Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
À medida que o centro de operações de segurança (SOC) da sua organização processa quantidades crescentes de dados, é essencial planear e monitorizar o seu estado de implementação. Embora possa controlar o seu processo de migração através de ferramentas genéricas, como o Microsoft Project, Microsoft Excel, Microsoft Teams ou Azure DevOps, estas ferramentas não são específicas do controlo de migração de informações de segurança e gestão de eventos (SIEM). Para o ajudar a acompanhar, fornecemos um livro de trabalho específico no Microsoft Sentinel denominado Implementação e Migração do Microsoft Sentinel.
O livro de exercícios ajuda a:
- Visualizar o progresso da migração
- Disponibilizar e acompanhar fontes de dados
- Implementar e monitorizar regras e incidentes de análise
- Implementar e utilizar pastas de trabalho
- Implementar e efetuar automatização
- Implementar e personalizar análises comportamentais de utilizadores e entidades (UEBA)
Este artigo descreve como acompanhar a sua migração com o workbook Microsoft Sentinel Deployment and Migration, como personalizar e gerir o workbook, e como usar os separadores do workbook para implementar e monitorizar conectores de dados, análises, incidentes, playbooks, regras de automação, UEBA e gestão de dados. Saiba mais sobre como utilizar livros do Azure Monitor no Microsoft Sentinel.
Publicar o conteúdo do livro de trabalho e ver o livro de trabalho
Para obter o livro de trabalho, instale primeiro o item autónomo no Hub de conteúdos do Microsoft Sentinel.
No Microsoft Sentinel hub de conteúdos, filtre o conteúdo listado por Tipo de conteúdo = Livros e, em seguida, introduza migração na barra de pesquisa.
Nos resultados da pesquisa, selecione o livro de exercícios Microsoft Sentinel Deployment and Migration e depois selecione Instalar. O Microsoft Sentinel implementa o livro de trabalho e guarda o livro de trabalho no seu ambiente.
Em Microsoft Sentinel, em Gestão de ameaças, selecione Livros>Modelos.
Selecione o livro de trabalho Implementação e Migração do Microsoft Sentinel e Ver o modelo.
Implementar a lista de observação
A lista de monitorização DeploymentandMigration armazena as ações de implementação e migração que o livro de trabalho utiliza para acompanhar o seu progresso. Implemente esta lista de vigilância a partir do repositório Microsoft Sentinel GitHub.
- No repositório do GitHub do Microsoft Sentinel, selecione a pasta DeploymentandMigration e selecione Deploy to Azure para iniciar a implementação do modelo no Azure.
- Indique o Microsoft Sentinel grupo de recursos e o nome da área de trabalho.
- Selecione Rever e criar.
- Depois de validar as informações, selecione Criar.
Atualizar a lista de observação com ações de implementação e migração
Atualizar a lista de observação com ações de implementação e migração é crucial para o processo de configuração de acompanhamento. Se não atualizar a lista de monitorização, o livro não reflete os itens a monitorizar.
Para atualizar a lista de observação com ações de implementação e migração:
- No portal Azure ou Microsoft Defender, selecione Microsoft Sentinel e, em seguida, selecione Lista de observação.
- Selecione a lista de observação com o alias Implementação .
- Em seguida, selecione Atualizar lista de seguimento > editar itens da lista de seguimento.
- Forneça as informações para as ações necessárias para a implementação e migração.
- Seleccione Guardar.
Agora pode ver a lista de monitorização no livro de registo de migração. Saiba como gerir listas de observação.
Além disso, a sua equipa pode atualizar ou concluir tarefas durante o processo de implementação. Para resolver estas alterações, atualize as ações existentes ou adicione novas ações à medida que identifica novos casos de utilização ou define novos requisitos. Para atualizar ou adicionar ações, edite a Lista de observação de implementação que implementou. Para simplificar o processo, no livro de trabalho, selecione Editar lista de monitorização da implementação para abrir a lista de monitorização diretamente no livro de trabalho.
Ver estado da implementação
Para ver rapidamente o progresso da implementação, no livro Implementação e Migração do Microsoft Sentinel, selecione Implementação e desloque-se para baixo para localizar o Resumo do progresso. A secção Resumo do progresso apresenta o estado da implantação, incluindo a seguinte informação:
- Tabelas com dados
- Número de tabelas que apresentam dados
- Número de registos comunicados e que tabelas reportam os dados de registo
- Número de regras ativadas vs. regras não ativadas
- Livros de trabalho recomendados implementados
- Número total de livros de trabalho implementados
- Número total de playbooks implementados
Implementar e monitorizar conectores de dados
Para monitorizar os recursos implementados e implementar novos conectores, no livro Implementação e Migração do Microsoft Sentinel, selecione Monitor de Conectores > de Dados. A vista de Monitor apresenta:
- Tendências de ingestão atuais
- Tabelas que importam dados
- Quantidade de dados que cada tabela está a comunicar
- Relatórios sobre pontos finais com o Azure Monitor Agent (AMA)
- Regras de recolha de dados no grupo de recursos e os dispositivos ligados às regras
- Estado de funcionamento do conector de dados (alterações e falhas)
- Registos de estado de funcionamento dentro do intervalo de tempo especificado
Para configurar um conector de dados:
- Selecione a vista Configurar .
- Selecione o botão com o nome do conector que pretende configurar.
- Configure o conector no ecrã de estado do conector que se abre. Se não conseguir encontrar um conector de que precisa, selecione o nome do conector para abrir a galeria de conectores ou a galeria de soluções.
Implementar e monitorizar a analítica e os incidentes
Quando os dados são comunicados na área de trabalho, configure e monitorize as regras de análise. No livro de trabalho Microsoft Sentinel Deployment and Migration, selecione o separador Analytics para visualizar todos os modelos de regras e listas implementados. O separador de Análises indica quais as regras atualmente em uso e com que frequência as regras geram incidentes.
A vista de cobertura MITRE mapeia as suas regras de análise implementadas para o framework MITRE ATT&CK, para que possa identificar lacunas na deteção de ameaças. Se precisar de mais cobertura, selecione Ver cobertura MITRE por baixo da tabela, à esquerda. Utilize esta opção para definir que áreas recebem mais cobertura e que regras são implementadas, em qualquer fase do projeto de migração.
Quando implementa as regras de análise e o conector de produtos Defender está configurado para enviar alertas, monitorize a criação e a frequência dos incidentes em Implementação > Resumo do progresso. A secção Resumo do progresso apresenta métricas relativas à geração de alertas por produto, título e classificação, para indicar o estado do SOC e quais os alertas que requerem mais atenção. Se os alertas estiverem a gerar demasiado volume, regresse ao separador Análise para modificar a lógica.
Implementar e utilizar pastas de trabalho
Para visualizar informações relativas à ingestão de dados e às deteções que o Microsoft Sentinel efetua, no livro de trabalho Implementação e Migração do Microsoft Sentinel, selecione Livros de trabalho. Use a vista Monitor para informação de monitorização e a vista Configurar para informação de configuração.
Seguem-se algumas tarefas úteis a realizar no separador Livros :
Para ver uma lista de todos os livros de trabalho no ambiente e quantos livros de trabalho estão implementados, selecione Monitorizar.
Para ver um livro de tarefas específico no livro de tarefas Implementação e Migração do Microsoft Sentinel, selecione um livro de tarefas e, em seguida, selecione Abrir Livro de Tarefas Selecionado.
Se ainda não implementou livros, selecione Configurar para ver uma lista de livros frequentemente utilizados e recomendados. Se um livro não estiver listado, selecione Ir para a Galeria de Livros ou Aceda ao Hub de Conteúdos para implementar o livro relevante.
Implementar e monitorizar manuais de procedimentos e regras de automatização
Quando configura a ingestão de dados, as deteções e as visualizações, pode agora analisar a automatização. No livro de trabalho Implementação e Migração do Microsoft Sentinel, selecione Automatização para ver os playbooks implementados e para ver quais os playbooks que estão atualmente associados a uma regra de automatização. Se existirem regras de automatização, o livro realça as seguintes informações sobre cada regra:
- Name
- Estado
- Ação ou ações da regra
- A última data em que a regra foi modificada e o utilizador que modificou a regra
- A data em que a regra foi criada
Para visualizar, implementar e testar a automação na secção de Automação do livro de exercícios, selecione Implementar recursos de automação no canto inferior esquerdo.
Saiba mais sobre as capacidades do Microsoft Sentinel SOAR para playbooks e regras de automação: Automatize respostas com playbooks e Automatize o tratamento de incidentes com regras de automação.
Implementar e monitorizar a UEBA
Uma vez que os relatórios de dados e as deteções ocorrem ao nível da entidade, é essencial monitorizar o comportamento e as tendências das entidades. A análise de comportamento de utilizadores e entidades (UEBA) ajuda-o a fazer isso. Para ativar a funcionalidade UEBA dentro do Microsoft Sentinel, no livro de trabalho Microsoft Sentinel Deployment and Migration, selecione UEBA. Aqui, pode personalizar as linhas cronológicas de entidades para páginas de entidades e ver que tabelas relacionadas com entidades são preenchidas com dados.
Para ativar a UEBA:
- Selecione Ativar UEBA acima da lista de tabelas.
- Para ativar UEBA, selecione Ligado.
- Selecione as origens de dados que pretende utilizar para gerar informações.
- Selecione Aplicar.
Depois de ativares o UEBA, monitoriza e certifica-te de que o Microsoft Sentinel está a gerar dados UEBA.
Para personalizar a linha cronológica:
- Selecione Personalizar Linha Cronológica da Entidade acima da lista de tabelas.
- Crie um item personalizado, ou selecione um dos modelos predefinidos.
- Para implementar o modelo e concluir o assistente, selecione Criar.
Saiba mais sobre a UEBA ou como personalizar a linha do tempo.
Configurar e gerir o ciclo de vida dos dados
Quando implementa ou migra para Microsoft Sentinel, é essencial gerir a utilização e o ciclo de vida dos registos recebidos. No livro Implementação e Migração do Microsoft Sentinel, selecione Gestão de Dados para ver e configurar a retenção de tabelas e o arquivo.
Ver informações sobre:
- Tabelas configuradas para ingestão básica de logs
- Tabelas configuradas para ingestão no escalão de análise
- Tabelas configuradas para serem arquivadas
- Tabelas sobre a retenção predefinida da área de trabalho
Para modificar a política de retenção existente para as tabelas:
- Selecione a vista Tabelas de Retenção Predefinidas .
- Selecione a tabela que quer modificar e selecione Retenção de Atualizações. Edite as seguintes informações conforme necessário:
- Retenção atual na área de trabalho
- Retenção atual no arquivo
- Número total de dias em que os dados residem no ambiente
- Edite o valor TotalRetention para definir um novo número total de dias em que os dados devem existir no ambiente.
O valor ArchiveRetention é calculado ao subtrair o valor TotalRetention do valor InteractiveRetention . Se precisar de ajustar a retenção da área de trabalho, a alteração não afeta as tabelas que incluem arquivos configurados e os dados não são perdidos. Se editar o valor InteractiveRetention e o valor TotalRetention não for alterado, Azure Log Analytics ajusta a retenção de arquivo para compensar a alteração.
Se preferir fazer alterações na IU, selecione Retenção de Atualizações na IU para abrir a página relevante.
Saiba mais sobre a gestão do ciclo de vida dos dados.
Ativar sugestões e instruções de migração
Para ajudar no processo de implementação e migração, o ficheiro de trabalho inclui dicas que explicam como utilizar os diferentes separadores e incluem ligações para recursos relevantes. As sugestões baseiam-se na documentação de migração do Microsoft Sentinel e são relevantes para o seu SIEM atual. Para ativar sugestões e instruções, no livro de trabalho Microsoft Sentinel Deployment and Migration, no canto superior direito, defina MigrationTips e Instruction como Yes.