Trabalhe com regras de análise de detecção quase em tempo real (NRT) no Microsoft Sentinel

Importante

As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com as detecções personalizadas, você pode reduzir os custos de ingestão, obter detecções ilimitadas em tempo real e se beneficiar da integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para mais informações, leia As detecções personalizadas agora representam a experiência unificada para criar detecções no Microsoft Defender XDR.

As regras de análise quase em tempo real do Microsoft Sentinel oferecem detecção de ameaças praticamente em tempo real, prontas para uso. As regras de análise quase em tempo real são projetadas para serem altamente responsivas, executando suas consultas em intervalos de apenas um minuto de intervalo.

Por enquanto, os modelos de regra NRT têm um aplicativo limitado, conforme descrito em Considerações sobre regras NRT, mas a tecnologia está evoluindo e crescendo rapidamente.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Visualizar regras em quase tempo real (NRT)

Para exibir suas regras NRT existentes, filtre a lista de regras de análise por tipo de regra:

Para ver as regras NRT no portal Defender:

  1. No menu de navegação Microsoft Defender, expanda Microsoft Sentinel e, em seguida, Configuração. Selecione Análise.

  2. Na tela Analytics, com a aba Regras ativas selecionada, filtre a lista por modelos NRT:

    1. Selecione Adicionar filtro e escolha Tipo de regra na lista de filtros.

    2. Na lista resultante, selecione NRT. Em seguida, selecione Aplicar.

Criar regras NRT

Crie regras NRT seguindo o mesmo procedimento usado para as regras regulares de análise de consultas agendadas:

Para criar uma regra NRT no portal Defender:

  1. No menu de navegação Microsoft Defender, expanda Microsoft Sentinel e, em seguida, Configuração. Selecione Análise.

  2. Na barra de ação na parte superior da grelha, selecione +Criar e selecione Regra de consulta NRT. Isso abre o assistente de regras do Analytics.

    Captura de ecrã a mostrar como criar uma nova regra NRT.

  1. Siga as etapas em Criar uma regra de análise de consultas agendada para concluir o assistente de regra de análise.

    A configuração das regras NRT é, na maioria das formas, igual à das regras de análise agendadas.

    • Pode consultar várias tabelas e listas de observação na sua lógica de consulta.

    • Pode utilizar todos os métodos de melhoramento de alertas: mapeamento de entidades, detalhes personalizados e detalhes do alerta.

    • Pode escolher como agrupar alertas em incidentes e suprimir uma consulta quando um determinado resultado tiver sido gerado.

    • Pode automatizar respostas a alertas e incidentes.

    • Pode executar a consulta de regra em várias áreas de trabalho.

    No entanto, devido à natureza e limitações das regras NRT, as seguintes funcionalidades das regras de análise agendada não estarão disponíveis no assistente:

    • O agendamento de consultas não é configurável, pois as consultas são programadas automaticamente para execução uma vez por minuto, com uma janela de retrospectiva de um minuto.
    • O limiar de alerta é irrelevante, uma vez que é sempre gerado um alerta.
    • A configuração do agrupamento de eventos está agora disponível a um nível limitado. Você pode optar por fazer com que uma regra NRT gere um alerta para cada um dos eventos, até o limite de 30 eventos. Se escolher esta opção e a regra resultar em mais de 30 eventos, serão gerados alertas de evento único para os primeiros 29 eventos e um 30.º alerta irá resumir todos os eventos no conjunto de resultados.

    Além disso, devido aos limites de tamanho dos alertas, a consulta deve utilizar as project instruções para incluir apenas os campos necessários da tabela. Caso contrário, as informações que pretende apresentar podem acabar por ser truncadas.

Para obter mais informações sobre regras NRT, consulte os seguintes artigos: