Migrar para o Microsoft Sentinel com a experiência de migração do SIEM

A ferramenta de migração de SIEM analisa as deteções no Splunk e no QRadar, incluindo deteções personalizadas, e recomenda as deteções mais adequadas do Microsoft Sentinel e deteções nativas do Defender XDR. Também fornece recomendações para conectores de dados, tanto conectores da Microsoft como de terceiros, disponíveis no Content Hub, para permitir as deteções recomendadas. Pode controlar a migração ao atribuir o estado certo a cada cartão de recomendação.

A experiência de Migração do SIEM inclui as seguintes funcionalidades:

  • A experiência centra-se em migrar a monitorização de segurança no Splunk e no QRadar para o Microsoft Sentinel e em mapear, sempre que possível, as regras analíticas predefinidas (OOTB).
  • Esta funcionalidade suporta a migração de deteções do Splunk e do QRadar para regras de análise do Microsoft Sentinel.

Pré-requisitos

Nota

A ferramenta de Migração SIEM é alimentada pelo Security Copilot, por isso precisa de ter o Security Copilot ativado no seu tenant para usar a ferramenta de Migração SIEM. No entanto, a ferramenta de Migração SIEM não consome SCUs nem gera quaisquer cobranças baseadas em SCU, independentemente de como configura o Security Copilot. Pode otimizar a configuração do Security Copilot com base nas suas preferências de acesso e gestão de custos e o fluxo de trabalho permanece completamente livre de SCU. Qualquer utilização de SCU apenas se aplicaria a outras funcionalidades do Security Copilot que utilize intencionalmente.

Captura de ecrã a mostrar as definições de monitorização da utilização do Security Copilot.

Exportar regras de deteção do SIEM atual

Exporte as suas regras de deteção existentes do seu SIEM atual para que a experiência de migração do SIEM as possa analisar.

Na aplicação Pesquisa e Relatórios no Splunk, execute a seguinte consulta:

| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1 

Precisa de uma função de administrador do Splunk para exportar todos os alertas do Splunk. Para obter mais informações, veja Splunk role-based user access (Acesso de utilizador baseado em funções do Splunk).

Iniciar a experiência de migração do SIEM

Depois de exportar as regras, faça o seguinte:

  1. Aceda a security.microsoft.com.

  2. No separador Otimização do SOC , selecione Configurar o novo SIEM.

    Captura de ecrã a mostrar a opção Configurar o novo SIEM no canto superior direito do ecrã Otimização do SOC.

  3. Selecione Migrar a partir do SIEM atual:

    Captura de ecrã a mostrar a opção Migrar do SIEM atual.

  4. Selecione o SIEM a partir do qual está a migrar.

    Captura de ecrã da IU a pedir ao utilizador para selecionar o SIEM a partir do qual está a migrar.

  5. Carregue os dados de configuração que exportou (veja Regras de deteção de exportação do seu SIEM atual) e selecione Próximo.

    A ferramenta de migração analisa a exportação e identifica o número de origens de dados e regras de deteção no ficheiro que forneceu. Utilize estas informações para confirmar que tem a exportação correta.

    Se os dados não parecerem corretos, selecione Substituir ficheiro no canto superior direito e carregue uma nova exportação. Quando o ficheiro correto for carregado, selecione Seguinte.

    Captura de ecrã do ecrã de confirmação a mostrar o número de origens de dados e regras de deteção.

  6. Selecione uma área de trabalho e, em seguida, selecione Iniciar Análise.

    Captura de ecrã da IU a pedir ao utilizador para selecionar uma área de trabalho.

    A ferramenta de migração mapeia as regras de deteção para as origens de dados e as regras de deteção do Microsoft Sentinel. Se não existirem recomendações na área de trabalho, são criadas recomendações. Se existirem recomendações existentes, a ferramenta de migração SIEM apaga-as e substitui-as por novas.

    Captura de ecrã da ferramenta de migração a preparar-se para analisar as regras.

  7. Atualize a página e selecione o estado de análise da configuração do SIEM para ver o progresso da análise:

    Captura de ecrã do estado da análise da configuração do SIEM, a mostrar o progresso da análise.

    A página de estado da análise de configuração do SIEM não atualiza automaticamente. Para ver o estado mais recente, feche e reabra a página.

    A análise é concluída quando as três marcas de verificação estiverem verdes. Se as três marcas de verificação estiverem verdes, mas não existirem recomendações, significa que não foram encontradas correspondências para as suas regras.

    Captura de ecrã a mostrar as três marcas de verificação a verde a indicar que a análise está concluída.

    Quando a análise de migração SIEM termina, a ferramenta de migração gera recomendações baseadas em casos de uso, agrupadas por soluções do Content Hub. Também pode transferir um relatório detalhado da análise. O relatório contém uma análise detalhada das tarefas de migração recomendadas, incluindo regras do Splunk e do QRadar que não têm uma correspondência adequada, não foram detetadas ou não são aplicáveis.

    Uma captura de ecrã das recomendações geradas pela ferramenta de migração.

    Filtre o tipo de recomendação por Configuração do SIEM para ver as recomendações de migração.

  8. Selecione um dos cartões de recomendação para ver as origens de dados e as regras mapeadas.

    Uma captura de ecrã de um cartão de recomendação.

    A ferramenta de migração SIEM corresponde às regras Splunk e QRadar a conectores de dados Microsoft Sentinel prontos a usar, regras de deteção Microsoft Sentinel prontas a usar e deteções nativas do Defender XDR. O separador Conectores mostra os conectores de dados associados às regras do SIEM e o respetivo estado (ligados ou desligados). Se o conector que queres usar ainda não estiver ligado, podes ligar pelo separador do conector. Se não estiver instalado um conector, vai ao Microsoft Sentinel Content hub e instala a solução que contém o conector que queres usar.

    Captura de ecrã dos conectores de dados do Microsoft Sentinel correspondentes a regras do Splunk ou do QRadar.

    O separador de deteções mostra as seguintes informações:

    • Recomendações da ferramenta de migração SIEM.
    • A regra de deteção atual do Splunk ou QRadar do ficheiro carregado.
    • O produto, que indica se a deteção correspondente é uma regra de deteção do Microsoft Sentinel ou uma deteção nativa do Defender XDR.
    • O estado da regra de deteção no Microsoft Sentinel. O estado pode ser:
      • Ativada: a regra de deteção é criada a partir do modelo de regra, ativada e ativa (a partir de uma ação anterior)
      • Desativada: a regra de deteção é instalada a partir do Hub de Conteúdos, mas não está ativada na área de trabalho Microsoft Sentinel
      • Não está a ser utilizada: a regra de deteção foi instalada a partir do Hub de Conteúdos e está disponível como um modelo para ser ativado
      • Não instalada: a regra de deteção não foi instalada a partir do Hub de Conteúdos
    • Os conectores necessários que têm de ser configurados para importar os registos necessários para a regra de deteção recomendada. Se um conector necessário não estiver disponível, existe um painel lateral com um assistente para instalá-lo a partir do Hub de Conteúdos. Se todos os conectores necessários estiverem ligados, é apresentada uma marca de verificação verde.

    Captura de ecrã das regras de deteção do Microsoft Sentinel associadas às regras do Splunk ou do QRadar.

Ativar regras de deteção

Depois de rever os resultados correspondentes, pode ativar as regras recomendadas de deteção do Microsoft Sentinel ou rever as deteções nativas do Defender XDR.

Quando seleciona uma regra de deteção recomendada, abre-se o painel lateral de detalhes da regra e pode ver os detalhes do modelo de regra.

Captura de ecrã do painel lateral de detalhes da regra.

  • Se o conector de dados associado estiver instalado e configurado, selecione Ativar deteção para ativar a regra de deteção.

    Captura de ecrã a mostrar o botão Ativar deteção no painel lateral de detalhes da regra.

  • Selecione Mais ações>Criar manualmente para abrir o assistente de regras de análise para que possa rever e editar a regra antes de a ativar.

  • Se a regra já estiver ativada, selecione Editar para abrir o assistente de regras de análise para rever e editar a regra.

    Captura de ecrã do botão Mais ações no assistente de regras.

    O assistente mostra a regra Splunk SPL e pode compará-la à consulta KQL do Microsoft Sentinel.

    Captura de ecrã da comparação entre a regra SPL do Splunk e a KQL do Microsoft Sentinel.

Sugestão

Em vez de criar regras manualmente do zero, considere ativar a regra a partir do modelo e depois editar a regra conforme necessário.

A opção Ativar deteção só está ativada se o conector de dados estiver instalado e configurado para transmitir em fluxo registos.

  • Pode ativar várias regras ao mesmo tempo ao selecionar as caixas de verificação junto a cada regra que pretende ativar e, em seguida, selecionar Ativar deteções selecionadas na parte superior da página.

    Captura de ecrã da lista de regras no separador de deteção com caixas de verificação junto às mesmas.

A ferramenta de migração SIEM não instala explicitamente nenhum conector ou ativa regras de deteção.

Limitações

A ferramenta de migração mapeia a exportação de regras para os conectores de dados e as regras de deteção predefinidos do Microsoft Sentinel.