Usar otimizações do SOC programaticamente (versão prévia)

Use a API do Microsoft Sentinel recommendations para interagir programaticamente com as recomendações de otimização do SOC, ajudando você a fechar lacunas de cobertura contra ameaças específicas e reduzir as taxas de ingestão. Você pode obter detalhes sobre todas as recomendações atuais em seus workspaces ou uma recomendação específica de otimização do SOC, ou pode reavaliar uma recomendação se tiver feito alterações em seu ambiente.

Por exemplo, use a recommendations API para:

  • Crie relatórios e dashboards personalizados. Por exemplo, consulte Visualizar dados de otimização SOC personalizados.
  • Integrar-se com ferramentas de terceiros, como para serviços SOAR e ITSM
  • Obtenha acesso automatizado e em tempo real aos dados de otimização do SOC, disparando avaliações e respondendo prontamente às sugestões

Para clientes ou MSSPs que gerenciam vários ambientes, a recommendations API fornece uma maneira escalonável de lidar com recomendações em vários workspaces. Você também pode exportar dados da API e armazená-los externamente para auditoria, arquivamento ou acompanhamento de tendências.

Importante

Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel apenas no portal do Defender. A partir de julho de 2025, muitos novos clientes serão automaticamente integrados e redirecionados para o portal do Defender.

Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender. Para obter mais informações, consulte É hora de mudar: desativando o portal do Azure do Microsoft Sentinel para maior segurança.

A recommendations API está em VERSÃO PRÉVIA e usa a versão 2024-01-01-preview ou posterior. Consulte os Termos de Uso Complementares das Versões Prévias do Microsoft Azure para obter termos legais adicionais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que ainda não foram lançados em disponibilidade geral.

Obter, atualizar ou reavaliar recomendações

Use os exemplos a seguir da API `recommendations` para interagir programaticamente com as recomendações de otimização do SOC:

  • Obtenha uma lista de todas as recomendações atuais de otimização do SOC em seu espaço de trabalho:

    GET /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations?api-version=2024-01-01-preview 
    
  • Obter uma recomendação específica por ID de recomendação:

    GET /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} 
    

    Encontre o valor da ID de uma recomendação obtendo primeiro uma lista de todas as recomendações em seu workspace.

  • Atualize o status de uma recomendação para Ativa, Em andamento, Concluída, Ignorada ou Reativar:

    PATCH /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} 
    
  • Acione manualmente uma avaliação para uma recomendação específica:

    POST /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} /triggerEvaluation 
    

Visualizar dados de otimização de SOC personalizados

O Microsoft Sentinel Optimization Workbook usa a recommendations API para visualizar dados de otimização do SOC. Instale e personalize a pasta de trabalho em seu workspace para criar seu próprio painel de otimização SOC personalizado.

Nas Pastas de Trabalho de Otimização do Microsoft Sentinel, selecione a guia Otimização do SOC e expanda os itens em Detalhes para fazer uma busca detalhada para exibir os dados de otimização do SOC. Edite a pasta de trabalho para modificar os dados mostrados conforme necessário para sua organização.

Por exemplo:

Captura de tela da pasta de trabalho de otimização do Microsoft Sentinel.

Para saber mais, confira:

Para saber mais, confira: