詳細検索

Crie alertas personalizados com o Microsoft Sentinel! Como projetar regras de segurança para sua empresa

Avatar
por 西田
2 min de leitura

Crie alertas personalizados com o Microsoft Sentinel! Como projetar regras de segurança para sua empresa
Traduzido do 日本語 • Ver original
西田
西田

Olá! Aqui é Nishida, líder de negócios da Colorkrew Security. O Microsoft Sentinel tem muitos modelos úteis, mas se você não tiver um alerta adequado à sua empresa ou quiser especificar as condições com mais detalhes, precisará criar um alerta personalizado. Neste artigo, vamos explicar os passos para criar uma regra de alerta do zero no Sentinel.

**1. O que é um Alerta Personalizado? **

Alertas personalizados são um mecanismo que permite definir suas próprias condições e criar alertas.
Você pode definir livremente "acesso a IPs específicos" e "comportamento de usuários específicos" que não podem ser cobertos por templates.

As principais aplicações são:

  • Detecção baseada na sua própria política de segurança
  • Monitoramento limitado a sub-redes e recursos específicos
  • Gatilhos de notificação para SOCs internos e equipes de operações

2. Visão geral do Procedimento de Criação

Você pode criar um alerta personalizado seguindo estes passos:

  1. Open Microsoft Sentinel → Analytics
  2. Clique + Criar
  3. Selecione o tipo de regra em Regra Agendada
  4. Defina nome da regra, descrição, consulta, cronograma, etc.
  5. Especificar métodos de notificação e respostas automáticas (por exemplo, playbooks)
  6. Ative em "Criar"

3. Exemplos e Ideias de Consultas

No cerne da criação de alertas está a consulta com a Linguagem de Consulta Kusto (KQL).
Aqui vai um exemplo simples:

Exemplo: Consulta para detectar login de um IP internacional

KQL

SigninLogs
| onde Localização !contém "Japão" 
| onde ResultType == 0
| projeto UserPrincipalName, IPAddress, Localização, TimeGenerated

Dessa forma, vamos montar "quais logs atingir o alvo", "quando atender quais condições" e "o que exibir".

4. Configurando Agendas e Notificações

Uma vez concluída a consulta, o próximo passo a fazer é configurar o seguinte:

  • Frequência de execução
    A cada 15 minutos, a cada hora, etc.

  • Condições de detecção
    Exemplo: notificação se for um hit, notificação se for 10 ou mais hits, etc.

  • Conteúdo de notificação

    • Criar incidentes automaticamente?
    • Notifique a equipe de segurança
    • Iniciar o playbook em Logic Apps, por exemplo,
  • Notificações também podem ser vinculadas a "Regras de Automação" posteriormente.

5. Pontos de Controle Pós-Criação

Depois de criar seu alerta personalizado, verifique o seguinte:

  • Os resultados da consulta são conforme esperado (pré-testados com Logs)
  • Há detecções excessivas ou falsos positivos (ajuste a gravidade da condição)?
  • Notificações e playbooks estão funcionando corretamente (verifique os registros de teste)

Alertas não terminam com o aparecimento, eles precisam ser continuamente aprimorados.

6. Resumo: Pontos-chave para o design personalizado de alertas

 

Monitoramento e notificações que não podem ser cobertos por modelos podem ser complementados de forma flexível com alertas personalizados.
Se você quiser implementar uma lógica de detecção mais avançada ou resposta automatizada, sinta-se à vontade para contatar a Colorkrew Security.

Related Articles