Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com as detecções personalizadas, você pode reduzir os custos de ingestão, obter detecções ilimitadas em tempo real e se beneficiar da integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para obter mais informações, leia este blogue.
Microsoft Sentinel utiliza a Fusão, um motor de correlação baseado em algoritmos de machine learning dimensionáveis, para detetar automaticamente ataques em várias fases (também conhecidos como ameaças persistentes avançadas ou APT) ao identificar combinações de comportamentos anómalos e atividades suspeitas observadas em várias fases da cadeia de eliminação. Com base nestas descobertas, Microsoft Sentinel gera incidentes que, de outra forma, seriam difíceis de apanhar. Estes incidentes incluem dois ou mais alertas ou atividades. Por design, esses incidentes são de baixo volume, alta fidelidade e alta gravidade.
Personalizada para o seu ambiente, esta tecnologia de deteção não só reduz taxas de falsos positivos como também pode detetar ataques com informações limitadas ou em falta.
Uma vez que a Fusão correlaciona vários sinais de vários produtos para detetar ataques avançados em várias fases, as deteções de Fusão bem-sucedidas são apresentadas como incidentes de Fusão na página Incidentes de Microsoft Sentinel e não como alertas e são armazenadas na tabela SecurityIncident em Registos e não na tabela SecurityAlert.
Configurar a Fusão
A fusão está ativada por predefinição no Microsoft Sentinel, como uma regra de análise denominada Deteção avançada de ataques em várias fases. Você pode visualizar e alterar o status da regra, configurar os sinais de origem a serem incluídos no modelo de ML do Fusion ou excluir da detecção do Fusion padrões de detecção específicos que podem não ser aplicáveis ao seu ambiente. Saiba como configurar a regra de Fusão.
Observação
Microsoft Sentinel utiliza atualmente 30 dias de dados históricos para preparar os algoritmos de machine learning do motor de fusão. Estes dados são sempre encriptados através das chaves da Microsoft à medida que passam pelo pipeline de machine learning. No entanto, os dados de preparação não são encriptados através de Chaves Geridas pelo Cliente (CMK) se tiver ativado a CMK na área de trabalho Microsoft Sentinel. Para desativar o Fusion, navegue até Microsoft Sentinel>Configuração>Análise > Regras ativas, clique com o botão direito na regra Detecção avançada de ataques em múltiplos estágios e selecione Desativar.
Para áreas de trabalho do Microsoft Sentinel integradas ao portal do Microsoft Defender, o Fusion está desabilitado. A respetiva funcionalidade é substituída pelo motor de correlação Microsoft Defender XDR.
Fusion para ameaças emergentes
Importante
As detecções Fusion indicadas estão atualmente em VERSÃO PRELIMINAR. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.
Observação
Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.
Configurar a Fusão
A fusão está ativada por predefinição no Microsoft Sentinel, como uma regra de análise denominada Deteção avançada de ataques em várias fases. Você pode ver e alterar o status da regra, configurar os sinais de origem a serem incluídos no modelo Fusion ML ou excluir da detecção do Fusion padrões de detecção específicos que podem não ser aplicáveis ao seu ambiente. Saiba como configurar a regra de Fusão.
Talvez você queira desativar o Fusion se tiver ativado Chaves gerenciadas pelo cliente (CMK) no seu espaço de trabalho. Microsoft Sentinel utiliza atualmente 30 dias de dados históricos para preparar os algoritmos de machine learning do motor de fusão e estes dados são sempre encriptados com as chaves da Microsoft à medida que passam pelo pipeline de machine learning. No entanto, os dados de preparação não são encriptados com a CMK. Para sair do Fusion, desative a regra de análise Advanced Multistage Attack Detection no Microsoft Sentinel. Para obter mais informações, veja Configurar regras de Fusão.
A fusão é desativada quando Microsoft Sentinel é integrada no portal do Defender. Em vez disso, ao trabalhar no portal do Defender, as funcionalidades fornecidas pela Fusion são substituídas pelo motor de correlação Microsoft Defender XDR.
Fusão para ameaças emergentes (Versão prévia)
O volume de eventos de segurança continua a aumentar e o âmbito e a sofisticação dos ataques estão a aumentar cada vez mais. Podemos definir os cenários de ataque conhecidos, mas que tal as ameaças emergentes e desconhecidas no seu ambiente?
O motor de Fusão baseado em ML do Microsoft Sentinel pode ajudá-lo a encontrar as ameaças emergentes e desconhecidas no seu ambiente ao aplicar uma análise de ML expandida e correlacionando um âmbito mais amplo de sinais anómalos, mantendo a fadiga do alerta baixa.
Os algoritmos ML do motor de fusão aprendem constantemente com os ataques existentes e aplicam análises com base na forma como os analistas de segurança pensam. Por conseguinte, pode detetar ameaças anteriormente não detetadas de milhões de comportamentos anómalos em toda a cadeia de eliminação em todo o seu ambiente, o que o ajuda a manter-se um passo à frente dos atacantes.
Fusão para ameaças emergentes oferece suporte à coleta e análise de dados das seguintes fontes:
Alertas dos serviços Microsoft:
- Proteção do Entra ID da Microsoft
- Microsoft Defender para Nuvem
- Microsoft Defender para IoT
- Microsoft Defender XDR
- Microsoft Defender para Aplicativos de Nuvem
- Microsoft Defender para Endpoint
- Microsoft Defender para Identidade
- Microsoft Defender para Office 365
Alertas gerados por regras de análise agendadas. As regras de análise têm de conter informações de cadeia de eliminação (táticas) e de mapeamento de entidades para serem utilizadas pela Fusion.
Não precisa de ter ligado todas as origens de dados listadas acima para que a Fusão para ameaças emergentes funcione. No entanto, quanto mais fontes de dados você tiver conectado, mais ampla será a cobertura e mais ameaças o Fusion encontrará.
Quando as correlações do motor de fusão resultam na deteção de uma ameaça emergente, Microsoft Sentinel gera um incidente de gravidade elevada intitulado Possíveis atividades de ataque em várias fases detetadas pela Fusion.
Fusion para ransomware
O motor de Fusão do Microsoft Sentinel gera um incidente quando deteta vários alertas de diferentes tipos das seguintes origens de dados e determina que podem estar relacionados com a atividade de ransomware:
- Microsoft Defender para Nuvem
- Microsoft Defender para Ponto de Extremidade
- Conector Microsoft Defender para Identidade
- Microsoft Defender para Aplicativos de Nuvem
- Regras de análise agendadas do Microsoft Sentinel. O Fusion considera apenas regras de análise agendadas que contêm informações sobre táticas e entidades mapeadas.
Esses incidentes do Fusion são chamados Vários alertas possivelmente relacionados à atividade de ransomware detectados e são gerados quando alertas relevantes são detectados em um intervalo de tempo específico e estão associados às fases de Execução e Evasão de Defesa de um ataque.
Por exemplo, Microsoft Sentinel geraria um incidente para possíveis atividades de ransomware se os seguintes alertas fossem acionados no mesmo anfitrião dentro de um período de tempo específico:
| Alerta | Origem | Severidade |
|---|---|---|
| Eventos de Erro e Aviso do Windows | Regras de análise agendada do Microsoft Sentinel | informativo |
| Ransomware 'GandCrab' foi evitado | Microsoft Defender para Nuvem | meio |
| Foi detetado software maligno "Emotet" | Microsoft Defender para Endpoint | informativo |
| "Tofsee" backdoor foi detetado | Microsoft Defender para Nuvem | baixo |
| Foi detetado software maligno "Parite" | Microsoft Defender para Endpoint | informativo |
Deteções de Fusão baseadas em cenários
A secção seguinte lista os tipos de ataques de várias fases baseados em cenários, agrupados por classificação de ameaças, que Microsoft Sentinel deteta com o motor de correlação Fusão.
Para ativar estes cenários de deteção de ataques baseados em Fusão, as respetivas origens de dados associadas têm de ser ingeridas na área de trabalho do Log Analytics. Selecione as ligações na tabela abaixo para saber mais sobre cada cenário e as respetivas origens de dados associadas.
Conteúdo relacionado
Para saber mais, confira: