Configurar o escopo do Microsoft Sentinel (RBAC em nível de linha)

O escopo do Microsoft Sentinel fornece controle de acesso baseado em função (RBAC) em nível de linha, permitindo acesso granular em nível de linha sem exigir separação do espaço de trabalho. O recurso de escopo do Microsoft Sentinel permite que várias equipes operem com segurança em um ambiente compartilhado do Microsoft Sentinel, enquanto usam definições de escopo consistentes e reutilizáveis em tabelas e experiências.

Configure a definição de escopo no portal do Microsoft Defender. O Sentinel no portal do Azure (Ibiza) não oferece suporte à delimitação de escopo.

O que é o escopo do Microsoft Sentinel?

O escopo do Microsoft Sentinel estende o gerenciamento de permissões no portal do Defender para que o administrador possa conceder permissões a subconjuntos específicos de dados nas tabelas do Sentinel. Para criar escopos, conclua as seguintes etapas:

  • Definir âmbitos lógicos: criar definições de âmbito alinhadas com a sua estrutura organizacional (por unidade de negócio, região ou confidencialidade de dados)
  • Atribuir usuários ou grupos a escopos: atribua usuários ou grupos específicos a um ou mais escopos usando o RBAC unificado (controle de acesso baseado em função)
  • Etiquetar linhas de dados no momento da ingestão: aplique etiquetas de âmbito a linhas em tabelas com a Gestão de Tabelas, permitindo-lhe criar regras que etiquetam automaticamente os dados ingeridos recentemente
  • Restringir o acesso por âmbito: limitar o acesso do utilizador a alertas, incidentes, consultas de investigação e exploração de data lake com base no âmbito atribuído

Observação

Os escopos são cumulativos. Os utilizadores com múltiplas funções atribuídas obtêm as permissões mais amplas disponíveis a partir de todas as respetivas atribuições. Por exemplo, se você tiver a função de leitor global do Entra e uma função URBAC do Defender XDR que fornece permissões com escopo em Tabelas do sistema, você não fica sujeito a restrições de escopo nas Tabelas do sistema devido à função do Entra. Outro exemplo é que, se você tiver as mesmas permissões de função em Microsoft Defender XDR para um workspace, com dois escopos diferentes, terá essas permissões para ambos os escopos.

Os escopos se aplicam a tabelas do Sentinel que dão suporte a transformações no momento da ingestão.

Casos de uso para definição de escopo no Microsoft Sentinel

A definição de escopo no Microsoft Sentinel é útil nos seguintes cenários:

  • Equipes DE SOC distribuídas ou federadas: grandes empresas e MSSPs geralmente operam modelos SOC federados em que diferentes equipes são responsáveis por regiões específicas, unidades de negócios ou clientes. O escopo permite que cada equipe do SOC opere independentemente em um workspace do Sentinel compartilhado, garantindo que eles possam investigar e responder a ameaças em seu domínio sem acessar dados não relacionados.
  • Acesso com escopo para equipes externas e não de segurança: equipes como rede, operações de TI ou conformidade geralmente exigem acesso a fontes de dados brutas específicas sem a necessidade de visibilidade de conteúdo de segurança mais amplo. O âmbito ao nível da linha permite que estas equipas externas acedam de forma segura apenas aos dados relevantes para a respetiva função.
  • Proteção de dados confidenciais: proteja determinados dados ou tabelas aplicando uma abordagem de acesso a dados com privilégios mínimos, garantindo que informações confidenciais só estejam acessíveis aos usuários autorizados.

Pré-requisitos

Antes de começar, verifique os seguintes pré-requisitos:

  • Acesso ao portal do Microsoft Defender:https://security.microsoft.com
  • Espaços de trabalho do Microsoft Sentinel integrados ao portal do Defender: os espaços de trabalho do Sentinel devem estar disponíveis no portal do Defender antes que você possa atribuir funções e permissões.
  • Sentinel ativado no RBAC Unificado: tem de ativar Microsoft Sentinel no URBAC antes de utilizar esta funcionalidade.
  • Permissões necessárias para a pessoa que atribui o âmbito e as tabelas de etiquetagem:
    • Permissão de Autorização de Segurança (Gerenciar) (URBAC) para criar escopos e atribuições
    • Permissão de Operações de Dados (Gerenciamento) (URBAC) para o gerenciamento de tabelas
    • Proprietário da assinatura ou com a Microsoft.Insights/DataCollectionRules/Write permissão atribuída para criar Regras de Coleta de Dados (DCRs)

Etapa 1: criar um escopo do Sentinel

Para criar um escopo do Sentinel, siga estas etapas:

  1. No portal do Microsoft Defender, acesse Sistema>Permissões.
  2. Selecione Microsoft Defender XDR.
  3. Abra a aba Escopos.
  4. Selecione Adicionar escopo do Sentinel.
  5. Introduza um nome de âmbito e uma descrição opcional.
  6. Selecione Criar âmbito.

Você pode criar vários escopos e definir nomes de escopo personalizados e descrições para cada escopo para refletir sua estrutura organizacional e políticas.

Observação

Você pode criar até 100 escopos exclusivos do Sentinel por locatário.

Captura de tela da guia e da caixa de diálogo Adicionar escopo do Sentinel.

Etapa 2: Atribuir marcas de escopo a usuários ou grupos

Para atribuir marcas de escopo a usuários ou grupos, siga estas etapas:

  1. Em Permissões, abra o separador Funções .

  2. Selecione Criar função personalizada.

  3. Insira o nome e a descrição da função e selecione Avançar.

    Captura de ecrã da caixa de diálogo para criar o nome e a descrição de uma função personalizada.

  4. Atribua as permissões necessárias à função e selecione Aplicar.

    Captura de ecrã da caixa de diálogo para atribuir permissões a uma função personalizada.

  5. Em Atribuições, insira um nome e selecione:

    • Usuários ou grupos de usuários (grupos de Microsoft Entra ID)
    • Fontes de dados e coleções de dados (espaços de trabalho do Sentinel)
  6. Em Âmbito, selecione Editar.

  7. Selecione um ou mais âmbitos para atribuir a esta função.

  8. Salve a função.

Você pode atribuir usuários a vários escopos simultaneamente em vários espaços de trabalho, e os direitos de acesso são agregados de todos os escopos atribuídos. Os utilizadores restritos só podem aceder aos dados SIEM associados aos âmbitos atribuídos.

Observação

Você só pode atribuir escopos do Sentinel às funções RBAC do Defender XDR. Permissões RBAC do Azure em espaços de trabalho e permissões de função global do Entra não são permitidas. Experiências que não podem usar RBAC em nível de linha, como os Jupyter Notebooks, não permitem que usuários com escopo restrito visualizem os dados desses espaços de trabalho.

Captura de tela mostrando a atribuição de escopos do Sentinel a uma função personalizada.

Etapa 3: marcar tabelas com escopo

Imponha escopos marcando dados durante a ingestão. Esse processo de marcação cria uma DCR (Regra de Coleta de Dados) que aplica marcas de escopo a dados recém-ingeridos.

Tenha os seguintes limites em mente antes de marcar uma tabela:

  • Somente tabelas que oferecem suporte a transformações em tempo de ingestão podem receber tags. Não há suporte para tabelas personalizadas criadas no CLv1; Há suporte para tabelas CLv2.
  • Tabelas XDR não são suportadas, incluindo a retenção estendida de tabelas XDR no data lake.
  • Você só pode adicionar transformações na mesma assinatura que a assinatura do seu usuário.
  • Você só pode marcar dados recém-ingeridos. Os dados previamente ingeridos não estão incluídos e não podem ser incluídos no escopo de forma retroativa.
  • As tabelas do Log Analytics SecurityAlerts e SecurityIncidents não herdam automaticamente o escopo das tabelas brutas que as geraram, portanto os usuários com acesso restrito ao escopo não podem acessá-las por padrão. Como solução alternativa, faça o seguinte:
    • Use as tabelas XDR AlertsInfo e AlertsEvidence, nas quais o escopo é herdado automaticamente, ou
    • Aplique manualmente o escopo a essas tabelas do Log Analytics. Esse método é limitado aos atributos na tabela e pode não ser equivalente à herança das tabelas de dados de origem.

Para marcar uma tabela:

  1. No Microsoft Sentinel, vá para Configuração>Tabelas.

  2. Selecione uma tabela que ofereça suporte a transformações no momento da ingestão.

  3. Selecione Regra de etiqueta de âmbito.

    Captura de tela da guia Regra de marca de escopo.

  4. Habilite a alternância Permitir o uso de marcas de escopo para RBAC.

  5. Ative a alternância da regra de marcação de escopo.

  6. Defina uma expressão KQL que selecione linhas com os operadores e limites suportados por transformKQL.

    Exemplo para definir o âmbito por localização:

    Location == 'Spain'
    
  7. Selecione o âmbito a aplicar às linhas que correspondem à expressão.

  8. Salve a regra.

Você só pode marcar dados recém-ingeridos. Os dados ingeridos anteriormente não estão incluídos. Após a identificação, pode demorar até uma hora para que a nova regra entre em vigor.

Dica

Pode criar várias regras de etiquetas de âmbito na mesma tabela para etiquetar linhas diferentes com âmbitos diferentes. Os registos podem pertencer a vários âmbitos em simultâneo.

Captura de tela da regra da tag de escopo da tabela.

Etapa 4: acessar dados com escopo

Depois de criar, atribuir e aplicar escopos a tabelas, os usuários no escopo poderão acessar as experiências do Microsoft Sentinel com base no escopo que lhes foi atribuído. Todos os dados recém-ingeridos são marcados automaticamente com escopo. Os dados históricos (ingeridos anteriormente) não estão incluídos. Usuários restritos ao escopo não podem ver dados que não estejam explicitamente incluídos no escopo. Usuários sem restrições de escopo podem ver todos os dados no espaço de trabalho.

