Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Depois de conectar suas fontes de dados ao Microsoft Sentinel, visualize e monitore os dados usando pastas de trabalho no Microsoft Sentinel. As pastas de trabalho do Microsoft Sentinel baseiam-se nas pastas de trabalho do Azure Monitor e acrescentam tabelas e gráficos com análises para seus logs e consultas às ferramentas já disponíveis no Azure.
O Microsoft Sentinel permite que você crie pastas de trabalho personalizadas com base nos seus dados ou use modelos de pasta de trabalho existentes disponíveis com soluções empacotadas ou como conteúdo autônomo no hub de conteúdo. Cada pasta de trabalho é um recurso do Azure, como qualquer outro, e você pode atribuir a ela o controle de acesso baseado em função do Azure (RBAC) para definir e limitar quem pode acessá-la.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Antes de criar ou usar pastas de trabalho, certifique-se de atender aos seguintes pré-requisitos:
Você deve ter pelo menos as permissões de Leitor da pasta de trabalho ou Colaborador da pasta de trabalho no grupo de recursos do workspace do Microsoft Sentinel.
As pastas de trabalho que você vê no Microsoft Sentinel são salvas no grupo de recursos do workspace do Microsoft Sentinel e são marcadas pelo workspace no qual foram criadas.
Para utilizar um modelo de livro, instale a solução que contém o livro ou instale o livro como um item autónomo a partir do Hub de Conteúdos. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.
Se estiver a trabalhar no portal do Defender com uma origem de dados Azure Data Explorer, certifique-se de que configura e autentica para Azure Data Explorer a partir do portal do Defender.
Criar uma pasta de trabalho a partir de um modelo
Utilize um modelo instalado a partir do hub de conteúdos para criar um livro.
Em Microsoft Sentinel, selecione Pastas de trabalho de gerenciamento de ameaças>.
Na página Pastas de trabalho, selecione a guia Modelos para ver a lista de modelos de pasta de trabalho instalados. Selecione um modelo para ver os detalhes.
Algumas pastas de trabalho requerem conexões de dados específicas para funcionar. Antes de salvar uma pasta de trabalho, verifique se há um campo Tipos de dados obrigatórios e certifique-se de que esse tipo de dado foi ingerido.
Por exemplo:
No painel de detalhes, selecione Salvar, depois selecione o local onde você quer salvar o livro de exercícios. Salvar a workbook cria um recurso Azure no local selecionado com base no template relevante. Apenas o arquivo JSON da pasta de trabalho é salvo neste local, e nenhum dado é salvo.
No painel de detalhes, selecione Ver livro guardado para o abrir para edição.
Com o livro aberto, selecione Editar para personalizar o livro de acordo com as suas necessidades.
Ao trabalhar no portal do Defender, algumas visualizações só podem ser visualizadas no portal do Azure. Nestes casos, selecione Abrir no Azure para abrir o livro no portal do Azure.
Por exemplo, selecione o filtro TimeRange para ver os dados de um intervalo de tempo diferente do da seleção atual. Para editar uma área de pasta de trabalho específica, selecione Editar ou selecione as reticências (...) para adicionar elementos ou mover, clonar ou remover a área.
Para clonar o livro, selecione Guardar como. Guarde o clone com outro nome, na mesma subscrição e grupo de recursos. As pastas de trabalho clonadas também são exibidas na guia Minhas pastas de trabalho na página Microsoft Sentinel > Gerenciamento de ameaças > Pastas de trabalho.
Quando terminar, selecione Edição Concluída para guardar as alterações.
Para saber mais, confira:
- Crie relatórios interativos com pastas de trabalho do Azure Monitor
- Tutorial: Dados visuais no Log Analytics
Criar uma nova pasta de trabalho
Crie uma pasta de trabalho do zero no Microsoft Sentinel.
Em Microsoft Sentinel, selecione Gerenciamento de ameaças > Pastas de trabalho e, em seguida, selecione Adicionar pasta de trabalho.
Para editar o livro, selecione Editar e, em seguida, adicione texto, consultas e parâmetros conforme necessário.
Para obter mais informações sobre como personalizar a pasta de trabalho, consulte como Criar relatórios interativos com o Azure Monitor Workbooks.
Ao construir uma consulta, defina a fonte de dados como Logs e o tipo de recurso como Log Analytics, depois escolha um ou mais espaços de trabalho.
Recomendamos que a consulta utilize um analisador do Modelo de Informação de Segurança Avançada (ASIM) e não uma tabela incorporada. Uma consulta que utiliza um parser ASIM suporta qualquer fonte de dados relevante atual ou futura, em vez de uma única fonte de dados.
Quando terminar as suas edições, selecione Edição concluída e, em seguida, Guardar. No painel lateral, insira um nome significativo para a pasta de trabalho e selecione a assinatura e o grupo de recursos para seu workspace.
Ao trabalhar no portal do Azure, alterne entre os cadernos de exercícios no seu espaço de trabalho selecionando
na barra de ferramentas de qualquer livro de exercícios. A visualização do livro de exercícios muda para uma lista de outros livros salvos que você pode abrir.Selecione o livro que pretende abrir:
Criar novos blocos para suas pastas de trabalho
Para adicionar um mosaico personalizado a um livro Microsoft Sentinel, crie primeiro o mosaico no Log Analytics. Para obter mais informações, veja Dados visuais no Log Analytics.
Depois de criar um bloco, selecione Fixar e, em seguida, selecione a pasta de trabalho em que deseja que o bloco apareça.
Atualize os dados da sua pasta de trabalho
Atualize sua pasta de trabalho para exibir dados atualizados. Na barra de ferramentas, selecione uma das seguintes opções:
Atualizar, para atualizar manualmente os dados da sua pasta de trabalho.
Atualização automática, para configurar sua pasta de trabalho para ser atualizada automaticamente em um intervalo configurado.Os intervalos de atualização automática suportados variam entre 5 minutos e 1 dia.
A atualização automática é colocada em pausa enquanto estiver a editar um livro e os intervalos são reiniciados sempre que voltar ao modo de visualização a partir do modo de edição.
Os intervalos de atualização automática também são reiniciados se atualizar manualmente os dados.
Por predefinição, a atualização automática está desativada. Se você tiver ativado a atualização automática, ela será desativada novamente sempre que fechar o notebook para otimizar o desempenho e evitar que continue sendo executada em segundo plano. Volte a ativar a atualização automática, se necessário, na próxima vez que abrir o arquivo.
Imprimir um livro ou guardar como PDF (apenas portal do Azure)
Para imprimir um livro ou guardá-lo como um PDF, utilize o menu de opções à direita do título do livro. As opções de impressão e Salvar como PDF estão disponíveis apenas no portal Azure. Se estiver a trabalhar no portal do Defender, selecione Abrir no Azure para abrir o livro no portal do Azure.
Selecione opções >
Imprimir conteúdo.No ecrã de impressão, ajuste as definições de impressão conforme necessário ou selecione Guardar como PDF para guardá-lo localmente.
Por exemplo:
Excluir uma ou mais pastas de trabalho
Pode eliminar modelos guardados e livros personalizados no separador Os meus livros . Os próprios modelos não podem ser eliminados.
Aviso
Excluir uma pasta de trabalho remove permanentemente o recurso da pasta de trabalho e todas as personalizações feitas no modelo. Esta ação não pode ser desfeita. O modelo de caderna de exercícios no qual o caderno excluído se baseava ainda está disponível.
Para eliminar um livro, selecione o livro no separador Os meus livros e, em seguida, selecione Eliminar.
Recomendações de livros
As recomendações a seguir ajudam você a usar as pastas de trabalho Microsoft Sentinel com eficiência.
Adicionar pastas de trabalho do Microsoft Entra ID
Se você usa o Microsoft Entra ID com o Microsoft Sentinel, recomendamos que instale a solução do Microsoft Entra para o Microsoft Sentinel e use as seguintes pastas de trabalho:
- As entradas do Microsoft Entra analisam os logins ao longo do tempo para verificar se há anomalias. Esta pasta de trabalho fornece entradas com falha por aplicativos, dispositivos e locais para que você possa perceber rapidamente se acontecer algo incomum. Preste atenção a várias entradas com falha.
- Microsoft Entra os registos de auditoria analisam atividades de administrador, tais como alterações nos utilizadores (adicionar, remover, etc.), criação de grupos e modificações.
Adicionar pastas de trabalho de firewall
Recomendamos que você instale a solução adequada no Content hub para adicionar uma pasta de trabalho para o firewall.
Por exemplo, instale a solução de firewall da Palo Alto para Microsoft Sentinel para adicionar as pastas de trabalho da Palo Alto. Os livros de exercícios do Palo Alto analisam o tráfego do seu firewall, fornecendo correlações entre os dados do firewall e eventos de ameaça, além de destacar eventos suspeitos entre as entidades do seu firewall.
Criar diferentes pastas de trabalho para diferentes usos
Recomendamos criar visualizações diferentes para cada tipo de persona que usa pastas de trabalho, com base no papel da persona e no que ela procura. Por exemplo, crie uma pasta de trabalho para o administrador da rede que inclua os dados do firewall.
Como alternativa, crie pastas de trabalho com base na frequência com que você deseja consultá-las, por exemplo, se há itens que você quer verificar diariamente e outros que deseja verificar uma vez por hora. Por exemplo, talvez você queira examinar os logons do Microsoft Entra a cada hora para procurar anomalias.
Consulta de exemplo para comparar tendências de tráfego ao longo de semanas
Utilize a seguinte consulta para criar uma visualização que compara as tendências de tráfego ao longo de semanas. Altere o fornecedor do dispositivo e a origem de dados em que executa a consulta, consoante o seu ambiente.
A seguinte consulta de exemplo utiliza a tabela SecurityEvent do Windows. Talvez você queira alterá-lo para executar na tabela AzureActivity ou CommonSecurityLog, em qualquer outro firewall.
A consulta compara as contagens diárias de eventos de segurança entre a semana atual e a semana anterior, para que você possa detectar rapidamente alterações incomuns no volume de eventos.
// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)
Consulta de exemplo com dados de várias origens
Poderá querer criar uma consulta que incorpore dados de múltiplas origens. Por exemplo, crie uma consulta que analise os logs de auditoria do Microsoft Entra para identificar novos usuários que foram criados e, em seguida, verifique os logs de atividades do Azure para ver se o usuário começou a fazer alterações nas atribuições de função do Azure RBAC dentro de 24 horas após sua criação. Essa atividade suspeita seria exibida em uma visualização com a consulta a seguir.
A consulta a seguir localiza usuários recém-criados nos logs de auditoria do Microsoft Entra e os combina com os logs de atividade do Azure para detectar alterações na atribuição de funções realizadas em até 24 horas após a criação do usuário.
AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1
Veja mais informações sobre os seguintes itens usados nos exemplos anteriores na documentação Kusto:
- onde operador
- operador extend
- projeto operador
- operador project-away
- operador join
- operador summarize
- função ago()
- função bin()
- Função iff()
- tostring() função
- função de agregação count()
Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).
Outros recursos: