Agregue os dados do Microsoft Sentinel com regras de sumarização

Use regras de resumo no Microsoft Sentinel para agregar grandes conjuntos de dados em segundo plano, proporcionando uma experiência de operações de segurança mais fluida em todas as camadas de log. Os dados de resumo estão pré-concluídos em tabelas de registo personalizadas e fornecem um desempenho de consulta rápido, incluindo consultas executadas em dados derivados de camadas de registo de baixo custo. As regras de resumo podem ajudar a otimizar os seus dados para:

  • Análise e relatórios, especialmente em grandes conjuntos de dados e intervalos de tempo, conforme necessário para análise de incidentes e segurança, relatórios empresariais mensais ou anuais, etc.
  • Economia de custos em logs detalhados, que você pode manter pelo tempo que precisar em um nível de log mais econômico e enviar apenas como dados resumidos para uma tabela do Analytics para análise e relatórios.
  • Privacidade de dados e segurança ao remover ou ocultar detalhes de privacidade em dados partilháveis resumidos e ao limitar o acesso a tabelas com dados não processados.

Microsoft Sentinel armazena os resultados das regras de resumo em tabelas personalizadas usando o plano de dados Analytics. Para obter mais informações sobre os planos de dados e os custos de armazenamento, consulte Planos da tabela de logs.

Este artigo explica como criar regras resumo, implantar modelos pré-construídos e revisar cenários de uso comum no Microsoft Sentinel.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.

Pré-requisitos

Para criar regras de resumo no Microsoft Sentinel:

Recomendamos que você experimente sua consulta de regra de resumo na página Hunts antes de criar sua regra. Verifique se a consulta não atinge ou se está perto das restrições e limitações das regras de resumo e verifique se a consulta produz o esquema pretendido e os resultados esperados. Se a consulta estiver perto dos limites de consulta, considere o uso de um binSize menor para processar menos dados por compartimento. Também pode modificar a consulta para devolver menos registos ou remover campos com maior volume.

Criar uma nova regra de resumo

Crie uma nova regra de resumo para agregar um conjunto grande específico de dados numa tabela dinâmica. Configure a frequência das regras para determinar a frequência com que o conjunto de dados agregados é atualizado a partir dos dados não processados.

  1. Abra o assistente de regra de resumo:

    • No portal do Defender, selecione Microsoft Sentinel > Configuração > Regras de resumo.

    • Na portal do Azure, no menu de navegação Microsoft Sentinel, em Configuração, selecione Regras de resumo. Por exemplo:

      Captura de ecrã da página Regras de resumo no portal do Azure.

  2. Selecione + Criar e introduza os seguintes detalhes:

    • Nome. Introduza um nome significativo para a sua regra.

    • Descrição. Introduza uma descrição opcional.

    • Tabela de destino. Defina a tabela de registos personalizada onde os seus dados são agregados:

      • Se selecionar Tabela de log personalizada existente, selecione a tabela que deseja usar.

      • Se selecionar Nova tabela de registos personalizada, introduza um nome significativo para a sua tabela. O nome completo da tabela utiliza a seguinte sintaxe: <tableName>_CL.

  3. Recomendamos habilitar as configurações de diagnóstico de SummaryLogs em seu workspace para obter visibilidade de runas e falhas históricas. Se as definições de diagnóstico SummaryLogs não estiverem ativadas, ser-lhe-á pedido que as ative na área Definições de diagnóstico.

    Se as definições de diagnóstico SummaryLogs já estiverem ativadas, mas quiser modificar as definições, selecione Configurar definições de diagnóstico avançadas. Ao retornar à página do Assistente de regras de resumo, certifique-se de selecionar Atualizar para atualizar os detalhes da sua configuração.

    Importante

    A configuração de diagnóstico SummaryLogs gera custos adicionais. Para obter mais informações, veja Definições de diagnóstico no Monitor do Azure.

  4. Selecione Seguinte: defina a lógica >de resumo para continuar.

  5. Na página Configurar lógica de resumo, insira sua consulta de resumo. Por exemplo, para resumir dados do Google Cloud Platform, poderá querer introduzir:

    GCPAuditLogs
    | where ServiceName == 'pubsub.googleapis.com'
    | summarize count() by Severity
    

    Para obter mais informações, consulte Exemplos de cenários de regras de resumo e Linguagem de Consulta Kusto (KQL) no Azure Monitor.

  6. Selecione Pré-visualizar resultados para mostrar um exemplo dos dados que recolheria com a consulta configurada.

  7. Na área Agendamento de consultas, defina os seguintes detalhes:

    • Com que frequência pretende que a regra seja executada
    • Se você deseja que a regra seja executada com algum tipo de atraso, em minutos
    • Quando quiser que a regra comece a ser executada

    Os horários definidos no agendamento são baseados na coluna timegenerated nos dados

  8. Selecione Avançar: Revisar + criar >>Salvar para concluir a regra de resumo.

As regras de resumo existentes estão listadas na página Regras de resumo, onde pode rever a regra status. Para cada regra, selecione o menu de opções no final da linha para efetuar qualquer uma das seguintes ações:

  • Veja os dados atuais da regra na página Registos , como se fosse executar a consulta imediatamente
  • Ver o histórico de execuções da regra selecionada
  • Desative ou ative a regra.
  • Editar a configuração da regra

Aviso

Excluir uma regra de resumo é irreversível.

Para eliminar uma regra, selecione a linha de regra e, em seguida, selecione Eliminar na barra de ferramentas na parte superior da página.

Observação

O Azure Monitor também suporta a criação de regras de resumo através da API ou de um modelo do Azure Resource Monitor (ARM). Para obter mais informações, consulte Criar ou atualizar uma regra de resumo.

Implementar modelos de regras de resumo pré-criados

Os modelos de regra de resumo são regras de resumo pré-criadas que pode implementar tal como estão ou personalizar de acordo com as suas necessidades.

Para implantar um modelo de regra de sumarização:

  1. Abra o Hub de conteúdos e filtre o Tipo de conteúdo por Regras de resumo para ver os modelos de regra de resumo disponíveis.

    Captura de tela da página Content Hub no Microsoft Sentinel, mostrando modelos de regras de resumo.

  2. Selecione um modelo de regra de resumo.

    É aberto um painel com informações sobre o modelo de regra de resumo, apresentando campos como descrição, consulta de resumo e tabela de destino.

    Captura de ecrã a mostrar o painel de detalhes de um modelo de regra de resumo no Microsoft Sentinel, incluindo campos como descrição, consulta de resumo e tabela de destino.

  3. Selecione Instalar para instalar o modelo.

  4. Selecione o separador Modelos na página Regras de resumo e selecione a regra de resumo que instalou.

    Uma captura de ecrã do separador Modelos da página Regras de resumo.

  5. Selecione Criar para abrir o assistente da regra de Resumo, onde todos os campos já estão preenchidos.

  6. Percorra o assistente da regra de resumo e selecione Salvar para implantar a regra de resumo.

    Para obter mais informações sobre o Assistente de regra de resumo, consulte Criar uma nova regra de resumo.

Cenários de exemplo de regra de resumo no Microsoft Sentinel

Esta secção analisa cenários comuns para criar regras de resumo no Microsoft Sentinel e as nossas recomendações sobre como configurar cada regra. Para obter mais informações e exemplos, consulte Resumir insights a partir de dados brutos em uma Tabela Auxiliar para uma Tabela de Análise no Microsoft Sentinel e Fontes de Log a serem usadas para Ingestão de Logs Auxiliares.

Localizar rapidamente um endereço IP malicioso no tráfego de rede

Cenário: é um caçador de ameaças e um dos objetivos da sua equipa é identificar todas as instâncias de quando um endereço IP malicioso interagiu nos registos de tráfego de rede de um incidente ativo, nos últimos 90 dias.

Desafio: Microsoft Sentinel atualmente ingere vários terabytes de registos de rede por dia. Você precisa percorrê-los rapidamente para encontrar correspondências com o endereço IP malicioso.

Solução: recomendamos a utilização de regras de resumo para fazer o seguinte:

  1. Crie um conjunto de dados resumido para cada endereço IP relacionado ao incidente, incluindo SourceIP, DestinationIP, MaliciousIP e RemoteIP, cada um listando atributos importantes, como IPType, FirstTimeSeen e LastTimeSeen.

    O conjunto de dados de resumo permite-lhe procurar rapidamente um endereço IP específico e reduzir o intervalo de tempo onde o endereço IP é encontrado. Você pode fazer isso mesmo quando os eventos pesquisados ​​ocorreram há mais de 90 dias, o que ultrapassa o período de retenção do seu espaço de trabalho.

    Neste exemplo, configure o resumo para ser executado diariamente, para que a consulta adicione novos registos de resumo todos os dias até expirar.

  2. Crie uma regra de análise que seja executada durante menos de dois minutos em relação ao conjunto de dados de resumo, explorando rapidamente o intervalo de tempo específico quando o endereço IP malicioso interagiu com a rede da empresa.

    Certifique-se de configurar intervalos de execução de até cinco minutos no mínimo, para acomodar diferentes tamanhos de conteúdo de resumo. Isso garante que não haja perdas, mesmo quando há um atraso na ingestão de eventos.

    Por exemplo:

    let csl_columnmatch=(column_name: string) {
    summarized_CommonSecurityLog
    | where isnotempty(column_name)
    | extend
        Date = format_datetime(TimeGenerated, "yyyy-MM-dd"),
        IPaddress = column_ifexists(column_name, ""),
        FieldName = column_name
    | extend IPType = iff(ipv4_is_private(IPaddress) == true, "Private", "Public")
    | where isnotempty(IPaddress)
    | project Date, TimeGenerated, IPaddress, FieldName, IPType, DeviceVendor
    | summarize count(), FirstTimeSeen = min(TimeGenerated), LastTimeSeen = min(TimeGenerated) by Date, IPaddress, FieldName, IPType, DeviceVendor
    };
    union csl_columnmatch("SourceIP")
        , csl_columnmatch("DestinationIP") 
        , csl_columnmatch("MaliciousIP")
        , csl_columnmatch("RemoteIP")
    // Further summarization can be done per IPaddress to remove duplicates per day on larger timeframe for the first run
    | summarize make_set(FieldName), make_set(DeviceVendor) by IPType, IPaddress
    
  3. Execute uma pesquisa ou correlação subsequente com outros dados para concluir a história do ataque.

Gerar alertas sobre correspondências de informações sobre ameaças em relação a dados de rede

Gere alertas em correspondências de inteligência contra dados de rede ruidosos, de alto volume e de baixo valor de segurança.

Cenário: tem de criar uma regra de análise para que os registos da firewall correspondam aos nomes de domínio no sistema que foram visitados relativamente a uma lista de nomes de domínio de informações sobre ameaças.

A maioria das fontes de dados são logs brutos, ruidosos e de alto volume, mas com menor valor para a segurança, incluindo endereços IP, tráfego do Firewall do Azure, tráfego do Fortigate, entre outros. Existe um volume total de cerca de 1 TB por dia.

Desafio: a criação de regras separadas requer várias aplicações lógicas, o que requer custos e custos adicionais de configuração e manutenção.

Solução: recomendamos a utilização de regras de resumo para fazer o seguinte:

  1. Criar uma regra de resumo:

    1. Expanda sua consulta para extrair campos-chave, como o endereço de origem, o endereço de destino e a porta de destino, da tabela CommonSecurityLog_CL, que corresponde ao CommonSecurityLog com o plano Auxiliary.

    2. Efetue uma pesquisa interna nos Indicadores de Informações sobre Ameaças ativos para identificar quaisquer correspondências com o nosso endereço de origem. Isto permite-lhe fazer referência cruzada aos seus dados com ameaças conhecidas.

    3. Informações relevantes do projeto, incluindo o horário de geração, o tipo de atividade e quaisquer endereços IP de origem maliciosos, bem como os detalhes do destino. Defina a frequência com que pretende que a consulta seja executada e a tabela de destino, como MaliciousIPDetection . Os resultados nesta tabela estão na camada analítica e são cobrados em conformidade.

  2. Criar um alerta:

    Criar uma regra de análise no Microsoft Sentinel que alerta com base nos resultados da tabela MaliciousIPDetection. A criação de uma regra de análise é crucial para a detecção proativa de ameaças e a resposta a incidentes.

Regra de resumo de exemplo:

CommonSecurityLog_CL​
| extend sourceAddress = tostring(parse_json(Message).sourceAddress), destinationAddress = tostring(parse_json(Message).destinationAddress), destinationPort = tostring(parse_json(Message).destinationPort)​
| lookup kind=inner (ThreatIntelligenceIndicator | where Active == true ) on $left.sourceAddress == $right.NetworkIP​
| project TimeGenerated, Activity, Message, DeviceVendor, DeviceProduct, sourceMaliciousIP =sourceAddress, destinationAddress, destinationPort