Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A Análise de Tráfego no Observador de Rede do Azure processa e agrega logs de fluxo de rede virtual para fornecer visibilidade sobre fluxos de rede, padrões de tráfego e possíveis riscos de segurança. Ele enriquece os dados de fluxo com inteligência contra ameaças, atributos de localização geográfica e contexto de topologia para ajudar a identificar anomalias e avaliar a exposição em seu ambiente.
A Análise de Tráfego dá suporte à integração com o Microsoft Sentinel. O Microsoft Sentinel é uma solução siem (gerenciamento de eventos e informações de segurança) escalonável e nativa da nuvem que fornece monitoramento de segurança econômico em ambientes multinuvem e multiplataforma. Microsoft Sentinel usa analisadores baseados em ASIM para normalizar os dados de entrada, permitindo que os logs de fluxo de rede virtual enriquecidos sejam transformados no esquema necessário para correlação, investigação e detecção de ameaças.
Juntos, a Análise de Tráfego e o Microsoft Sentinel habilitam o monitoramento proativo e a investigação reativa. A telemetria de nível de fluxo realça caminhos de comunicação inesperados, volumes de tráfego incomuns e indicadores de comprometimento, permitindo que você detecte desvios do comportamento da linha de base e investigue eventos com insights confiáveis e estruturados.
Pré-requisitos
Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
A análise de tráfego está ativada para seus logs de fluxo. Para obter mais informações, consulte Habilitar ou desabilitar a análise de tráfego.
Acesso de Colaborador ou Administrador de segurança no espaço de trabalho.
Função de Colaborador do Microsoft Sentinel no grupo de recursos ao qual o espaço de trabalho pertence.
Integrar o Microsoft Sentinel à Análise de Tráfego usando o portal do Azure
Você pode integrar facilmente o Microsoft Sentinel à Análise de Tráfego diretamente do portal do Azure.
Habilitar o Microsoft Sentinel no espaço de trabalho
Comece habilitando o Microsoft Sentinel no mesmo workspace do Log Analytics usado pela Análise de Tráfego. Isso permite que o Sentinel acesse e analise dados da Análise de Tráfego sem a necessidade de configuração adicional ou movimentação de dados.
Na caixa de pesquisa na parte superior do portal, pesquise pelo Microsoft Sentinel.
Selecione Criar e escolha o workspace do Log Analytics usado pela Análise de Tráfego.
Selecione Adicionar para ativar o Microsoft Sentinel na área de trabalho.
Instalar o conteúdo da análise de rede
Instale a solução de rede necessária do hub de conteúdo do Microsoft Sentinel. Isso fornece pastas de trabalho predefinidas, regras de análise e consultas de busca projetadas para analisar dados de tráfego de rede normalizados.
Em Gerenciamento de conteúdo no Microsoft Sentinel, selecione Hub de conteúdo.
Pesquise por Network Session Essentials.
Selecione Essenciais da Sessão de Rede e, em seguida, selecione Instalar com dependências.
Selecione Instalar para confirmar e instalar a solução.
Habilitar regras de análise
Habilite as regras de análise de rede relevantes para começar a gerar alertas e incidentes de segurança. Essas regras avaliam continuamente os dados da Análise de Tráfego para detectar comportamentos de rede suspeitos ou anômalos.
No hub de conteúdo, filtre por tipo de conteúdo: regra de análise.
Procure Network para exibir todas as regras de detecção relacionadas à rede disponíveis que podem ser habilitadas na sua área de trabalho.
Para habilitar uma regra de Análise, selecione a regra na lista e, em seguida, selecione Criar regra para criar a regra em seu workspace e comece a gerar alertas com base na atividade de rede correspondente. Isso abre Assistente de regra de análise.
Na guia Definir lógica da regra do Assistente de regras do Analytics, verifique a configuração padrão da regra, incluindo a lógica da consulta, a frequência de agendamento e o período de análise retrospectiva. Ajuste essas configurações se necessário.
Na guia Configurações de incidente , configure como os alertas são agrupados em incidentes.
Selecione Examinar + criar e, em seguida, selecione Salvar para habilitar a regra.
Uma vez habilitada, a regra é executada automaticamente em dados da Análise de Tráfego e gera alertas e incidentes quando a atividade de rede correspondente é detectada.
Insights gerados por regras de análise
Esta seção descreve como as regras de análise do Microsoft Sentinel geram insights de segurança dos Logs de Fluxo do NSG usando o esquema de Sessão de Rede ASIM. Ele percorre um conjunto de nove regras de análise que ajudam coletivamente a identificar comportamentos de rede suspeitos e potencialmente mal-intencionados, como tentativas de força bruta, verificações de porta, padrões de baliza e anomalias de tráfego. Para cada regra, a tabela explica que tipo de atividade está sendo detectada e mostra como os alertas aparecem no Sentinel por meio de grafos de alerta.
O conteúdo também destaca como os analistas podem passar de tendências de alerta de alto nível para uma investigação detalhada, aprofundando-se em alertas individuais, revisando carimbos de data/hora, entidades e propriedades estendidas e correlacionando detecções com as táticas e técnicas do MITRE ATT&CK.
| Regra de alerta | O que ele indica |
|---|---|
| Força bruta de rede de área de trabalho remota | Várias tentativas fracassadas de conexão RDP (porta 3389) a partir de uma fonte, indicando um possível ataque de força bruta. |
| Limpeza de porta de rede da rede externa | Uma origem externa verificando a mesma porta em vários IPs de destino, indicando reconhecimento. |
| Anomalia encontrada no tráfego de sessão de rede | Desvios incomuns em padrões de tráfego de rede (direção, protocolo, volume) em comparação com o comportamento histórico. |
| Verificação de porta detectada | Uma única origem tentando conexões com muitas portas diferentes em um curto período de tempo, indicando uma varredura de portas. |
| Número excessivo de falhas de conexão de uma única origem | Uma fonte que gera um número excepcionalmente alto de conexões de rede com falha, sugerindo atividades suspeitas ou mal-intencionadas. |
| Anomalia no tráfego SMB | Picos anormais ou desvios no tráfego SMB (compartilhamento de arquivos) em comparação com o comportamento da linha de base. |
| Atividade potencial de beaconing | Tráfego de rede de saída repetitivo e padronizado que pode indicar a sinalização de malware ou a comunicação de comando e controle. |
| Detectar uso indevido de porta por detecção baseada em anomalias | Uso de portas de rede que se desviam do comportamento normal aprendido, indicando o uso suspeito da porta. |
| Detectar uso indevido de porta por limite estático | O uso da porta de rede cruza um limite estático predefinido, indicando tráfego potencialmente suspeito ou que viola a política. |