Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O mapeamento de entidades melhora os alertas e incidentes com informações essenciais para quaisquer processos de investigação e ações de remediação que se seguem.
Microsoft Sentinel manuais de procedimentos incluem estas ações nativas para extrair informações de entidade:
- Contas
- DNS
- Hashes de ficheiros
- Anfitriões
- IPs
- URLs
Além destas ações, o mapeamento de entidades de regra analítica contém tipos de entidade que não são ações nativas, como software maligno, processo, chave de registo, caixa de correio e muito mais. Neste tutorial, vai aprender a trabalhar com ações não nativas através de diferentes ações incorporadas para extrair os valores relevantes.
Neste tutorial, vai aprender a:
- Crie um manual de procedimentos com um acionador de incidente e execute-o manualmente no incidente.
- Inicializar uma variável de matriz.
- Filtre o tipo de entidade necessário de outros tipos de entidade.
- Analise os resultados num ficheiro JSON.
- Crie os valores como conteúdo dinâmico para utilização futura.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Para concluir este tutorial, certifique-se de que tem:
Uma subscrição Azure. Crie uma conta gratuita se ainda não tiver uma.
Um utilizador Azure com as seguintes funções atribuídas nos seguintes recursos:
- Microsoft Sentinel Contribuidor na área de trabalho do Log Analytics onde Microsoft Sentinel é implementada.
- Contribuidor da Aplicação Lógica, Proprietário ou equivalente, em qualquer grupo de recursos que contenha o manual de procedimentos criado neste tutorial.
Uma conta VirusTotal (gratuita) será suficiente para este tutorial. Uma implementação de produção requer uma conta VirusTotal Premium.
Criar um manual de procedimentos com um acionador de incidentes
Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Automatização de Configuração>. Para Microsoft Sentinel na portal do Azure, selecione a páginaAutomatização de Configuração>.
Na página Automatização , selecione Criar>Manual de Procedimentos com o acionador de incidentes.
No assistente Criar manual de procedimentos , em Noções básicas, selecione a subscrição e o grupo de recursos e atribua um nome ao manual de procedimentos.
Selecione Seguinte: Ligações >.
Em Ligações, a ligação Microsoft Sentinel - Ligar à identidade gerida deve estar visível. Por exemplo:
Selecione Seguinte: Rever e criar >.
Em Rever e criar, selecione Criar e continue para estruturador.
O estruturador de aplicações lógicas abre uma aplicação lógica com o nome do manual de procedimentos.
Inicializar uma variável de Matriz
No estruturador da aplicação lógica, no passo em que pretende adicionar uma variável, selecione Novo passo.
Em Escolher uma operação, na caixa de pesquisa, escreva variáveis como filtro. Na lista de ações, selecione Inicializar variável.
Forneça estas informações sobre a variável:
Para o nome da variável, utilize Entidades.
Para o tipo, selecione Matriz.
Para o valor, paire o cursor sobre o campo Valor e selecione fx no grupo de ícones azul à esquerda.
Na caixa de diálogo que é aberta, selecione o separador Conteúdo dinâmico e, na caixa de pesquisa, escreva entidades.
Selecione Entidades na lista e selecione Adicionar.
Selecionar um incidente existente
No Microsoft Sentinel, navegue para Incidentes e selecione um incidente no qual pretende executar o manual de procedimentos.
Na página do incidente à direita, selecione Ações > Executar manual de procedimentos (Pré-visualização).
Em Manuais de procedimentos, junto ao manual de procedimentos que criou, selecione Executar.
Quando o manual de procedimentos é acionado, é acionado um Manual de Procedimentos com êxito e é visível no canto superior direito.
Selecione Execuções e, junto ao manual de procedimentos, selecione Ver Execução.
A página de execução da aplicação lógica está visível.
Em Inicializar variável, o payload de exemplo é visível em Valor. Tenha em atenção o payload de exemplo para utilização posterior.
Filtrar o tipo de entidade necessário de outros tipos de entidade
Navegue de volta para a página Automatização e selecione o manual de procedimentos.
No passo em que pretende adicionar uma variável, selecione Novo passo.
Em Escolher uma ação, na caixa de pesquisa, introduza matriz de filtro como filtro. Na lista de ações, selecione Operações de dados.
Forneça estas informações sobre a matriz de filtros:
Em A partir de>Conteúdo dinâmico, selecione a variável Entidades que inicializou anteriormente.
Selecione o primeiro campo Escolher um valor (à esquerda) e selecione Expressão.
Colar o item de valor()?[' kind'], e selecione OK.
Deixe o é igual ao valor (não o modifique).
No segundo campo Escolher um valor (à direita), escreva Processo. Tem de ser uma correspondência exata com o valor no sistema.
Nota
Esta consulta é sensível a maiúsculas e minúsculas. Certifique-se de que o
kindvalor corresponde ao valor no payload de exemplo. Veja o payload de exemplo a partir do momento em que cria um manual de procedimentos.
Analisar os resultados para um ficheiro JSON
Na sua aplicação lógica, no passo em que pretende adicionar uma variável, selecione Novo passo.
Selecione Operações de dados>Analisar JSON.
Forneça estas informações sobre a operação:
Selecione Conteúdo e, emMatriz de filtrode conteúdo> dinâmico, selecione Corpo.
Em Esquema, cole um esquema JSON para que possa extrair valores de uma matriz. Copie o payload de exemplo que gerou quando criou o manual de procedimentos.
Regresse ao manual de procedimentos e selecione Utilizar payload de exemplo para gerar o esquema.
Cole o payload. Adicione um parêntese reto de abertura (
[) no início do esquema e feche-os no final do esquema].
Selecione Concluído.
Utilizar os novos valores como conteúdo dinâmico para utilização futura
Agora, pode utilizar os valores que criou como conteúdo dinâmico para mais ações. Por exemplo, se quiser enviar um e-mail com dados de processo, pode encontrar a ação Analisar JSON em Conteúdo dinâmico, se não tiver alterado o nome da ação.
Certifique-se de que o manual de procedimentos está guardado
Certifique-se de que o manual de procedimentos está guardado e agora pode utilizar o manual de procedimentos para operações soc.
Passos seguintes
Avance para o artigo seguinte para saber como criar e executar tarefas de incidentes no Microsoft Sentinel através de manuais de procedimentos.