**1. O que é um Alerta Personalizado? **
Alertas personalizados são um mecanismo que permite definir suas próprias condições e criar alertas.
Você pode definir livremente "acesso a IPs específicos" e "comportamento de usuários específicos" que não podem ser cobertos por templates.
As principais aplicações são:
- Detecção baseada na sua própria política de segurança
- Monitoramento limitado a sub-redes e recursos específicos
- Gatilhos de notificação para SOCs internos e equipes de operações
2. Visão geral do Procedimento de Criação
Você pode criar um alerta personalizado seguindo estes passos:
- Open Microsoft Sentinel → Analytics
- Clique + Criar
- Selecione o tipo de regra em Regra Agendada
- Defina nome da regra, descrição, consulta, cronograma, etc.
- Especificar métodos de notificação e respostas automáticas (por exemplo, playbooks)
- Ative em "Criar"
3. Exemplos e Ideias de Consultas
No cerne da criação de alertas está a consulta com a Linguagem de Consulta Kusto (KQL).
Aqui vai um exemplo simples:
Exemplo: Consulta para detectar login de um IP internacional
KQL
SigninLogs
| onde Localização !contém "Japão"
| onde ResultType == 0
| projeto UserPrincipalName, IPAddress, Localização, TimeGenerated
Dessa forma, vamos montar "quais logs atingir o alvo", "quando atender quais condições" e "o que exibir".
4. Configurando Agendas e Notificações
Uma vez concluída a consulta, o próximo passo a fazer é configurar o seguinte:
Frequência de execução
A cada 15 minutos, a cada hora, etc.Condições de detecção
Exemplo: notificação se for um hit, notificação se for 10 ou mais hits, etc.Conteúdo de notificação
- Criar incidentes automaticamente?
- Notifique a equipe de segurança
- Iniciar o playbook em Logic Apps, por exemplo,
Notificações também podem ser vinculadas a "Regras de Automação" posteriormente.
5. Pontos de Controle Pós-Criação
Depois de criar seu alerta personalizado, verifique o seguinte:
- Os resultados da consulta são conforme esperado (pré-testados com Logs)
- Há detecções excessivas ou falsos positivos (ajuste a gravidade da condição)?
- Notificações e playbooks estão funcionando corretamente (verifique os registros de teste)
Alertas não terminam com o aparecimento, eles precisam ser continuamente aprimorados.
6. Resumo: Pontos-chave para o design personalizado de alertas

Monitoramento e notificações que não podem ser cobertos por modelos podem ser complementados de forma flexível com alertas personalizados.
Se você quiser implementar uma lógica de detecção mais avançada ou resposta automatizada, sinta-se à vontade para contatar a Colorkrew Security.