1. Visão geral
Ao operar um ambiente Azure, o gerenciamento de logs é um componente essencial para a segurança e otimização de desempenho. No entanto, não é fácil gerenciar e analisar eficientemente grandes quantidades de dados de log. É aí que o Microsoft Sentinel se torna útil.
Microsoft Sentinel é uma solução SIEM (gerenciamento de informações e eventos de segurança) baseada em nuvem que suporta nativamente o Azure. Este artigo oferece uma explicação fácil de entender para iniciantes sobre como integrar logs Azure com o Microsoft Sentinel.
2. Passos para integrar o Azure Logs com o Microsoft Sentinel
2.1 Etapas Preparatórias
Primeiro, verifique o seguinte para integrar logs do Azure com o Sentinel:
Verifique o Tipo de Log Azure
- Registros de identificação de Entra
- Registro de atividades
*Desta vez, vamos cobrir os dois acima
Confirmar e conceder as permissões necessárias
- Para configurar o Microsoft Sentinel, você deve ter a permissão Contributor ou Log Analytics Contributor na sua assinatura do Azure.
2.2 Passo 1: Criar um Espaço de Trabalho Microsoft Sentinel
- Vá ao portal Azure e pesquise por "Microsoft Sentinel".
- Selecione "Adicionar Espaço de Trabalho".
- Selecione o espaço de trabalho de Log Analytics apropriado ou crie um novo.

2.3 Passo 2: Conecte Recursos Azure
- Abra o "Hub de Conteúdo" no seu espaço de trabalho Sentinel.
- Procure pelos recursos do Azure que deseja usar (por exemplo, Entra ID, Azure Activity) e instale-os.
- Verifique se o recurso acima existe a partir do Conector de Configuração - Data.

2.4 Passo 3: Aplicar o Modelo de Análise
- Abra a Análise no seu espaço de trabalho Sentinel.
- Crie regras para os recursos que você linkou desta vez.

As regras especificadas agora causam incidentes.
3. Dicas para dominar o Microsoft Sentinel
Problemas Comuns e Suas Soluções
- Se você não vir os logs: Verifique novamente suas configurações de conexão e permissões.
- Incidentes excessivos: Ajuste as regras adequadamente.
Utilização do KQL (Linguagem de Consulta Kusto)
- Faça uso total das consultas de log para extrair eficientemente os dados necessários.
- Exemplo: Uma consulta para recuperar registros de atividade para um endereço IP específico.
Pontos-chave do monitoramento operacional regular
- Aproveite os painéis do Sentinel para identificar anomalias diariamente.
4. Conclusão
Para fazer melhor uso do Microsoft Sentinel, é importante definir regras adequadamente, vinculando outros logs. Além disso, a segurança pode ser fortalecida monitorando, analisando e investigando incidentes que ocorrem diariamente.
A Colorkrew oferece suporte consistente, desde integração com logs com Azure até monitoramento de segurança (SOC) usando o Microsoft Sentinel. Se você está preocupado com a implementação ou considerando otimizar suas operações, sinta-se à vontade para nos contatar. Sugeriremos o melhor método de uso para o seu ambiente.
Colorkrew Security Contatem-nos Link de Referência Microsoft Sentinel Documentação Oficial