Utilizar otimizações SOC através de programação (Pré-visualização)

Use a API do Microsoft Sentinel recommendations para interagir programaticamente com recomendações de otimização do SOC, ajudando a colmatar falhas de cobertura relativamente a ameaças específicas e a otimizar as taxas de ingestão. Pode obter detalhes sobre todas as recomendações atuais nas áreas de trabalho ou uma recomendação de otimização específica do SOC ou pode reavaliar uma recomendação se tiver feito alterações no seu ambiente.

Por exemplo, utilize a recommendations API para:

  • Crie relatórios e dashboards personalizados. Por exemplo, veja Visualizar dados de otimização do SOC personalizados.
  • Integrar com ferramentas de terceiros, como para serviços SOAR e ITSM
  • Obter acesso automatizado e em tempo real aos dados de otimização do SOC, acionar avaliações e responder prontamente às sugestões

Para clientes ou MSSPs que gerem vários ambientes, a recommendations API fornece uma forma dimensionável de processar recomendações em várias áreas de trabalho. Também pode exportar os dados da API e armazená-los externamente para auditoria, arquivamento ou acompanhar tendências.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Está na altura de mudar: descontinuar o portal do Azure do Microsoft Sentinel para reforçar a segurança.

A recommendations API está em PRÉ-VISUALIZAÇÃO e utiliza a versão 2024-01-01-preview ou posterior. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Obter, atualizar ou reavaliar recomendações

Use os seguintes exemplos da recommendations`API` para interagir programaticamente com as recomendações de otimização do SOC:

  • Obtenha uma lista de todas as recomendações de otimização do SOC atuais na área de trabalho:

    GET /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations?api-version=2024-01-01-preview 
    
  • Obtenha uma recomendação específica por ID de recomendação:

    GET /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} 
    

    Localize o valor do ID de uma recomendação ao obter primeiro uma lista de todas as recomendações na área de trabalho.

  • Atualize o estado de uma recomendação para Ativo, Em Curso, Concluído, Dispensado ou Reativar:

    PATCH /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} 
    
  • Acionar manualmente uma avaliação para uma recomendação específica:

    POST /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} /triggerEvaluation 
    

Visualizar dados de otimização do SOC personalizados

O Livro de Trabalho de Otimização do Microsoft Sentinel utiliza a recommendations API para visualizar os dados de otimização do SOC. Instale e personalize o livro de trabalho no seu espaço de trabalho para criar o seu próprio painel de otimização do SOC.

Nos Workbooks de Otimização do Microsoft Sentinel, selecione o separador Otimização do SOC e expanda os itens em Detalhes para aprofundar a análise e ver os dados de otimização do SOC. Edite o livro para modificar os dados apresentados conforme necessário para a sua organização.

Por exemplo:

Captura de ecrã do Livro de Otimização do Microsoft Sentinel.

Para mais informações, consulte:

Para mais informações, consulte: