Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os marcadores de investigação no Microsoft Sentinel ajudam você a salvar as consultas e os resultados das consultas que considerar relevantes. Também pode registar as suas observações contextuais e referenciar as suas descobertas ao adicionar notas e etiquetas. Os dados marcados são visíveis para si e para os seus colegas de equipa para uma colaboração fácil. Para obter mais informações, consulte Marcadores.
Este artigo explica como criar, visualizar e gerenciar marcadores de busca no Microsoft Sentinel e como usá-los durante investigações.
Observação
Marcadores de caça Microsoft Sentinel: Você só pode criar marcadores no portal Azure, sob Microsoft SentinelThreat>management>Hunting. No portal Microsoft Defender, você pode exibir indicadores que já foram criados, mas não é possível adicionar novos.
Marcadores de caça avançada: Os marcadores não estão disponíveis no Advanced hunting, que oferece uma experiência unificada de consulta entre os dados do Microsoft Defender e Microsoft Sentinel. No entanto, os favoritos ainda estão disponíveis no Microsoft Sentinel>Gerenciamento de ameaças>Busca, que fornece a experiência de busca específica do Microsoft Sentinel. Você também pode usar alternativas, como tags de incidente, consultas salvas ou tabelas personalizadas de busca avançada, para preservar e acompanhar o contexto da investigação.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Adicionar um marcador (apenas portal do Azure)
Crie um marcador para preservar as consultas, os resultados, suas observações e conclusões.
Em Gestão de ameaças, selecione Investigação.
Na guia Consultas, selecione uma ou mais consultas de pesquisa.
Na barra de comandos superior, selecione Executar consultas selecionadas.
Selecione Ver resultados da consulta. Por exemplo:
Ao selecionar Ver resultados da consulta, os resultados da consulta são abertos no painel Logs.
Na lista de resultados da consulta de registo, utilize as caixas de verificação para selecionar uma ou mais linhas que contenham as informações que acha interessantes.
Em portal do Azure, selecione Adicionar marcador:
À direita, no painel Adicionar marcador , opcionalmente, atualize o nome do marcador, adicione etiquetas e notas para o ajudar a identificar o que era interessante sobre o item.
Você pode, opcionalmente, mapear os marcadores para técnicas ou sub-técnicas MITRE ATT&CK. Os mapeamentos do MITRE ATT&CK são herdados de valores mapeados em consultas de busca, mas você também pode criá-los manualmente. Selecione a tática MITRE ATT&CK associada à técnica pretendida no menu pendente na secção Táticas & Técnicas do painel Adicionar marcador . O menu expande-se para mostrar todas as técnicas MITRE ATT&CK e pode selecionar múltiplas técnicas e sub-técnicas neste menu.
Agora, um conjunto maior de entidades pode ser extraído dos resultados de consulta salvos nos favoritos para investigação adicional. Na seção Mapeamento de entidades, use os menus suspensos para selecionar tipos de entidades e identificadores. Em seguida, mapeie a coluna nos resultados da consulta que contêm o identificador correspondente. Por exemplo:
Para visualizar o marcador no gráfico de investigação, é necessário mapear pelo menos uma entidade. Há suporte para mapeamentos de entidade para tipos de entidade de URL, IP, host e conta criados, preservando a compatibilidade com versões anteriores.
Selecione Criar para consolidar as alterações e adicionar o marcador. Todos os dados marcados são partilhados com outros analistas e são um primeiro passo para uma experiência de investigação colaborativa.
Os resultados da consulta de logs oferecem suporte a favoritos sempre que o painel Logs é aberto no Microsoft Sentinel. Por exemplo, se você selecionar General>Logs na barra de navegação, selecionar links de eventos no gráfico de investigações ou selecionar uma ID de alerta nos detalhes completos de um incidente. Não pode criar marcadores quando o painel Registos é aberto a partir de outra localização, como diretamente a partir do Azure Monitor.
Ver e atualizar marcadores
Encontre e atualize um favorito na aba Favoritos .
Para Microsoft Sentinel no portal do Azure, em Gestão de ameaças, selecione Investigação.
Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gerenciamento de ameaças>Busca.Selecione o separador Marcadores para ver a lista de marcadores.
Procure ou filtre para localizar um marcador ou marcadores específicos.
Selecione marcadores individuais para ver os detalhes do marcador no painel direito.
Faça as suas alterações conforme necessário. As suas alterações são guardadas automaticamente.
Observação
Você só pode visualizar até 1.000 favoritos na aba Marcadores . Você pode visualizar o restante dos seus dados favoritos nos seus logs. Visualizar dados marcados nos logs
Exploração de indicadores no gráfico de investigação
Visualize os seus dados marcados ao iniciar a experiência de investigação na qual pode ver, investigar e comunicar visualmente as suas descobertas através de um diagrama interativo de grafo de entidade e linha do tempo.
Importante
Cada marcador que você deseja investigar deve ter pelo menos uma entidade mapeada. Se um favorito não tiver uma entidade mapeada, atualize o favorito para incluir uma antes de começar.
No separador Marcadores , selecione o marcador ou marcadores que pretende investigar.
Selecione Investigar para ver o marcador no gráfico de investigação.
Para obter instruções para utilizar o gráfico de investigação, veja Utilizar o grafo de investigação para obter uma descrição aprofundada.
Adicionar marcadores a um incidente novo ou existente (apenas portal do Azure)
Adicione indicadores a um incidente da guia de indicadores na página Busca.
Na guia Marcadores, selecione o marcador ou os marcadores que deseja adicionar a um incidente.
Selecione Ações de incidentes na barra de comandos:
Selecione Criar novo incidente ou Adicionar ao incidente existente, conforme adequado. Depois:
- Para um novo incidente: opcionalmente, atualize os detalhes do incidente e, em seguida, selecione Criar.
- Para adicionar um marcador a um incidente existente: selecione um incidente e, em seguida, selecione Adicionar.
Para ver o marcador dentro do incidente:
- Acesse Microsoft Sentinel>Gerenciamento de ameaças>Incidentes.
- Selecione o incidente com seu marcador e Ver detalhes completos.
- Na página do incidente, no painel esquerdo, selecione Favoritos.
Ver dados marcados nos logs
Ver consultas, resultados ou histórico salvos nos favoritos.
Na aba Hunting>Marcadores, selecione o marcador.
No painel de detalhes, selecione as seguintes ligações:
Exibir consulta-fonte para ver a consulta-fonte no painel Logs.
Veja os registos de marcadores para ver todos os metadados de marcadores, incluindo quem fez a atualização, os valores atualizados e a hora em que a atualização ocorreu.
Na barra de comandos da guia Caça>Marcadores, selecione Registros de Marcadores para visualizar os dados brutos de todos os marcadores.
A visualização Logs de Marcadores exibe todos os seus marcadores com metadados associados. Você pode usar consultas Kusto Query Language (KQL) para filtrar os resultados até a versão mais recente do marcador específico que está procurando.
Pode haver um atraso significativo (medido em minutos) entre o momento em que cria um marcador e quando é apresentado no separador Marcadores .
Eliminar um marcador
Deletar o marcador remove o marcador da lista na aba Marcadores. A tabela HuntingBookmark para seu espaço de trabalho Log Analytics continua contendo entradas de favoritos anteriores, mas a entrada mais recente altera o valor SoftDelete para true, o que marca o favorito como excluído para que você possa filtrar favoritos antigos. Eliminar um marcador não remove quaisquer entidades da experiência de investigação associadas a outros marcadores ou alertas.
Para eliminar um marcador, conclua os seguintes passos.
Na guia Hunting>Bookmarks, selecione o marcador ou os marcadores que deseja excluir.
Clique com o botão direito do rato e selecione a opção para eliminar os marcadores selecionados.