Integrar o Microsoft Sentinel num espaço de trabalho de Log Analytics

Neste início rápido, irá ativar Microsoft Sentinel e instalar uma solução a partir do hub de conteúdos. Em seguida, irá configurar um conector de dados para começar a ingerir dados no Microsoft Sentinel. Antes de começar, certifique-se de que cumpre os pré-requisitos, incluindo uma subscrição ativa do Azure e as permissões necessárias.

O Microsoft Sentinel inclui muitos conectores de dados para produtos Microsoft, como o conector de serviço para serviço do Microsoft Defender XDR. Também pode ativar conectores incorporados para produtos não Microsoft, como o Syslog ou o Common Event Format (CEF). Neste arranque rápido, irá utilizar o conector de dados Azure Activity, que está disponível na solução Azure Activity para o Microsoft Sentinel.

Para aderir ao Microsoft Sentinel através da API, consulte a versão mais recente suportada de Estados de integração do Sentinel.

Pré-requisitos

Criar uma área de trabalho do Log Analytics

Microsoft Sentinel tem de ser adicionado a uma área de trabalho. Se já tem um espaço de trabalho Log Analytics, vá para Adicionar Microsoft Sentinel ao seu espaço de trabalho Log Analytics. Se ainda não tem um espaço de trabalho de Log Analytics, crie um utilizando o procedimento seguinte nesta secção. Para uma explicação mais detalhada, veja Criar um espaço de trabalho de Log Analytics. Para obter mais informações sobre as áreas de trabalho do Log Analytics, consulte Conceber a implementação dos Registos do Azure Monitor.

O seu espaço de trabalho do Log Analytics pode ter um período de retenção predefinido de 30 dias nos escalões de preços antigos. Para garantir que pode utilizar todas as funcionalidades e recursos do Microsoft Sentinel, aumente o período de retenção para 90 dias. Configure a retenção de dados e as políticas de arquivo nos Registos do Azure Monitor.

  1. Inicie sessão no portal do Azure.

  2. Procure e selecione Microsoft Sentinel.
    Captura de ecrã a mostrar a pesquisa e seleção de Microsoft Sentinel no portal do Azure.

  3. Selecione Criar. Captura de ecrã a mostrar a seleção de Criar para começar a criar uma nova área de trabalho do Log Analytics.

  4. Selecione Criar uma nova área de trabalho. Captura de ecrã a mostrar a seleção de Criar uma nova área de trabalho.

  5. Em Subscrição>Grupo de recursos, selecione Criar novo. Introduza um nome para o grupo de recursos e selecione OK. Captura de ecrã a mostrar a criação de um ecrã da área de trabalho do Log Analytics. Em Subscrição e grupo de recursos, a opção Criar Novo está selecionada.

  6. Dê um nome ao espaço de trabalho e selecione uma região, em seguida, selecione Rever + criar. (Ver disponibilidade regional do Log Analytics.)

  7. Após a validação ter passado, selecione Criar. Aguarde até que a implementação esteja concluída.

Adicionar Microsoft Sentinel à área de trabalho do Log Analytics

Para adicionar o Microsoft Sentinel a um espaço de trabalho Log Analytics existente, execute os seguintes passos:

  1. Na portal do Azure, procure e selecione Microsoft Sentinel.

  2. Selecione Criar. Captura de ecrã a mostrar a seleção de Criar para criar uma nova área de trabalho do Log Analytics.

  3. Selecione a área de trabalho que pretende utilizar e selecione Adicionar. Pode executar Microsoft Sentinel em mais do que uma área de trabalho, mas os dados estão isolados numa única área de trabalho.

    • As áreas de trabalho predefinidas criadas pelo Microsoft Defender para a Cloud não são apresentadas na lista. Não pode instalar Microsoft Sentinel nestas áreas de trabalho.
    • Depois de implementada numa área de trabalho, Microsoft Sentinel não suporta mover essa área de trabalho para outro grupo de recursos ou subscrição.

Nota

Se a área de trabalho não estiver automaticamente integrada no portal do Defender, recomendamos a integração para uma experiência unificada na gestão de operações de segurança (SecOps) em Microsoft Sentinel e noutros serviços de segurança da Microsoft. Para obter mais informações, veja Integrar Microsoft Sentinel no portal do Defender.

Se o seu espaço de trabalho for automaticamente incorporado, ou se decidir integrá-lo agora, pode continuar com Instalar uma solução a partir do hub de conteúdo e Configurar o conector de dados a partir do portal Defender. Se esta for a primeira vez que utiliza o portal do Defender, haverá um atraso de alguns minutos enquanto o processo é concluído.

Aceder Microsoft Sentinel no portal do Defender

Para aceder ao Microsoft Sentinel no portal Defender:

  1. Inicie sessão no portal do Defender.

    Quando aceder ao portal do Defender pela primeira vez, demorará algum tempo a aprovisionar o seu inquilino.

  2. Depois de aprovisionado, verá Microsoft Sentinel disponível no painel de navegação, com nós do Microsoft Sentinel aninhados no mesmo. Por exemplo:

    Captura de ecrã do Microsoft Sentinel no portal do Defender.

  3. Desloque-se para baixo no painel de navegação e selecione Definições > Microsoft Sentinel > Áreas de trabalho para ver as áreas de trabalho integradas no portal do Defender e disponíveis para si.

O portal do Defender suporta várias áreas de trabalho, com uma área de trabalho a funcionar como a área de trabalho principal por inquilino. Para obter mais informações, consulte Vários espaços de trabalho do Microsoft Sentinel no portal do Defender e gestão multicliente do Microsoft Defender.

Instalar uma solução a partir do hub de conteúdos

O hub de conteúdos no Microsoft Sentinel é a localização centralizada para detetar e gerir conteúdo inicial, incluindo conectores de dados. Para este início rápido, instale a solução para a Atividade Azure.

  1. No Microsoft Sentinel, navegue para a página Hub de conteúdos e localize e selecione a solução atividade Azure.

  2. No painel de detalhes da solução no lado, selecione Instalar.

Configurar o conector de dados Azure Activity

Microsoft Sentinel ingere dados de serviços e aplicações ao ligar ao serviço e reencaminhar os eventos e registos para Microsoft Sentinel. Neste arranque rápido, instale o conector de dados para encaminhar os dados do Azure Activity para o Microsoft Sentinel.

  1. No Microsoft Sentinel, selecione Configuração>Conectores de dados e procure e selecione o conector de dados Azure Activity.

  2. No painel de detalhes do conector, selecione Abrir página do conector. Use as instruções na página do conector Azure Activity para configurar o conector de dados.

    1. Selecione Inicie o Assistente de Atribuição do Azure Policy.

    2. No separador Informações Básicas, defina o Âmbito para a subscrição e o grupo de recursos que tem atividade a enviar para Microsoft Sentinel. Por exemplo, selecione a subscrição que contém a sua instância de Microsoft Sentinel.

    3. Selecione o separador Parâmetros e defina a área de trabalho principal do Log Analytics. Esta deve ser a área de trabalho onde Microsoft Sentinel está instalada.

    4. Selecione Rever e criar e Criar.

Gerar dados de atividade

Vamos gerar alguns dados de atividade ao ativar uma regra que foi incluída na solução de Atividade do Azure para Microsoft Sentinel. Este passo também mostra como gerir conteúdos no hub de conteúdos.

  1. No Microsoft Sentinel, selecione Hub de conteúdos e procure e selecione Modelo de regra de implementação de Recursos Suspeitos na solução atividade do Azure.

  2. No painel de detalhes, selecione Criar regra para criar uma nova regra com o Assistente de regras de análise.

  3. Na página assistente de regras do Analytics - Criar uma nova regra agendada, altere o Estado para Ativado.

    Nos separadores Geral, Definir a lógica da regra, Definições de incidentes e Resposta automática, deixe os valores predefinidos como estão.

  4. No separador Rever e criar , selecione Criar.

Ver dados ingeridos em Microsoft Sentinel

Agora que ativou o conector de dados Azure Activity e gerou alguns dados de atividade, vamos ver os dados de atividade adicionados ao espaço de trabalho.

  1. No Microsoft Sentinel, selecione Configuração>Conectores de dados e procure e selecione o conector de dados Azure Activity.

  2. No painel de detalhes do conector, selecione Abrir página do conector.

  3. Reveja o Estado do conector de dados. Deve estar ligado.

    Captura de ecrã do conector de dados do Azure Activity com o estado apresentado como ligado.

  4. Selecione um separador para continuar, consoante o portal que estiver a utilizar:

    1. Selecione Aceder ao Log Analytics para abrir a página Pesquisa avançada.

    2. Na parte superior do painel, junto ao separador Nova consulta , selecione o + separador para adicionar uma nova consulta.

    3. Execute a seguinte consulta para visualizar a data da atividade importada para o espaço de trabalho:

      AzureActivity
      

    Por exemplo:

    Captura de ecrã da consulta AzureActivity na página Registos do portal do Defender.


Resumo

Neste início rápido, ativou Microsoft Sentinel e instalou uma solução a partir do hub de conteúdos. Em seguida, configure um conector de dados para começar a ingerir dados no Microsoft Sentinel. Também verificou que os dados estão a ser ingeridos ao visualizar os dados no espaço de trabalho.

Se for um novo cliente que foi automaticamente integrado no portal do Defender, os seus utilizadores acederão apenas a Microsoft Sentinel no portal do Defender. Ao utilizar a documentação do Microsoft Sentinel, certifique-se de selecionar a versão da documentação do portal do Defender.