Tipos de recomendações de otimização do SOC

Use as recomendações de otimização do SOC para ajudar você a fechar as lacunas de cobertura contra ameaças específicas e restringir suas taxas de ingestão em relação a dados que não fornecem valor de segurança. As otimizações de SOC ajudam você a otimizar seu espaço de trabalho do Microsoft Sentinel, sem que suas equipes de SOC gastem tempo em análises e pesquisas manuais.

As otimizações do SOC do Microsoft Sentinel incluem os seguintes tipos de recomendações:

  • As recomendações de valor de dados sugerem maneiras de melhorar o uso de dados, como um melhor plano de dados para sua organização.

  • As recomendações baseadas em cobertura sugerem adicionar controles para evitar lacunas de cobertura que podem levar à vulnerabilidade a ataques ou cenários que podem levar a perdas financeiras. As recomendações de cobertura incluem:

    • Recomendações baseadas em ameaças: recomenda adicionar controles de segurança que ajudem a detectar lacunas de cobertura para evitar ataques e vulnerabilidades.
    • Recomendações de marcação AI MITRE ATT&CK (versão prévia): usa inteligência artificial para sugerir detecções de segurança de marcação com táticas e técnicas MITRE ATT&CK.
    • Recomendações baseadas em risco (versão prévia): recomenda a implementação de controles para resolver lacunas de cobertura vinculadas a casos de uso que podem resultar em riscos de negócios ou perdas financeiras, incluindo riscos operacionais, financeiros, de reputação, de conformidade e legais.
  • As recomendações de organizações semelhantes sugerem a ingestão de dados dos tipos de fontes usadas por organizações que têm tendências de ingestão e perfis do setor semelhantes aos seus.

Este artigo fornece uma referência detalhada dos tipos de recomendações de otimização SOC disponíveis.

Importante

Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel apenas no portal do Defender.

Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender.

Recomendações de otimização de valor de dados

Para otimizar sua relação custo/valor de segurança, as superfícies de otimização SOC quase não usam conectores de dados ou tabelas. A otimização do SOC sugere maneiras de reduzir o custo de uma tabela ou melhorar seu valor, dependendo da sua cobertura. Esse tipo de otimização também é chamado de otimização de valor de dados.

As otimizações de valor de dados examinam apenas as tabelas faturáveis que ingeriram dados nos últimos 30 dias.

A tabela a seguir lista os tipos disponíveis de recomendações de otimização SOC de valor de dados:

Tipo de observação Ação
A tabela não foi usada por regras de análise ou detecções nos últimos 30 dias, mas foi usada por outras fontes, como pastas de trabalho, consultas de log, consultas de busca. Ativar modelos de regra analítica
OU
Mova a tabela para um plano de logs básicos se a tabela estiver qualificada.
A tabela não foi usada nos últimos 30 dias. Ativar modelos de regra analítica
OU
Interrompa a ingestão de dados e remova a tabela ou mova a tabela para a retenção de longo prazo.
A tabela era usada apenas pelo Azure Monitor. Ativar quaisquer modelos de regra de análise relevantes para tabelas com valor de segurança
OU
Mover para um espaço de trabalho do Log Analytics não relacionado a segurança.

Se uma tabela for escolhida para UEBA ou uma regra de análise correspondente de inteligência contra ameaças, a otimização do SOC não recomendará nenhuma alteração na ingestão.

Colunas não usadas (versão prévia)

A otimização do SOC também revela colunas não utilizadas em suas tabelas. A tabela a seguir lista os tipos disponíveis de colunas disponíveis para recomendações de otimização do SOC:

Tipo de observação Ação
A coluna ConditionalAccessPolicies na tabela SignInLogs ou na tabela AADNonInteractiveUserSignInLogs não está em uso. Interrompa a ingestão de dados da coluna.

Importante

Ao fazer alterações nos planos de ingestão, recomendamos sempre garantir que os limites de seus planos de ingestão estejam claros e que as tabelas afetadas não sejam ingeridas por conformidade ou outros motivos semelhantes.

Recomendações de otimização baseadas em cobertura

As recomendações de otimização baseadas em cobertura ajudam você a fechar lacunas de cobertura contra ameaças específicas ou para cenários que podem levar a riscos de negócios e perdas financeiras.

Recomendações de otimização baseadas em ameaças

Para otimizar o valor dos dados, a otimização do SOC recomenda adicionar controles de segurança ao seu ambiente na forma de detecções e fontes de dados extras, usando uma abordagem baseada em ameaças. Esse tipo de otimização também é conhecido como otimização de cobertura e se baseia na pesquisa de segurança da Microsoft.

A otimização do SOC fornece recomendações baseadas em ameaças, analisando os logs ingeridos e as regras de análise habilitadas e, em seguida, comparando-as com os logs e detecções necessários para lidar com tipos específicos de ataques.

As otimizações baseadas em ameaças consideram detecções predefinidas e definidas pelo usuário.

A tabela a seguir lista os tipos disponíveis de recomendações de otimização de SOC baseadas em ameaças:

Tipo de observação Ação
Há fontes de dados, mas as detecções estão ausentes. Ative modelos de regra de análise com base na ameaça: crie uma regra usando um modelo de regra de análise e ajuste o nome, a descrição e a lógica de consulta para se adequar ao seu ambiente.

Para obter mais informações, consulte Detecção de ameaças no Microsoft Sentinel.
Os modelos estão ativados, mas as fontes de dados estão ausentes. Conectar novas fontes de dados.
Não há detecções ou fontes de dados existentes. Conecte detecções e fontes de dados ou instale uma solução.

Recomendações de marcação AI MITRE ATT&CK (versão prévia)

O recurso AI MITRE ATT&CK Tagging usa inteligência artificial para marcar automaticamente as detecções de segurança. O modelo de IA é executado no espaço de trabalho do cliente para criar recomendações de marcação para detecções não marcadas com táticas e técnicas relevantes da MITRE ATT&CK.

Os clientes podem aplicar essas recomendações para garantir que sua cobertura de segurança seja completa e precisa. Isso garante uma cobertura de segurança completa e precisa, aprimorando os recursos de detecção e resposta a ameaças.

Estas são 3 maneiras de aplicar as recomendações de marcação AI MITRE ATT&CK:

  • Aplique a recomendação a uma regra analítica específica.
  • Aplicar a recomendação a todas as regras de análise no workspace.
  • Não aplique a recomendação a nenhuma regra de análise.

Recomendações de otimização baseadas em risco (versão prévia)

As otimizações baseadas em risco consideram cenários de segurança do mundo real com um conjunto de riscos de negócios associados a eles, incluindo riscos operacionais, financeiros, de reputação, de conformidade e legais. As recomendações se baseiam na abordagem de segurança baseada em risco do Microsoft Sentinel.

Para fornecer recomendações baseadas em risco, a otimização do SOC examina seus logs e regras de análise ingeridos e os compara com os logs e detecções necessários para proteger, detectar e responder a tipos específicos de ataques que podem causar riscos aos negócios. As otimizações de recomendações baseadas em risco consideram detecções predefinidas e definidas pelo usuário.

A tabela a seguir lista os tipos disponíveis de recomendações de otimização de SOC baseadas em risco:

Tipo de observação Ação
Há fontes de dados, mas as detecções estão ausentes. Ative modelos de regra de análise com base nos riscos de negócios: crie uma regra usando um modelo de regra de análise e ajuste o nome, a descrição e a lógica de consulta para se adequar ao seu ambiente.
Os modelos estão ativados, mas as fontes de dados estão ausentes. Conectar novas fontes de dados.
Não há detecções ou fontes de dados existentes. Conecte detecções e fontes de dados ou instale uma solução.

Recomendações de organizações semelhantes

A otimização de SOC usa aprendizado de máquina avançado para identificar tabelas que estão ausentes do seu espaço de trabalho, mas são usadas por organizações com tendências de ingestão e perfis de setor semelhantes. Ele mostra como outras organizações usam essas tabelas e recomenda as fontes de dados relevantes, juntamente com as regras relacionadas, para melhorar sua cobertura de segurança.

Tipo de observação Ação
As fontes de log ingeridas por clientes semelhantes estão ausentes Conecte as fontes de dados sugeridas.

Esta recomendação não inclui:
  • Conectores personalizados
  • Tabelas personalizadas
  • Tabelas ingeridas por menos de 10 workspaces
  • Tabelas que contêm várias fontes de log, como as Syslog tabelas ou CommonSecurityLog

Considerações

  • Um espaço de trabalho só receberá recomendações de organizações semelhantes se o modelo de aprendizado de máquina identificar semelhanças significativas com outras organizações e descobrir tabelas que elas têm, mas você não. Os SOCs em seus estágios iniciais ou de integração são mais propensos a receber essas recomendações do que os SOCs com um nível mais alto de maturidade. Nem todos os espaços de trabalho recebem recomendações de organizações semelhantes.

  • Os modelos de aprendizado de máquina nunca acessam ou analisam o conteúdo dos logs do cliente ou os ingerem em nenhum momento. Nenhum dado do cliente, conteúdo ou dados pessoais (EUII) são expostos à análise. As recomendações são baseadas em modelos de aprendizado de máquina que dependem exclusivamente de informações de identificação organizacional (OII) e metadados do sistema.

Próxima etapa