Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Purview fornece às organizações visibilidade sobre onde as informações confidenciais são armazenadas, ajudando a priorizar os dados em risco para proteção. Integre o Microsoft Purview com Microsoft Sentinel para ajudar a reduzir o elevado volume de incidentes e ameaças que surgiram no Microsoft Sentinel e compreender as áreas mais críticas a iniciar.
Comece por ingerir os registos do Microsoft Purview no Microsoft Sentinel através de um conector de dados. Em seguida, utilize um livro Microsoft Sentinel para ver dados como recursos analisados, classificações encontradas e etiquetas aplicadas pelo Microsoft Purview. Utilize regras de análise para criar alertas para alterações na confidencialidade dos dados.
Personalize o livro e as regras de análise do Microsoft Purview para se adequarem melhor às necessidades da sua organização e combine os registos do Microsoft Purview com dados ingeridos de outras origens para criar informações melhoradas no Microsoft Sentinel.
Pré-requisitos
Antes de começar, certifique-se de que tem uma área de trabalho Microsoft Sentinel e o Microsoft Purview integrados e que o utilizador tem as seguintes funções:
A função de Proprietário ou de Contribuidor numa conta Microsoft Purview, para configurar as definições de diagnóstico e o conector de dados.
Uma função de Contribuidor do Microsoft Sentinel, com permissões de escrita para ativar o conector de dados, ver o livro de trabalho e criar regras analíticas.
A solução Microsoft Purview instalada na área de trabalho do Log Analytics com o Microsoft Sentinel ativado.
A solução do Microsoft Purview é um conjunto de conteúdos agrupados, incluindo um conector de dados, um livro e regras de análise configuradas especificamente para dados do Microsoft Purview. Para obter mais informações, consulte Acerca do conteúdo e das soluções do Microsoft Sentinel e Descobrir e gerir o conteúdo incorporado do Microsoft Sentinel.
As instruções para ativar o seu conector de dados também estão disponíveis no Microsoft Sentinel, na página do conector de dados do Microsoft Purview.
Começar a ingerir dados do Microsoft Purview no Microsoft Sentinel
Configure as definições de diagnóstico para que os registos de sensibilidade dos dados do Microsoft Purview sejam enviados para o Microsoft Sentinel e, em seguida, execute uma análise no Microsoft Purview para começar a ingerir os seus dados.
As definições de diagnóstico enviam eventos de registo apenas após a execução de uma análise completa ou quando é detetada uma alteração durante uma análise incremental. Normalmente, demora cerca de 10 a 15 minutos para que os registos comecem a aparecer no Microsoft Sentinel.
Para permitir que os registos de sensibilidade dos dados sejam enviados para o Microsoft Sentinel:
Navegue para a sua conta do Microsoft Purview no portal do Azure e selecione Definições de diagnóstico.
Selecione + Adicionar definição de diagnóstico e configure a nova definição para enviar registos do Microsoft Purview para Microsoft Sentinel:
- Introduza um nome descritivo para a sua configuração.
- Em Registos, selecione DataSensitivityLogEvent.
- Em Detalhes de destino, selecione Enviar para a área de trabalho do Log Analytics e selecione os detalhes da subscrição e da área de trabalho utilizados para Microsoft Sentinel.
Seleccione Guardar.
Para obter mais informações, veja Ligar Microsoft Sentinel a outros serviços Microsoft através de ligações baseadas em definições de diagnóstico.
Para executar uma análise do Microsoft Purview e ver dados no Microsoft Sentinel:
No Microsoft Purview, execute uma análise completa dos seus recursos. Para obter mais informações, veja Analisar origens de dados no Microsoft Purview.
Depois de concluídas as análises do Microsoft Purview, volte ao conector de dados do Microsoft Purview no Microsoft Sentinel e confirme que os dados foram recebidos.
Ver dados recentes detetados pelo Microsoft Purview
A solução do Microsoft Purview fornece dois modelos de regras de análise que pode ativar, incluindo uma regra genérica e uma regra personalizada.
- A versão genérica, Dados Confidenciais Detetados nas Últimas 24 Horas, monitoriza a deteção de quaisquer classificações encontradas no seu património de dados durante uma análise do Microsoft Purview.
- A versão personalizada, Dados Confidenciais Detetados nas Últimas 24 Horas – Personalizado, monitoriza e gera alertas sempre que a classificação especificada, como o Número de Segurança Social, é detetada.
Use o procedimento em Modificar os modelos de regras de análise do Microsoft Purview para personalizar as consultas das regras de análise do Microsoft Purview, de modo a detetar ativos com classificação específica, etiqueta de sensibilidade, região de origem e mais. Combine os dados gerados com outros dados no Microsoft Sentinel para enriquecer as suas deteções e alertas.
Nota
Microsoft Sentinel regras de análise são consultas KQL que acionam alertas quando é detetada atividade suspeita. Personalize e agrupe as suas regras para criar incidentes para a sua equipa do SOC investigar.
Modificar os modelos de regras de análise do Microsoft Purview
Use os passos seguintes para criar e personalizar uma regra de análise do Microsoft Purview a partir do modelo incorporado.
No Microsoft Sentinel, abra a solução Microsoft Purview e, em seguida, localize e selecione os Dados Confidenciais Detetados nas Últimas 24 Horas – Regra personalizada. No painel lateral, selecione Criar regra para criar uma nova regra com base no modelo.
Aceda à página Configuração>Análises e selecione Regras ativas. Procure uma regra denominada Dados Confidenciais Detetados nas Últimas 24 Horas – Personalizado.
Por predefinição, as regras de análise criadas por Microsoft Sentinel soluções estão definidas como desativadas. Certifique-se de que ativou a regra para o seu espaço de trabalho antes de continuar:
Selecione a regra. No painel lateral, selecione Editar.
No assistente de regras de análise, na parte inferior do separador Geral , alterne o Estado para Ativado.
No separador Definir lógica de regra , ajuste a consulta Regra para consultar os campos de dados e as classificações para as quais pretende gerar alertas. Para obter mais informações sobre o que pode ser incluído na sua consulta, consulte:
- Os campos de dados suportados são as colunas da tabela PurviewDataSensitivityLogs
- Classificações suportadas
As consultas formatadas têm a seguinte sintaxe:
| where {data-field} contains {specified-string}.Por exemplo:
PurviewDataSensitivityLogs | where Classification contains “Social Security Number” | where SourceRegion contains “westeurope” | where SourceType contains “Amazon” | where TimeGenerated > ago (24h)Veja mais informações sobre os seguintes itens usados na consulta de exemplo
PurviewDataSensitivityLogs, na documentação Kusto:Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Pesquisa Kusto (KQL).
Outros recursos:
Em Agendamento de consultas, defina as definições para que as regras mostrem os dados detetados nas últimas 24 horas. Também recomendamos que defina o Agrupamento de eventos para agrupar todos os eventos num único alerta.
Se necessário, personalize os separadores Definições de incidente e Resposta automatizada. Por exemplo, no separador Definições de incidentes , verifique se a opção Criar incidentes a partir de alertas acionados por esta regra de análise está selecionada.
No separador Rever + criar, selecione Guardar.
Para obter mais informações, veja Criar regras de análise personalizadas para detetar ameaças.
Visualizar dados do Microsoft Purview nos livros do Microsoft Sentinel
Use os passos seguintes para adicionar o livro de trabalho Microsoft Purview ao seu espaço de trabalho e abre-o.
No Microsoft Sentinel, abra a solução Microsoft Purview e, em seguida, localize e selecione o livro de trabalho Microsoft Purview. No painel lateral, selecione Configuração para adicionar o livro à área de trabalho.
No Microsoft Sentinel, em Gestão de ameaças, selecione Livros de trabalho>Os meus livros de trabalho, e localize o livro de trabalho do Microsoft Purview. Guarde o livro na área de trabalho e, em seguida, selecione Ver livro guardado. Por exemplo:
A pasta de trabalho do Microsoft Purview apresenta os seguintes separadores:
- Descrição geral: apresenta as regiões e os tipos de recursos onde os dados estão localizados.
- Classificações: apresenta recursos que contêm classificações especificadas, como Números de Cartão de Crédito.
- Etiquetas de confidencialidade: apresenta os recursos que têm etiquetas confidenciais e os recursos que atualmente não têm etiquetas.
Para aprofundar a análise no livro de trabalho do Microsoft Purview:
- Selecione uma origem de dados específica para aceder a esse recurso no Azure.
- Selecione uma hiperligação de caminho do recurso para ver mais detalhes, com todos os campos de dados comuns aos registos ingeridos.
- Selecione uma linha nas tabelas Origem de Dados, Classificação ou Etiqueta de Confidencialidade para filtrar os dados de Nível de Recurso, conforme configurado.
Investigar incidentes acionados por eventos do Microsoft Purview
Ao investigar incidentes acionados pelas regras de análise do Microsoft Purview, encontre informações detalhadas sobre os recursos e classificações encontrados nos Eventos do incidente.
Por exemplo:
Conteúdos relacionados
Para mais informações, consulte: