Informações sobre ameaças no Microsoft Sentinel

Microsoft Sentinel é uma solução de gestão de informações e eventos de segurança (SIEM) nativa da cloud que pode ingerir, organizar e gerir informações sobre ameaças a partir de várias origens.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Introdução às informações sobre ameaças

As informações sobre ameaças cibernéticas (CTI) são informações que descrevem ameaças existentes ou potenciais a sistemas e utilizadores. Esta inteligência assume muitas formas, como relatórios escritos que detalham as motivações, infraestruturas e técnicas de um determinado ator de ameaças. Também pode ser observações específicas de endereços IP, domínios, hashes de ficheiros e outros artefactos associados a ameaças cibernéticas conhecidas.

As organizações utilizam o CTI para fornecer contexto essencial a atividades invulgares para que o pessoal de segurança possa tomar medidas rapidamente para proteger as suas pessoas, informações e recursos. Pode obter CTI de vários locais, tais como:

  • Fontes de dados de código aberto
  • Comunidades de partilha de informações sobre ameaças
  • Fontes de inteligência comercial
  • Informações locais recolhidas no decurso de investigações de segurança dentro de uma organização

Para soluções SIEM como Microsoft Sentinel, as formas mais comuns de CTI são indicadores de ameaças, também conhecidos como indicadores de compromisso (IOCs) ou indicadores de ataque. Os indicadores de ameaças são dados que associam artefactos observados, como URLs, hashes de ficheiros ou endereços IP a atividades de ameaças conhecidas, como phishing, botnets ou software maligno. Esta forma de informações sobre ameaças é frequentemente chamada de inteligência táctica sobre ameaças. É aplicado a produtos de segurança e automatização em grande escala para detetar potenciais ameaças a uma organização e protegê-las.

Outra faceta das informações sobre ameaças representa os atores de ameaças, as suas técnicas, tácticas e procedimentos (TTPs), a sua infraestrutura e as identidades das suas vítimas. O Microsoft Sentinel oferece suporte ao gerenciamento dessas facetas, juntamente com os IOCs, expressos usando o padrão de código aberto para troca de CTI conhecido como expressão estruturada de informações de ameaças (STIX). As informações sobre ameaças expressas como objetos STIX melhoram a interoperabilidade e capacitam as organizações a investigar de forma mais eficiente. Utilize objetos STIX de informações sobre ameaças no Microsoft Sentinel para detetar atividades maliciosas observadas no seu ambiente e fornecer o contexto completo de um ataque para informar as decisões de resposta.

A tabela seguinte descreve as atividades necessárias para aproveitar ao máximo a integração de informações sobre ameaças (TI) no Microsoft Sentinel:

Ação Descrição
Armazenar informações sobre ameaças na área de trabalho do Microsoft Sentinel
  • Importe informações sobre ameaças para Microsoft Sentinel ao permitir conectores de dados para várias plataformas e feeds de informações sobre ameaças.
  • Conecte a inteligência contra ameaças ao Microsoft Sentinel usando a API de upload para conectar várias plataformas de TI ou aplicativos personalizados.
  • Crie informações sobre ameaças com uma interface de gestão simplificada.
Gerir informações sobre ameaças
  • Veja as informações sobre ameaças importadas através de consultas ou pesquisa avançada.
  • Organizar informações sobre ameaças com relações, regras de ingestão ou etiquetas
  • Visualize informações principais sobre sua TI com pastas de trabalho.
Usar inteligência contra ameaças
  • Detetar ameaças e gerar alertas de segurança e incidentes com modelos de regras de análise incorporados com base nas suas informações sobre ameaças.
  • Detecte ameaças usando sua inteligência de ameaças para formular as perguntas certas sobre os sinais coletados para sua organização.

As informações sobre ameaças também fornecem contexto útil noutras experiências Microsoft Sentinel, como blocos de notas. Para obter mais informações, veja Introdução aos blocos de notas e ao MSTICPy.

Observação

Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.

Importar e ligar informações sobre ameaças

A maioria das informações sobre ameaças é importada através de conectores de dados ou de uma API. Configure regras de ingestão para conectores de dados para reduzir o ruído e garantir que os feeds de inteligência estão otimizados. Eis as soluções disponíveis para Microsoft Sentinel.

  • Conector de dados Informações sobre Ameaças do Microsoft Defender para ingestão de inteligência de ameaças da Microsoft
  • Conector de dados Threat Intelligence — TAXII para feeds STIX/TAXII padrão do setor
  • API de carregamento de Informações sobre Ameaças para feeds TI integrados e organizados com uma API REST para ligar (não requer um conector de dados)
  • O conector de dados Threat Intelligence Platform também conecta feeds de inteligência de ameaças usando uma API REST legada, mas está em processo de descontinuação

Utilize estas soluções em qualquer combinação, dependendo de onde a sua organização fornece informações sobre ameaças. Todos esses conectores de dados estão disponíveis no Content hub como parte da solução Threat Intelligence. Para obter mais informações sobre esta solução, veja a entrada Azure Marketplace Threat Intelligence.

Além disso, veja este catálogo de integrações de informações sobre ameaças que estão disponíveis com Microsoft Sentinel.

Adicionar inteligência contra ameaças ao Microsoft Sentinel com o conector de dados do Defender Threat Intelligence

Leve IOCs públicos, de código aberto e de alta fidelidade gerados pelo Defender Threat Intelligence para seu espaço de trabalho do Microsoft Sentinel usando os conectores de dados do Defender Threat Intelligence. Com uma configuração simples de um clique, utilize as informações sobre ameaças dos conectores de dados standard e premium do Defender Threat Intelligence para monitorizar, alertar e investigar.

Estão disponíveis duas versões do conector de dados: standard e premium. Existe também uma regra de análise de ameaças do Defender Threat Intelligence livremente disponível que lhe dá uma amostra do que o conector de dados premium do Defender Threat Intelligence fornece. No entanto, com a análise de correspondência, apenas os indicadores que correspondem à regra são incorporados ao seu ambiente.

O conector de dados premium da inteligência contra ameaças do Defender ingere a inteligência de código aberto enriquecida pela Microsoft e os IOCs coletados pela Microsoft. Estas funcionalidades premium permitem análises em mais origens de dados com maior flexibilidade e compreensão dessas informações sobre ameaças. Eis uma tabela que mostra o que esperar quando licencia e ativa a versão premium.

Gratuito Premium
IOCs Públicos
Inteligência open source (OSINT)
IOCs da Microsoft
OSINT enriquecido pela Microsoft

Para saber mais, confira os seguintes artigos:

Adicionar informações sobre ameaças a Microsoft Sentinel com a API de carregamento

Muitas organizações utilizam soluções de plataforma de informações sobre ameaças (TIP) para agregar feeds de indicadores de ameaças de várias origens. A partir do feed agregado, os dados são organizados para serem aplicados a soluções de segurança, como dispositivos de rede, soluções EDR/XDR ou SIEMs, como Microsoft Sentinel. Ao utilizar a API de carregamento, pode utilizar estas soluções para importar objetos STIX de informações sobre ameaças para Microsoft Sentinel.

Diagrama que mostra o caminho de importação da API de carregamento.

A nova API de carregamento não requer um conector de dados e oferece as seguintes melhorias:

  • Os campos do indicador de ameaça baseiam-se no formato padronizado STIX.
  • O aplicativo Microsoft Entra requer a função Microsoft Sentinel Contributor.
  • O ponto de extremidade de solicitação da API tem escopo no nível do espaço de trabalho. As permissões de aplicativo necessárias do Microsoft Entra permitem a atribuição granular no nível do espaço de trabalho.

Para obter mais informações, consulte Conectar sua plataforma de inteligência contra ameaças usando a API de upload.

Adicionar a inteligência contra ameaças ao Microsoft Sentinel com o conector de dados da plataforma de inteligência contra ameaças

Observação

Este conector de dados está sendo descontinuado.

Assim como a API de upload, o conector de dados da Threat Intelligence Platform usa uma API que permite que sua TIP ou solução personalizada envie inteligência de ameaças para o Microsoft Sentinel. No entanto, este conector de dados está limitado apenas a indicadores e está a ser preterido. Tire partido das otimizações que a API de carregamento tem para oferecer.

O conector de dados TIP utiliza a Microsoft Graph Security tiIndicators API, que não suporta outros objetos STIX. Use-a com qualquer TIP personalizada que se comunique com a API tiIndicators para enviar indicadores ao Microsoft Sentinel (e a outras soluções de segurança da Microsoft, como o Defender XDR).

Captura de ecrã que mostra um caminho de importação de informações sobre ameaças.

Para obter mais informações sobre as soluções TIP integradas com Microsoft Sentinel, veja Produtos integrados da plataforma de informações sobre ameaças. Para obter mais informações, consulte Ligar a plataforma de informações sobre ameaças ao Microsoft Sentinel.

Adicionar inteligência contra ameaças ao Microsoft Sentinel com o conector de dados Threat Intelligence - TAXII

O padrão da indústria mais amplamente adotado para a transmissão de informações sobre ameaças é uma combinação do formato de dados STIX e do protocolo TAXII. Se a sua organização obtiver informações sobre ameaças a partir de soluções que suportem a versão atual de STIX/TAXII (2.0 ou 2.1), utilize o conector de dados Informações sobre Ameaças – TAXII para colocar as suas informações sobre ameaças em Microsoft Sentinel. Ao utilizar o conector de dados TAXII – Informações sobre Ameaças, Microsoft Sentinel tem um cliente TAXII incorporado que importa informações sobre ameaças de servidores TAXII 2.x.

Captura de ecrã a mostrar um caminho de importação TAXII

Para importar informações sobre ameaças formatadas com STIX para Microsoft Sentinel a partir de um servidor TAXII:

  1. Obtenha a raiz da API do servidor TAXII e o ID da coleção.
  2. Ative o conector de dados Threat Intelligence - TAXII no Microsoft Sentinel.

Para obter mais informações, consulte Ligar Microsoft Sentinel a feeds de informações sobre ameaças STIX/TAXII.

Criar e gerir informações sobre ameaças

A inteligência de ameaças fornecida pelo Microsoft Sentinel é gerenciada juntamente com o Informações sobre Ameaças do Microsoft Defender (MDTI) e o Threat Analytics no portal do Microsoft Defender.

Captura de ecrã a mostrar a página de gestão de intel no portal do Defender.

Observação

Você ainda acessa a inteligência contra ameaças no portal do Azure em Microsoft Sentinel>Gerenciamento de ameaças>Inteligência contra ameaças.

Duas das tarefas mais comuns de informações sobre ameaças são a criação de novas informações sobre ameaças relacionadas com investigações de segurança e a adição de etiquetas. A interface de gestão simplifica o processo manual de curadoria de informações de ameaças individuais com algumas funcionalidades importantes.

  • Configure regras de ingestão para otimizar a inteligência de ameaça das fontes do conector de dados.
  • Defina relações à medida que cria novos objetos STIX.
  • Organize os itens de TI existentes usando o construtor de relacionamentos.
  • Copie metadados comuns de um objeto de TI novo ou existente usando o recurso de duplicação.
  • Adicione etiquetas de forma livre a objetos através de seleção múltipla.

Os seguintes objetos STIX estão disponíveis no Microsoft Sentinel: Captura de ecrã do menu para adicionar novos objetos STIX juntamente com as opções.

Objeto STIX Descrição
Agente de ameaça De iniciantes em script a estados de nação, os objetos de atores da ameaça descrevem motivações, sofisticação e níveis de recursos.
Padrão de ataque Também conhecidos como técnicas, táticas e procedimentos, os padrões de ataque descrevem um componente específico de um ataque e a fase MITRE ATT&CK em que é utilizado.
Indicador Domain name, URL, IPv4 address, IPv6 addresseFile hashes

X509 certificates são utilizados para autenticar a identidade de dispositivos e servidores para uma comunicação segura através da Internet.

JA3 as impressões digitais são identificadores exclusivos gerados a partir do processo de handshake TLS/SSL. Elas ajudam a identificar ferramentas e aplicativos específicos usados no tráfego, facilitando a detecção de impressões digitais de atividades mal-intencionadas

JA3S que estendem as funcionalidades do JA3, incluindo também características específicas do servidor no processo de impressão digital. Esta extensão fornece uma vista mais abrangente do tráfego de rede e ajuda a identificar ameaças do lado do cliente e do servidor.

User agents forneça informações sobre o software de cliente que faz pedidos a um servidor, como o browser ou o sistema operativo. São úteis na identificação e criação de perfis de dispositivos e aplicações que acedem a uma rede.
Identity Descreva as vítimas, organizações e outros grupos ou indivíduos, juntamente com os setores empresariais mais estreitamente associados às mesmas.
Relação Os fios condutores que conectam a inteligência de ameaças, ajudando a estabelecer conexões entre sinais distintos e pontos de dados, são descritos por meio de relacionamentos.

Configurar regras de ingestão

Pode otimizar as informações sobre ameaças a partir de conectores de dados ao filtrar e melhorar objetos antes de serem entregues na sua área de trabalho. As regras de ingestão aplicam-se apenas aos conectores de dados e não afetam as informações sobre ameaças adicionadas através da API de carregamento ou criadas manualmente. As regras de ingestão atualizam os atributos ou filtram completamente os objetos. A tabela seguinte lista alguns casos de utilização:

Caso de utilização da regra de ingestão Descrição
Reduzir o ruído Filtre informações sobre ameaças antigas não atualizadas durante seis meses que também têm pouca confiança.
Prolongar data de validade Promova indicadores de comprometimento (IOCs) de alta fidelidade de fontes confiáveis, estendendo seu Valid until por 30 dias.
Memorizar os velhos tempos A nova taxonomia de agentes de ameaça é ótima, mas alguns dos analistas querem garantir que os nomes antigos sejam rotulados.

A captura de tela mostra quatro regras de ingestão correspondentes aos casos de uso.

Tenha em atenção as seguintes sugestões ao utilizar regras de ingestão:

  • Todas as regras se aplicam por ordem. Os objetos de inteligência de ameaças que estão sendo ingeridos serão processados por cada regra até que uma ação Delete seja executada. Se não for efetuada nenhuma ação num objeto, este é ingerido a partir da origem tal como está.
  • A ação Delete significa que o objeto de inteligência de ameaças é ignorado para ingestão, ou seja, é removido do pipeline. As versões anteriores do objeto já ingerido não são afetadas.
  • As regras novas e editadas demoram até 15 minutos a entrar em vigor.

Para obter mais informações, veja Trabalhar com regras de ingestão de informações sobre ameaças.

Criar relações

Pode melhorar a deteção e resposta de ameaças ao estabelecer ligações entre objetos com o construtor de relações. A tabela seguinte lista alguns dos respetivos casos de utilização:

Caso de uso de relacionamento Descrição
Associar um agente de ameaça a um padrão de ataque O ator da ameaça APT29Usa o padrão de ataque Phishing via Email para obter acesso inicial.
Ligar um indicador a um ator de ameaças Um indicador de domínio allyourbase.contoso.com é atribuído ao agente da ameaça APT29.
Associar uma identidade (vítima) a um padrão de ataque O padrão de Phishing via Email ataque tem como alvo a FourthCoffee organização.

A imagem seguinte mostra como o construtor de relações liga todos estes casos de utilização.

Captura de ecrã a mostrar a relação de exemplo a ser criada.

Organizar informações sobre ameaças

Configure quais objetos de TI você pode compartilhar com públicos apropriados definindo um nível de sensibilidade chamado Traffic Light Protocol (TLP).

Cor TLP Sensibilidade
Branco As informações podem ser partilhadas de forma livre e pública sem quaisquer restrições.
Verde As informações podem ser partilhadas com colegas e organizações parceiras dentro da comunidade, mas não publicamente. Destina-se a um público mais vasto dentro da comunidade.
Amber As informações podem ser partilhadas com membros da organização, mas não publicamente. Destina-se a ser utilizado na organização para proteger informações confidenciais.
Vermelho As informações são altamente confidenciais e não devem ser partilhadas fora do grupo ou reunião específico onde foram originalmente divulgadas.

Defina os valores de TLP para objetos de TI na interface do usuário ao criá-los ou editá-los. A configuração de TLP por meio da API é menos intuitiva e requer a escolha de um dos quatro GUIDs de objeto marking-definition. Para obter mais informações sobre como configurar o TLP através da API, veja object_marking_refs nas Propriedades comuns da API de carregamento.

Outra forma de organizar o TI é através de etiquetas. A marcação de inteligência de ameaças é uma forma rápida de agrupar objetos para facilitar sua localização. Normalmente, pode aplicar etiquetas relacionadas com um incidente específico. No entanto, se um objeto representar ameaças de um ator conhecido ou de uma campanha de ataque bem conhecida, considere criar uma relação em vez de uma etiqueta. Depois de procurar e filtrar as informações sobre ameaças com as quais pretende trabalhar, identifique-as individualmente ou de forma múltipla e identifique-as todas de uma só vez. Uma vez que a etiquetagem é de forma livre, crie convenções de nomenclatura padrão para etiquetas de informações sobre ameaças.

Para obter mais informações, veja Trabalhar com informações sobre ameaças no Microsoft Sentinel.

Ver as informações sobre ameaças

Veja as informações sobre ameaças a partir da interface de gestão ou através de consultas:

  • Na interface de gestão, utilize a pesquisa avançada para ordenar e filtrar os objetos de informações sobre ameaças sem escrever uma consulta do Log Analytics.

    Captura de ecrã a mostrar uma interface de pesquisa avançada com as condições de origem e confiança selecionadas.

  • Use consultas para visualizar a inteligência de ameaças de Logs no portal do Azure ou Caça avançada no portal do Defender.

    De qualquer forma, a ThreatIntelIndicators tabela sob o esquema Microsoft Sentinel armazena todos os seus indicadores de ameaças Microsoft Sentinel. Esta tabela é a base para consultas de inteligência contra ameaças realizadas por outros recursos do Microsoft Sentinel, como análises, consultas de busca e pastas de trabalho.

Importante

A 3 de abril de 2025, pré-visualizamos publicamente duas novas tabelas para suportar esquemas de objetos e indicadores STIX: ThreatIntelIndicators e ThreatIntelObjects. O Microsoft Sentinel vai ingerir toda a inteligência contra ameaças nessas novas tabelas, enquanto continua ingerindo os mesmos dados na tabela ThreatIntelligenceIndicator herdada até 31 de julho de 2025. Certifique-se de que atualiza as suas consultas personalizadas, regras de análise e deteção, livros e automatização para utilizar as novas tabelas até 31 de julho de 2025. Após esta data, o Microsoft Sentinel deixará de ingerir dados na tabela ThreatIntelligenceIndicator legada. Estamos atualizando todas as soluções de inteligência contra ameaças prontas para uso no Hub de Conteúdo para aproveitar as novas tabelas. Para obter mais informações sobre os novos esquemas de tabela, veja ThreatIntelIndicators e ThreatIntelObjects. Para obter informações sobre como utilizar e migrar para as novas tabelas, veja Trabalhar com objetos STIX para melhorar a investigação de ameaças e informações sobre ameaças no Microsoft Sentinel (Pré-visualização).

Ciclo de vida das informações sobre ameaças

Microsoft Sentinel armazena dados de inteligência contra ameaças em suas tabelas de inteligência contra ameaças e reingere automaticamente todos os dados a cada sete a dez dias para otimizar a eficiência das consultas.

Quando um indicador é criado, atualizado ou eliminado, Microsoft Sentinel cria uma nova entrada nas tabelas. Apenas o indicador mais atual aparece na interface de gestão. O Microsoft Sentinel elimina a duplicação de indicadores com base na propriedade Id (a propriedade IndicatorId no ThreatIntelligenceIndicator herdado) e escolhe o indicador com o TimeGenerated[UTC] mais recente.

A propriedade Id é uma concatenação do valor SourceSystem codificado em base64, --- (três traços) e stixId (que é o valor Data.Id).

Exiba seus enriquecimentos de dados de GeoLocation e WhoIs (versão preliminar pública)

A Microsoft enriquece os indicadores de IP e domínio com dados GeoLocation e WhoIs adicionais para fornecer mais contexto para investigações onde o IOC selecionado é encontrado.

Exiba os dados de GeoLocation e WhoIs no painel Inteligência contra Ameaças desses tipos de indicadores de ameaça importados no Microsoft Sentinel.

Por exemplo, utilize GeoLocation dados para encontrar informações como a organização, o país ou a região para um indicador IP. Use os dados WhoIs para localizar dados como dados de criação de registro e registrador de um indicador de domínio.

Detetar ameaças com a análise de indicadores de ameaças

O caso de uso mais importante da inteligência contra ameaças em soluções SIEM, como o Microsoft Sentinel, é alimentar regras analíticas para a detecção de ameaças. Estas regras baseadas em indicadores comparam eventos não processados das origens de dados com os indicadores de ameaças para detetar ameaças de segurança na sua organização. No Microsoft Sentinel Analytics, você cria regras de análise baseadas em consultas que são executadas em uma programação e geram alertas de segurança. Juntamente com as configurações, determinam a frequência com que a regra deve ser executada, que tipo de resultados de consulta devem gerar alertas de segurança e incidentes e, opcionalmente, quando acionar uma resposta automatizada.

Embora possa sempre criar novas regras de análise de raiz, Microsoft Sentinel fornece um conjunto de modelos de regras incorporados, criados por engenheiros de segurança da Microsoft, para tirar partido dos seus indicadores de ameaça. Estes modelos baseiam-se no tipo de indicadores de ameaça (domínio, e-mail, hash de arquivo, endereço IP ou URL) e nos eventos da fonte de dados que você deseja corresponder. Cada modelo lista as origens necessárias que são necessárias para a regra funcionar. Estas informações facilitam a determinação se os eventos necessários já estão importados no Microsoft Sentinel.

Por predefinição, quando estas regras incorporadas são acionadas, é criado um alerta. No Microsoft Sentinel, os alertas gerados a partir de regras de análise também geram incidentes de segurança. No menu Microsoft Sentinel, em Gestão de ameaças, selecione Incidentes. Os incidentes são o que as equipas de operações de segurança triagem e investigam para determinar as ações de resposta adequadas. Para obter mais informações, veja Tutorial: Investigar incidentes com Microsoft Sentinel.

Para obter mais informações sobre como utilizar indicadores de ameaças nas regras de análise, veja Utilizar informações sobre ameaças para detetar ameaças.

A Microsoft fornece acesso às informações sobre ameaças através da regra de análise do Defender Threat Intelligence. Para obter mais informações sobre como tirar partido desta regra, que gera alertas e incidentes de alta fidelidade, veja Utilizar análises correspondentes para detetar ameaças.

Captura de tela que mostra um incidente de alta fidelidade gerado pela correspondência de análises com mais informações de contexto do Defender Threat Intelligence.

As pastas de trabalho fornecem insights sobre sua inteligência de ameaças

As pastas de trabalho fornecem painéis interativos poderosos que oferecem insights sobre todos os aspectos do Microsoft Sentinel, e a inteligência contra ameaças não é exceção. Use a pasta de trabalho integrada Inteligência contra Ameaças para visualizar informações principais da sua inteligência contra ameaças. Personalize o livro de acordo com as suas necessidades empresariais. Crie novos dashboards ao combinar muitas origens de dados para o ajudar a visualizar os seus dados de formas exclusivas.

Como as pastas de trabalho do Microsoft Sentinel são baseadas nas pastas de trabalho do Azure Monitor, já há uma documentação extensa e muito mais modelos disponíveis. Para obter mais informações, consulte Criar relatórios interativos com pastas de trabalho do Azure Monitor.

Também há um vasto conjunto de recursos para pastas de trabalho do Azure Monitor no GitHub, no qual você pode baixar mais modelos e contribuir com seus próprios modelos.

Para obter mais informações sobre como usar e personalizar a pasta de trabalho Inteligência contra ameaças, consulte Visualizar a inteligência contra ameaças com pastas de trabalho.

Neste artigo, você aprendeu sobre os recursos de inteligência contra ameaças com tecnologia do Microsoft Sentinel. Para saber mais, confira os seguintes artigos: