Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Depois de conectar suas fontes de dados ao Microsoft Sentinel, visualize e monitore os dados usando pastas de trabalho no Microsoft Sentinel. As pastas de trabalho do Microsoft Sentinel são baseadas em pastas de trabalho do Azure Monitor e adicionam tabelas e gráficos com análise para seus logs e consultas às ferramentas já disponíveis no Azure.
O Microsoft Sentinel permite que você crie pastas de trabalho personalizadas com seus dados ou use modelos de pasta de trabalho existentes disponíveis com soluções empacotadas ou como conteúdo autônomo do hub de conteúdo. Cada pasta de trabalho é um recurso do Azure como qualquer outro, e você pode atribuí-la com o RBAC (controle de acesso baseado em função) do Azure para definir e limitar quem pode acessar.
Importante
Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel apenas no portal do Defender.
Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender.
Pré-requisitos
Antes de criar ou usar pastas de trabalho, certifique-se de atender aos seguintes pré-requisitos:
Você deve ter pelo menos as permissões de Leitor de pasta de trabalho ou Colaborador de pasta de trabalho no grupo de recursos do workspace do Microsoft Sentinel.
As pastas de trabalho que você vê no Microsoft Sentinel são salvas no grupo de recursos do espaço de trabalho do Microsoft Sentinel e são marcadas pelo espaço de trabalho em que foram criadas.
Para usar um modelo de pasta de trabalho, instale a solução que contém a pasta de trabalho ou instale a pasta de trabalho como um item autônomo do Hub de Conteúdo. Para obter mais informações, consulte Descobrir e gerenciar conteúdo pronto para uso do Microsoft Sentinel.
Se você estiver trabalhando no portal do Defender com uma fonte de dados Azure Data Explorer, certifique-se de configurar e autenticar para Azure Data Explorer no portal do Defender.
Criar uma pasta de trabalho a partir de um modelo
Use um modelo instalado pelo hub de conteúdo para criar uma pasta de trabalho.
No Microsoft Sentinel, selecione Gerenciamento de Ameaças > Pastas de trabalho.
Na página Pastas de Trabalho , selecione a guia Modelos para ver a lista de modelos de pasta de trabalho instalados. Selecione um modelo para exibir seus detalhes.
Algumas pastas de trabalho exigem conexões de dados específicas para funcionar. Antes de salvar uma pasta de trabalho, verifique se há um campo Tipos de dados obrigatórios e certifique-se de que esse tipo de dado foi ingerido.
Por exemplo:
No painel de detalhes, selecione Salvar, depois selecione o local onde você quer salvar o livro de exercícios. Salvar a workbook cria um recurso Azure no local selecionado com base no template relevante. Somente o arquivo JSON da pasta de trabalho é salvo neste local, e nenhum dado.
No painel de detalhes, selecione Exibir pasta de trabalho salva para abri-la para edição.
Com a pasta de trabalho aberta, selecione Editar para personalizar a pasta de trabalho de acordo com suas necessidades.
Ao trabalhar no portal do Defender, algumas visualizações só podem ser exibidas no portal do Azure. Nesses casos, selecione Abrir no Azure para abrir a pasta de trabalho no portal do Azure.
Por exemplo, selecione o filtro Intervalo de Tempo para exibir os dados de um intervalo de tempo diferente da seleção atual. Para editar uma área específica da pasta de trabalho, selecione Editar ou selecione as reticências (...) para adicionar elementos ou mover, clonar ou remover a área.
Para clonar sua pasta de trabalho, selecione Salvar como. Salve o clone com outro nome, na mesma assinatura e no mesmo grupo de recursos. As pastas de trabalho clonadas também são exibidas na guia Minhas pastas de trabalho na página Microsoft Sentinel > Gerenciamento de ameaças > Pastas de trabalho.
Quando terminar, selecione Edição concluída para salvar as alterações.
Para saber mais, confira:
- Criar relatórios interativos com Pastas de Trabalho do Monitor do Azure
- Tutorial: Dados visuais no Log Analytics
Criar uma nova pasta de trabalho
Crie uma pasta de trabalho do zero no Microsoft Sentinel.
No Microsoft Sentinel, selecione Gerenciamento de ameaças > Pastas de trabalho e, em seguida, selecione Adicionar pasta de trabalho.
Para editar a pasta de trabalho, selecione Editar e adicione texto, consultas e parâmetros conforme necessário.
Para obter mais informações sobre como personalizar a pasta de trabalho, consulte como Criar relatórios interativos com pastas de trabalho do Azure Monitor.
Ao construir uma consulta, defina a fonte de dados como Logs e o tipo de recurso como Log Analytics, depois escolha um ou mais espaços de trabalho.
Recomendamos que sua consulta use um analisador ASIM (Modelo de Informação de Segurança Avançado) e não uma tabela interna. Uma consulta que utiliza um parser ASIM suporta qualquer fonte de dados relevante atual ou futura, em vez de uma única fonte de dados.
Quando terminar as edições, selecione Edição concluída e Salvar. No painel lateral, insira um nome significativo para sua pasta de trabalho e selecione a assinatura e o grupo de recursos para seu espaço de trabalho.
Ao trabalhar no portal do Azure, alterne entre as pastas de trabalho no seu espaço de trabalho selecionando Abrir
na barra de ferramentas de qualquer pasta de trabalho. A visualização do livro de exercícios muda para uma lista de outros livros salvos que você pode abrir.Selecione a pasta de trabalho que você deseja abrir:
Criar novos blocos para suas pastas de trabalho
Para adicionar um bloco personalizado a uma pasta de trabalho do Microsoft Sentinel, primeiro crie o bloco no Log Analytics. Para obter mais informações, consulte Dados visuais no Log Analytics.
Depois de criar um bloco, selecione Fixar e selecione a pasta de trabalho onde deseja que o bloco apareça.
Atualizar os dados da pasta de trabalho
Atualize sua pasta de trabalho para exibir os dados atualizados. Na barra de ferramentas, selecione uma das seguintes opções:
Atualizar para atualizar manualmente os dados da pasta de trabalho.
Atualização automática para definir a pasta de trabalho para ser atualizada automaticamente em um intervalo configurado.Os intervalos de atualização automática com suporte variam de 5 minutos a 1 dia.
A atualização automática é pausada enquanto você edita uma pasta de trabalho, e os intervalos são reiniciados sempre que você alterna de modo de edição para o modo de exibição.
Os intervalos de atualização automática também serão reiniciados se você atualizar manualmente os dados.
Por padrão, a atualização automática está desativada. Se você ativou a atualização automática, ela será desativada novamente toda vez que você fechar o bloco de anotações para otimizar o desempenho e impedir que ele seja executado em segundo plano. Reative a atualização automática conforme necessário na próxima vez que você abrir a pasta de trabalho.
Imprimir uma pasta de trabalho ou salvar como PDF (somente no portal do Azure)
Para imprimir uma pasta de trabalho ou salvá-la como PDF, use o menu de opções à direita do título da pasta de trabalho. As opções de impressão e Salvar como PDF estão disponíveis apenas no portal Azure. Se você estiver trabalhando no portal do Defender, selecione Abrir no Azure para abrir a pasta de trabalho no portal do Azure.
Selecione as opções >
Imprimir conteúdo.Na tela de impressão, ajuste as configurações de impressão conforme necessário ou selecione Salvar como PDF para salvá-lo localmente.
Por exemplo:
Excluir uma ou mais pastas de trabalho
Você pode excluir modelos salvos e pastas de trabalho personalizadas da guia Minhas pastas de trabalho . Os modelos em si não podem ser excluídos.
Warning
Excluir uma pasta de trabalho remove permanentemente o recurso da pasta de trabalho e todas as personalizações feitas no modelo. Esta ação não pode ser desfeita. O modelo de caderna de exercícios no qual o caderno excluído se baseava ainda está disponível.
Para excluir uma pasta de trabalho, selecione-a na guia Minhas pastas de trabalho e selecione Excluir.
Recomendações para pastas de trabalho
As recomendações a seguir ajudam você a usar as pastas de trabalho Microsoft Sentinel com eficiência.
Adicionar pastas de trabalho do Microsoft Entra ID
Se você usar o Microsoft Entra ID com o Microsoft Sentinel, recomendamos que instale a solução Microsoft Entra para o Microsoft Sentinel e use as seguintes pastas de trabalho:
- Entradas do Microsoft Entra analisa os logins ao longo do tempo para identificar anomalias. Esta pasta de trabalho mostra logins com falha por aplicativos, dispositivos e localizações para que você possa perceber, de relance, se algo incomum acontece. Fique atento a várias tentativas de login malsucedidas.
- Os logs de auditoria do Microsoft Entra analisam as atividades do administrador, como alterações nos usuários (adicionar, remover etc.), criação de grupo e modificações.
Adicionar pastas de trabalho de firewall
Recomendamos que você instale a solução apropriada no Content hub para adicionar uma pasta de trabalho para o seu firewall.
Por exemplo, instale a solução de firewall Palo Alto para o Microsoft Sentinel para adicionar as pastas de trabalho Palo Alto. As pastas de trabalho do Palo Alto analisam o tráfego do seu firewall, fornecendo correlações entre os dados do firewall e ameaças detectadas, além de destacar eventos suspeitos em diferentes entidades.
Criar pastas de trabalho diferentes para usos diferentes
É recomendável criar visualizações diferentes para cada tipo de persona que usa pastas de trabalho, com base na função da persona e no que ela está procurando. Por exemplo, crie uma pasta de trabalho para o administrador de rede que inclua os dados do firewall.
Como alternativa, crie pastas de trabalho com base na frequência com que deseja examiná-las, se há coisas que deseja revisar diariamente e outros itens que deseja marcar uma vez por hora. Por exemplo, talvez você queira examinar suas entradas do Microsoft Entra a cada hora para procurar anomalias.
Exemplo de consulta para comparar tendências de tráfego entre semanas
Use a consulta a seguir para criar uma visualização que compara as tendências de tráfego entre semanas. Alterne o fornecedor do dispositivo e a fonte de dados na qual você executa a consulta, dependendo do seu ambiente.
A consulta de exemplo a seguir usa a tabela SecurityEvent do Windows. Talvez você queira alterá-lo para ser executado na tabela AzureActivity ou CommonSecurityLog , em qualquer outro firewall.
A consulta compara as contagens diárias de eventos de segurança entre a semana atual e a semana anterior, para que você possa detectar rapidamente alterações incomuns no volume de eventos.
// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)
Consulta de exemplo com dados de várias fontes
Talvez você queira criar uma consulta que incorpore dados de várias fontes. Por exemplo, crie uma consulta que analise os logs de auditoria do Microsoft Entra para identificar novos usuários que foram criados e, em seguida, verifique os logs de atividades do Azure para ver se o usuário começou a fazer alterações nas atribuições de função do Azure RBAC dentro de 24 horas após sua criação. Essa atividade suspeita seria exibida em uma visualização com a consulta a seguir.
A consulta a seguir localiza usuários recém-criados nos logs de auditoria do Microsoft Entra e os combina com os logs de atividade do Azure para detectar alterações na atribuição de funções realizadas em até 24 horas após a criação do usuário.
AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1
Veja mais informações sobre os seguintes itens usados nos exemplos anteriores na documentação Kusto:
- where operador
- extend operador
- Operador de Projeto
- operador project-away
- operador de junção
- Operador de Resumo
- ago() função
- Função bin()
- Função IFF()
- Função TOSTRING()
- função de agregação count()
Para obter mais informações sobre KQL, consulte Visão geral da Linguagem de Consulta Kusto (KQL).
Outros recursos: