Esses sinais geralmente estão nos estágios iniciais de ataques de força bruta,
A detecção precoce melhora muito a qualidade das respostas de segurança.
Neste artigo, vamos mostrar como criar alertas personalizados que detectem essas "falhas frequentes de logon" no Sentinel!
**1. Quando posso usar? **
Isso é útil para:
- Falhando várias vezes com o mesmo usuário (possível falsificação)
- Há muitas falhas de login do mesmo IP para muitos usuários (possibilidade de varredura automática)
- Um número anormal de falhas de login no meio da noite (sinal de ataque externo)
2. Consulta de exemplo: 5 ou mais falhas do mesmo IP
KQL
SigninLogs
| onde ResultType != 0 // Logon falhou
| resume Count = count() por IPAddress, bin(TimeGenerated, 5m)
| onde Contagem >= 5
Essa consulta extrai "IPs que falharam em acessar mais de 5 vezes em 5 minutos".
💡 > Pontos:
- 'ResultType != 0' é uma condição que indica falha no login
- Agregar com 'resumir'
- 'bin()' para arredondar o tempo e reduzir a carga de processamento
3. Instruções para Criar Regras de Alerta
- Open Sentinel → Analytics
- Clique + Criar
- Selecionar Tipo: Regra de Consulta Agendada
- Defina o seguinte

4. Integração com Resposta Automática (Logic Apps)
Após a emissão do alerta, ele pode ser vinculado ao seguinte processamento automático.
- Notificações para Microsoft Teams e Slack
- Bloquear temporariamente o IP alvo com o Firewall
- E-mail automatizado para a equipe de segurança
- Bilhetagem automática com ServiceNow e Backlog
5. Pontos de Verificação Pós-Implementação
- **É mesmo um ataque? **
Para evitar falsos positivos, verifique se eles podem ser distinguidos de falhas normais - **Tem muitas notificações? **
Revise as condições de alerta para minimizar o ruído - **Isso se sobrepõe a outras regras? **
Verifique se já existe uma regra semelhante
6. Resumo: Detecção precoce é fundamental para
contramedidas de força bruta
Sinais de ataque difíceis de cobrir com modelos podem ser tratados de forma flexível com alertas personalizados.
Se precisar criar um alerta ou responder automaticamente, sinta-se à vontade para entrar em contato com a Colorkrew Security!