Implementar serviços de segurança da Microsoft para operações de segurança unificadas

O portal Microsoft Defender reúne Microsoft Defender XDR, Microsoft Sentinel e outros serviços para operações de segurança unificadas. Utilize os serviços do portal Defender para obter uma visão completa da sua postura de segurança. Pode detetar, investigar e responder a ameaças em toda a sua organização.

Gestão da exposição de segurança da Microsoft e o Microsoft Threat Intelligence estão disponíveis em qualquer ambiente que cumpra os pré-requisitos, aos utilizadores configurados com as permissões necessárias.

Pré-requisitos

Implementar serviços de Microsoft Defender XDR

O Microsoft Defender XDR unifica a resposta a incidentes ao integrar capacidades-chave entre os serviços. Estes serviços incluem Microsoft Defender para Endpoint, Defender para Office 365, Defender for Cloud Apps e Defender for Identity. O Microsoft Defender XDR adiciona funcionalidades poderosas a que pode aceder no portal Microsoft Defender.

  1. Microsoft Defender XDR ativa automaticamente quando os clientes elegíveis com as permissões necessárias visitam Microsoft Defender portal. Para obter mais informações, consulte Ativar Microsoft Defender XDR.

  2. Continue com a implementação dos serviços do Microsoft Defender XDR. Recomendamos que utilize a seguinte ordem:

    1. Implementar Microsoft Defender para Identidade.

    2. Implemente Microsoft Defender para Office 365.

    3. Implementar Microsoft Defender para Endpoint. Adicione Gestão de vulnerabilidades do Microsoft Defender e/ou Monitorização empresarial para dispositivos IoT, conforme relevante para o seu ambiente.

    4. Implementar Microsoft Defender for Cloud Apps.

Configurar a Proteção do Microsoft Entra ID

O Microsoft Defender XDR pode ingerir sinais do Microsoft Entra ID Protection. Este serviço avalia dados de risco provenientes de milhares de milhões de tentativas de início de sessão e pontua o risco de cada login no seu ambiente. O Microsoft Entra ID utiliza estes dados para permitir ou bloquear o acesso à conta, com base na configuração das políticas de Acesso Condicional.

Configure o Microsoft Entra ID Protection para melhorar a sua postura de segurança e adicionar sinais de Microsoft Entra às operações de segurança unificadas. Para obter mais informações, veja Configurar as políticas do Microsoft Entra ID Protection.

Implementar Microsoft Defender para a Cloud

Microsoft Defender para a Cloud fornece uma experiência de gestão de segurança unificada para os seus recursos na cloud e também pode enviar sinais para Microsoft Defender XDR. Por exemplo, poderá querer começar por ligar as suas subscrições de Azure ao Microsoft Defender para a Cloud e, em seguida, passar para outros ambientes na cloud.

Para obter mais informações, veja Ligar as subscrições do Azure.

Começar a utilizar o Microsoft Security Copilot

Integre o Microsoft Security Copilot para melhorar as suas operações de segurança com IA avançada. O Security Copilot ajuda-o a detetar, investigar e responder a ameaças. Fornece informações e recomendações para o ajudar a antecipar riscos. Use o Security Copilot para automatizar tarefas rotineiras, reduzir os tempos de resposta e melhorar a eficiência da sua equipa de segurança.

Para obter mais informações, consulte Introdução ao Security Copilot.

Estruture o seu espaço de trabalho e faça a integração com o Microsoft Sentinel

O primeiro passo na utilização do Microsoft Sentinel é criar uma área de trabalho do Log Analytics, se ainda não tiver uma. Um único espaço de trabalho de Log Analytics pode ser suficiente para muitos ambientes. No entanto, algumas organizações criam múltiplos espaços de trabalho para reduzir custos e responder a diferentes necessidades do negócio. O portal do Defender suporta uma área de trabalho primária e várias áreas de trabalho secundárias.

  1. Crie um grupo de recursos de Segurança para fins de governação, que lhe permita isolar os recursos do Microsoft Sentinel e o acesso baseado em funções ao grupo de recursos.
  2. Crie uma área de trabalho do Log Analytics no grupo de recursos Segurança e integre Microsoft Sentinel na mesma.

Para obter mais informações, consulte Configurar o Microsoft Sentinel e Múltiplas áreas de trabalho do Microsoft Sentinel no portal do Defender.

Configurar funções e permissões

Configure os seus utilizadores com base no seu plano documentado de acesso baseado em funções e permissões. Para seguir os princípios do Confiança Zero, utilize o controlo de acesso baseado em funções (RBAC) para dar a cada utilizador acesso apenas aos recursos de que necessita. Não conceda acesso a todo o ambiente.

A permissão mínima necessária para um analista poder ver os dados do Microsoft Sentinel é delegar permissões para a função de Leitor do Microsoft Sentinel no Azure RBAC. Estas permissões também são aplicadas ao portal unificado. Sem estas permissões, o menu de navegação Microsoft Sentinel não está disponível no portal unificado, apesar de o analista ter acesso ao portal Microsoft Defender.

Uma melhor prática é ter todos os recursos relacionados Microsoft Sentinel no mesmo grupo de recursos Azure e, em seguida, delegar permissões de função Microsoft Sentinel (como a função leitor Sentinel) ao nível do grupo de recursos que contém a área de trabalho Microsoft Sentinel. Ao fazê-lo, a atribuição de função aplica-se a todos os recursos que suportam Microsoft Sentinel.

Para mais informações, consulte:

Aderir ao portal do Defender

Integrar o Microsoft Sentinel no portal Defender para o combinar com o Microsoft Defender XDR. Isto dá-te gestão unificada de incidentes e caça avançada. Para obter mais informações, consulte Ligar Microsoft Sentinel ao Microsoft Defender.

Ajustar as configurações do sistema

Utilize as seguintes opções de configuração Microsoft Sentinel para ajustar a implementação:

Ativar a integridade e a auditoria

Ative a funcionalidade de auditoria e monitorização de saúde na página de Definições do Microsoft Sentinel. Esta funcionalidade monitoriza a saúde e integridade dos recursos Microsoft Sentinel suportados. Obtenha informações sobre alterações no estado de funcionamento, como falhas recentes ou mudanças de um estado de sucesso para um estado de falha. Também pode acompanhar ações não autorizadas e usar os dados da auditoria para criar notificações e ações automatizadas.

Para obter mais informações, consulte Ativar auditoria e monitoramento de integridade para o Microsoft Sentinel.

Configurar conteúdo Microsoft Sentinel

Com base nos custos e fontes de dados do Microsoft Sentinel planeados, instale as soluções Microsoft Sentinel correspondentes e configure os seus conectores de dados. Microsoft Sentinel fornece uma vasta gama de soluções incorporadas e conectores de dados, mas também pode criar conectores personalizados e configurar conectores para ingerir registos CEF ou Syslog.

Para mais informações, consulte:

Ativar a Análise do Comportamento de Utilizadores e Entidades (UEBA)

Depois de configurar os conectores de dados no Microsoft Sentinel, certifique-se de que ativa a análise de comportamento da entidade do utilizador para identificar comportamentos suspeitos que podem levar a exploits de phishing e, eventualmente, a ataques, como ransomware. Para obter mais informações, veja Ativar o UEBA no Microsoft Sentinel.

Configurar a retenção de dados interativa e de longo prazo

Configure a retenção de dados interativa e de longo prazo para garantir que a sua organização retém os dados que são importantes a longo prazo. Para obter mais informações, veja Configurar a retenção de dados interativa e de longo prazo.

Ativar regras de análise

As regras de análise indicam ao Microsoft Sentinel que o alerte para eventos com base num conjunto de condições que considere importantes. As decisões que o Microsoft Sentinel toma por predefinição baseiam-se na análise comportamental de entidades de utilizador (UEBA) e na correlação de dados entre múltiplas origens de dados. Ao ativar as regras analíticas do Microsoft Sentinel, dê prioridade à ativação com base nas origens de dados conectadas, no risco organizacional e na tática da MITRE.

Para obter mais informações, veja Deteção de ameaças no Microsoft Sentinel.

Rever regras de anomalias

As regras de anomalia do Microsoft Sentinel estão disponíveis de origem e ativadas por predefinição. As regras de anomalias baseiam-se em modelos de machine learning e UEBA que são preparados nos dados na área de trabalho para sinalizar comportamentos anómalos entre utilizadores, anfitriões e outros. Reveja as regras de anomalias e o limiar de classificação de anomalias para cada uma delas. Se estiver a observar falsos positivos, por exemplo, considere duplicar a regra e modificar o limiar.

Para obter mais informações, veja Trabalhar com regras de análise de deteção de anomalias.

Utilizar a regra de análise do Microsoft Threat Intelligence

Ative a regra de análise Microsoft Threat Intelligence pré-configurada e verifique se faz a correspondência entre os seus dados de registo e a inteligência de ameaças gerada pela Microsoft. Para mais informações, consulte Detetar ameaças com análise de indicadores de ameaça. A Microsoft possui um vasto repositório de dados de inteligência de ameaças. A regra analítica de inteligência contra ameaças da Microsoft utiliza um subconjunto desses dados para gerar alertas e incidentes de elevada fidelidade para triagem pelas equipas SOC (centros de operações de segurança).

Evitar incidentes duplicados

Depois de ligar Microsoft Sentinel a Microsoft Defender, é automaticamente estabelecida uma sincronização bidirecional entre incidentes Microsoft Defender XDR e Microsoft Sentinel. Para evitar a criação de incidentes duplicados para os mesmos alertas, recomendamos que desative todas as regras de criação de incidentes da Microsoft para produtos integrados Microsoft Defender XDR, incluindo o Defender para Ponto Final, o Defender para Identidade, o Defender para Office 365, Defender for Cloud Apps e proteção Microsoft Entra ID.

Para obter mais informações, veja Microsoft incident creation (Criação de incidentes da Microsoft ).

Realizar uma caminhada cruzada MITRE ATT&CK

Com as regras analíticas de fusão, anomalias e inteligência de ameaças ativadas, realize um mapeamento cruzado do MITRE ATT&CK para ajudar a decidir quais as restantes regras analíticas a ativar e a concluir a implementação de um processo maduro de XDR (extended detection and response). Isto permite-lhe detetar e responder ao longo do ciclo de vida de um ataque.

Para obter mais informações, veja Compreender a cobertura de segurança.