詳細検索

[Com explicação do KQL] Como criar alertas personalizados para detectar falhas de login no Microsoft Sentinel

Avatar
por 西田
2 min de leitura

[Com explicação do KQL] Como criar alertas personalizados para detectar falhas de login no Microsoft Sentinel
Traduzido do 日本語 • Ver original
西田
西田

Olá! Aqui é Nishida, o líder de negócios da Colorkrew Security. O Microsoft Sentinel fornece muitos modelos, mas um que surpreendentemente é fácil de ignorar é "falhas frequentes de login pelo mesmo IP ou usuário".

Esses sinais geralmente estão nos estágios iniciais de ataques de força bruta,
A detecção precoce melhora muito a qualidade das respostas de segurança.

Neste artigo, vamos mostrar como criar alertas personalizados que detectem essas "falhas frequentes de logon" no Sentinel!


**1. Quando posso usar? **

Isso é útil para:

  • Falhando várias vezes com o mesmo usuário (possível falsificação)
  • Há muitas falhas de login do mesmo IP para muitos usuários (possibilidade de varredura automática)
  • Um número anormal de falhas de login no meio da noite (sinal de ataque externo)

2. Consulta de exemplo: 5 ou mais falhas do mesmo IP

KQL

SigninLogs
| onde ResultType != 0 // Logon falhou
| resume Count = count() por IPAddress, bin(TimeGenerated, 5m)
| onde Contagem >= 5

Essa consulta extrai "IPs que falharam em acessar mais de 5 vezes em 5 minutos".

💡 > Pontos:

  • 'ResultType != 0' é uma condição que indica falha no login
  • Agregar com 'resumir'
  • 'bin()' para arredondar o tempo e reduzir a carga de processamento

3. Instruções para Criar Regras de Alerta

  1. Open Sentinel → Analytics
  2. Clique + Criar
  3. Selecionar Tipo: Regra de Consulta Agendada
  4. Defina o seguinte

4. Integração com Resposta Automática (Logic Apps)

Após a emissão do alerta, ele pode ser vinculado ao seguinte processamento automático.

  • Notificações para Microsoft Teams e Slack
  • Bloquear temporariamente o IP alvo com o Firewall
  • E-mail automatizado para a equipe de segurança
  • Bilhetagem automática com ServiceNow e Backlog

5. Pontos de Verificação Pós-Implementação

  • **É mesmo um ataque? **
    Para evitar falsos positivos, verifique se eles podem ser distinguidos de falhas normais
  • **Tem muitas notificações? **
    Revise as condições de alerta para minimizar o ruído
  • **Isso se sobrepõe a outras regras? **
    Verifique se já existe uma regra semelhante

6. Resumo: Detecção precoce é fundamental para

contramedidas de força bruta

Sinais de ataque difíceis de cobrir com modelos podem ser tratados de forma flexível com alertas personalizados.
Se precisar criar um alerta ou responder automaticamente, sinta-se à vontade para entrar em contato com a Colorkrew Security!

Related Articles