O que é o Microsoft Sentinel?

Microsoft Sentinel é um sistema de Gestão de Informações e Eventos de Segurança (SIEM) nativo da nuvem e uma plataforma de segurança unificada para defesa agêntica. Para satisfazer as exigências das ameaças complexas atuais, Microsoft Sentinel evoluiu de um SIEM tradicional para um SIEM e plataforma - estendendo-se para além dos controlos estáticos, baseados em regras e resposta pós-violação para fornecer uma base de dados pronta para IA, que transforma a telemetria num grafo de segurança, uniformiza o acesso dos agentes e coordena ações autónomas, mantendo os humanos no comando da estratégia e investigações de alto impacto.

Como SIEM, o Microsoft Sentinel fornece segurança orientada por IA em ambientes multicloud e multiplataforma, oferecendo capacidades robustas para deteção de ameaças, investigação, procura de ameaças, resposta e interrupção automática de ataques. Como plataforma, o Microsoft Sentinel fornece uma base assente num data lake moderno para análises aprofundadas, capacidades de grafos para análise contextual, um servidor MCP alojado para ferramentas preparadas para agentes e capacidades de desenvolvimento para criar e implementar soluções através do Security Store.

Este artigo fornece uma descrição geral do Microsoft Sentinel e dos componentes principais. Explica como Microsoft Sentinel ajuda as equipas de operações de segurança a detetar e responder a ameaças e a adaptarem-se continuamente ao unificar dados, automatizar respostas e derivar informações orientadas por IA.

AI-first, plataforma de segurança e SIEM ponto a ponto

Este diagrama ilustra o SIEM integral com IA em primeiro lugar e a plataforma de segurança Microsoft Sentinel, destacando os seus principais componentes e a sua integração com Microsoft Security Copilot.

Um diagrama que ilustra a plataforma SIEM e de segurança Microsoft Sentinel, centrada em IA e de ponta a ponta.

Microsoft Sentinel SIEM

A solução SIEM de Microsoft Sentinel nativa da cloud fornece segurança com tecnologia de IA em ambientes multicloud e multiplataformas. Fornece capacidades abrangentes para deteção de ameaças, investigação, resposta e investigação proativa, proporcionando às equipas de segurança uma visão unificada da sua empresa.

Microsoft Sentinel SIEM está disponível no portal do Microsoft Defender - para clientes com ou sem Defender XDR ou uma licença E5 - oferecendo uma experiência de operações de segurança unificada. Esta integração simplifica os fluxos de trabalho, melhora a visibilidade e ajuda os analistas a responder de forma mais rápida e precisa a ameaças cada vez mais complexas.

A integração do Microsoft Sentinel SIEM com o portal do Defender e Security Copilot cria um ecossistema poderoso que melhora as operações de segurança. Security Copilot permite que os analistas interajam com Microsoft Sentinel dados com linguagem natural, gerem consultas de investigação e automatizam investigações, tornando a resposta a ameaças mais rápida e acessível.

Para obter mais informações, veja O que é Microsoft Sentinel SIEM?

Conectores de dados

Recolha dados em todo o património digital onde quer que os dados residam, incluindo todos os utilizadores, dispositivos, aplicações e infraestrutura, tanto no local como em várias clouds:

  • Mais de 350 conectores de dados prontos a utilizar, com suporte para soluções de segurança próprias e de terceiros e plataformas de cloud

  • Uma experiência integrada de gestão de tabelas que simplifica a seleção do tipo de armazenamento de dados, permitindo a colocação por camadas entre os escalões analíticos e de data lake.

  • Os dados ingeridos na camada de análise são automaticamente espelhados na camada do data lake, garantindo que a camada do data lake continua a ser o repositório central e unificado para todos os dados de segurança.

  • Opções de conectores personalizados e sem código

  • Normalização de dados para traduzir várias origens numa vista normalizada uniforme

Para obter mais informações, veja Microsoft Sentinel conectores de dados.

Componentes principais da plataforma Microsoft Sentinel

Lago de dados do Microsoft Sentinel

Microsoft Sentinel data lake é um data lake totalmente gerido e nativo da cloud criado para operações de segurança. Unifica, retém e analisa dados de segurança em escala, fornecendo a base para análises avançadas, informações orientadas por IA e defesa agente.

Concebido para oferecer flexibilidade e profundidade, o data lake suporta análises multimodais, incluindo consultas Kusto, análise de relações com base em grafos, Linguagem de Modelação da Microsoft (MML), agentes do Security Copilot e cadernos com tecnologia de IA no Visual Studio Code, tudo com base numa única cópia de dados de formato aberto.

Com o armazenamento económico e a retenção de longo prazo, as equipas de segurança podem investigar ameaças persistentes, enriquecer alertas com contexto histórico e criar linhas de base comportamentais com meses de dados, sem a sobrecarga da infraestrutura tradicional.

As principais capacidades do lago de dados do Microsoft Sentinel incluem:

  • Centraliza os registos do Microsoft 365, Defender, Azure, Microsoft Entra, Microsoft Purview, Microsoft Intune e mais de 350 conectores de dados – incluindo o Amazon Web Services (AWS) e o Google Cloud Platform (GCP) – para eliminar silos de dados.

  • Otimiza os custos ao desassociar a ingestão de dados da análise, para que possa armazenar grandes volumes de dados de segurança e aplicar os motores analíticos mais eficazes para tarefas como a investigação de ameaças, deteção de anomalias e investigações forenses profundas.

  • Ativa a análise multimodal numa única cópia de dados em formato aberto através de consultas Kusto, tarefas agendadas e blocos de notas baseados em IA no Visual Studio Code – não é necessária qualquer configuração de infraestrutura.

Para obter mais informações, consulte O que é Microsoft Sentinel data lake?

gráfico de Microsoft Sentinel

Microsoft Sentinel gráfico fornece capacidade de análise de grafos unificada ao modelar e analisar relações complexas entre recursos, identidades, atividades e informações sobre ameaças. Permite que o Microsoft Defender e os agentes de IA raciocinem com base em dados interligados, oferecendo informações mais aprofundadas e uma resposta mais rápida às ameaças cibernéticas.

As principais capacidades do grafo do Microsoft Sentinel incluem:

  • Análise unificada baseada em grafos que potencia experiências incorporadas em segurança, conformidade, identidade e ecossistema de Segurança da Microsoft.
  • Modelação de relações no mundo real que utiliza nós e arestas para representar utilizadores, dispositivos, recursos da cloud, fluxos de dados e ações de atacante.
  • O raciocínio de ameaças melhorado para ajudar os Defenders a responder a perguntas complexas, como os caminhos vulneráveis que um atacante pode tomar de uma entidade comprometida para um recurso crítico.
  • Defesa ponto a ponto com suporte para cenários de pré-violação e pós-violação, utilizando gráficos interligados em Microsoft Defender e Microsoft Purview.

Para obter mais informações, consulte O que é o gráfico do Microsoft Sentinel?

servidor MCP do Microsoft Sentinel

Microsoft Sentinel servidor MCP fornece uma interface unificada e alojada que permite que as equipas de segurança interajam com dados de segurança através de linguagem natural e criem agentes de segurança inteligentes sem configuração de infraestrutura ou conectores personalizados. Esta integração simplifica a exploração e automatização de dados, tornando as operações de segurança orientadas por IA mais acessíveis e eficazes.

As principais capacidades do servidor MCP do Microsoft Sentinel incluem:

  • Uma interface alojada que utiliza Microsoft Entra para identidade e suporta clientes compatíveis para operações de IA totalmente integradas.
  • Ferramentas de segurança de linguagem natural, incluindo ferramentas focadas em cenários para consultar e raciocinar sobre Microsoft Sentinel data lake sem conhecimentos de esquema ou codificação.
  • Criação acelerada de agentes através da qual os engenheiros podem criar agentes de segurança personalizados com linguagem natural, reduzindo o esforço manual e acelerando a automatização.
  • A integração nativa com o data lake do Microsoft Sentinel permite uma engenharia de contexto avançada sem comprometer a cobertura ou o custo dos dados.

Para obter mais informações, veja Qual é o suporte do Microsoft Sentinel para o Protocolo MCP (Model Context Protocol)?

Experiência de desenvolvimento do Microsoft Sentinel

Microsoft Sentinel oferece funcionalidades extensas para os parceiros criarem soluções impactantes que podem publicar através da Microsoft Security Store ou do Microsoft Sentinel Hub de Conteúdos SIEM. Com base no Microsoft Sentinel permite-lhe suportar novos cenários através de uma vasta gama de dados de segurança, capacidades de processamento e experiências de IA, sem a necessidade de novos pipelines, motores de computação ou infraestrutura de armazenamento.

Por exemplo, os parceiros podem criar, empacotar e publicar:

  • Microsoft Sentinel conteúdo SIEM, como conectores, regras analíticas, consultas de investigação e manuais de procedimentos.
  • conteúdos da plataforma Microsoft Sentinel, como conectores, tarefas de notebooks Jupyter para analisar os dados e agentes que correlacionam esses dados com o conteúdo existente no data lake. Em seguida, o agente pode interagir com outros pontos finais e aplicações externas para proporcionar aos clientes uma experiência unificada avançada.

Para mais informações, consulte Construir e publicar soluções Microsoft Sentinel SIEM.

Introdução

Para começar a utilizar a plataforma Microsoft Sentinel e o SIEM, veja: