詳細検索

Como integrar facilmente logs do Azure com o Microsoft Sentinel | Guia passo a passo para iniciantes

Avatar
por 西田
3 min de leitura

Como integrar facilmente logs do Azure com o Microsoft Sentinel | Guia passo a passo para iniciantes
Traduzido do 日本語 • Ver original
西田
西田

Olá! Sou Nishida, Líder de Negócios da Colorkrew Security. Neste artigo, gostaria de escrever sobre como integrar facilmente logs do Azure com o Microsoft Sentinel!

1. Visão geral

Ao operar um ambiente Azure, o gerenciamento de logs é um componente essencial para a segurança e otimização de desempenho. No entanto, não é fácil gerenciar e analisar eficientemente grandes quantidades de dados de log. É aí que o Microsoft Sentinel se torna útil.

Microsoft Sentinel é uma solução SIEM (gerenciamento de informações e eventos de segurança) baseada em nuvem que suporta nativamente o Azure. Este artigo oferece uma explicação fácil de entender para iniciantes sobre como integrar logs Azure com o Microsoft Sentinel.

2. Passos para integrar o Azure Logs com o Microsoft Sentinel

2.1 Etapas Preparatórias

Primeiro, verifique o seguinte para integrar logs do Azure com o Sentinel:

  1. Verifique o Tipo de Log Azure

    • Registros de identificação de Entra
    • Registro de atividades

    *Desta vez, vamos cobrir os dois acima

  2. Confirmar e conceder as permissões necessárias

    • Para configurar o Microsoft Sentinel, você deve ter a permissão Contributor ou Log Analytics Contributor na sua assinatura do Azure.

2.2 Passo 1: Criar um Espaço de Trabalho Microsoft Sentinel

  1. Vá ao portal Azure e pesquise por "Microsoft Sentinel".
  2. Selecione "Adicionar Espaço de Trabalho".
  3. Selecione o espaço de trabalho de Log Analytics apropriado ou crie um novo.

2.3 Passo 2: Conecte Recursos Azure

  1. Abra o "Hub de Conteúdo" no seu espaço de trabalho Sentinel.
  2. Procure pelos recursos do Azure que deseja usar (por exemplo, Entra ID, Azure Activity) e instale-os.
  3. Verifique se o recurso acima existe a partir do Conector de Configuração - Data.

2.4 Passo 3: Aplicar o Modelo de Análise

  1. Abra a Análise no seu espaço de trabalho Sentinel.
  2. Crie regras para os recursos que você linkou desta vez.

As regras especificadas agora causam incidentes.

3. Dicas para dominar o Microsoft Sentinel

  • Problemas Comuns e Suas Soluções

    • Se você não vir os logs: Verifique novamente suas configurações de conexão e permissões.
    • Incidentes excessivos: Ajuste as regras adequadamente.
  • Utilização do KQL (Linguagem de Consulta Kusto)

    • Faça uso total das consultas de log para extrair eficientemente os dados necessários.
    • Exemplo: Uma consulta para recuperar registros de atividade para um endereço IP específico.
  • Pontos-chave do monitoramento operacional regular

    • Aproveite os painéis do Sentinel para identificar anomalias diariamente.

4. Conclusão

Para fazer melhor uso do Microsoft Sentinel, é importante definir regras adequadamente, vinculando outros logs. Além disso, a segurança pode ser fortalecida monitorando, analisando e investigando incidentes que ocorrem diariamente.

A Colorkrew oferece suporte consistente, desde integração com logs com Azure até monitoramento de segurança (SOC) usando o Microsoft Sentinel. Se você está preocupado com a implementação ou considerando otimizar suas operações, sinta-se à vontade para nos contatar. Sugeriremos o melhor método de uso para o seu ambiente.

Colorkrew Security Contatem-nos Link de Referência Microsoft Sentinel Documentação Oficial

Related Articles