Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Sentinel é uma solução SIEM nativa da cloud que proporciona segurança dimensionável e económica em ambientes multicloud e multiplataformas. Combina IA, automatização e informações sobre ameaças para suportar a deteção de ameaças, investigação, resposta e investigação proativa.
Microsoft Sentinel SIEM permite que os analistas prevejam e parem os ataques entre clouds e plataformas, mais rapidamente e com maior precisão.
Este artigo destaca as principais capacidades no Microsoft Sentinel.
Microsoft Sentinel herda do Azure Monitor as práticas de proteção contra adulteração e imutabilidade. Embora o Azure Monitor seja uma plataforma de dados somente de acréscimo, ele inclui recursos para excluir dados para fins de conformidade.
Este serviço oferece suporte ao Azure Lighthouse, que permite que os provedores de serviços façam logon em seu próprio locatário para gerenciar assinaturas e grupos de recursos que os clientes delegaram.
Ativar conteúdo de segurança pronto para uso
Microsoft Sentinel fornece conteúdos de segurança empacotados em soluções SIEM que lhe permitem ingerir dados, monitorizar, alertar, investigar, investigar, responder e ligar-se a diferentes produtos, plataformas e serviços.
Para obter mais informações, veja Acerca Microsoft Sentinel conteúdos e soluções.
Recolher dados em escala
Recolha dados em todos os utilizadores, dispositivos, aplicações e infraestrutura, tanto no local como em várias clouds.
Esta tabela realça as principais capacidades no Microsoft Sentinel para a recolha de dados.
| Capacidade | Descrição | Introdução |
|---|---|---|
| Conectores de dados prontos para uso | Muitos conectores são empacotados com soluções SIEM para Microsoft Sentinel e fornecem integração em tempo real. Estes conectores incluem origens da Microsoft e origens de Azure, como Microsoft Entra ID, Atividade Azure, Armazenamento Azure e muito mais. Conectores prontos para uso também estão disponíveis para os ecossistemas mais amplos de segurança e aplicações, para soluções que não são da Microsoft. Também pode utilizar o formato de evento comum, o Syslog ou a REST-API para ligar as origens de dados ao Microsoft Sentinel. |
Conectores de dados do Microsoft Sentinel |
| Conectores personalizados | Microsoft Sentinel suporta a ingestão de dados de algumas origens sem um conector dedicado. Se não conseguir ligar a origem de dados ao Microsoft Sentinel com uma solução existente, crie o seu próprio conector de origem de dados. | Recursos para criar Microsoft Sentinel conectores personalizados. |
| Normalização de dados | Microsoft Sentinel utiliza a normalização do tempo de consulta e do tempo de ingestão para traduzir várias origens numa vista normalizada e uniforme. | Normalização e o Modelo de Informações de Segurança Avançada (ASIM) |
Detetar ameaças
Detete ameaças anteriormente não detetadas e minimize falsos positivos com a análise da Microsoft e informações sobre ameaças sem precedentes.
Esta tabela realça as principais capacidades no Microsoft Sentinel para a deteção de ameaças.
| Capacidade | Descrição | Introdução |
|---|---|---|
| Análises | Ajuda-o a reduzir o ruído e a minimizar o número de alertas que tem de rever e investigar. Microsoft Sentinel utiliza análises para agrupar alertas em incidentes. Use as regras analíticas prontas para uso como estão ou como ponto de partida para criar suas próprias regras. Microsoft Sentinel também fornece regras para mapear o comportamento da rede e, em seguida, procurar anomalias nos seus recursos. Estas análises ligam os pontos ao combinar alertas de baixa fidelidade sobre diferentes entidades em potenciais incidentes de segurança de alta fidelidade. | Detecte ameaças imediatamente |
| Cobertura da MITRE ATT&CK | Microsoft Sentinel analisa dados ingeridos, não só para detetar ameaças e ajudá-lo a investigar, mas também para visualizar a natureza e a cobertura dos status de segurança da sua organização com base nas táticas e técnicas da arquitetura MITRE ATT&CK®. | Compreender a cobertura de segurança pela arquitetura MITRE ATT&CK® |
| Inteligência contra ameaças | Integre inúmeras origens de informações sobre ameaças no Microsoft Sentinel para detetar atividades maliciosas no seu ambiente e fornecer contexto aos investigadores de segurança para decisões de resposta informadas. | Informações sobre ameaças no Microsoft Sentinel |
| Listas de observação | Correlacione os dados de uma origem de dados que fornece, uma lista de observação, com os eventos no seu ambiente de Microsoft Sentinel. Por exemplo, você pode criar uma lista de observação contendo ativos de alto valor, funcionários desligados ou contas de serviço no seu ambiente. Utilize listas de observação nos manuais de procedimentos de pesquisa, deteção, investigação de ameaças e resposta. | Listas de observação no Microsoft Sentinel |
| Pastas de Trabalho | Crie relatórios visuais interativos usando pastas de trabalho. O Microsoft Sentinel inclui modelos internos de pastas de trabalho que permitem obter rapidamente insights sobre seus dados assim que você conecta uma fonte de dados. Em alternativa, crie os seus próprios livros personalizados. | Visualizar os dados recolhidos. |
Investigar ameaças
Investiga ameaças com inteligência artificial e busca atividades suspeitas em escala, aproveitando anos de trabalho em segurança cibernética na Microsoft.
Esta tabela realça as principais capacidades no Microsoft Sentinel para investigação de ameaças.
| Funcionalidade | Descrição | Introdução |
|---|---|---|
| Incidentes | Microsoft Sentinel ferramentas de investigação profunda ajudam-no a compreender o âmbito e a encontrar a causa principal de uma potencial ameaça à segurança. Pode escolher uma entidade no gráfico interativo para fazer perguntas interessantes para uma entidade específica e desagregar essa entidade e as respetivas ligações para aceder à causa raiz da ameaça. | Navegar e investigar incidentes no Microsoft Sentinel |
| Caçadas | As poderosas ferramentas de busca, consulta e busca proativa do Microsoft Sentinel, baseadas no framework MITRE, permitem que você procure proativamente ameaças à segurança em todas as fontes de dados da sua organização, antes que um alerta seja acionado. Crie regras de detecção personalizadas com base na consulta de busca. Em seguida, apresente esses insights como alertas aos responsáveis pela resposta a incidentes de segurança. | Investigação de ameaças em Microsoft Sentinel |
| Notebooks | Microsoft Sentinel suporta blocos de notas do Jupyter em áreas de trabalho do Azure Machine Learning, incluindo bibliotecas completas para machine learning, visualização e análise de dados. Use cadernos no Microsoft Sentinel para ampliar o escopo do que você pode fazer com os dados do Microsoft Sentinel. Por exemplo: - Efetue análises que não estão incorporadas no Microsoft Sentinel, como algumas funcionalidades de machine learning do Python. - Crie visualizações de dados que não estão incorporadas no Microsoft Sentinel, como linhas cronológicas personalizadas e árvores de processamento. - Integrar origens de dados fora do Microsoft Sentinel, como um conjunto de dados no local. |
Notebooks Jupyter com recursos de busca do Microsoft Sentinel |
Responder a incidentes rapidamente
Automatize as suas tarefas comuns e simplifique a orquestração de segurança com manuais de procedimentos que se integram com Azure serviços e as suas ferramentas existentes. A automatização e orquestração do Microsoft Sentinel fornece uma arquitetura altamente extensível que permite automatização dimensionável à medida que surgem novas tecnologias e ameaças.
Os playbooks no Microsoft Sentinel se baseiam em fluxos de trabalho criados no Aplicativos Lógicos do Azure. Por exemplo, se utilizar o sistema de ServiceNow de pedidos de suporte, utilize o Aplicativos Lógicos do Azure para automatizar os fluxos de trabalho e abrir um pedido de suporte no ServiceNow sempre que for gerado um determinado alerta ou incidente.
Esta tabela realça as principais capacidades no Microsoft Sentinel para resposta a ameaças.
| Funcionalidade | Descrição | Introdução |
|---|---|---|
| Regras de automatização | Gerir centralmente a automatização do processamento de incidentes no Microsoft Sentinel ao definir e coordenar um pequeno conjunto de regras que abrangem diferentes cenários. | Automatizar a resposta a ameaças em Microsoft Sentinel com regras de automatização |
| Guias estratégicos | Automatize e orquestre sua resposta a ameaças usando playbooks, que consistem em um conjunto de ações de remediação. Execute um manual de procedimentos a pedido ou automaticamente em resposta a alertas ou incidentes específicos, quando acionado por uma regra de automatização. Para criar manuais de procedimentos com o Aplicativos Lógicos do Azure, escolha entre uma galeria de conectores em constante expansão para vários serviços e sistemas, como ServiceNow, Jira e muito mais. Estes conectores permitem-lhe aplicar qualquer lógica personalizada no fluxo de trabalho. |
Automatizar a resposta a ameaças com manuais de procedimentos no Microsoft Sentinel Lista de todos os conectores da Aplicação Lógica |
Cronograma de descontinuação do Microsoft Sentinel no portal do Azure
Microsoft Sentinel está geralmente disponível no portal do Microsoft Defender, incluindo para clientes sem Microsoft Defender XDR ou uma licença E5. Isto significa que pode utilizar Microsoft Sentinel no portal do Defender, mesmo que não esteja a utilizar outros serviços Microsoft Defender.
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender.
Se estiver atualmente a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender agora para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Para saber mais, confira:
- Microsoft Sentinel no portal do Microsoft Defender
- Transitar o ambiente de Microsoft Sentinel para o portal do Defender
- Planejando sua migração para o portal do Microsoft Defender para todos os clientes do Microsoft Sentinel (blog)
Alterações para novos clientes a partir de julho de 2025
Para efeitos das alterações descritas nesta seção, os novos clientes do Microsoft Sentinel são os clientes que estão integrando o primeiro espaço de trabalho no seu locatário ao Microsoft Sentinel.
A partir de julho de 2025, esses novos clientes que também têm as permissões de Owner de uma assinatura ou de User access administrator, e que não são usuários delegados pelo Azure Lighthouse, têm seus espaços de trabalho integrados automaticamente ao portal do Defender, juntamente com a integração ao Microsoft Sentinel.
Os usuários desses espaços de trabalho, que também não são usuários delegados do Azure Lighthouse, veem links no Microsoft Sentinel, no portal do Azure, que os redirecionam para o portal do Microsoft Defender.
Por exemplo:
Estes utilizadores utilizam apenas Microsoft Sentinel no portal do Defender.
Os novos clientes que não têm permissões relevantes não são automaticamente integrados no portal do Defender, mas continuam a ver ligações de redirecionamento no portal do Azure, juntamente com pedidos para ter um utilizador com permissões relevantes a integrar manualmente a área de trabalho no portal do Defender.
Esta tabela resume estas experiências:
| Tipo de cliente | Experiência |
|---|---|
| Clientes existentes que criam novos espaços de trabalho em um locatário onde já existe um espaço de trabalho habilitado para o Microsoft Sentinel | Os espaços de trabalho não são integrados automaticamente, e os usuários não veem links de redirecionamento |
| Usuários delegados do Azure Lighthouse criando novos espaços de trabalho em qualquer locatário | Os espaços de trabalho não são integrados automaticamente, e os usuários não veem links de redirecionamento |
| Novos clientes integrando o primeiro espaço de trabalho em seu locatário ao Microsoft Sentinel |
-
Os utilizadores com as permissões necessárias têm a área de trabalho automaticamente integrada. Outros utilizadores dessas áreas de trabalho veem ligações de redirecionamento no portal do Azure. - Os utilizadores que não têm as permissões necessárias não têm a área de trabalho automaticamente integrada. Todos os utilizadores dessas áreas de trabalho veem ligações de redirecionamento no portal do Azure e um utilizador com as permissões necessárias tem de integrar a área de trabalho no portal do Defender. |