seu espaço de trabalho Microsoft Sentinel, na camada de Analytics, e espelhadas para a camada Data Lake.
Se ativar o conector Microsoft Sentinel XDR no portal do Azure, as tabelas que selecionar durante a configuração são automaticamente importadas para o escalão Analytics e replicadas no escalão Data Lake. A retenção predefinida é de 30 dias e pode prolongá-la até 12 anos. Para obter uma lista de tabelas, veja Microsoft Defender XDR integração com Microsoft Sentinel. Pode ingerir tabelas XDR suportadas que não selecionou durante a implementação do conector na camada Analytics e espelhá-las na camada Data Lake, definindo um período de retenção superior a 30 dias.
Se não ativares o conector Microsoft Sentinel XDR, as tabelas XDR não são ingeridas automaticamente, mas podes ainda assim ingeri-las definindo a retenção de níveis do Analytics ou do Data Lake para mais de 30 dias no portal Microsoft Defender.
Pode optar por importar tabelas XDR suportadas apenas para o escalão Data Lake, selecionando a opção Data Lake tier ao configurar as definições de retenção. Para obter mais informações, consulte Configurar a retenção e a hierarquização de dados.
Warning
Reiniciar a retenção analítica e a retenção total para os 30 dias padrão desativa o conector no portal Azure.
Para evitar a ingestão de dados para o nível de Analytics, reinicie a retenção analítica e a retenção total para os 30 dias padrão.
Para obter mais informações sobre como gerir as suas tabelas e dados, consulte Gerir as tabelas e os dados existentes.
Retenção de dados e custos do XDR
As tabelas seguintes resumem os períodos de retenção gratuitos e as implicações de custos para os diferentes escalões no Microsoft Sentinel:
| Nível | Retenção | Notas |
|---|---|---|
| Caça avançada (por defeito) | 30 dias | Por predefinição, incluído na licença do XDR. |
| Nível de analítica | 31-90 dias | Armazenamento gratuito para áreas de trabalho com o Sentinel ativado. Os dados são espelhados para o data lake. Aplicam-se custos de ingestão ao Sentinel. |
| Nível Data Lake | Configurável. Por predefinição, o mesmo que o escalão de análise. | Armazenamento gratuito quando a retenção total é igual à retenção do escalão analítico. Reter dados no nível Data Lake para além da retenção do nível analítico implica custos de armazenamento no nível Data Lake. A ingestão de dados diretamente na camada Data Lake implica custos de ingestão, armazenamento e processamento. |
Para mais informações sobre faturação e custos, consulte Compreender o modelo completo de faturação do Microsoft Sentinel.
Nos exemplos seguintes, os dados XDR estão disponíveis na investigação avançada durante, pelo menos, 30 dias, independentemente das definições de retenção nos escalões de análise ou de data lake.
| Retenção do escalão de análise | Retenção total | Custos de ingestão do escalão de análise | Custos de armazenamento da camada de análise | Custos do escalão Data Lake |
|---|---|---|---|---|
| Predefinição de 30 dias | Predefinição de 30 dias | Sem custos adicionais | N/D | N/D |
| 90 dias | 90 dias | Os custos aplicam-se à ingestão de camadas analíticas. | Sem custos adicionais. 90 dias incluídos gratuitamente. | Sem custos adicionais. A retenção total corresponde à retenção do escalão de análise. |
| 90 dias | 180 dias | Os custos aplicam-se à ingestão de camadas analíticas. | Sem custos adicionais; 90 dias incluídos gratuitamente. | Aplicam-se custos a 90 dias de retenção adicional de dados no data lake (180 - 90 dias). |
| 180 dias | 1 ano | Os custos aplicam-se à ingestão de camadas analíticas. | Os custos aplicam-se a 90 dias de retenção adicional do escalão de análise. | Os custos aplicam-se a 185 dias de retenção adicional no data lake (365 - 180 dias). |
| 0 dias (apenas lago de dados) | 5 anos | N/D | N/D | Aplicam-se custos à ingestão e à retenção de dados durante 5 anos no lago de dados. |
Passos seguintes
Saiba mais sobre: