Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo apresenta as atividades que o ajudam a planear, implementar e otimizar a sua implementação de Microsoft Sentinel.
Planear e preparar a descrição geral
Esta secção apresenta as atividades e os pré-requisitos que o ajudam a planear e preparar-se antes de implementar Microsoft Sentinel.
Normalmente, a fase de planeamento e preparação é realizada por um arquiteto do SOC ou funções relacionadas.
| Etapa | Detalhes |
|---|---|
| 1. Planear e preparar a descrição geral e os pré-requisitos | Reveja os pré-requisitos do locatário do Azure. |
| 2. Planear a arquitetura da área de trabalho | Crie a área de trabalho do Log Analytics ativada para Microsoft Sentinel. Independentemente de você estar se integrando ao portal do Microsoft Defender, você ainda precisará de um espaço de trabalho do Log Analytics. Considere parâmetros como: - Se irá utilizar um único inquilino ou vários inquilinos - Quaisquer requisitos de conformidade que tenha para recolha e armazenamento de dados - Como controlar o acesso a dados Microsoft Sentinel Reveja estes artigos: 1. Estruturar a arquitetura da área de trabalho 2. Examinar os designs de workspace de exemplo 3. Preparar várias áreas de trabalho |
| 3. Priorizar conectores de dados | Determine as origens de dados de que precisa e os requisitos de tamanho dos dados para o ajudar a projetar com precisão o orçamento e a linha do tempo da implementação. Pode determinar estas informações durante a revisão do caso de utilização empresarial ou ao avaliar um SIEM atual que já tenha implementado. Se já tiver um SIEM implementado, analise os seus dados para compreender quais as origens de dados que fornecem mais valor e devem ser ingeridas em Microsoft Sentinel. |
| 4. Planear funções e permissões | Use o controle de acesso baseado em função do Azure (RBAC) para criar e atribuir funções em sua equipe de operações de segurança a fim de conceder o acesso apropriado ao Microsoft Sentinel. As diferentes funções dão-lhe controlo detalhado sobre o que os utilizadores Microsoft Sentinel podem ver e fazer. As funções do Azure podem ser atribuídas diretamente no workspace ou em uma assinatura ou grupo de recursos ao qual ele pertence e que o Microsoft Sentinel herda. |
| 5. Planear os custos | Comece a planear o seu orçamento, tendo em conta as implicações de custos para cada cenário planeado. Certifique-se de que o orçamento abrange o custo da ingestão de dados para Microsoft Sentinel e Azure Log Analytics, quaisquer manuais de procedimentos que serão implementados, etc. |
Visão geral de implantação
Normalmente, a fase de implementação é realizada por um analista do SOC ou funções relacionadas.
| Etapa | Detalhes |
|---|---|
| 1. Habilite o Microsoft Sentinel, a integridade e a auditoria, e o conteúdo | Ative Microsoft Sentinel, ative a funcionalidade de estado de funcionamento e auditoria e ative as soluções e os conteúdos que identificou de acordo com as necessidades da sua organização.
Para ser integrado ao Microsoft Sentinel usando a API, consulte a versão mais recente com suporte de Estados de integração do Sentinel. |
| 2. Configurar conteúdo | Configure os diferentes tipos de conteúdo de segurança Microsoft Sentinel, que lhe permitem detetar, monitorizar e responder a ameaças de segurança em todos os seus sistemas: Conectores de dados, regras de análise, regras de automatização, manuais de procedimentos, livros e listas de observação. |
| 3. Configurar uma arquitetura entre áreas de trabalho | Se o seu ambiente necessitar de várias áreas de trabalho, agora pode configurá-las como parte da sua implementação. Neste artigo, vai aprender a configurar Microsoft Sentinel para se expandir por várias áreas de trabalho e inquilinos. |
| 4. Ativar a Análise de Comportamento do Utilizador e da Entidade (UEBA) | Ative e utilize a funcionalidade UEBA para simplificar o processo de análise. |
| 5. Configurar Microsoft Sentinel data lake | Configure definições interativas e de retenção de dados para garantir que a sua organização retém dados críticos a longo prazo, tirando partido do Microsoft Sentinel data lake para armazenamento económico, visibilidade melhorada e integração totalmente integrada com ferramentas de análise avançadas. |
Ajustar e rever: Lista de verificação para pós-implementação
Reveja a lista de verificação pós-implementação para o ajudar a garantir que o processo de implementação está a funcionar conforme esperado e que o conteúdo de segurança que implementou está a funcionar e a proteger a sua organização de acordo com as suas necessidades e casos de utilização.
Normalmente, a fase de otimização e revisão é efetuada por um engenheiro do SOC ou funções relacionadas.
| Etapa | Ações |
|---|---|
| ✅ Revisar incidentes e o processo de gerenciamento de incidentes | - Verifique se os incidentes e o número de incidentes que está a ver refletem o que está realmente a acontecer no seu ambiente. - Verifique se o processo de tratamento de incidentes do seu SOC está funcionando para lidar com incidentes de forma eficiente: você atribuiu diferentes tipos de incidentes a diferentes camadas/níveis do SOC? Saiba mais sobre como navegar e investigar incidentes e como trabalhar com tarefas de incidentes. |
| ✅ Rever e ajustar as regras de análise | - Com base na sua análise de incidentes, verifique se as regras de análise são acionadas conforme o esperado e se elas refletem os tipos de incidentes de seu interesse. - Lide com falsos positivos, seja usando automação ou modificando regras de análise agendadas. - Microsoft Sentinel fornece capacidades de otimização incorporadas para o ajudar a analisar as suas regras de análise. Reveja estas informações incorporadas e implemente recomendações relevantes. |
| ✅ Rever regras de automatização e manuais de procedimentos | - Assim como nas regras de análise, verifique se suas regras de automação estão funcionando conforme o esperado e se refletem os incidentes com os quais você se preocupa e nos quais tem interesse. - Verifique se os manuais de procedimentos estão a responder a alertas e incidentes conforme esperado. |
| ✅ Adicionar dados a listas de observação | Verifique se as suas listas de observação estão atualizadas. Se ocorrerem alterações no seu ambiente, como novos utilizadores ou casos de utilização, atualize as listas de observação em conformidade. |
| ✅ Revisar níveis de compromisso | Reveja os escalões de alocação que configurou inicialmente e verifique se estes escalões refletem a configuração atual. |
| ✅ Acompanhe os custos de ingestão | Para acompanhar os custos de ingestão, use uma destas pastas de trabalho: - O livro Relatório de Utilização da Área de Trabalho fornece as estatísticas de consumo, custo e utilização de dados da área de trabalho. A pasta de trabalho fornece o status de ingestão de dados e a quantidade de dados gratuitos e faturáveis do workspace. Pode utilizar a lógica do livro para monitorizar a ingestão de dados e os custos e criar vistas personalizadas e alertas baseados em regras. - A pasta de trabalho Microsoft Sentinel Cost oferece uma visão mais direcionada dos custos do Microsoft Sentinel, incluindo dados de ingestão e retenção, dados de ingestão para fontes de dados elegíveis, informações de faturamento do Logic Apps e muito mais. |
| ✅ Ajustar as Regras de Recolha de Dados (DCRs) | - Verifique se os DCRs refletem as suas necessidades de ingestão de dados e casos de utilização. - Se necessário, implemente a transformação no momento da ingestão para filtrar dados irrelevantes antes mesmo de serem armazenados pela primeira vez no seu workspace. |
| ✅ Verificar as regras de análise em relação à arquitetura MITRE | Verifique a cobertura mitre na página Microsoft Sentinel MITRE: veja as deteções já ativas na área de trabalho e as que estão disponíveis para configurar, para compreender a cobertura de segurança da sua organização, com base nas táticas e técnicas da arquitetura MITRE ATT&CK®. |
| ✅ Investigar atividades suspeitas | Certifique-se de que o SOC tem um processo em curso para a investigação proativa de ameaças. A investigação é um processo em que os analistas de segurança procuram ameaças não detetadas e comportamentos maliciosos. Ao criar uma hipótese, analisar os dados e validar essa hipótese, eles determinam sobre o que agir. As ações podem incluir a criação de novas deteções, novas informações sobre ameaças ou a criação de um novo incidente. |
Conteúdo relacionado
Neste artigo, analisou as atividades em cada uma das fases que o ajudam a implementar Microsoft Sentinel.
Consoante a fase em que se encontra, escolha os passos seguintes adequados:
- Planear e preparar: Pré-requisitos para implementar Azure Sentinel
- Implementar: Ativar Microsoft Sentinel e funcionalidades e conteúdos iniciais
- Ajuste e revise: navegue e investigue incidentes no Microsoft Sentinel
Quando terminar sua implantação do Microsoft Sentinel, continue a explorar os recursos do Microsoft Sentinel examinando tutoriais que abrangem tarefas comuns:
- O que é Microsoft Sentinel data lake?
- Encaminhar dados do Syslog para um workspace do Log Analytics com o Microsoft Sentinel usando o Azure Monitor Agent
- Configurar a retenção ao nível da tabela
- Detetar ameaças com regras de análise
- Verificar e registrar automaticamente informações sobre a reputação de endereços IP em incidentes
- Responder a ameaças com a automatização
- Extraia entidades de incidentes com ações não nativas
- Investigue com UEBA
- Criar e monitorar a Confiança Zero
Reveja o guia operacional Microsoft Sentinel para as atividades normais do SOC que recomendamos que realize diariamente, semanalmente e mensalmente.