Visualize e monitorize os seus dados ao utilizar livros de trabalho no Microsoft Sentinel

Depois de ligar as suas origens de dados ao Microsoft Sentinel, visualize e monitorize os dados utilizando os livros de trabalho no Microsoft Sentinel. Os livros do Microsoft Sentinel baseiam-se nos livros do Azure Monitor e incluem tabelas e gráficos com análises dos seus registos e consultas, além das ferramentas já disponíveis no Azure.

O Microsoft Sentinel permite-lhe criar livros de trabalho personalizados com base nos seus dados ou utilizar modelos de livros de trabalho existentes disponíveis com soluções incluídas em pacote ou como conteúdo autónomo no hub de conteúdos. Cada livro de trabalho é um recurso do Azure como qualquer outro, e pode ser-lhe atribuído o controlo de acesso baseado em funções do Azure (RBAC) para definir e limitar quem lhe pode aceder.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Antes de criar ou usar cadernos de exercícios, certifique-se de que cumpre os seguintes pré-requisitos:

  • Tem de ter, pelo menos, permissões de Leitor de Livro ou Contribuidor de Livro no grupo de recursos do espaço de trabalho do Microsoft Sentinel.

    Os livros de trabalho que vê no Microsoft Sentinel são armazenados no grupo de recursos da área de trabalho do Microsoft Sentinel e marcados com etiquetas pela área de trabalho em que foram criados.

  • Para utilizar um modelo de livro, instale a solução que contém o livro ou instale o livro como um item autónomo a partir do Hub de Conteúdos. Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel.

  • Se estiver a trabalhar no portal do Defender com uma origem de dados Azure Data Explorer, certifique-se de que configura e autentica para Azure Data Explorer a partir do portal do Defender.

Criar um livro de cálculo a partir de um modelo

Utilize um modelo instalado a partir do hub de conteúdos para criar um livro.

  1. Em Microsoft Sentinel, selecione Livros de trabalho de > gestão de ameaças.

  2. Na página Livros , selecione o separador Modelos para ver a lista de modelos de livros instalados. Selecione um modelo para ver os detalhes.

    Alguns livros de cálculo requerem ligações a dados específicas para funcionar. Antes de guardar um livro de trabalho, verifique se existe o campo Tipos de dados obrigatórios e certifique-se de que esses tipos de dados foram ingeridos.

    Por exemplo:

  3. No painel de detalhes, selecione Guardar e depois selecione o local onde quer guardar o livro de exercícios. Guardar o livro de exercícios cria um recurso Azure na localização selecionada com base no modelo relevante. Apenas o ficheiro JSON do livro de trabalho é guardado nesta localização, e não os dados.

  4. No painel de detalhes, selecione Ver livro guardado para o abrir para edição.

  5. Com o livro aberto, selecione Editar para personalizar o livro de acordo com as suas necessidades.

    Captura de ecrã que mostra o livro guardado.

    Ao trabalhar no portal do Defender, algumas visualizações só podem ser visualizadas no portal do Azure. Nestes casos, selecione Abrir no Azure para abrir o livro no portal do Azure.

    Por exemplo, selecione o filtro TimeRange para ver os dados de um intervalo de tempo diferente do da seleção atual. Para editar uma área específica do livro, selecione Editar ou selecione as reticências (...) para adicionar elementos ou para mover, clonar ou remover a área.

    Para clonar o livro, selecione Guardar como. Guarde o clone com outro nome, na mesma subscrição e grupo de recursos. Os livros de trabalho clonados também são apresentados no separador Os meus livros de trabalho na página Microsoft Sentinel > Gestão de ameaças > Livros de trabalho.

  6. Quando terminar, selecione Edição Concluída para guardar as alterações.

Para mais informações, consulte:

Cria um novo caderno de exercícios

Crie um livro de trabalho do zero no Microsoft Sentinel.

  1. No Microsoft Sentinel, selecione Gestão de ameaças > Livros e, em seguida, selecione Adicionar livro.

  2. Para editar o livro, selecione Editar e, em seguida, adicione texto, consultas e parâmetros conforme necessário.

    Para obter mais informações sobre como personalizar o livro de trabalho, veja como Criar relatórios interativos com Azure Monitor Workbooks.

    Captura de ecrã a mostrar um novo livro de cálculo.

  3. Ao construir uma consulta, defina a fonte de dados para Logs e o tipo de recurso para Log Analytics, depois escolha um ou mais espaços de trabalho.

    Recomendamos que a consulta utilize um analisador do Modelo de Informação de Segurança Avançada (ASIM) e não uma tabela incorporada. Uma consulta que utiliza um analisador ASIM suporta qualquer fonte de dados relevante atual ou futura, em vez de uma única fonte de dados.

  4. Quando terminar as suas edições, selecione Edição concluída e, em seguida, Guardar. No painel lateral, introduza um nome descritivo para o livro de trabalho e selecione a subscrição e o grupo de recursos da área de trabalho.

  5. Ao trabalhar no portal Azure, alterne entre os livros de trabalho no seu espaço de trabalho selecionando Abrir Captura de Ecrã do botão Abrir usado para alternar entre livros guardados no seu espaço de trabalho. na barra de ferramentas de qualquer livro de exercícios. A vista do caderno muda para uma lista de outros cadernos guardados que podes abrir.

    Selecione o livro que pretende abrir:

    Captura de ecrã que mostra como mudar de livro.

Criar novos blocos para os seus livros de trabalho

Para adicionar um mosaico personalizado a um livro Microsoft Sentinel, crie primeiro o mosaico no Log Analytics. Para obter mais informações, veja Dados visuais no Log Analytics.

Depois de criar um mosaico, selecione Afixar e, em seguida, selecione o livro de trabalho no qual pretende que o mosaico apareça.

Atualize os dados do seu livro de trabalho

Atualize o livro de trabalho para mostrar os dados atualizados. Na barra de ferramentas, selecione uma das seguintes opções:

  • Atualizar, para atualizar manualmente os dados do livro de trabalho.

  • Atualização automática, para definir que o livro de trabalho seja atualizado automaticamente num intervalo configurado.

    • Os intervalos de atualização automática suportados variam entre 5 minutos e 1 dia.

    • A atualização automática é colocada em pausa enquanto estiver a editar um livro e os intervalos são reiniciados sempre que voltar ao modo de visualização a partir do modo de edição.

    • Os intervalos de atualização automática também são reiniciados se atualizar manualmente os dados.

      Por predefinição, a atualização automática está desativada. Se tiver ativado a atualização automática, esta será novamente desativada sempre que fechar o notebook, para otimizar o desempenho e impedir que esta seja executada em segundo plano. Volte a ativar a atualização automática conforme necessário da próxima vez que abrir o livro.

Para imprimir um livro ou guardá-lo como um PDF, utilize o menu de opções à direita do título do livro. As opções de impressão e Guardar como PDF estão disponíveis apenas no portal Azure. Se estiver a trabalhar no portal do Defender, selecione Abrir no Azure para abrir o livro no portal do Azure.

  1. Selecione opções >Imprimir conteúdo.

  2. No ecrã de impressão, ajuste as definições de impressão conforme necessário ou selecione Guardar como PDF para guardá-lo localmente.

    Por exemplo:

    Captura de ecrã que mostra como imprimir o livro ou guardar como PDF.

Eliminar um ou mais livros de trabalho

Pode eliminar modelos guardados e livros personalizados no separador Os meus livros . Os próprios modelos não podem ser eliminados.

Warning

Eliminar um livro de exercícios remove permanentemente o recurso do caderno e quaisquer personalizações que tenha feito no modelo. Esta ação não pode ser desfeita. O modelo do caderno de exercícios em que o caderno eliminado se baseou continua disponível.

Para eliminar um livro, selecione o livro no separador Os meus livros e, em seguida, selecione Eliminar.

Recomendações de livros

As seguintes recomendações ajudam-no a utilizar os workbooks do Microsoft Sentinel de forma eficaz.

Adicionar Microsoft Entra ID workbooks

Se utilizar o Microsoft Entra ID com o Microsoft Sentinel, recomendamos que instale a solução Microsoft Entra para o Microsoft Sentinel e utilize os seguintes livros de tarefas:

  • Inícios de sessão do Microsoft Entra analisam os inícios de sessão ao longo do tempo para detetar se existem anomalias. Este livro de trabalho apresenta os inícios de sessão com falha por aplicação, dispositivo e localização, para que possa detetar de imediato se acontece algo invulgar. Preste atenção a várias tentativas de início de sessão sem êxito.
  • Microsoft Entra os registos de auditoria analisam atividades de administrador, tais como alterações nos utilizadores (adicionar, remover, etc.), criação de grupos e modificações.

Adicionar livros de trabalho da firewall

Recomendamos que instale a solução adequada no Hub de conteúdos para adicionar um livro de trabalho para a sua firewall.

Por exemplo, instale a solução de firewall da Palo Alto para o Microsoft Sentinel para adicionar os livros da Palo Alto. Os livros de exercícios de Palo Alto analisam o tráfego do seu firewall, fornecendo-lhe correlações entre os dados do firewall e os eventos de ameaça, e destacam eventos suspeitos entre as entidades.

Captura de ecrã do livro de trabalho Palo Alto.

Criar livros de trabalho diferentes para diferentes fins

Recomendamos criar visualizações diferentes para cada tipo de persona que utiliza livros de trabalho, com base na função da persona e naquilo que procura. Por exemplo, crie um livro de cálculo para o administrador da sua rede que inclua os dados do firewall.

Em alternativa, crie livros com base na frequência com que pretende vê-los, se existem itens que pretende rever diariamente e outros itens que pretende verificar uma vez por hora. Por exemplo, poderá querer consultar os inícios de sessão no Microsoft Entra de hora a hora para procurar anomalias.

Utilize a seguinte consulta para criar uma visualização que compara as tendências de tráfego ao longo de semanas. Altere o fornecedor do dispositivo e a origem de dados em que executa a consulta, consoante o seu ambiente.

A seguinte consulta de exemplo utiliza a tabela SecurityEvent do Windows. Poderá querer alterá-lo para ser executado na tabela AzureActivity ou CommonSecurityLog , em qualquer outra firewall.

A consulta compara as contagens diárias de eventos de segurança entre a semana atual e a anterior, para que possa rapidamente detetar alterações invulgares no volume de eventos.

// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)

Consulta de exemplo com dados de várias origens

Poderá querer criar uma consulta que incorpore dados de múltiplas origens. Por exemplo, crie uma consulta que analise os registos de auditoria do Microsoft Entra para novos utilizadores que foram criados, e depois verifique os seus registos de atividade do Azure para ver se o utilizador começou a fazer alterações na atribuição de funções do Azure RBAC dentro de 24 horas após a criação. Essa atividade suspeita apareceria numa visualização com a seguinte consulta.

A consulta seguinte encontra utilizadores recém-criados nos registos de auditoria do Microsoft Entra e junta-os aos registos de atividade do Azure para detetar alterações na atribuição de funções feitas dentro de 24 horas após a criação do utilizador.

AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1

Veja mais informações sobre os seguintes itens usados nos exemplos anteriores na documentação Kusto:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Pesquisa Kusto (KQL).

Outros recursos: