Trabalhar com a inteligência contra ameaças do Microsoft Sentinel

Acelere a deteção e remediação de ameaças com a criação e gestão simplificadas de informações sobre ameaças. Este artigo demonstra como aproveitar ao máximo a integração de informações sobre ameaças na interface de gestão, quer esteja a aceder à mesma a partir de Microsoft Sentinel no portal do Defender ou no portal do Azure.

  • Criar objetos de inteligência de ameaças usando o Structured Threat Information Expression (STIX)
  • Gerenciar a inteligência contra ameças por meio de exibição, organização e visualização

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Aceder à interface de gestão

Acesse a interface de gerenciamento de inteligência contra ameaças no portal do Defender ou no portal do Azure. Embora o caminho de navegação varie entre os portais, as tarefas de criação e gerenciamento seguem os mesmos passos quando você chega à interface de gerenciamento.

No portal do Defender, navegue para Gestão de Informações sobre ameaças> daIntel.

Captura de tela mostrando o item de menu de gerenciamento do Intel no portal do Defender.

Criar informações sobre ameaças

Utilize a interface de gestão para criar objetos STIX e efetuar outras tarefas comuns de informações sobre ameaças, como etiquetagem de indicadores e estabelecer ligações entre objetos.

  • Defina relações à medida que cria novos objetos STIX.
  • Crie rapidamente vários objetos com a funcionalidade duplicada para copiar os metadados de um objeto TI novo ou existente.

Para obter mais informações sobre objetos STIX suportados, veja Informações sobre ameaças no Microsoft Sentinel.

Criar um novo objeto STIX

Para criar um novo objeto STIX na interface de gerenciamento, conclua as etapas a seguir.

  1. Selecione Adicionar novo>objeto TI.

    Captura de ecrã que mostra a adição de um novo indicador de ameaça.

  2. Escolha o Tipo de objeto e, em seguida, preencha o formulário na página Novo objeto TI . Os campos obrigatórios são marcados com um asterisco vermelho (*).

  3. Considere designar um valor de sensibilidade ou a classificação Traffic light protocol (TLP) para o objeto de TI. Para mais informações sobre o que os valores de sensibilidade e as classificações TLP representam, veja inteligência de ameaças Curate.

  4. Se souber como este objeto se relaciona com outro objeto de informações sobre ameaças, indique essa ligação com o Tipo de relação e a referência de Destino.

  5. Selecione Adicionar para um objeto individual ou Adicionar e duplicar se quiser criar mais itens com os mesmos metadados. Quando você seleciona Adicionar e duplicar, a seção de metadados comuns de cada objeto STIX é copiada para o novo objeto.

Captura de ecrã a mostrar a criação de novo objeto STIX e os metadados comuns disponíveis para todos os objetos.

Gerir informações sobre ameaças

Otimize a TI direto das suas origens com as regras de ingestão. Colete a TI existente com o construtor de relacionamentos. Utilize a interface de gestão para procurar, filtrar e ordenar e, em seguida, adicionar etiquetas às suas informações sobre ameaças.

Otimizar os feeds de inteligência contra ameaças com as regras de ingestão

Reduza o ruído dos feeds TI, expanda a validade dos indicadores de valor elevado e adicione etiquetas significativas aos objetos de entrada. Essas tarefas são apenas alguns dos casos de uso das regras de ingestão. Aqui estão as etapas para prorrogar a data Valid until dos indicadores de alto valor.

  1. Selecione Regras de ingestão para abrir uma nova página para ver as regras existentes e construir uma nova lógica de regra.

    Captura de tela mostrando o menu de gerenciamento de inteligência contra ameaças passando o mouse sobre as regras de ingestão.

  2. Introduza um nome descritivo para a regra. A página de regras de ingestão oferece espaço suficiente para o nome, mas essa é a única descrição textual disponível para diferenciar suas regras sem precisar editá-las.

  3. Selecione o Tipo de objeto. O exemplo de estender a validade do indicador baseia-se na Valid from propriedade, que está disponível apenas para Indicator tipos de objetos.

  4. Adicionar condição para SourceEquals e selecione seu valor Sourcealto.

  5. Adicione condição para ConfidenceGreater than or equal e introduza uma Confidence pontuação.

  6. Selecione a Ação. Como a regra deve modificar os indicadores de correspondência, selecione Edit.

  7. Selecione a ação Adicionar para Valid until, Extend bye selecione um intervalo de tempo em dias.

  8. Considere adicionar uma etiqueta para indicar o valor elevado colocado nestes indicadores, como Extended. O campo de data do Modified objeto não é atualizado pelas regras de ingestão.

  9. Selecione a Ordem que pretende que a regra execute. As regras são executadas do menor número de ordem para o maior. Cada regra avalia todos os objetos ingeridos.

  10. Se a regra estiver pronta para ser ativada, alterne Estado para ativado.

  11. Selecione Adicionar para criar a regra de ingestão.

Captura de tela mostrando a criação de uma nova regra de ingestão para estender a data de validade.

Para obter mais informações, veja Regras de ingestão de informações sobre ameaças.

Coletar inteligência contra ameaças com o construtor de relacionamentos

Conecte objetos de inteligência de ameaças usando o construtor de relacionamentos. Existe um máximo de 20 relações no construtor ao mesmo tempo, mas podem ser criadas mais ligações através de múltiplas iterações e ao adicionar referências de destino de relação para novos objetos.

  1. Selecione Adicionar novo>relacionamento de TI.

  2. Comece com um objeto TI existente, como um ator de ameaças ou um padrão de ataque, em que o único objeto se liga a um ou mais objetos existentes, como indicadores.

  3. Adicione o tipo de relação de acordo com as melhores práticas descritas na tabela seguinte e na tabela de resumo de relações de referência STIX 2.1:

    Tipo de relação Descrição
    Duplicado de
    Derivado de
    Relacionado com
    Relações comuns definidas para qualquer objeto de domínio STIX (SDO)
    Para obter mais informações, veja Referência do STIX 2.1 sobre relações comuns
    Destinos Attack pattern ou Threat actor Destinos Identity
    Utiliza Threat actor Utiliza Attack pattern
    Atribuído a Threat actor Atribuído a Identity
    Indica Indicator Indica Attack pattern ou Threat actor
    Usurpações de identidade Threat actorUsurpações de identidadeIdentity
  4. Como exemplo de configuração de construtor de relacionamento, você pode conectar um ator de ameaça a um padrão de ataque, indicador e identidade no portal do Defender.

    Captura de ecrã a mostrar o construtor de relações.

  5. Conclua o relacionamento configurando as propriedades Common.

Ver as informações sobre ameaças na interface de gestão

Utilize a interface de gestão para ordenar, filtrar e pesquisar as suas informações sobre ameaças a partir de qualquer origem a partir da qual foram ingeridos sem escrever uma consulta do Log Analytics.

  1. Na interface de gestão, expanda o menu O que pretende procurar? .

  2. Selecione um tipo de objeto STIX ou deixe os tipos de objeto Todos predefinidos.

  3. Selecione condições com operadores lógicos.

  4. Selecione o objeto sobre o qual pretende ver mais informações.

Por exemplo, você pode pesquisar por várias fontes colocando-as em um OR grupo, ao agrupar várias condições com o AND operador.

Captura de tela mostrando o uso do operador OR combinado com várias condições AND para buscar inteligência contra ameaças.

O Microsoft Sentinel exibe apenas a versão mais recente da sua inteligência de ameaças na interface de gerenciamento. Para obter mais informações sobre como os objetos são atualizados, veja Ciclo de vida das informações sobre ameaças.

Indicadores de IP e nome de domínio são enriquecidos com dados extras GeoLocation e WhoIs , portanto, você pode fornecer mais contexto para quaisquer investigações em que o indicador seja encontrado.

Aqui está um exemplo de indicador enriquecido com dados GeoLocationeWhoIs.

Captura de ecrã a mostrar a página Informações sobre ameaças com um indicador a mostrar dados de GeoLocalização e WhoIs.

Importante

O enriquecimento de GeoLocation e WhoIs está atualmente em versão prévia. Os Termos Suplementares de Pré-visualização do Azure incluem mais termos legais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Etiquetar e editar informações sobre ameaças

A marcação de inteligência de ameaças é uma forma rápida de agrupar objetos para facilitar sua localização. Normalmente, pode aplicar etiquetas relacionadas com um incidente específico. No entanto, se um objeto representar ameaças de um ator conhecido ou de uma campanha de ataque bem conhecida, considere criar uma relação em vez de uma etiqueta.

  1. Utilize a interface de gestão para ordenar, filtrar e procurar as informações sobre ameaças.
  2. Depois de encontrar os objetos com os quais deseja trabalhar, selecione vários deles escolhendo um ou mais objetos do mesmo tipo.
  3. Selecione Adicionar etiquetas e marque-as todas ao mesmo tempo com uma ou mais etiquetas.
  4. Uma vez que a etiquetagem é de forma livre, recomendamos que crie convenções de nomenclatura padrão para etiquetas na sua organização.

Edite informações sobre ameaças um objeto de cada vez, seja criado diretamente no Microsoft Sentinel ou a partir de origens de parceiros, como servidores TIP e TAXII. Para informações sobre ameaças criadas na interface de gestão, todos os campos são editáveis. Para informações sobre ameaças ingeridas a partir de origens de parceiros, apenas os campos específicos são editáveis, incluindo etiquetas, Data de expiração, Confiança e Revogado. Seja a inteligência de ameaça criada no Microsoft Sentinel ou ingerida de uma fonte parceira, apenas a versão mais recente do objeto aparece na interface de gerenciamento.

Para obter mais informações sobre como as informações sobre ameaças são atualizadas, consulte Ver as informações sobre ameaças.

Localizar e ver informações sobre ameaças com consultas

Visualize sua inteligência de ameaças usando consultas, independentemente do feed de origem ou do método usado para importá-las.

Os indicadores de ameaças são armazenados na tabela Microsoft SentinelThreatIntelIndicators. A ThreatIntelIndicators tabela serve de base para consultas de inteligência de ameaças realizadas por outros recursos do Microsoft Sentinel, como Analytics, Hunting e Workbooks.

Para visualizar consultas de inteligência de ameaças no portal Defender, complete os passos a seguir.

  1. Para o Microsoft Sentinel no portal do Microsoft Defender, selecione Investigação & resposta>Busca>Busca avançada.

  2. A ThreatIntelIndicators tabela está localizada no grupo Microsoft Sentinel.

Captura de ecrã a mostrar a opção Adicionar lista de observação na página da lista de observação.

Para obter mais informações, consulte Ver as informações sobre ameaças.

Visualize sua inteligência contra ameaças com pastas de trabalho

Use uma pasta de trabalho do Microsoft Sentinel criada especificamente para visualizar informações essenciais sobre sua inteligência contra ameaças no Microsoft Sentinel e personalize a pasta de trabalho de acordo com suas necessidades de negócios.

Para localizar a pasta de trabalho de inteligência contra ameaças no Microsoft Sentinel e personalizá-la, conclua as etapas a seguir.

  1. A partir do portal do Azure, aceda a Microsoft Sentinel.

  2. Escolha a área de trabalho para a qual você importou indicadores de ameaça usando qualquer um dos dois conectores de dados de inteligência contra ameaças.

  3. Na seção Gerenciamento de ameaças do menu Microsoft Sentinel, selecione Pastas de trabalho.

  4. Localize o livro intitulado Informações sobre Ameaças. Verifique se tem dados na ThreatIntelIndicators tabela.

    Captura de tela que mostra a verificação de que você tem dados.

  5. Selecione Guardar e escolha uma localização Azure onde armazenar o livro. Salvar a cadeira é necessária se você pretende modificá-la de alguma forma e salvar suas alterações.

  6. Agora, selecione Ver livro guardado para abrir o livro para visualização e edição.

  7. Agora, deverá ver os gráficos predefinidos fornecidos pelo modelo. Para modificar um gráfico, selecione Editar na parte superior da página para iniciar o modo de edição do livro.

  8. Adicione um novo gráfico de indicadores de ameaças por tipo de ameaça. Desloque-se para a parte inferior da página e selecione Adicionar Consulta.

  9. Adicione o seguinte texto à caixa de texto Consulta de Log da área de trabalho do Log Analytics:

    ThreatIntelligenceIndicator
    | summarize count() by ThreatType
    

    Para obter mais informações sobre o summarize operador e a count() função de agregação usada nesta consulta, consulte a documentação do Kusto:

  10. No menu pendente Visualização , selecione Gráfico de barras.

  11. Selecione Concluir edição e visualize o novo gráfico da sua pasta de trabalho.

    Captura de tela mostrando um gráfico de barras para a pasta de trabalho.

As pastas de trabalho fornecem painéis interativos poderosos que oferecem insights sobre todos os aspectos do Microsoft Sentinel. Pode realizar muitas tarefas com livros e os modelos fornecidos são um excelente ponto de partida. Personalize os modelos ou crie novos dashboards ao combinar muitas origens de dados para que possa visualizar os seus dados de formas exclusivas.

As pastas de trabalho do Microsoft Sentinel são baseadas nas pastas de trabalho do Azure Monitor, portanto há documentação extensa e muito mais modelos disponíveis. Para obter mais informações, consulte Criar relatórios interativos com pastas de trabalho do Azure Monitor.

Também há um vasto conjunto de recursos para pastas de trabalho do Azure Monitor no GitHub, no qual você pode baixar mais modelos e contribuir com seus próprios modelos.

Exportar informações sobre ameaças

Microsoft Sentinel permite-lhe exportar informações sobre ameaças para outros destinos. Por exemplo, se tiver ingerido informações sobre ameaças com o conector de dados Informações sobre Ameaças – TAXII , pode exportar informações sobre ameaças de volta para a plataforma de origem para partilha de informações bidirecionais. O recurso de exportação de inteligência de ameaças do Microsoft Sentinel reduz a necessidade de processos manuais ou manuais personalizados para distribuir inteligência de ameaças.

Importante

Considere cuidadosamente os dados de informações sobre ameaças que exportar e o respetivo destino, que podem residir numa região geográfica ou regulamentar diferente. Não é possível anular a exportação de dados. Certifique-se de que é o proprietário dos dados ou tem uma autorização adequada antes de exportar ou partilhar informações sobre ameaças com terceiros.

Para exportar informações sobre ameaças:

  1. Para Microsoft Sentinel no portal do Defender, selecione Informações sobre ameaças > Gestão da Intel. Para Microsoft Sentinel na portal do Azure, selecione Gestão > de ameaças Informações sobre ameaças.

  2. Selecione um ou mais objetos STIX e, em seguida, selecione Exportar na barra de ferramentas na parte superior da página. Por exemplo:

  3. No painel Exportar , na lista pendente Exportar TI , selecione o servidor para o qual pretende exportar as informações sobre ameaças.

    Se não houver um servidor listado, você precisa configurar primeiro um servidor TAXII 2.1 para exportação, conforme descrito em Habilitar o conector de dados Threat intelligence - TAXII Export. Microsoft Sentinel atualmente suporta a exportação apenas para plataformas baseadas em TAXII 2.1.

  4. Selecione Exportar.

    Importante

    Quando exporta objetos de informações sobre ameaças, o sistema realiza uma operação em massa. Existe um problema conhecido em que, por vezes, esta operação em massa falha. Se a operação de exportação em massa falhar, você verá um aviso ao abrir o painel lateral de Exportação, pedindo para remover a ação falhada da visualização do histórico de operações em massa. O Microsoft Sentinel pausa operações de exportação subsequentes até que você remova a operação que falhou.

Para aceder ao histórico de exportação:

  1. Navegue para o item exportado na página Gestão da Intel (portal do Defender) ou Informações sobre ameaças (portal do Azure).
  2. Na coluna Exportações , selecione Ver histórico de exportação para mostrar o histórico de exportação desse item.

Para saber mais, confira os seguintes artigos:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).

Outros recursos: