Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como os serviços Microsoft Defender XDR se integram com Microsoft Sentinel, seja no portal do Microsoft Defender ou no portal do Azure.
Se você iniciou sua integração ao Microsoft Sentinel após 1º de julho de 2025 com permissões de um Proprietário da assinatura ou um Administrador de acesso do usuário, seu espaço de trabalho será automaticamente integrado ao portal do Defender. Nesses casos, você usa o Microsoft Sentinel apenas no portal do Defender, onde seus dados podem se integrar diretamente aos dados de serviço do Defender XDR para operações unificadas de segurança.
Se estiver a utilizar o portal do Azure para além ou em vez do portal do Defender, integre Microsoft Defender XDR com Microsoft Sentinel. A integração dos serviços transmite todos os Defender XDR incidentes e eventos de investigação avançados para Microsoft Sentinel e mantém os incidentes e eventos sincronizados entre os portais Azure e Microsoft Defender.
Os incidentes de Defender XDR incluem todos os alertas, entidades e informações relevantes associados, fornecendo-lhe contexto suficiente para realizar a triagem e a investigação preliminar no Microsoft Sentinel. Uma vez em Microsoft Sentinel, os incidentes permanecem sincronizados bidirecionalmente com Defender XDR, permitindo-lhe tirar partido dos benefícios de ambos os portais na investigação de incidentes.
Microsoft Sentinel e Defender XDR
Utilize um dos seguintes métodos para integrar Microsoft Sentinel com serviços Microsoft Defender XDR:
Importe os dados de serviço do Microsoft Defender XDR para o Microsoft Sentinel e visualize os dados do Microsoft Sentinel no portal do Azure. Ative o conector Defender XDR no Microsoft Sentinel.
Integre Microsoft Sentinel e Defender XDR diretamente no portal do Microsoft Defender. Neste caso, veja os dados do Microsoft Sentinel diretamente junto com o restante dos seus incidentes, alertas, vulnerabilidades e outros dados de segurança do Defender. Para fazer isso, você deve integrar o Microsoft Sentinel ao portal do Defender.
Selecione a guia apropriada para ver como é a integração do Microsoft Sentinel com o Defender XDR, dependendo do método de integração que você usa.
A ilustração seguinte mostra como a solução XDR da Microsoft se integra perfeitamente com Microsoft Sentinel no portal do Microsoft Defender.
Neste diagrama:
- Os insights de sinais em toda a sua organização alimentam o Microsoft Defender XDR e o Microsoft Defender para Nuvem.
- Microsoft Sentinel fornece suporte para ambientes multicloud e integra-se com aplicações e parceiros de terceiros.
- Os dados do Microsoft Sentinel são ingeridos juntamente com os dados da sua organização no portal do Microsoft Defender.
- Em seguida, as equipas do SecOps podem analisar e responder a ameaças identificadas por Microsoft Sentinel e Microsoft Defender XDR no portal do Microsoft Defender.
Correlação de incidentes e alertas
Com a integração de Defender XDR com Microsoft Sentinel, Defender XDR incidentes são visíveis e geríveis a partir de Microsoft Sentinel. Com isso, você pode ver uma fila dos principais incidentes em toda a organização. Veja e correlacione incidentes do Defender XDR junto com incidentes de todos os seus outros sistemas em nuvem e locais. Ao mesmo tempo, esta integração permite-lhe tirar partido dos pontos fortes e capacidades únicos do Defender XDR para investigações aprofundadas e uma experiência específica do Defender no ecossistema do Microsoft 365.
O Defender XDR enriquece e agrupa alertas de vários produtos do Microsoft Defender, tanto reduzindo o volume da fila de incidentes do SOC quanto encurtando o tempo de resolução. Os alertas dos seguintes produtos e serviços Microsoft Defender também estão incluídos na integração de Defender XDR para Microsoft Sentinel:
- Microsoft Defender para Ponto de Extremidade
- Microsoft Defender para Identidade
- Microsoft Defender para Office 365
- Microsoft Defender para Aplicativos de Nuvem
Outros serviços cujos alertas são recolhidos por Defender XDR incluem:
- Prevenção Contra Perda de Dados do Microsoft Purview
- Microsoft Entra ID Protection
- Gerenciamento de Risco Interno do Microsoft Purview
Limitações de ingestão de dados
Embora a maioria dos fluxos de dados do Defender XDR seja enviada para o Microsoft Sentinel, algumas tabelas de busca avançada não são ingeridas. Vale destacar que as tabelas do Gerenciamento de Vulnerabilidades do Defender (TVM), como DeviceTvmSoftwareInventory e DeviceTvmSoftwareVulnerabilities, aparecem no esquema do Microsoft Sentinel, mas os dados de TVM não são ingeridos nos espaços de trabalho do Microsoft Sentinel. Isso significa que as consultas que usam essas tabelas retornam resultados em Defender XDR Busca Avançada, mas não retornam resultados em Microsoft Sentinel.
Para obter uma lista completa das tabelas sem suporte e orientações sobre soluções de ingestão personalizadas, consulte Quais tabelas do Defender XDR não têm suporte no Microsoft Sentinel.
O conector do Defender XDR também inclui incidentes do Microsoft Defender para Nuvem. Para sincronizar alertas e entidades desses incidentes também, é preciso habilitar o conector do Defender para Nuvem no Microsoft Sentinel. Caso contrário, os incidentes do Defender para Nuvem parecerão vazios. Para obter mais informações, consulte Importar incidentes do Microsoft Defender para Nuvem com a integração do Microsoft Defender XDR.
Além de recolher alertas destes componentes e outros serviços, Defender XDR gera alertas próprios. Cria incidentes a partir de todos estes alertas e envia-os para Microsoft Sentinel.
Cenários e casos de utilização comuns
Considere integrar Defender XDR com Microsoft Sentinel para os seguintes cenários e casos de utilização:
Integre Microsoft Sentinel no portal do Microsoft Defender.
Ative a conexão com um só clique dos incidentes do Defender XDR, incluindo todos os alertas e entidades dos componentes do Defender XDR, ao Microsoft Sentinel.
Permite a sincronização bidirecional entre os incidentes do Microsoft Sentinel e do Defender XDR quanto ao status, responsável e motivo de encerramento.
Aplique os recursos de agrupamento e enriquecimento de alertas do Defender XDR no Microsoft Sentinel, reduzindo assim o tempo de resolução.
Facilite as investigações nos dois portais com links profundos contextuais entre um incidente do Microsoft Sentinel e o incidente correspondente no Defender XDR.
Para obter mais informações, veja Microsoft Sentinel no portal do Microsoft Defender.
Ligar ao Microsoft Defender XDR
A forma como integra Defender XDR depende se planeia integrar Microsoft Sentinel no portal do Defender ou continuar a trabalhar no portal do Azure.
Integração do portal do Defender
Se integrar Microsoft Sentinel no portal do Defender e tiver licença para Defender XDR, Microsoft Sentinel é automaticamente ligado ao Defender XDR. O conector de dados para o Defender XDR é configurado automaticamente para você. Todos os conectores de dados para os fornecedores de alertas incluídos no conector Defender XDR são desligados. Isto inclui os seguintes conectores de dados:
- Microsoft Defender para Aplicativos de Nuvem (alertas)
- Microsoft Defender para Endpoint
- Microsoft Defender para Identidade
- Microsoft Defender para Office 365
- Proteção do Entra ID da Microsoft
integração do portal do Azure
Se você quiser sincronizar os dados do Defender XDR com o Microsoft Sentinel no portal do Azure, deverá habilitar o conector do Microsoft Defender XDR no Microsoft Sentinel. Ao habilitar o conector, ele envia todas as informações de incidentes e alertas do Defender XDR para o Microsoft Sentinel e mantém os incidentes sincronizados.
Primeiro, instale a solução Microsoft Defender XDR para Microsoft Sentinel a partir do Hub de conteúdos. Em seguida, ative o conector de dados Microsoft Defender XDR para recolher incidentes e alertas. Para obter mais informações, veja Connect data from Microsoft Defender XDR to Microsoft Sentinel (Ligar dados de Microsoft Defender XDR a Microsoft Sentinel).
Depois de ativar a coleta de alertas e incidentes no conector de dados do Defender XDR, os incidentes do Defender XDR aparecem na fila de incidentes do Microsoft Sentinel pouco depois de serem gerados no Defender XDR. Em condições normais de funcionamento, os incidentes gerados no Defender XDR normalmente aparecem na IU e na API Microsoft Sentinel no prazo de cinco minutos. A ingestão na tabela
securityIncidentpode levar mais alguns minutos. Nestes incidentes, o campo Nome do produto do alerta contém Microsoft Defender XDR ou um dos nomes dos serviços de componente do Defender.
Custos de ingestão
Os alertas e incidentes de Defender XDR, incluindo itens que povoam as tabelas SecurityAlert e SecurityIncident, são ingeridos e sincronizados com Microsoft Sentinel sem custos. Para todos os outros tipos de dados de componentes individuais do Defender, como as tabelas Busca avançadaDeviceInfo, DeviceFileEvents, EmailEvents e assim por diante, a ingestão é cobrada.
Para obter mais informações, consulte Planeje os custos e entenda os preços e a cobrança do Microsoft Sentinel.
Comportamento da ingestão de dados
Os alertas criados por produtos integrados Defender XDR são enviados para Defender XDR e agrupados em incidentes. Os alertas e os incidentes fluem para Microsoft Sentinel através do conector Defender XDR.
A exceção a este processo é o Defender para Nuvem. Você tem a opção de habilitar alertas do Defender para Nuvem baseados em locatário para receber todos os alertas e incidentes por meio do Defender XDR ou manter alertas baseados em assinatura e promovê-los a incidentes no Microsoft Sentinel por meio do portal do Azure.
Para obter as opções disponíveis e mais informações, consulte:
- Microsoft Defender para a Cloud no portal do Microsoft Defender
- Ingestão de incidentes do Microsoft Defender para Nuvem com a integração do Microsoft Defender XDR
Regras de criação de incidentes da Microsoft
Para evitar a criação de incidentes duplicados para os mesmos alertas, a definição de regras de criação de incidentes da Microsoft é desativada para produtos integrados Defender XDR ao ligar Defender XDR. Os produtos integrados Defender XDR incluem Microsoft Defender para Identidade, Microsoft Defender para Office 365 e muito mais. Além disso, as regras de criação de incidentes da Microsoft não são suportadas no portal do Defender porque o portal do Defender tem o seu próprio motor de criação de incidentes. Esta alteração tem os seguintes potenciais impactos:
Filtragem de alertas. As regras de criação de incidentes do Microsoft Sentinel permitiram-lhe filtrar os alertas que seriam utilizados para criar incidentes. Com estas regras desativadas, preserve a capacidade de filtragem de alertas ao configurar a otimização de alertas no portal do Microsoft Defender ou ao utilizar regras de automatização para suprimir ou fechar incidentes que não pretende.
Títulos de incidentes. Com o conector Defender XDR ativado, já não pode pré-determinar os títulos dos incidentes. O Defender XDR motor de correlação preside à criação de incidentes e atribui automaticamente nomes aos incidentes que cria. Esta alteração é responsável por afetar quaisquer regras de automatização criadas que utilizem o nome do incidente como uma condição. Para evitar esta falha, utilize critérios diferentes do nome do incidente como condições para acionar regras de automatização. Recomendamos a utilização de etiquetas.
Regras de análise agendadas. Se você usar as regras de criação de incidentes do Microsoft Sentinel para outras soluções de segurança da Microsoft ou produtos não integrados ao Defender XDR, como o Gerenciamento de Risco Interno do Microsoft Purview, e planeja ser integrado ao portal do Defender, substitua suas regras de criação de incidentes por regras de análise agendadas.
Se você quiser preservar o comportamento de criação de incidentes no estilo do Sentinel para alertas XDR ao usar o portal do Defender, poderá migrar regras de criação de incidentes do Microsoft Sentinel para o agrupamento de alertas no Microsoft Defender.
Como trabalhar com incidentes do Microsoft Defender XDR no Microsoft Sentinel e a sincronização bidirecional
Os incidentes do Defender XDR aparecem na fila de incidentes do Microsoft Sentinel com o nome de produto Microsoft Defender XDR e com detalhes e funcionalidades semelhantes aos de quaisquer outros incidentes do Microsoft Sentinel. Cada incidente contém uma ligação para o incidente paralelo no portal do Microsoft Defender.
À medida que o incidente evolui em Defender XDR e lhe são adicionados mais alertas ou entidades, o incidente Microsoft Sentinel é atualizado em conformidade.
As alterações feitas em determinados campos ou atributos de um incidente no Defender XDR, seja no Defender XDR ou no Microsoft Sentinel, também são atualizadas de forma correspondente na fila de incidentes da outra plataforma. A sincronização ocorre em ambos os portais imediatamente após a alteração ao incidente ser aplicada, sem atrasos. Poderá ser necessária uma atualização para ver as alterações mais recentes.
Os seguintes campos são sincronizados "tal como estão" entre incidentes no portal do Defender e em Microsoft Sentinel no portal do Azure:
- Título
- Descrição
- ProductName
- Severidade
- Etiquetas personalizadas
- AdditionalData
- Comentários (apenas novos)
- LastModifiedBy
Os seguintes campos são transformados durante a sincronização para que os respetivos valores estejam em conformidade com o esquema de cada plataforma:
| Campo | Valor no portal do Defender | Valor em Microsoft Sentinel |
|---|---|---|
| Status | ||
| Ativo | Novo | |
|
Classificação/ Motivo da classificação |
||
| Verdadeiro Positivo/ qualquer |
Verdadeiro Positivo/ Atividade Suspeita |
|
| Falso Positivo/ qualquer |
Falso Positivo/ Dados imprecisos |
|
| N/D | Falso Positivo/ Lógica de alerta imprecisa |
|
| Positivo Benigno/ Atividade esperada informativa |
Positivo Benigno/ Suspeito, mas esperado |
|
| Não definido | Indefinido |
No Defender XDR, todos os alertas de um incidente podem ser transferidos para outro, o que resulta na mesclagem dos incidentes. Quando esta intercalação acontece, os incidentes Microsoft Sentinel refletem as alterações. Um incidente contém todos os alertas de ambos os incidentes originais e o outro incidente é fechado automaticamente, com uma etiqueta "redirecionada" adicionada.
Observação
Os incidentes no Microsoft Sentinel podem conter um máximo de 150 alertas. Os incidentes do Defender XDR podem ter mais do que isso. Se um incidente do Defender XDR com mais de 150 alertas for sincronizado com o Microsoft Sentinel, o incidente no Microsoft Sentinel será exibido com “150+” alertas e fornecerá um link para o incidente paralelo no Defender XDR, onde é possível ver o conjunto completo de alertas.
Coleção avançada de eventos de busca
O conector do Defender XDR também permite que você transmita eventos de busca focada avançada — um tipo de dados brutos de eventos — do Defender XDR e os serviços que o compõem para o Microsoft Sentinel. Colete eventos de caça avançada de todos os componentes do Defender XDR e transmita-os diretamente para tabelas específicas no seu workspace do Microsoft Sentinel. Estas tabelas são criadas com base no mesmo esquema utilizado no portal do Defender, o que lhe dá acesso total ao conjunto completo de eventos de investigação avançados e permite as seguintes tarefas:
Copie facilmente suas consultas de busca avançada existentes do Microsoft Defender para Endpoint/Office 365/Identity/Cloud Apps para o Microsoft Sentinel.
Use os logs de eventos brutos para obter mais insights sobre seus alertas, busca e investigação, e correlacione esses eventos aos de outras fontes de dados no Microsoft Sentinel.
Armazene os registos com maior retenção, para além do Defender XDR retenção predefinida de 30 dias. Você pode fazer isso configurando a retenção do seu espaço de trabalho ou configurando a retenção por tabela no Log Analytics.
Criação de regras de deteção personalizadas
As deteções personalizadas no Microsoft Defender são agora a melhor forma de criar novas regras em Microsoft Sentinel Gestão de Informações e Eventos de Segurança (SIEM) e Microsoft Defender XDR. Suporta uma experiência unificada do centro de operações de segurança (SOC) no portal do Defender e oferece uma maior oportunidade de melhorias.
Com as detecções personalizadas, você pode reduzir os custos de ingestão, obter detecções ilimitadas em tempo real e se beneficiar da integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Microsoft Sentinel utilizadores ainda podem utilizar regras de análise, mas recomendamos que utilizem deteções personalizadas para tirar partido das inovações mais recentes.
Conteúdo relacionado
Neste documento, aprendeu as vantagens de ativar o conector Defender XDR no Microsoft Sentinel.
- Ligar dados de Microsoft Defender XDR a Microsoft Sentinel
- Para utilizar Microsoft Sentinel no portal do Defender, veja Ligar Microsoft Sentinel ao portal do Microsoft Defender.
- Verifique a disponibilidade de diferentes tipos de dados Microsoft Defender XDR nas diferentes clouds do Microsoft 365 e Azure.