Atualizar processos SOC para migração do Microsoft Sentinel

Um centro de operações de segurança (SOC) é uma função centralizada numa organização que integra pessoas, processos e tecnologia. Um SOC implementa o quadro global de cibersegurança da organização. O SOC colabora nos esforços organizacionais para monitorizar, alertar, prevenir, detetar, analisar e responder a incidentes de cibersegurança. As equipas SOC, lideradas por um gestor de SOC, podem incluir responsáveis pela resposta a incidentes, analistas SOC dos níveis 1, 2 e 3, caçadores de ameaças e gestores de resposta a incidentes.

As equipas de SOC utilizam telemetria de toda a infraestrutura informática da organização, incluindo redes, dispositivos, aplicações, comportamentos, equipamentos e repositórios de informação. Em seguida, as equipas co-relacionam e analisam os dados, para determinar como gerir os dados e que ações tomar.

Para migrar com sucesso para o Microsoft Sentinel, tem de atualizar não só a tecnologia que o SOC utiliza, mas também as tarefas e os processos do SOC. Este artigo descreve como atualizar o SOC e os processos dos analistas como parte da migração para Microsoft Sentinel.

Atualizar fluxo de trabalho do analista

O Microsoft Sentinel oferece um conjunto de ferramentas que correspondem ao fluxo de trabalho típico de um analista, desde a atribuição de incidentes até ao respetivo encerramento. Os analistas podem utilizar de forma flexível algumas ou todas as ferramentas disponíveis para fazer a triagem e investigar incidentes. À medida que a sua organização migra para Microsoft Sentinel, os seus analistas têm de se adaptar a estes novos conjuntos de ferramentas, funcionalidades e fluxos de trabalho.

Incidentes no Microsoft Sentinel

No Microsoft Sentinel, um incidente é uma coleção de alertas que Microsoft Sentinel determina que têm fidelidade suficiente para acionar o incidente. Assim, com Microsoft Sentinel, o analista faz a triagem dos incidentes na página Incidentes primeiro e, em seguida, continua a analisar alertas, se for necessário um mergulho mais aprofundado. Compare a sua terminologia de incidentes e as suas áreas de gestão de informações e eventos de segurança (SIEM) com o Microsoft Sentinel.

Fases de fluxo de trabalho do analista

Esta tabela descreve as fases principais no fluxo de trabalho do analista e destaca as ferramentas específicas relevantes para cada atividade no fluxo de trabalho.

Atribuir Triagem Investigar Responder
Atribuir incidentes:
• Manualmente, na página Incidentes
• Utilizar automaticamente manuais de procedimentos ou regras de automatização
Triagem de incidentes com:
• Os detalhes do incidente na página Incidente
• Informações da entidade na página Incidente, no separador Entidades
Microsoft Sentinel notebooks
Investigue incidentes utilizando:
• O gráfico de investigação
• Microsoft Sentinel Workbooks
• A janela de consulta do Log Analytics
Responder a incidentes com:
• Guias de procedimentos e regras de automatização
• Sala de Guerra do Microsoft Teams

As seguintes etapas de fluxo de trabalho mapeiam as atividades dos analistas e a terminologia SIEM para funcionalidades específicas do Microsoft Sentinel.

Atribuir a propriedade do incidente

Utilize a página Incidentes Microsoft Sentinel para atribuir incidentes. A página Incidentes inclui uma pré-visualização de incidentes e uma vista detalhada para incidentes únicos.

Captura de ecrã da página Incidentes do Microsoft Sentinel.

Para atribuir um incidente:

Captura de ecrã a mostrar a atribuição de um proprietário na página Incidentes.

Fazer a triagem de incidentes de segurança

Para realizar um exercício de triagem no Microsoft Sentinel, pode começar com várias funcionalidades de Microsoft Sentinel, consoante o seu nível de conhecimento e a natureza do incidente sob investigação. Como um ponto de partida típico, selecione Ver detalhes completos na página Incidente . Agora pode examinar os alertas que compõem o incidente, rever marcadores, selecionar entidades para desagregar mais em entidades específicas ou adicionar comentários.

Captura de ecrã a mostrar os detalhes do incidente na página Incidentes.

Eis as ações sugeridas para continuar a revisão do incidente:

  • Selecione Investigação para obter uma representação visual das relações entre os incidentes e as entidades relevantes.
  • Utilize um notebook do Microsoft Sentinel para realizar um exercício de triagem aprofundado relativamente a uma entidade específica. Pode usar o caderno de triagem de incidentes para uma triagem aprofundada da entidade selecionada.

Captura de ecrã do caderno de triagem de incidentes, incluindo etapas detalhadas no índice.

Agilizar a triagem

Utilize estas funcionalidades e capacidades para acelerar a triagem:

  • Para filtragem rápida, na página Incidentes , procure incidentes associados a uma entidade específica. Filtrar por entidade na página Incidentes é mais rápido do que filtrar pela coluna entidade em filas de incidentes SIEM legadas.
  • Para uma triagem mais rápida, utilize o ecrã Detalhes do alerta para incluir informações importantes sobre incidentes no nome e descrição do incidente, como o nome de utilizador, endereço IP ou anfitrião relacionados. Por exemplo, um incidente pode ser mudado dinamicamente para Ransomware activity detected in DC01, em que DC01 é um recurso crítico, identificado dinamicamente através das propriedades de alerta personalizáveis.
  • Para uma análise mais aprofundada, na página de Incidentes , selecione um incidente e selecione Eventos em Provas para ver eventos específicos que desencadearam o incidente. Os dados do evento são visíveis como o resultado da consulta associada à regra de análise, em vez do evento não processado. O engenheiro de migração de regras pode utilizar esta saída para garantir que o analista obtém os dados corretos.
  • Para informações detalhadas sobre a entidade, na página de Incidentes , selecione um incidente e selecione o nome da entidade em Entidades para visualizar a informação do diretório da entidade, a linha temporal e os insights. Saiba como mapear entidades.
  • Para criar ligação para livros relevantes, selecione Pré-visualização do incidente. Pode personalizar o livro para apresentar informações adicionais sobre o incidente ou entidades associadas e campos personalizados.

Investigar incidentes de segurança

Utilize o gráfico de investigação para investigar profundamente incidentes. Na página Incidentes , selecione um incidente e selecione Investigar para ver o gráfico de investigação.

Captura de ecrã do gráfico de investigação.

Com o grafo de investigação, pode:

  • Compreenda o âmbito e identifique a causa raiz de potenciais ameaças de segurança ao correlacionar dados relevantes com qualquer entidade envolvida.
  • Aprofunde as entidades e escolha entre diferentes opções de expansão.
  • Veja facilmente ligações em diferentes origens de dados ao ver relações extraídas automaticamente dos dados não processados.
  • Expanda o âmbito da investigação através de consultas de exploração incorporadas para ver o âmbito completo de uma ameaça.
  • Utilize opções de exploração predefinidas para o ajudar a fazer as perguntas certas enquanto investiga uma ameaça.

No grafo de investigação, também pode abrir livros de trabalho para apoiar ainda mais a sua investigação. O Microsoft Sentinel inclui vários modelos de livros de trabalho que pode personalizar de acordo com o seu caso de uso específico.

Captura de ecrã de um livro de trabalho aberto a partir do gráfico de investigação.

Responder a incidentes

Utilize as capacidades de resposta automatizada do Microsoft Sentinel para responder a ameaças complexas e reduzir a sobrecarga de alertas. Microsoft Sentinel fornece resposta automatizada com manuais de procedimentos e regras de automatização do Logic Apps.

Captura de ecrã do separador Modelos de Playbook no painel Automatização.

Use uma das seguintes opções para aceder aos playbooks:

Estas origens incluem uma vasta gama de manuais de procedimentos orientados para a segurança para abranger uma parte substancial dos casos de utilização de complexidade variável. Para agilizar o seu trabalho com playbooks, utilize os modelos em Automação > Modelos de playbooks. Os modelos permitem-lhe implementar facilmente manuais de procedimentos na instância Microsoft Sentinel e, em seguida, modificar os manuais de procedimentos de acordo com as necessidades da sua organização.

Veja o SOC Process Framework para mapear o seu processo de SOC às capacidades do Microsoft Sentinel.

Compare os conceitos de SIEM com o Microsoft Sentinel

Utilize esta tabela para comparar os principais conceitos do seu SIEM legado com Microsoft Sentinel conceitos.

ArcSight QRadar Splunk Microsoft Sentinel
Evento Evento Evento Evento
Evento de Correlação Evento de Correlação Evento Notável Alerta
Incidente Ofensa Evento Notável Incidente
Lista de infrações Etiquetas Página incidentes
Etiquetas Campo personalizado no SOAR Etiquetas Etiquetas
Cadernos Jupyter Cadernos Jupyter Microsoft Sentinel notebooks
Painéis Painéis Painéis Livros
Regras de correlação Blocos modulares Regras de correlação Regras de análise
Fila de incidentes Separador Infrações Análise de incidentes Página de incidente

Após a migração

Após a migração, explore os recursos Microsoft Sentinel da Microsoft para expandir as suas competências e tirar o máximo partido das Microsoft Sentinel.

Considere também aumentar a proteção contra ameaças ao utilizar Microsoft Sentinel juntamente com Microsoft Defender XDR e Microsoft Defender para a Cloud para proteção contra ameaças integrada. Tire partido da amplitude de visibilidade que Microsoft Sentinel proporciona, enquanto mergulha mais profundamente na análise detalhada das ameaças.