Configurar o âmbito de aplicação do Microsoft Sentinel (RBAC ao nível da linha)

O âmbito do Microsoft Sentinel permite o controlo de acesso baseado em funções (RBAC) ao nível das linhas, possibilitando um acesso granular ao nível das linhas sem exigir a separação de áreas de trabalho. O âmbito do Microsoft Sentinel permite que várias equipas operem de forma segura dentro de um ambiente Microsoft Sentinel partilhado, utilizando definições de âmbito consistentes e reutilizáveis entre tabelas e experiências.

Configure a delimitação do âmbito no portal do Microsoft Defender. O Sentinel no portal do Azure (Ibiza) não suporta delimitação de âmbito. Antes de começar, certifique-se de que cumpre os pré-requisitos para configurar o âmbito do alcance.

O que é a delimitação do âmbito no Microsoft Sentinel?

A delimitação do âmbito no Microsoft Sentinel alarga a gestão de permissões no portal do Defender, permitindo ao administrador conceder permissões a subconjuntos específicos de dados nas tabelas do Microsoft Sentinel. Para criar telescópios, complete os seguintes passos:

  • Definir âmbitos lógicos: criar definições de âmbito alinhadas com a sua estrutura organizacional (por unidade de negócio, região ou confidencialidade de dados)
  • Atribuir utilizadores ou grupos a âmbitos: Atribuir utilizadores ou grupos específicos a um ou mais âmbitos utilizando o RBAC unificado (controlo de acesso baseado em funções)
  • Etiquetar linhas de dados no momento da ingestão: aplique etiquetas de âmbito a linhas em tabelas com a Gestão de Tabelas, permitindo-lhe criar regras que etiquetam automaticamente os dados ingeridos recentemente
  • Restringir o acesso por âmbito: limitar o acesso do utilizador a alertas, incidentes, consultas de investigação e exploração de data lake com base no âmbito atribuído

Nota

Os âmbitos são cumulativos. Os utilizadores com múltiplas funções atribuídas obtêm as permissões mais amplas disponíveis a partir de todas as respetivas atribuições. Por exemplo, se tiver tanto um papel de leitor global Entra como um papel Defender URBAC que fornece permissões de âmbito em tabelas de Sistema, não tem restrições de escopos nas tabelas de Sistema devido ao papel de Entra. Outro exemplo é se tiveres as mesmas permissões de função no Microsoft Defender para um espaço de trabalho, com dois escopos diferentes, tens essa permissão para ambos os escopos.

Os âmbitos são aplicáveis a tabelas do Sentinel que suportam transformações no momento da ingestão.

Casos de utilização para a definição do âmbito do Microsoft Sentinel

A definição do âmbito do Microsoft Sentinel é útil nos seguintes cenários:

  • Equipas SOC distribuídas ou federadas: Grandes empresas e MSSPs operam frequentemente modelos SOC federados onde diferentes equipas são responsáveis por regiões, unidades de negócio ou clientes específicos. O âmbito permite que cada equipa SOC opere de forma independente dentro de um espaço de trabalho Sentinel partilhado, garantindo que podem investigar e responder a ameaças no seu domínio sem aceder a dados não relacionados.
  • Acesso limitado para equipas externas não relacionadas com segurança: Equipas como redes, operações de TI ou conformidade frequentemente requerem acesso a fontes de dados brutas específicas sem necessidade de visibilidade sobre conteúdos de segurança mais amplos. O âmbito ao nível da linha permite que estas equipas externas acedam de forma segura apenas aos dados relevantes para a respetiva função.
  • Proteção de dados sensíveis: Proteja certos dados ou tabelas aplicando uma abordagem de acesso a dados com privilégio mínimo, garantindo que informações sensíveis sejam acessíveis apenas a utilizadores autorizados.

