Implante conteúdo como código do seu repositório para um espaço de trabalho ISOC (prévia)

Use repositórios com Centro de Operações de Segurança Integrado (ISOC) no Microsoft Defender para gerenciar e implantar conteúdo de segurança personalizado no seu espaço de trabalho ISOC usando CI/CD.

Você pode gerenciar conteúdo a partir do portal Microsoft Defender ou de um repositório externo do GitHub ou Azure DevOps. Gerenciar conteúdo em um repositório externo permite que você atualize conteúdo fora do Microsoft Defender e implemente automaticamente essas atualizações no seu espaço de trabalho ISOC.

A experiência CI/CD e os tipos de conteúdo suportados para um espaço de trabalho ISOC são os mesmos da experiência existente do repositório Microsoft Sentinel.

Note

Esse recurso está em versão prévia. Capacidades e disponibilidade podem mudar durante o período de prévia.

Pré-requisitos

Antes de começar, verifique se os seguintes requisitos são atendidos:

  • Seu inquilino é elegível para o ISOC.
  • Você tem um espaço de trabalho ISOC em um grupo de recursos onde tem o papel de Proprietário .
  • Você tem o papel de Administrador Global no Microsoft Entra ID para a configuração inicial do CI/CD.
  • Arquivos de conteúdo personalizados que você deseja implantar no seu espaço de trabalho estão em um formato suportado. Para obter os formatos suportados, veja Planear o conteúdo do repositório.
  • A conta que você usa para criar a conexão está em seu locatário de origem. Identidades externas como contas de convidados B2B e acesso delegado não são suportadas.
  • (Apenas regras de detecção personalizadas) Você possui uma licença Microsoft 365 E5 ou uma licença equivalente que inclui Microsoft Defender XDR. Para obter mais informações, consulte Implantar regras de detecção personalizadas como código.

Pré-requisitos do GitHub

Antes de se conectar ao GitHub, certifique-se de que:

  • Você tem acesso de Colaborador ao seu repositório no GitHub.
  • GitHub Actions está ativado.

Pré-requisitos do Azure DevOps

Antes de se conectar ao Azure DevOps, certifique-se de que:

  • Você tem acesso de Project Administrator ao seu repositório Azure DevOps.
  • O acesso a aplicações de terceiros via OAuth está habilitado para as políticas de conexão de aplicações do Azure DevOps.
  • Sua conexão Azure DevOps está no mesmo tenant do seu espaço de trabalho ISOC.

Para mais informações sobre tipos de conteúdo implantável, veja Planeje o conteúdo do seu repositório.

Conectar um repositório

Use este procedimento para conectar um repositório GitHub ou Azure DevOps ao seu espaço de trabalho ISOC.

Cada conexão pode suportar múltiplos tipos de conteúdo personalizado, incluindo regras de análise, regras de automação, regras de detecção personalizadas, consultas de caça, analisadores, playbooks e workbooks. Para obter mais informações, consulte Sobre o conteúdo e as soluções do Microsoft Sentinel.

Você não pode criar conexões duplicadas com o mesmo repositório e ramificar em um único espaço de trabalho ISOC.

  1. Inicie sessão no portal Microsoft Defender.

  2. Certifique-se de estar logado no seu aplicativo de controle de versões com as credenciais que deseja usar para a conexão.

  3. No portal do Defender, selecione Microsoft Sentinel>>.

  4. Selecione Adicionar novo.

  5. Na página Criar nova conexão de implantação , insira um nome para a conexão.

  6. Insira uma descrição para a conexão.

  7. Em Controle de Versão, selecione o tipo de repositório ao qual você deseja se conectar.

  8. Selecione Autorizar.

  9. Conclua as etapas para seu provedor de controle de versão:

    1. Insira suas credenciais do GitHub quando solicitado.

      Na primeira vez que adicionar uma conexão, você será solicitado a autorizar a conexão com o Microsoft Sentinel. Se você já está logado na sua conta do GitHub no mesmo navegador, suas credenciais do GitHub são preenchidas automaticamente.

    2. No Repositório, selecione o repositório que você quer conectar.

    3. Selecione Adicionar repositório.

      Na primeira vez que você se conecta a um repositório, uma nova janela ou aba do navegador se abre e solicita que você instale o aplicativo Azure-Sentinel.

    4. No GitHub, selecione o repositório onde deseja instalar o aplicativo Azure-Sentinel.

    5. Instale o aplicativo Azure-Sentinel.

    6. Retorne à página Criar nova conexão de implantação .

    7. Em Branch, selecione a branch que deseja conectar ao seu espaço de trabalho do ISOC.

    8. A partir de Tipos de Conteúdo, selecione o conteúdo que deseja implantar.

      Tanto analisadores quanto consultas de investigação usam a API de Buscas Salvas para implantar conteúdo. Se você selecionar um desses tipos de conteúdo e sua ramificação contiver o outro tipo, ambos os tipos de conteúdo são implantados.

      Para outros tipos de conteúdo, apenas os tipos de conteúdo que você selecionar são implantados.

    9. Selecione Criar.

      Por exemplo:

      Captura de tela de uma nova conexão do repositório GitHub.

Depois de criar a conexão, um novo fluxo de trabalho ou pipeline é gerado em seu repositório. O conteúdo armazenado no seu repositório é implantado no seu espaço de trabalho ISOC.

O tempo de implantação pode variar dependendo da quantidade de conteúdo que você está implantando.

Ver o status de implementação

Para ver o status da implantação no GitHub:

  1. Abra seu repositório no GitHub.

  2. Selecione a guia Ações.

  3. Selecione o arquivo de fluxo de trabalho .yaml para visualizar logs de implantação e mensagens de erro.

Para visualizar o status da implantação no Azure DevOps:

  1. Abra seu repositório no Azure DevOps.

  2. Selecione a aba Pipelines .

Após a conclusão da implantação:

  • O conteúdo armazenado no seu repositório aparece nas páginas correspondentes do Microsoft Sentinel no portal Defender.
  • Os detalhes da conexão na página de Repositórios mostram o status da implantação, o horário da última implantação e um link para os registros de implantação.

Por exemplo:

Captura de tela de uma conexão de repositório mostrando logs de implantação e status.

Por padrão, o fluxo de trabalho implanta apenas o conteúdo modificado desde a implantação anterior. Você pode personalizar esse comportamento alterando os gatilhos de implantação, desativando implantações inteligentes ou limitando as implantações a uma pasta raiz específica.

Para mais informações, veja Personalizar implantações de repositórios.

Editar conteúdo

Depois de criar uma conexão com o repositório, edite o conteúdo conectado no repositório em vez de editá-lo diretamente no Microsoft Defender.

Se você editar conteúdo implantado no Microsoft Defender, exporte o conteúdo atualizado de volta para seu repositório de controle de versão. Caso contrário, suas alterações podem ser sobrescritas na próxima vez que o conteúdo for implantado a partir do repositório.

Excluir conteúdo

Deletar conteúdo do seu repositório não o exclui do seu espaço de trabalho ISOC.

Para remover conteúdo que foi implantado por meio de um repositório:

  1. Exclua o conteúdo do seu repositório.

  2. Exclua o conteúdo correspondente do Microsoft Sentinel no portal do Defender.

Você pode filtrar o conteúdo pelo nome de origem para ajudar a identificar o conteúdo implantado em repositórios.

Captura de tela das regras de análise filtradas pelo nome de origem de um repositório.

Remover uma conexão de repositório

Remover uma conexão de repositório impede futuras implantações de conteúdo. O conteúdo que já foi implantado permanece no seu espaço de trabalho ISOC.

Para usar arquivos Bicep, sua conexão com o repositório deve ser mais recente que 1º de novembro de 2024. Remova e recrie uma conexão antiga para atualizá-la.

Para remover uma conexão de repositório:

  1. Inicie sessão no portal Microsoft Defender.

  2. Selecione Microsoft Sentinel>>.

  3. Selecione a conexão que deseja remover.

  4. Selecione Excluir.

  5. Selecione Sim para confirmar a exclusão.

Após remover a conexão, o conteúdo previamente implantado pela conexão permanece no seu espaço de trabalho ISOC. Conteúdo adicionado ao repositório após você remover a conexão não é implantado.

Se você encontrar um erro ao remover uma conexão, verifique seu repositório de controle de versão e confirme que o fluxo de trabalho associado ao GitHub ou ao pipeline do Azure DevOps foi excluído.

Remover a aplicação Microsoft Sentinel do seu repositório do GitHub

Antes de remover o aplicativo Microsoft Sentinel de um repositório GitHub, remova todas as conexões associadas da página de Repositórios no Microsoft Defender.

Cada instalação de aplicativo Microsoft Sentinel tem um ID único que é usado ao adicionar e remover a conexão. Se o ID estiver ausente ou alterado, remova a conexão da página de Repositórios e remova manualmente o fluxo de trabalho do seu repositório do GitHub para evitar futuras implantações de conteúdo.