Otimize suas operações de segurança

As equipes do centro de operações de segurança (SOC) procuram maneiras de melhorar os processos e resultados e garantir que você tenha os dados necessários para lidar com os riscos sem custos extras de ingestão. As equipes SOC querem garantir que você tenha todos os dados necessários para agir contra riscos, sem pagar por mais dados do que o necessário. Ao mesmo tempo, as equipes SOC também devem ajustar os controles de segurança à medida que as ameaças e as prioridades de negócios mudam, fazendo isso de forma rápida e eficiente para maximizar seu retorno sobre o investimento.

As otimizações de SOC são recomendações acionáveis que mostram maneiras de otimizar seus controles de segurança, obtendo mais valor dos serviços de segurança da Microsoft com o passar do tempo. As recomendações ajudam a reduzir custos sem afetar as necessidades ou a cobertura do SOC e podem ajudar a adicionar controles de segurança e dados quando necessário. Essas otimizações são adaptadas ao seu ambiente e com base em sua cobertura atual e cenário de ameaças.

Use as recomendações de otimização do SOC para ajudar você a fechar as lacunas de cobertura contra ameaças específicas e restringir suas taxas de ingestão em relação a dados que não fornecem valor de segurança. As otimizações de SOC ajudam você a otimizar seu espaço de trabalho do Microsoft Sentinel, sem que suas equipes de SOC gastem tempo em análises e pesquisas manuais.

Importante

Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel apenas no portal do Defender.

Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender.

Assista ao vídeo a seguir para obter uma visão geral e uma demonstração da otimização do SOC no portal do Microsoft Defender. Se você quiser apenas uma demonstração, pule para o minuto 8:14.

Pré-requisitos

Antes de usar a otimização SOC, verifique se os seguintes pré-requisitos estão em vigor:

Acessar a página de otimização do SOC

Escolha as instruções para o portal – portal Microsoft Defender ou portal Azure. Quando seu espaço de trabalho é integrado ao portal do Defender, as otimizações do SOC incluem cobertura de todos os serviços de segurança da Microsoft.

No portal do Defender, selecione Otimização do SOC.

Captura de tela da página de otimização do SOC no portal do Defender.

Entender as métricas de visão geral de otimização do SOC

As métricas de otimização mostradas na parte superior da guia Visão geral fornecem uma compreensão de alto nível da eficiência com que você está usando seus dados e serão alteradas ao longo do tempo à medida que você implementa recomendações.

As métricas com suporte na parte superior da guia Visão geral incluem:

No portal Defender, a aba Visão Geral mostra as seguintes métricas de otimização:

Título Descrição
Valor de otimização recente Mostra o valor obtido com base nas recomendações que você implementou recentemente
Dados ingeridos Mostra o total de dados ingeridos em seu espaço de trabalho nos últimos 90 dias.
Otimizações de cobertura baseadas em ameaças Mostra um dos seguintes indicadores de cobertura, com base no número de regras de análise encontradas em seu espaço de trabalho, em comparação com o número de regras recomendadas pela equipe de pesquisa da Microsoft:
- Alto: Mais de 75% das regras recomendadas estão ativadas
- Médio: 30% a 74% das regras recomendadas estão ativadas
- Baixa: 0% a 29% das regras recomendadas estão ativadas.

Selecione Exibir todos os cenários de ameaças para exibir a lista completa de cenários relevantes baseados em ameaças e riscos, detecções ativas e recomendadas e níveis de cobertura. Em seguida, selecione um cenário de ameaça para ver mais detalhes sobre a recomendação em uma página separada de detalhes do cenário de ameaça.
Status de otimização Mostra o número de otimizações recomendadas que estão ativas, concluídas e ignoradas no momento.

Exibir e gerenciar recomendações de otimização

Use as exibições a seguir para localizar e examinar as recomendações de otimização do SOC em cada portal.

No portal do Defender, as recomendações de otimização do SOC são listadas na área Suas Otimizações na guia Otimizações do SOC .

Captura de tela da guia Visão geral da otimização do SOC no portal do Defender.

As recomendações de otimização do SOC são calculadas a cada 24 horas. Cada cartão de otimização inclui o status, o título, a data em que foi criado, uma descrição geral e o espaço de trabalho ao qual se aplica.

Otimizações de filtro

Filtre as otimizações com base no tipo de otimização ou pesquise um título de otimização específico usando a caixa de pesquisa ao lado. Os tipos de otimização incluem:

  • Cobertura : inclui recomendações para ajudá-lo a fechar lacunas de cobertura contra ameaças específicas e restringir suas taxas de ingestão em relação a dados que não fornecem valor de segurança. As recomendações de cobertura incluem:
    • Recomendações baseadas em ameaças para adicionar controles de segurança para ajudar a fechar lacunas de cobertura para vários tipos de ataques.
    • Recomendações de IA do MITRE ATT&CK para adicionar recomendações de marcação a fim de ajudar a fechar lacunas de cobertura para vários tipos de ataques, com base no framework MITRE ATT&CK.
    • Recomendações baseadas em risco para adicionar controles de segurança para ajudar a fechar lacunas de cobertura para vários tipos de riscos de negócios.
  • Valor dos dados: inclui recomendações que sugerem maneiras de melhorar o uso dos dados para maximizar o valor de segurança dos dados ingeridos ou sugerem um plano de dados melhor para sua organização.

Exibir detalhes de otimização e executar ações

Escolha as instruções para o portal – portal Microsoft Defender ou portal Azure:

  1. Em cada card de otimização, selecione Exibir detalhes para ver uma descrição completa da observação que levou à recomendação e o valor que você vê em seu ambiente quando essa recomendação é implementada.

  2. Para otimizações de cobertura baseadas em ameaças:

  3. Desça até o final do painel de detalhes de otimização para encontrar um link onde você pode realizar as ações recomendadas. Por exemplo:

    • Se uma otimização incluir recomendações para adicionar regras de análise, selecione Ir para o Hub de Conteúdo.
    • Se uma otimização incluir recomendações para mover uma tabela para logs básicos, selecione Alterar plano.
    • Para otimizações de cobertura baseadas em ameaças, selecione Exibir cenário de ameaça completo para ver a lista completa de ameaças relevantes, detecções ativas e recomendadas e níveis de cobertura. De lá, você pode ir diretamente para o hub de conteúdo para ativar as detecções recomendadas ou para a página MITRE ATT&CK para exibir a cobertura completa do MITRE ATT&CK para o cenário selecionado. Por exemplo:

    Captura de tela da página do cenário de ameaça de otimização do SOC.

Se você instalar um modelo de regra de análise do hub de Conteúdo sem a solução instalada, somente o modelo instalado aparecerá na solução.

Instale a solução completa para ver todos os itens de conteúdo disponíveis da solução selecionada. Para obter mais informações, consulte Descobrir e gerenciar conteúdo pronto para uso do Microsoft Sentinel.

Gerenciar otimizações

Por padrão, os status de otimização são Ativos. Altere seus status à medida que suas equipes progridem na triagem e implementação de recomendações.

Selecione o menu de opções ou selecione Exibir detalhes para executar uma das seguintes ações:

Ação Descrição
Concluído Finalize uma otimização quando concluir cada ação recomendada.

Se for detectada uma alteração no ambiente que torne a recomendação irrelevante, a otimização será concluída automaticamente e movida para a guia Concluída .

Por exemplo, você pode ter uma otimização relacionada a uma tabela não utilizada anteriormente. Se a tabela agora for usada em uma nova regra de análise, a recomendação de otimização será irrelevante.

Quando uma mudança no ambiente torna uma recomendação irrelevante, um banner aparece na aba Visão Geral com o número de otimizações automaticamente concluídas desde sua última visita.
Marcar como em andamento / Marcar como ativo Marque uma otimização como em andamento ou ativa para notificar outros membros da equipe de que você está trabalhando ativamente nela.

Use esses dois status de forma flexível, mas consistente, conforme necessário para sua organização.
Fechar Ignore uma otimização se você não planeja executar a ação recomendada e não deseja mais vê-la na lista.
Faça comentários Convidamos você a compartilhar suas ideias sobre as ações recomendadas com a equipe da Microsoft!

Ao compartilhar seus comentários, tome cuidado para não compartilhar dados confidenciais. Para obter mais informações, consulte a Política de Privacidade da Microsoft.

Exibir otimizações concluídas e descartadas

Se você marcou uma otimização específica como Concluída ou Ignorada, ou se uma otimização for concluída automaticamente, ela será listada nas guias Concluída e Descartada , respectivamente.

Na guia Concluído ou Ignorado , selecione o menu de opções ou selecione Exibir detalhes completos para executar uma das seguintes ações:

  • Reative a otimização, enviando-a de volta para a guia Visão geral . As otimizações reativadas são recalculadas para fornecer o valor e a ação mais atualizados. O recálculo desses detalhes pode levar até uma hora, portanto, aguarde antes de verificar os detalhes e as ações recomendadas novamente.

    As otimizações reativadas também podem ir diretamente para a guia Concluído se, depois de recalcular os detalhes, elas não forem mais relevantes.

  • Envie mais comentários à equipe da Microsoft. Ao compartilhar seus comentários, tome cuidado para não compartilhar dados confidenciais. Para obter mais informações, consulte a Política de Privacidade da Microsoft.

Fluxo de uso de otimização do SOC

O fluxo de exemplo a seguir mostra como usar otimizações do SOC no portal do Defender ou no portal do Azure:

  1. Na página de otimização do SOC, comece entendendo o dashboard:

    • Observe as principais métricas do status geral de otimização.
    • Examine as recomendações de otimização para obter valor de dados e cobertura baseada em ameaças.
  2. Use as recomendações de otimização para identificar tabelas com baixo uso, indicando que elas não estão sendo usadas para detecções. Selecione Exibir detalhes completos para ver o tamanho e o custo dos dados não utilizados. Considere uma das seguintes ações:

    • Adicione regras analíticas para usar a tabela para proteção aprimorada. Para usar essa opção, selecione Ir para o Hub de Conteúdo para exibir e configurar modelos de regra analítica específicos prontos para uso que usam a tabela selecionada. No Hub de conteúdo, você não precisa procurar a regra relevante, pois é levado diretamente para a regra relevante.

      Se novas regras analíticas exigirem fontes de log extras, considere assimilá-las para melhorar a cobertura de ameaças.

      Para obter mais informações, confira Descobrir e gerenciar conteúdo pronto para uso do Microsoft Sentinel e Detectar ameaças prontas para uso.

    • Altere seu nível de compromisso para economia de custos. Para obter mais informações, consulte Reduzir custos do Microsoft Sentinel.

  3. Use as recomendações de otimização para melhorar a cobertura contra ameaças específicas. Por exemplo, para uma otimização de ransomware operada por humanos:

    1. Selecione Exibir detalhes completos para ver a cobertura atual e as melhorias sugeridas.

    2. Selecione Exibir todas as melhorias da técnica MITRE ATT&CK para detalhar e analisar as táticas e técnicas relevantes, ajudando você a entender a lacuna de cobertura.

    3. Selecione Ir para o hub de conteúdo para exibir todo o conteúdo de segurança recomendado, filtrado especificamente para essa otimização.

  4. Depois de configurar novas regras ou fazer alterações, marque a recomendação como concluída ou deixe o sistema atualizar automaticamente.