Pré-requisitos

Antes de começar, verifique os seguintes pré-requisitos:

  • Acesso ao portal do Microsoft Defender:https://security.microsoft.com
  • Espaços de trabalho Microsoft Sentinel integrados no portal Defender: Os espaços de trabalho Sentinel devem estar disponíveis no portal Defender antes de poderes atribuir funções e permissões.
  • Sentinel ativado no RBAC Unificado: tem de ativar Microsoft Sentinel no URBAC antes de utilizar esta funcionalidade.
  • Permissões necessárias para a pessoa que atribui o âmbito e as tabelas de etiquetagem:
    • Permissão de Autorização de Segurança (Gerir) (URBAC) para criar âmbitos e atribuições
    • Permissões de Operações de Dados (Gerir) e Alertas (Gerir ) (URBAC) para Gestão de Tabelas
    • Proprietário da subscrição ou com a permissão Microsoft.Insights/DataCollectionRules/Write atribuída para criar Regras de Recolha de Dados (DCRs)

Passo 1: Criar um âmbito do Sentinel

Para criar uma mira Sentinel, siga estes passos:

  1. No portal do Microsoft Defender, aceda a Sistema>Permissões.
  2. Selecione Microsoft Defender XDR.
  3. Abra o separador Scopes.
  4. Selecione Adicionar âmbito do Sentinel.
  5. Introduza um nome de âmbito e uma descrição opcional.
  6. Selecione Criar âmbito.

Pode criar múltiplos âmbitos e definir nomes e descrições personalizados para cada escopo, de modo a refletir a sua estrutura organizacional e políticas.

Nota

Pode criar até 100 âmbitos exclusivos do Sentinel por locatário.

Captura de ecrã do separador e do diálogo Adicionar Sensorela.

Passo 2: Atribuir etiquetas de âmbito a utilizadores ou grupos

Para atribuir etiquetas de âmbito a utilizadores ou grupos, siga estes passos:

  1. Em Permissões, abra o separador Funções .

  2. Selecione Criar função personalizada.

  3. Insira o nome e a descrição do papel e selecione Próximo.

    Captura de ecrã do diálogo para criar o nome e a descrição de um papel personalizado.

  4. Atribua as permissões necessárias à função e selecione Aplicar.

    Captura de ecrã do diálogo para atribuir permissões a um papel personalizado.

  5. Em Atribuições, introduza um nome e selecione:

    • Utilizadores ou grupos de utilizadores (grupos Microsoft Entra ID)
    • Fontes de dados e coleções de dados (áreas de trabalho do Sentinel)
  6. Em Âmbito, selecione Editar.

  7. Selecione um ou mais âmbitos para atribuir a esta função.

  8. Guarde a função.

Pode atribuir utilizadores a múltiplos âmbitos simultaneamente, em vários espaços de trabalho, e os direitos de acesso acumulam-se a partir de todos os âmbitos atribuídos. Os utilizadores restritos só podem aceder aos dados SIEM associados aos âmbitos atribuídos.

Nota

Só podes atribuir miras de Sentinela a funções de Defender XDR RBAC. As permissões do Azure RBAC nos espaços de trabalho e as permissões das funções globais do Entra não são suportadas. Experiências que não podem usar RBAC ao nível das linhas, como os Jupyter Notebooks, não permitem que utilizadores limitados ao respetivo âmbito vejam dados desses espaços de trabalho.

Captura de ecrã da atribuição de miras Sentinela a um papel personalizado.

Passo 3: Atribuir o atributo scope às tabelas

Impor âmbitos atribuindo etiquetas aos dados durante a ingestão. Este processo de marcação cria uma Regra de Recolha de Dados (DCR) que aplica etiquetas de âmbito a dados recém-ingeridos.

Tenha em mente os seguintes limites antes de marcar uma tabela:

  • Apenas tabelas que suportam transformações de tempo de ingestão podem ser etiquetadas. Tabelas personalizadas construídas em CLv1 não são suportadas; São suportadas tabelas CLv2.
  • As tabelas XDR não são suportadas, incluindo a retenção prolongada das tabelas XDR no lago.
  • Só podes adicionar transformações na mesma subscrição do Azure que contém o espaço de trabalho alvo.
  • Só pode marcar dados recém-ingeridos. Os dados ingeridos anteriormente não estão incluídos no âmbito e não podem ser incluídos retroativamente.
  • As tabelas do Log Analytics SecurityAlerts e SecurityIncidents não herdam automaticamente o âmbito das tabelas em bruto que as geraram, pelo que os utilizadores com âmbito definido não podem aceder às mesmas por predefinição. Como solução alternativa, siga um destes procedimentos:
    • Utilize as tabelas XDR AlertsInfo e AlertsEvidence, em que o âmbito é herdado automaticamente, ou
    • Aplique o âmbito a estas tabelas de Log Analytics manualmente. Este método está limitado aos atributos da tabela e pode não ser equivalente à herança das tabelas de dados fonte.

Para etiquetar uma tabela:

  1. No Microsoft Sentinel, aceda a Configuração>Tabelas.

  2. Selecione uma tabela que permita transformações no momento da ingestão.

  3. Selecione Regra de etiqueta de âmbito.

    Captura de ecrã do separador de regras da etiqueta Scopo.

  4. Ative o interruptor Permitir a utilização de etiquetas de âmbito para RBAC.

  5. Ative o interruptor Regra de etiqueta de âmbito.

  6. Defina uma expressão KQL que selecione linhas com os operadores e limites suportados por transformKQL.

    Exemplo para definir o âmbito por localização:

    Location == 'Spain'
    
  7. Selecione o âmbito a aplicar às linhas que correspondem à expressão.

  8. Guarde a regra.

Só pode marcar dados recém-ingeridos. Os dados ingeridos anteriormente não estão incluídos. Depois de guardares uma regra da tag de escopo, pode demorar até uma hora para essa regra entrar em vigor.

Sugestão

Pode criar várias regras de etiquetas de âmbito na mesma tabela para etiquetar linhas diferentes com âmbitos diferentes. Os registos podem pertencer a vários âmbitos em simultâneo.

Captura de ecrã da regra da etiqueta de âmbito da tabela.

Marcar manualmente os dados usando um DCR

Se a sua organização gerir esquemas de tabela e transformações de tempo de ingestão fora do portal Microsoft Defender, pode aplicar etiquetas de âmbito diretamente no Azure Monitor. Esta opção suporta tanto a configuração direta como fluxos de trabalho automatizados de implementação, incluindo CI/CD. Complete o esquema da tabela e a configuração do DCR antes de ativar o acesso com escopo para a tabela no Microsoft Sentinel.

  1. Adicione uma coluna personalizada nomeada SentinelScope_CF com o string tipo de dado ao esquema da tabela. Para obter mais informações, consulte Gerenciar tabelas em um espaço de trabalho do Log Analytics.

  2. Crie ou atualize um DCR para a tabela. Adicione uma transformação que preencha SentinelScope_CF os valores do âmbito do Microsoft Sentinel para cada linha. Para orientações sobre como selecionar e configurar o DCR, consulte Configurar a transformação dos seus dados.

  3. No portal Microsoft Defender, vá a Microsoft Sentinel>Configuração>Tabelas.

  4. Selecione a tabela e depois selecione a regra da etiqueta Scopo.

  5. Defina o acesso ao Controlo com as tags de âmbito em Ligado. Deixar o estado da Regra definido para Desligado porque o DCR aplica as etiquetas.

    Captura de ecrã do painel de marcação do Scope a mostrar o acesso a Controlo com as tags do scope definidas para Ligado e o estado da Regra definido para Desligado.

  6. Selecione Guardar.

Nota

Ativar o acesso de Controlo com etiquetas de escopo permite o acesso por escopo para linhas etiquetadas pelo DCR. Não cria a SentinelScope_CF coluna nem atualiza o DCR.

Passo 4: Aceder a dados com âmbito definido

Depois de criar, atribuir e aplicar âmbitos às tabelas, os utilizadores abrangidos pelo âmbito podem aceder às experiências do Microsoft Sentinel com base no âmbito atribuído. Todos os dados recentemente ingeridos são automaticamente etiquetados com âmbito. Os dados históricos (ingeridos anteriormente) não estão incluídos. Os utilizadores com âmbito definido não conseguem ver quaisquer dados que não estejam explicitamente abrangidos por esse âmbito. Os utilizadores sem restrições de âmbito podem ver todos os dados no espaço de trabalho.

Os utilizadores com permissões delimitadas podem:

  • Veja alertas gerados a partir de dados com escopo.
  • Pode gerir alertas se tiver acesso a todos os eventos associados a esse alerta.
  • Ver incidentes que contêm pelo menos um alerta com âmbito definido.
  • Gerir incidentes se tiverem acesso a todos os alertas subjacentes e tiverem a permissão necessária.
  • Executa consultas avançadas de caça apenas em linhas com mira.
  • Consulta e explora dados no lago Sentinel (tabelas com escopo).
  • Filtrar alertas e incidentes com base no âmbito do Sentinel.

Os alertas herdam o âmbito dos dados subjacentes. Os incidentes são visíveis se, pelo menos, um alerta estiver dentro do âmbito.

Use o SentinelScope_CF campo personalizado nas consultas e regras de deteção para referenciar o âmbito nas suas análises.

Nota

Quando crias deteções personalizadas e regras de análise, tens de projetar a SentinelScope_CF coluna no KQL dessas regras para que os alertas herdem corretamente o âmbito. Se não incluíres esta coluna, mesmo as regras com âmbito definido geram alertas sem âmbito que não são visíveis para os utilizadores com âmbito definido.

Captura de ecrã de alertas filtrados por mira Sentinel.

Limitações do âmbito do Microsoft Sentinel

Captura de ecrã da seleção de miras específicas para uma regra de deteção personalizada.

  1. Se for um utilizador sem escopo, pode também selecionar Todos os dados. Ao selecionar Todos os dados, a regra fica sem alcance, passa por todos os dados e é visível e editável apenas para utilizadores sem escopo.

  2. Completa o mago e guarda a regra.

    Captura de ecrã do passo de revisão para uma regra de deteção personalizada com escopo.

Tenha em conta os seguintes limites para deteções personalizadas com âmbito definido:

  • Deteções personalizadas sobrepassam AlertInfo e AlertEvidence ignoram os escopos e passam por todos os dados.
  • Não cries deteções com escopo em tabelas sem escopo. Estas deteções não dão sempre resultados.
  • As deteções com escopo não podem usar frequências personalizadas com tabelas XDR. As tabelas XDR não são escopadas no Sentinel, por isso só as deteções não escopadas podem consultá-las.

Criar regras de automatização com âmbito definido

Para criar regras de automação com âmbito, siga estes passos:

  1. No portal Microsoft Defender, vá até Microsoft Sentinel>Configuração>Automação.

  2. Abra o separador de regras melhoradas .

    Captura de ecrã do separador Regras Melhoradas na Automação.

  3. Selecione Criar para adicionar uma nova regra de automação, depois preencha os detalhes da sua regra de automação.

    Captura de ecrã da criação de uma nova regra de automação melhorada.

  4. Selecione o âmbito do Sentinel para aplicar à regra:

    • Se fores utilizador de mira (tens uma ou mais miras Sentinela atribuídas a ti), tens de escolher uma mira.
    • Se for um utilizador sem âmbito, pode escolher Todos os âmbitos Sentinel disponíveis e futuros.

    Captura de ecrã do seletor de mira Sentinel para uma regra de automação.

  5. Guarde a regra.

A regra de automação aplica-se aos dados associados ao âmbito Sentinel que selecionou para a regra e só é visível para os utilizadores atribuídos a esse âmbito.

Nota

Os playbooks e as integrações ainda não são compatíveis com a definição de âmbito no Sentinel.

Como funcionam as permissões e o acesso com dados com âmbito

Os pontos seguintes descrevem como as permissões e o acesso com âmbito se comportam no Microsoft Sentinel:

  • Os utilizadores podem ver um incidente se tiverem acesso a, pelo menos, um alerta no incidente. Só podem gerir o incidente se tiverem acesso a todos os alertas no incidente e tiverem a permissão necessária.
  • O utilizador com âmbito definido só pode ver os dados associados ao respetivo âmbito. Se o alerta contiver entidades às quais o utilizador não tem acesso, o utilizador não pode ver essas entidades. Se o utilizador tiver acesso a, pelo menos, uma das entidades associadas, pode ver o alerta em si.
  • Para definir o âmbito de uma tabela inteira, utilize uma regra que corresponda a todas as linhas (por exemplo, utilizando uma condição que é sempre verdadeira). Os dados previamente ingeridos não podem ser delimitados retroativamente.
  • Os utilizadores com âmbito não podem gerir recursos (como regras de deteção, manuais de procedimentos, regras de automatização), a menos que lhes seja atribuída permissão numa atribuição de função separada.

Passos seguintes

Utilize os seguintes recursos para continuar a planear a sua implantação de âmbito de alcance: