Otimizar as operações de segurança

As equipas do Centro de Operações de Segurança (SOC) procuram formas de melhorar os processos e os resultados e garantir que tem os dados necessários para lidar com riscos sem custos adicionais de ingestão. As equipes de SOC querem garantir que você tenha todos os dados necessários para agir diante dos riscos, sem pagar por mais dados do que o necessário. Ao mesmo tempo, as equipas do SOC também têm de ajustar os controlos de segurança à medida que as ameaças e as prioridades empresariais mudam, fazendo-o de forma rápida e eficiente para maximizar o seu retorno sobre o investimento.

As otimizações do SOC são recomendações acionáveis que destacam maneiras de otimizar seus controles de segurança, permitindo extrair mais valor dos serviços de segurança da Microsoft com o tempo. As recomendações ajudam-no a reduzir os custos sem afetar as necessidades ou a cobertura do SOC e podem ajudá-lo a adicionar controlos de segurança e dados sempre que necessário. Estas otimizações são adaptadas ao seu ambiente e com base na cobertura atual e no panorama das ameaças.

Use recomendações de otimização do SOC para ajudar a fechar lacunas de cobertura contra ameaças específicas e reduzir as taxas de ingestão de dados que não oferecem valor para a segurança. As otimizações do SOC ajudam-no a otimizar a sua área de trabalho Microsoft Sentinel, sem que as suas equipas soc despendam tempo em análises e pesquisas manuais.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Veja o vídeo seguinte para obter uma descrição geral e demonstração da otimização do SOC no portal do Microsoft Defender. Se quiser apenas uma demonstração, avance para o minuto 8:14.

Pré-requisitos

Antes de usar a otimização SOC, verifique se os seguintes pré-requisitos estão em vigor:

Aceder à página de otimização do SOC

Escolha as instruções para o portal – portal Microsoft Defender ou portal Azure. Quando a área de trabalho está integrada no portal do Defender, as otimizações do SOC incluem cobertura de todos os serviços de segurança da Microsoft.

No portal do Defender, selecione Otimização soc.

Captura de ecrã da página de otimização do SOC no portal do Defender.

Entender as métricas de visão geral da otimização do SOC

As métricas de otimização apresentadas na parte superior do separador Descrição geral dão-lhe uma compreensão detalhada da eficiência com que está a utilizar os seus dados e irão mudar ao longo do tempo à medida que implementa recomendações.

As métricas suportadas na parte superior do separador Descrição geral incluem:

No portal Defender, a aba Visão Geral mostra as seguintes métricas de otimização:

Título Descrição
Valor de otimização recente Mostra o valor ganho com base nas recomendações que implementou recentemente
Dados ingeridos Mostra o total de dados ingeridos na área de trabalho nos últimos 90 dias.
Otimizações da cobertura baseada em ameaças Mostra um dos seguintes indicadores de cobertura, com base no número de regras de análise encontradas na área de trabalho, em comparação com o número de regras recomendadas pela equipa de investigação da Microsoft:
- Alta: mais de 75% das regras recomendadas estão ativadas
- Médio: são ativadas 30%-74% das regras recomendadas
- Baixa: são ativadas 0%-29% das regras recomendadas.

Selecione Ver todos os cenários de ameaças para ver a lista completa de cenários de ameaças e riscos relevantes, deteções ativas e recomendadas e níveis de cobertura. Em seguida, selecione um cenário de ameaça para aprofundar e obter mais detalhes sobre a recomendação em uma página separada de detalhes do cenário de ameaça.
Status de otimização Mostra o número de otimizações recomendadas que estão atualmente ativas, concluídas e descartadas.

Ver e gerir recomendações de otimização

Use as exibições a seguir para localizar e examinar as recomendações de otimização do SOC em cada portal.

No portal do Defender, as recomendações de otimização do SOC estão listadas na área As Suas Otimizações no separador Otimizações do SOC .

Captura de ecrã do separador Descrição Geral da otimização do SOC no portal do Defender.

As recomendações de otimização do SOC são calculadas a cada 24 horas. Cada card de otimização inclui o status, o título, a data em que foi criado, uma descrição de alto nível e a área de trabalho a que se aplica.

Otimizações de filtros

Filtre as otimizações com base no tipo de otimização ou procure um título de otimização específico com a caixa de pesquisa na parte lateral. Os tipos de otimização incluem:

  • Cobertura : inclui recomendações para ajudar a fechar lacunas de cobertura contra ameaças específicas e a restringir as taxas de ingestão em relação a dados que não fornecem valor de segurança. As recomendações de cobertura incluem:
    • Recomendações baseadas em ameaças para adicionar controlos de segurança para ajudar a colmatar lacunas de cobertura para vários tipos de ataques.
    • Recomendações AI MITRE ATT&CK para adicionar recomendações de marcação e ajudar a fechar lacunas de cobertura contra vários tipos de ataques, com base na estrutura MITRE ATT&CK.
    • Recomendações baseadas em riscos para adicionar controlos de segurança para ajudar a colmatar lacunas de cobertura para vários tipos de riscos empresariais.
  • Valor dos dados: inclui recomendações que sugerem formas de melhorar a utilização de dados para maximizar o valor de segurança dos dados ingeridos ou sugerir um plano de dados melhor para a sua organização.

Ver detalhes de otimização e tomar medidas

Escolha as instruções para o portal – portal Microsoft Defender ou portal Azure:

  1. Em cada card de otimização, selecione Ver detalhes para ver uma descrição completa da observação que levou à recomendação e o valor que vê no seu ambiente quando essa recomendação é implementada.

  2. Para otimizações de cobertura baseadas em ameaças:

  3. Desça até o final do painel de detalhes de otimização para encontrar um link onde você pode realizar as ações recomendadas. Por exemplo:

    • Se uma otimização incluir recomendações para adicionar regras de análise, selecione Ir para o Hub de Conteúdos.
    • Se uma otimização incluir recomendações para mover uma tabela para registos básicos, selecione Alterar plano.
    • Para otimizações de cobertura baseadas em ameaças, selecione Ver cenário de ameaça completa para ver a lista completa de ameaças relevantes, deteções ativas e recomendadas e níveis de cobertura. A partir daí, pode aceder diretamente ao Hub de conteúdos para ativar quaisquer deteções recomendadas ou para a página MITRE ATT&CK para ver a cobertura completa do MITRE ATT&CK para o cenário selecionado. Por exemplo:

    Captura de ecrã da página do cenário de ameaça de otimização do SOC.

Se instalar um modelo de regra de análise a partir do Hub de conteúdos sem a solução instalada, apenas o modelo instalado é apresentado na solução.

Instale a solução completa para ver todos os itens de conteúdo disponíveis a partir da solução selecionada. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.

Gerir otimizações

Por predefinição, os estados de otimização estão Ativos. Altere os respetivos estados à medida que as suas equipas progridem através da triagem e implementação de recomendações.

Selecione o menu de opções ou selecione Ver detalhes para efetuar uma das seguintes ações:

Ação Descrição
Concluído Conclua a otimização depois de concluir cada ação recomendada.

Se for detetada uma alteração no seu ambiente que torna a recomendação irrelevante, a otimização é concluída automaticamente e movida para o separador Concluído .

Por exemplo, poderá ter uma otimização relacionada com uma tabela anteriormente não utilizada. Se a sua tabela for agora utilizada numa nova regra de análise, a recomendação de otimização é agora irrelevante.

Quando uma mudança no ambiente torna uma recomendação irrelevante, um banner aparece na aba Visão Geral com o número de otimizações automaticamente concluídas desde sua última visita.
Marcar como em curso / Marcar como ativo Marque uma otimização como em curso ou ativa para notificar outros membros da equipa de que está a trabalhar ativamente na mesma.

Utilize estes dois estados de forma flexível, mas consistente, conforme necessário para a sua organização.
Fechar Ignore uma otimização se você não pretende realizar a ação recomendada e não quer mais vê-la na lista.
Faça comentários Convidamo-lo a partilhar as suas opiniões sobre as ações recomendadas com a equipa da Microsoft!

Ao partilhar os seus comentários, tenha cuidado para não partilhar quaisquer dados confidenciais. Para obter mais informações, consulte Declaração de Privacidade da Microsoft.

Ver otimizações concluídas e dispensadas

Se tiver marcado uma otimização específica como Concluída ou Dispensada ou se uma otimização for concluída automaticamente, esta será listada nos separadores Concluído e Dispensado , respetivamente.

Na guia Concluído ou Ignorado , selecione o menu de opções ou selecione Exibir detalhes completos para executar uma das seguintes ações:

  • Reative a otimização, enviando-a novamente para o separador Descrição geral . As otimizações reativadas são recalculadas para fornecer o valor e a ação mais atualizados. Recálculo destes detalhes pode demorar até uma hora, por isso aguarde antes de verificar os detalhes e as ações recomendadas novamente.

    As otimizações reativadas também podem ser movidas diretamente para o separador Concluído se, após recálculo dos detalhes, estes já não forem relevantes.

  • Forneça mais comentários à equipa da Microsoft. Ao partilhar os seus comentários, tenha cuidado para não partilhar quaisquer dados confidenciais. Para obter mais informações, consulte Declaração de Privacidade da Microsoft.

Fluxo de uso da otimização do SOC

O fluxo de exemplo a seguir mostra como usar otimizações do SOC no portal do Defender ou no portal do Azure:

  1. Na página otimização do SOC, comece por compreender o dashboard:

    • Observe as principais métricas do status geral da otimização.
    • Reveja as recomendações de otimização do valor de dados e da cobertura baseada em ameaças.
  2. Utilize as recomendações de otimização para identificar tabelas com baixa utilização, indicando que não estão a ser utilizadas para deteções. Selecione Ver detalhes completos para ver o tamanho e o custo dos dados não utilizados. Considere uma das seguintes ações:

    • Adicione regras de análise para utilizar a tabela para proteção melhorada. Para utilizar esta opção, selecione Ir para o Hub de Conteúdos para ver e configurar modelos de regras analíticas fora da caixa específicos que utilizam a tabela selecionada. No Hub de conteúdos, não precisa de procurar a regra relevante, uma vez que é direcionado diretamente para a regra relevante.

      Se novas regras analíticas exigirem fontes de log adicionais, considere ingeri-las para melhorar a cobertura contra ameaças.

      Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel e Detectar ameaças prontas para uso.

    • Altere seu nível de compromisso para economizar. Para obter mais informações, veja Reduzir os custos de Microsoft Sentinel.

  3. Utilize as recomendações de otimização para melhorar a cobertura contra ameaças específicas. Por exemplo, para uma operação de otimização de ransomware operado por humanos:

    1. Selecione Ver detalhes completos para ver a cobertura atual e as melhorias sugeridas.

    2. Selecione Exibir toda a melhoria de técnica do MITRE ATT&CK para fazer drill down e analisar as táticas e técnicas relevantes, ajudando você a entender a lacuna de cobertura.

    3. Selecione Ir para o Hub de conteúdos para ver todo o conteúdo de segurança recomendado, filtrado especificamente para esta otimização.

  4. Depois de configurar novas regras ou efetuar alterações, marque a recomendação como concluída ou permita que o sistema atualize automaticamente.