Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Converta os dashboards da sua solução existente de gestão de informações e eventos de segurança (SIEM) num livro do Azure para o Microsoft Sentinel. Os Azure Workbooks oferecem flexibilidade para criar painéis personalizados para o Microsoft Sentinel. Este artigo descreve como rever, planear e converter os dashboards atuais para Azure Workbooks.
Reveja os painéis no SIEM atual
Considere os seguintes passos ao estruturar a migração.
- Analise dashboards: Recolha informações sobre os seus dashboards, incluindo design, parâmetros, fontes de dados e outros detalhes. Identifique a finalidade ou utilização de cada dashboard.
- Seja seletivo: Não migre todos os dashboards sem consideração. Concentre-se nos dashboards críticos e utilizados regularmente.
- Considere permissões: Considere quem são os utilizadores-alvo dos cadernos de exercícios. Os Azure Workbooks utilizam o controlo de acesso baseado em funções do Azure (Azure RBAC). Para obter mais informações, consulte Avaliar o controlo no Azure Workbooks. Para criar dashboards fora Azure, por exemplo, para executivos empresariais sem acesso Azure, utilize uma ferramenta de relatórios como o Power BI.
Prepare-se para a conversão do dashboard
Depois de rever os dashboards, conclua as seguintes tarefas para preparar a migração do dashboard:
Reveja todas as visualizações em cada dashboard. Os dashboards no seu SIEM atual podem conter vários gráficos ou painéis. É fundamental rever o conteúdo dos dashboards pré-selecionados para eliminar quaisquer visualizações ou dados indesejados.
Capture o design e a interatividade do dashboard.
Identifique quaisquer elementos de estrutura que sejam importantes para os seus utilizadores. Por exemplo, a disposição do painel, a disposição dos gráficos, ou até o tamanho da fonte ou cor dos gráficos.
Registe qualquer interatividade, como aprofundamento, filtragem, entre outras, que precise de migrar para o Azure Workbooks.
Identifique os parâmetros necessários ou as entradas de utilizador. Na maioria dos casos, tem de definir parâmetros para os utilizadores efetuar a pesquisa, filtragem ou âmbito dos resultados (por exemplo, intervalo de datas, nome da conta e outros). Por conseguinte, é crucial capturar os detalhes em torno dos parâmetros. Seguem-se alguns dos principais requisitos de parâmetros a recolher:
- O tipo de parâmetro para os utilizadores realizarem a seleção ou a entrada; Por exemplo, intervalo de datas, mensagem de texto ou outros.
- Como os parâmetros são representados, por exemplo, através de uma lista pendente, de uma caixa de texto, entre outros.
- O formato de valor esperado; por exemplo, tempo, cadeia, inteiro ou outros.
- Outras propriedades, como o valor predefinido, permitem seleção múltipla, visibilidade condicional ou outras.
Converter painéis
Para converter o seu painel, conclua as seguintes tarefas no Azure Workbooks e no Microsoft Sentinel.
1. Identificar origens de dados
Os Azure Workbooks suportam um vasto número de fontes de dados. Para obter mais informações, consulte as origens de dados dos Livros do Azure. Na maioria dos casos, utilize a origem de dados de registos do Azure Monitor e as consultas em Linguagem de Consulta Kusto (KQL) para visualizar os registos subjacentes na área de trabalho do Microsoft Sentinel.
2. Construir ou rever consultas KQL
Para construir ou rever as suas consultas, trabalha principalmente com o KQL para visualizar os seus dados. Pode criar e testar as suas consultas no Microsoft Sentinel antes de as converter em Azure Workbooks. Para testar as consultas de Microsoft Sentinel no portal do Azure, aceda a Registos. No Microsoft Sentinel no portal do Defender, aceda a Investigação & resposta>Pesquisa>Pesquisa avançada.
Antes de finalizar as consultas KQL, reveja e ajuste sempre as consultas para melhorar o desempenho das consultas. Consultas otimizadas:
- Execute mais rapidamente e reduza a duração geral da execução da consulta.
- Tenha uma menor probabilidade de ser limitado ou rejeitado.
Para mais informações, consulte os seguintes recursos:
- Melhores práticas de consulta KQL
- Otimizar consultas nos Registos do Azure Monitor
- Otimizar o desempenho do KQL (webinar)
3. Criar ou atualizar o livro
Crie um livro de exercícios, atualize o livro de exercícios ou clone um livro de exercícios existente para não ter de começar do zero. Além disso, especifique a forma como os dados ou visualizações são representados, organizados e agrupados. Existem dois designs comuns:
- Livro vertical
- Livro de cálculo com separadores
Para mais informações, consulte os seguintes artigos:
- Visualize e monitorize os seus dados utilizando pastas de trabalho no Microsoft Sentinel
- Adicionar grupos nos Azure Workbooks
4. Criar ou atualizar os parâmetros do livro de trabalho ou os dados introduzidos pelo utilizador
Depois de definir a estrutura do caderno de exercícios, deves ter identificado os parâmetros necessários para o teu caderno. Com os parâmetros, pode recolher dados introduzidos pelos utilizadores e referenciá-los noutras partes do livro de trabalho. Normalmente, esta entrada é utilizada para definir o âmbito do conjunto de resultados, para definir a visualização correta e permite-lhe criar relatórios e experiências interativos.
As pastas de trabalho permitem-lhe controlar a forma como os controlos dos parâmetros são apresentados aos utilizadores. Por exemplo, seleciona se os controlos são apresentados como uma caixa de texto em vez de menu suspenso, ou entre seleção simples e múltipla seleção. Também pode selecionar os valores a utilizar, a partir de texto, JSON, KQL ou Azure Resource Graph e muito mais.
Consulte os parâmetros suportados do livro de trabalho. Podes referenciar estes valores de parâmetros noutras partes do mesmo livro de exercícios usando bindings ou expansões de valores.
5. Criar ou atualizar visualizações
Os livros de trabalho oferecem um vasto conjunto de funcionalidades para visualizar os seus dados. Revise os seguintes exemplos detalhados de cada tipo de visualização.
- Visualizações de texto
- Visualizações de gráficos
- Visualizações em grelha
- Visualizações em mosaico
- Visualizações em árvore
- Visualizações de grafos
- Visualizações de mapas
- Visualizações em favo de mel
- Visualizações de barras compostas
6. Pré-visualizar e guardar o livro
Depois de guardares o teu livro de exercícios, especifica os parâmetros e valida os resultados. Também pode experimentar a atualização automática dos dados do caderno de exercícios ou a funcionalidade de impressão para imprimir um livro de exercícios ou guardar como PDF.