Configurar a integração do Microsoft Sentinel com o Defender para Aplicativos de Nuvem (Prévia)

Integre Microsoft Defender para Aplicativos de Nuvem com Microsoft Sentinel

Importante

Aviso de Preterição: Microsoft Defender para Aplicativos de Nuvem Agentes SIEM

Como parte do nosso processo contínuo de convergência em todas as cargas de trabalho do Microsoft Defender, os agentes SIEM do Microsoft Defender para Aplicativos de Nuvem serão descontinuados a partir de novembro de 2025.

Os agentes SIEM Microsoft Defender para Aplicativos de Nuvem existentes continuarão funcionando como estão até novembro de 2025. A partir de 19 de junho de 2025, não será possível configurar novos agentes SIEM, mas a integração de agentes do Microsoft Sentinel (Pré-visualização) continuará com suporte e ainda poderá ser adicionada.

Recomendamos a migração para APIs que oferecem suporte ao gerenciamento de dados de atividades e de alertas de múltiplas cargas de trabalho. Estas APIs melhoram a monitorização e gestão de segurança e oferecem capacidades adicionais através de dados de várias cargas de trabalho Microsoft Defender.

Para garantir a continuidade e o acesso aos dados atualmente disponíveis por meio dos agentes SIEM do Microsoft Defender para Aplicativos de Nuvem, recomendamos a transição para APIs com suporte, como a API de Streaming do Microsoft Defender XDR, IdentityLogonEvents, a API de Alertas de Segurança do Microsoft Graph e a API de incidentes do Microsoft Defender XDR:

Você pode integrar o Microsoft Defender para Aplicativos de Nuvem ao Microsoft Sentinel (um SIEM e SOAR escalável e nativo da nuvem) para habilitar o monitoramento centralizado de alertas e dados de descoberta. A integração com Microsoft Sentinel permite-lhe proteger melhor as suas aplicações na cloud, mantendo o fluxo de trabalho de segurança habitual, automatizando os procedimentos de segurança e correlacionando-se entre eventos baseados na cloud e no local.

As vantagens de utilizar Microsoft Sentinel incluem:

  • Retenção de dados mais longa fornecida pelo Log Analytics.
  • Visualizações prontas para uso.
  • Use ferramentas como o Microsoft Power BI ou as pastas de trabalho do Microsoft Sentinel para criar suas próprias visualizações de dados de descoberta que atendam às necessidades da sua organização.

Outras soluções de integração com suporte para Defender para Aplicativos de Nuvem incluem:

A integração com Microsoft Sentinel inclui configuração tanto no Defender para Aplicativos de Nuvem como no Microsoft Sentinel.

Pré-requisitos

Para integrar com Microsoft Sentinel:

  • Tem de ter uma licença de Microsoft Sentinel válida
  • Você deve ser, no mínimo, um Administrador de Segurança em seu locatário.

Suporte do Governo dos EUA

A integração direta Defender para Aplicativos de Nuvem - Microsoft Sentinel está disponível apenas para clientes comerciais.

No entanto, todos os dados Defender para Aplicativos de Nuvem estão disponíveis no Microsoft Defender XDR e, por conseguinte, estão disponíveis no Microsoft Sentinel através do conector Microsoft Defender XDR.

Recomendamos que os clientes GCC, GCC High e DoD que desejam ver os dados do Defender para Aplicativos de Nuvem no Microsoft Sentinel instalem a solução Microsoft Defender XDR.

Para saber mais, confira:

Integrar com Microsoft Sentinel

Use os passos a seguir para integrar o Defender para Aplicativos de Nuvem com o Microsoft Sentinel.

  1. No Portal do Microsoft Defender, selecione Definições Aplicações > na Cloud.

  2. Em Sistema, selecione Agentes > SIEM Adicionar agente > SIEM Sentinel. Por exemplo:

    Captura de tela da página agentes SIEM no Defender para Aplicativos de Nuvem mostrando a opção Adicionar agente SIEM com o Sentinel selecionado.

    Observação

    A opção para adicionar Microsoft Sentinel não está disponível se tiver realizado anteriormente a integração.

  3. No assistente, selecione os tipos de dados que deseja encaminhar para o Microsoft Sentinel. Pode configurar a integração da seguinte forma:

    • Alertas: os alertas são ativados automaticamente assim que Microsoft Sentinel estiver ativada.
    • Logs de descoberta: use o controle deslizante para habilitá-los e desabilitá-los, por padrão, tudo está selecionado e, em seguida, use a lista suspensa Aplicar a para filtrar quais logs de descoberta serão enviados ao Microsoft Sentinel.

    Por exemplo:

    Captura de tela do assistente de configuração da integração com o Microsoft Sentinel, em que você seleciona os tipos de dados de alertas e de logs de descoberta a serem encaminhados.

  4. Selecione Seguinte e continue a Microsoft Sentinel para finalizar a integração. Para obter informações sobre como configurar Microsoft Sentinel, consulte Microsoft Sentinel conector de dados para Defender para Aplicativos de Nuvem. Por exemplo:

    Captura de tela da página de conclusão confirmando que a configuração de integração do Microsoft Sentinel está concluída e pronta para finalizar no Microsoft Sentinel.

Observação

Normalmente, os novos registos de deteção serão apresentados no Microsoft Sentinel 15 minutos após a configuração dos mesmos no Defender para Aplicativos de Nuvem. No entanto, pode demorar mais tempo consoante as condições do ambiente do sistema. Para obter mais informações, veja Lidar com o atraso da ingestão nas regras de análise.

Alertas e registos de deteção no Microsoft Sentinel

Assim que a integração estiver concluída, pode ver Defender para Aplicativos de Nuvem alertas e registos de deteção no Microsoft Sentinel.

No Microsoft Sentinel, em Registos, em Informações de Segurança, pode encontrar os registos dos tipos de dados Defender para Aplicativos de Nuvem, da seguinte forma:

Tipo de dados Tabela
Registos de deteção McasShadowItReporting
Alertas Alerta de segurança

A tabela seguinte descreve cada campo no esquema McasShadowItReporting :

Campo Tipo Descrição Exemplos
TenantId Cadeia de caracteres ID da Área de Trabalho aaaabbbb-0000-cccc-1111-dddd2222eeee
SourceSystem Cadeia de caracteres Sistema de origem – valor estático Azure
TimeGenerated [UTC] Data e hora Data dos dados de deteção 2019-07-23T11:00:35.858Z
StreamName Cadeia de caracteres Nome do fluxo específico Departamento de Marketing
TotalEvents Número inteiro Número total de eventos por sessão 122
BlockedEvents Número inteiro Número de eventos bloqueados 0
UploadedBytes Número inteiro Quantidade de dados carregados 1,514,874
TotalBytes Número inteiro Quantidade total de dados 4,067,785
DownloadedBytes Número inteiro Quantidade de dados transferidos 2,552,911
Endereço Ip Cadeia de caracteres Endereço IP de origem 127.0.0.0
UserName Cadeia de caracteres Nome de usuário Raegan@contoso.com
EnrichedUserName Cadeia de caracteres Nome de usuário enriquecido com o nome de usuário do Microsoft Entra Raegan@contoso.com
AppName Cadeia de caracteres Nome da aplicação na cloud Microsoft OneDrive for Business
AppId Número inteiro Identificador da aplicação na cloud 15600
Categoria do aplicativo Cadeia de caracteres Categoria da aplicação na cloud Armazenamento em nuvem
AppTags Matriz de string Etiquetas incorporadas e personalizadas definidas para a aplicação ["aprovado"]
AppScore Número inteiro A classificação de risco da aplicação numa escala 0-10, 10 é uma classificação para uma aplicação não arriscada 10
Tipo Cadeia de caracteres Tipo de registos – valor estático McasShadowItReporting

Usar o Power BI com dados do Defender para Aplicativos de Nuvem no Microsoft Sentinel

Assim que a integração estiver concluída, também pode utilizar a Defender para Aplicativos de Nuvem dados armazenados no Microsoft Sentinel noutras ferramentas.

Você pode usar Microsoft Power BI com Defender para Aplicativos de Nuvem dados em Microsoft Sentinel para formatar e combinar dados e criar relatórios e dashboards que atendam às necessidades da sua organização.

Para começar:

  1. No Power BI, importe consultas do Microsoft Sentinel para dados do Defender para Aplicativos de Nuvem. Para obter mais informações, veja Importar dados de registo do Azure Monitor para o Power BI.

  2. Instale o aplicativo de Descoberta de TI Invisível do Defender para Aplicativos de Nuvem e conecte-o aos dados de log de descoberta para exibir o painel integrado de Descoberta de TI Invisível. Para conectar o aplicativo, abra-o no Power BI, selecione Conectar, insira sua ID do workspace Microsoft Sentinel e entre. Para passos detalhados, veja o aplicativo Connect the Defender para Aplicativos de Nuvem Shadow IT Discovery.

    Observação

    Atualmente, a aplicação não está publicada no Microsoft AppSource. Por conseguinte, poderá ter de contactar o seu administrador do Power BI para obter permissões para instalar a aplicação.

    Por exemplo:

    Captura de tela do painel de Descoberta de Shadow IT no Power BI, mostrando métricas descobertas de uso e atividade de aplicativos na nuvem do Defender para Aplicativos de Nuvem.

  3. Opcionalmente, crie dashboards personalizados no Power BI Desktop e ajuste-os de acordo com os requisitos de análise visual e relatórios da sua organização.

Ligar a aplicação Defender para Aplicativos de Nuvem

Use as etapas a seguir para conectar o aplicativo Defender para Aplicativos de Nuvem Shadow IT Discovery em Power BI.

  1. No Power BI, selecione o aplicativo Apps > Shadow IT Discovery.

  2. Na página Introdução à nova aplicação , selecione Ligar. Por exemplo:

    Captura de tela da página Introdução ao seu novo aplicativo do Power BI, em que você seleciona Conectar para vincular o aplicativo Shadow IT Discovery aos dados do Microsoft Sentinel.

  3. Na página ID da área de trabalho, introduza o ID da área de trabalho Microsoft Sentinel conforme apresentado na página de descrição geral da análise de registos e, em seguida, selecione Seguinte. Por exemplo:

    Captura de tela do prompt do Power BI para inserir a ID do workspace do Microsoft Sentinel para conectar-se ao aplicativo Shadow IT Discovery.

  4. Na página de autenticação, especifique o método de autenticação e o nível de privacidade e, em seguida, selecione Iniciar sessão. Por exemplo:

    Captura de tela da página de autenticação para entrar para conectar o aplicativo Power BI Shadow IT Discovery a Microsoft Sentinel dados.

  5. Depois de ligar os seus dados, aceda ao separador Conjuntos de dados da área de trabalho e selecione Atualizar. Esta ação irá atualizar o relatório com os seus próprios dados.

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.