Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Um centro de operações de segurança (SOC) é uma função centralizada numa organização que integra pessoas, processos e tecnologia. Um SOC implementa o quadro global de cibersegurança da organização. O SOC colabora nos esforços organizacionais para monitorizar, alertar, prevenir, detetar, analisar e responder a incidentes de cibersegurança. As equipas SOC, lideradas por um gestor de SOC, podem incluir responsáveis pela resposta a incidentes, analistas SOC dos níveis 1, 2 e 3, caçadores de ameaças e gestores de resposta a incidentes.
As equipas de SOC utilizam telemetria de toda a infraestrutura informática da organização, incluindo redes, dispositivos, aplicações, comportamentos, equipamentos e repositórios de informação. Em seguida, as equipas co-relacionam e analisam os dados, para determinar como gerir os dados e que ações tomar.
Para migrar com sucesso para o Microsoft Sentinel, tem de atualizar não só a tecnologia que o SOC utiliza, mas também as tarefas e os processos do SOC. Este artigo descreve como atualizar o SOC e os processos dos analistas como parte da migração para Microsoft Sentinel.
Atualizar fluxo de trabalho do analista
O Microsoft Sentinel oferece um conjunto de ferramentas que correspondem ao fluxo de trabalho típico de um analista, desde a atribuição de incidentes até ao respetivo encerramento. Os analistas podem utilizar de forma flexível algumas ou todas as ferramentas disponíveis para fazer a triagem e investigar incidentes. À medida que a sua organização migra para Microsoft Sentinel, os seus analistas têm de se adaptar a estes novos conjuntos de ferramentas, funcionalidades e fluxos de trabalho.
Incidentes no Microsoft Sentinel
No Microsoft Sentinel, um incidente é uma coleção de alertas que Microsoft Sentinel determina que têm fidelidade suficiente para acionar o incidente. Assim, com Microsoft Sentinel, o analista faz a triagem dos incidentes na página Incidentes primeiro e, em seguida, continua a analisar alertas, se for necessário um mergulho mais aprofundado. Compare a sua terminologia de incidentes e as suas áreas de gestão de informações e eventos de segurança (SIEM) com o Microsoft Sentinel.
Fases de fluxo de trabalho do analista
Esta tabela descreve as fases principais no fluxo de trabalho do analista e destaca as ferramentas específicas relevantes para cada atividade no fluxo de trabalho.
| Atribuir | Triagem | Investigar | Responder |
|---|---|---|---|
|
Atribuir incidentes: • Manualmente, na página Incidentes • Utilizar automaticamente manuais de procedimentos ou regras de automatização |
Triagem de incidentes com: • Os detalhes do incidente na página Incidente • Informações da entidade na página Incidente, no separador Entidades • Microsoft Sentinel notebooks |
Investigue incidentes utilizando: • O gráfico de investigação • Microsoft Sentinel Workbooks • A janela de consulta do Log Analytics |
Responder a incidentes com: • Guias de procedimentos e regras de automatização • Sala de Guerra do Microsoft Teams |
As seguintes etapas de fluxo de trabalho mapeiam as atividades dos analistas e a terminologia SIEM para funcionalidades específicas do Microsoft Sentinel.
Atribuir a propriedade do incidente
Utilize a página Incidentes Microsoft Sentinel para atribuir incidentes. A página Incidentes inclui uma pré-visualização de incidentes e uma vista detalhada para incidentes únicos.
Para atribuir um incidente:
- Manualmente: Defina o campo Proprietário para o nome de utilizador relevante.
- Automaticamente: Use uma solução personalizada baseada no Microsoft Teams e Logic Apps, ou crie uma regra de automação.
Fazer a triagem de incidentes de segurança
Para realizar um exercício de triagem no Microsoft Sentinel, pode começar com várias funcionalidades de Microsoft Sentinel, consoante o seu nível de conhecimento e a natureza do incidente sob investigação. Como um ponto de partida típico, selecione Ver detalhes completos na página Incidente . Agora pode examinar os alertas que compõem o incidente, rever marcadores, selecionar entidades para desagregar mais em entidades específicas ou adicionar comentários.
Eis as ações sugeridas para continuar a revisão do incidente:
- Selecione Investigação para obter uma representação visual das relações entre os incidentes e as entidades relevantes.
- Utilize um notebook do Microsoft Sentinel para realizar um exercício de triagem aprofundado relativamente a uma entidade específica. Pode usar o caderno de triagem de incidentes para uma triagem aprofundada da entidade selecionada.
Agilizar a triagem
Utilize estas funcionalidades e capacidades para acelerar a triagem:
- Para filtragem rápida, na página Incidentes , procure incidentes associados a uma entidade específica. Filtrar por entidade na página Incidentes é mais rápido do que filtrar pela coluna entidade em filas de incidentes SIEM legadas.
- Para uma triagem mais rápida, utilize o ecrã Detalhes do alerta para incluir informações importantes sobre incidentes no nome e descrição do incidente, como o nome de utilizador, endereço IP ou anfitrião relacionados. Por exemplo, um incidente pode ser mudado dinamicamente para
Ransomware activity detected in DC01, em queDC01é um recurso crítico, identificado dinamicamente através das propriedades de alerta personalizáveis. - Para uma análise mais aprofundada, na página de Incidentes , selecione um incidente e selecione Eventos em Provas para ver eventos específicos que desencadearam o incidente. Os dados do evento são visíveis como o resultado da consulta associada à regra de análise, em vez do evento não processado. O engenheiro de migração de regras pode utilizar esta saída para garantir que o analista obtém os dados corretos.
- Para informações detalhadas sobre a entidade, na página de Incidentes , selecione um incidente e selecione o nome da entidade em Entidades para visualizar a informação do diretório da entidade, a linha temporal e os insights. Saiba como mapear entidades.
- Para criar ligação para livros relevantes, selecione Pré-visualização do incidente. Pode personalizar o livro para apresentar informações adicionais sobre o incidente ou entidades associadas e campos personalizados.
Investigar incidentes de segurança
Utilize o gráfico de investigação para investigar profundamente incidentes. Na página Incidentes , selecione um incidente e selecione Investigar para ver o gráfico de investigação.
Com o grafo de investigação, pode:
- Compreenda o âmbito e identifique a causa raiz de potenciais ameaças de segurança ao correlacionar dados relevantes com qualquer entidade envolvida.
- Aprofunde as entidades e escolha entre diferentes opções de expansão.
- Veja facilmente ligações em diferentes origens de dados ao ver relações extraídas automaticamente dos dados não processados.
- Expanda o âmbito da investigação através de consultas de exploração incorporadas para ver o âmbito completo de uma ameaça.
- Utilize opções de exploração predefinidas para o ajudar a fazer as perguntas certas enquanto investiga uma ameaça.
No grafo de investigação, também pode abrir livros de trabalho para apoiar ainda mais a sua investigação. O Microsoft Sentinel inclui vários modelos de livros de trabalho que pode personalizar de acordo com o seu caso de uso específico.
Responder a incidentes
Utilize as capacidades de resposta automatizada do Microsoft Sentinel para responder a ameaças complexas e reduzir a sobrecarga de alertas. Microsoft Sentinel fornece resposta automatizada com manuais de procedimentos e regras de automatização do Logic Apps.
Use uma das seguintes opções para aceder aos playbooks:
- O separador dos modelos de manual de procedimentos de automatização >
- O hub de Conteúdos do Microsoft Sentinel
- Repositório Microsoft Sentinel Playbooks GitHub
Estas origens incluem uma vasta gama de manuais de procedimentos orientados para a segurança para abranger uma parte substancial dos casos de utilização de complexidade variável. Para agilizar o seu trabalho com playbooks, utilize os modelos em Automação > Modelos de playbooks. Os modelos permitem-lhe implementar facilmente manuais de procedimentos na instância Microsoft Sentinel e, em seguida, modificar os manuais de procedimentos de acordo com as necessidades da sua organização.
Veja o SOC Process Framework para mapear o seu processo de SOC às capacidades do Microsoft Sentinel.
Compare os conceitos de SIEM com o Microsoft Sentinel
Utilize esta tabela para comparar os principais conceitos do seu SIEM legado com Microsoft Sentinel conceitos.
| ArcSight | QRadar | Splunk | Microsoft Sentinel |
|---|---|---|---|
| Evento | Evento | Evento | Evento |
| Evento de Correlação | Evento de Correlação | Evento Notável | Alerta |
| Incidente | Ofensa | Evento Notável | Incidente |
| Lista de infrações | Etiquetas | Página incidentes | |
| Etiquetas | Campo personalizado no SOAR | Etiquetas | Etiquetas |
| Cadernos Jupyter | Cadernos Jupyter | Microsoft Sentinel notebooks | |
| Painéis | Painéis | Painéis | Livros |
| Regras de correlação | Blocos modulares | Regras de correlação | Regras de análise |
| Fila de incidentes | Separador Infrações | Análise de incidentes | Página de incidente |
Após a migração
Após a migração, explore os recursos Microsoft Sentinel da Microsoft para expandir as suas competências e tirar o máximo partido das Microsoft Sentinel.
Considere também aumentar a proteção contra ameaças ao utilizar Microsoft Sentinel juntamente com Microsoft Defender XDR e Microsoft Defender para a Cloud para proteção contra ameaças integrada. Tire partido da amplitude de visibilidade que Microsoft Sentinel proporciona, enquanto mergulha mais profundamente na análise detalhada das ameaças.
Conteúdo relacionado
- Melhores práticas de migração de regras
- Seminário Web: Melhores Práticas para Converter Regras de Deteção
- Orquestração de Segurança, Automatização e Resposta (SOAR) no Microsoft Sentinel
- Gerir melhor o SOC com as métricas de incidentes
- percurso de aprendizagem Microsoft Sentinel
- Sc-200 Microsoft Security Operations Analyst certification (Certificação do Analista de Operações de Segurança da Microsoft SC-200)
- Treino Microsoft Sentinel Ninja
- Investigar um ataque a um ambiente híbrido com Microsoft Sentinel