- "Estou enviando todos os registros para o Sentinel por enquanto."
- "Eu tenho um painel, mas ninguém está olhando para ele."
- "Na resposta da auditoria, você pode dizer 'estamos cobrando', mas não podemos usá-la para operação."
Na verdade, esse é um "erro" típico em operações de segurança.
1. Troncos são duas coisas diferentes: "coletar" e "usar"
O objetivo da coleta de registros é "usá-la para monitoramento e análise".
No entanto, no campo, muitas vezes é mal entendido que "coletar = ser capaz de responder à segurança".
- Logs de login do Azure AD são feitos, mas o login suspeito não é analisado
- Defender para alertas de endpoint, mas sem análise de tendência
- Os logs de firewall e WAF estão se acumulando, mas ninguém está procurando por eles
Nesse caso, o log se torna "dados mortos".
2. Exemplos comuns de "Falhas em Operações de Log"
- "Leve tudo por enquanto"
Custos de armazenamento aumentados, ruído demais para uso eficaz - Satisfeito apenas em criar um dashboard
Ninguém percebe sem um design de alerta ou consultas de busca - Gestão pessoal da pessoa responsável
Quando a pessoa responsável não é entregue e a pessoa responsável está ausente, o número de "registros invisíveis" aumenta.
3. 3 pontos para tornar os troncos um "ativo vivo"
(1) Decida um propósito e recolha
- "Detecção suspeita de login", "Rastreamento de ataques de e-mail", "Confirmação inicial de comprometimento do dispositivo", etc.
- Decidir para que usá-lo, depois definir o escopo da coleta de registros
(2) Incorporar Lógica de Alerta
- Aproveite as consultas KQL e as regras do Defender do Sentinel
- Em vez de "procure quando quiser ver", será uma "notificação quando estiver suspeito"
(3) Deixe o Conhecimento
- Logs e consultas de busca são registrados em tickets e wikis
- Reutilização de casos passados para mudar de "registros que são apenas para serem vistos" para "registros que podem ser usados"
4. Ajudando a Segurança da Colorkrew
A Colorkrew Security pode ajudar você a transformar seus registros em um estado "utilizável" das seguintes maneiras:
- Design e otimização de coleta de logs Microsoft 365/Azure/AWS/GCP
- Regra de detecção e design de alertas usando Sentinel e Defender
- Estruturar o conhecimento operacional que possa ser compartilhado pela equipe
- Monitoramento, análise e propostas de melhoria transversais pelo SOC
Nosso trabalho é transformar "logs coletados" em "dados de segurança significativos".
5. Conclusão
- Registros não são suficientes para "apenas coletar"
É inútil se não puder ser usado para monitoramento, detecção e análise - Falhas típicas são "pegue tudo" e "apenas o painel"
Isso leva a custos incrementados, deformidades e dependência - O Colorkrew suporta "gerenciamento de logs utilizável"
Suporte total de design, regras de detecção e gestão do conhecimento
"Os registros vão de "coletar" para "utilizar".
A Colorkrew Security oferece serviços de suporte para utilização e otimização de logs centrados no Microsoft Defender e Sentinel.
Desde o design inicial até as propostas de melhoria, por favor, deixe isso conosco!