Usuários com escopo podem:

  • Visualizar alertas gerados a partir de dados com escopo.
  • Gerencie alertas se você tiver acesso a todos os eventos associados a esse alerta.
  • Visualizar incidentes que contenham pelo menos um alerta com escopo.
  • Gerenciar incidentes se tiverem acesso a todos os alertas subjacentes e possuírem a permissão necessária.
  • Execute consultas de busca avançadas somente em linhas com escopo definido.
  • Consulte e explore dados no Sentinel Lake (tabelas com escopo).
  • Filtrar alertas e incidentes com base no escopo do Sentinel.

Os alertas herdam o âmbito dos dados subjacentes. Os incidentes ficam visíveis se pelo menos um alerta estiver dentro do escopo.

Use o campo personalizado SentinelScope_CF em consultas e regras de detecção para referenciar o escopo nas suas análises.

Observação

Ao criar detecções personalizadas e regras de análise, você deve projetar a coluna SentinelScope_CF em seu KQL para que os alertas herdem o escopo corretamente. Se você não projetar essa coluna, mesmo as regras com escopo gerarão alertas sem escopo que não serão visíveis para usuários com escopo definido.

Captura de tela dos alertas filtrados por escopo do Sentinel.

Limitações do escopo de Microsoft Sentinel

Captura de tela da seleção de escopos específicos para uma regra de detecção personalizada.

  1. Se você for um usuário não vinculado a um escopo, também poderá selecionar Todos os dados. Ao selecionar essa opção, a regra fica sem escopo, é executada sobre todos os dados e é visível e editável somente para usuários sem escopo.

  2. Conclua o assistente e salve a regra.

    Captura de tela da etapa de revisão de uma regra personalizada de detecção com escopo definido.

Considere os seguintes limites para detecções personalizadas de escopo definido:

  • Detecções personalizadas em AlertInfo e AlertEvidence não são permitidas e são executadas em todos os dados, independentemente do escopo definido.
  • Não crie detecções com escopo em tabelas sem escopo definido. Consultar tabelas sem escopo a partir de uma detecção com escopo sempre retorna zero resultados.
  • As detecções com escopo não podem usar a frequência personalizada quando as tabelas XDR são incluídas na consulta. A frequência personalizada requer que os dados sejam obtidos do Sentinel, onde as tabelas XDR não têm escopo definido. Tabelas XDR só podem ser consultadas por detecções sem escopo definido.

Criar regras de automação com escopo definido

Para criar regras de automação com escopo, siga estas etapas:

  1. No portal Microsoft Defender, acesse Microsoft Sentinel>Configuração>Automatização.

  2. Abra a guia Regras Avançadas .

    Captura de tela da guia Regras Aprimoradas na Automação.

  3. Selecione Criar para adicionar uma nova regra de automação e preencha os detalhes da regra de automação.

    Captura de tela da criação de uma nova regra de automação aprimorada.

  4. Selecione o escopo do Sentinel a ser aplicado à regra:

    • Se você for um usuário com escopo definido (tiver um ou mais escopos do Sentinel atribuídos a você), você deve escolher um escopo.
    • Se você for um usuário sem escopo, poderá escolher Todos os escopos do Sentinel disponíveis e futuros.

    Captura de tela do seletor de escopo do Sentinel para uma regra de automação.

  5. Salve a regra.

A regra de automação se aplica aos dados associados ao escopo selecionado e só é visível para os usuários atribuídos a esse escopo.

Observação

Os guias estratégicos e as integrações ainda não são compatíveis com o escopo do Sentinel.

Como as permissões e o acesso funcionam com dados com escopo

Os seguintes pontos descrevem como as permissões e o acesso com escopo se comportam em Microsoft Sentinel:

  • Os utilizadores podem ver um incidente se tiverem acesso a, pelo menos, um alerta no incidente. Só podem gerir o incidente se tiverem acesso a todos os alertas no incidente e tiverem a permissão necessária.
  • O usuário com escopo definido só pode ver os dados associados ao seu escopo. Se o alerta contiver entidades às quais o usuário não tem acesso, o usuário não poderá ver essas entidades. Se o utilizador tiver acesso a, pelo menos, uma das entidades associadas, pode ver o alerta em si.
  • Para definir o âmbito de uma tabela inteira, utilize uma regra que corresponda a todas as linhas (por exemplo, utilizando uma condição que é sempre verdadeira). Não é possível definir retroativamente o escopo dos dados previamente ingeridos.
  • Os utilizadores com âmbito não podem gerir recursos (como regras de deteção, manuais de procedimentos, regras de automatização), a menos que lhes seja atribuída permissão numa atribuição de função separada.

Próximas etapas

Use os seguintes recursos para continuar planejando a implementação do escopo: