Sentinel Recon Workbook


Sabemos que o Microsoft Sentinel é uma ferramenta para capturar, analisar e gerar insights de segurança para operações e SOC.
Uma vez que temos milhares de sinais e eventos dentro do Sentinel, podemos analisar diversas situações com seu uso.
Vamos abordar aqui um Workbook que está na galeria da comunidade que tem o nome Sentinel Recon que tem como função permitir a pesquisa de forma inteligente aos dados coletados.

Instalando o Workbook

O primeiro passo é procurar e salvar no seu ambiente o template. Procure com o nome "Recon" em Templates como abaixo:

Utilizando o Workbook

Uma vez aberto, use-o na aba "My workbooks". Configure a assinatura de Azure onde está o seu Log Analytics que suporta o Sentinel, e inclua o periodo de pesquisa desejado. 
Obviamente, quanto maior o periodo mais lento ele ficará para retornar os dados e dependendo do tamanho do ambiente poderá ocorrer erro de timeout.
No exemplo abaixo usei o Recon para validar os agentes que tenho instalado, tanto nativos como Arc, onde ele me dá uma visão da ingestão de dados e permitindo nas tabelas de detalhes filtrar o que desejo analisar:

Outra pesquisa que me retornou dados interessantes é utilizando os recursos "Azure Activity" e "Security Events" onde assim como exemplo anterior passo a ter uma visão do fluxo de eventos ingeridos pelo Sentinel e utilizei alguns filtros para saber a origem especifica de determinados eventos e atividades:


Conclusão

Use este workbook junto com o Sentinel para vasculhar e descobrir detalhes do que está sendo analisado e ingerido de forma fácil e inteligente.

Evitando vazamento de dados com o Microsoft Purview

Durante o Microsoft Ignite After Party tive a oportunidade de apresentar novas funcionalidades do Purview que foram lançadas em GA.

Aqui abrangemos 4 diferentes funcionalidades que tiveram lançamento, GA ou melhorarias:

Manutenção de Incidentes no Microsoft Sentinel

Um recurso que testamos no Private Preview e agora está em GA é a manutenção de incidentes, que envolve a deleção e criação.

Create and delete incidents in Microsoft Sentinel - Microsoft Tech Community

Deleção de Incidentes

Pode parecer em um primeiro momento que deletar um incidente no ambiente de SOC seja uma tarefa fora do padrão, pois poderia ser usado para esconder ou melhorar uma estatística (KPI) do time de atendimento.

Apesar de aparente contradição, esse recurso é importante pois nem sempre um incidente é encerrado ou tratado. Um exemplo comum é o Adaptative application que responde repetidamente a aplicações como o próprio Azure Arc ou Automation.

Em casos em que o incidente não foi efetivo e nem um falso positivo por não ter a ver com uma brecha de segurança efetiva, a deleção pode ser um recurso útil ao invés de você passar a ignorar o alerta. Afinal, um dia uma aplicação realmente suspeita irá rodar no servidor e por ter ignorado a regra de aplicações suspeitas você não irá saber.

image

Como pode ser visto acima, o recurso está bem visivel e acessível.

Observação: Incidentes gerados por integração com Microsoft 365 Defender não podem ser deletados, já que foram linkados.

Importante: Na tabela SecurityIncident estará registrado o incidente e quem o deletou. Não existe uma lixeira para recuperar o incidente, mas os alertas e o próprio incidente continuam registrados nas tabelas de log e você poderá eventualmente auditar os incidentes deletados para evitar manipulações indevidas.

Captura de tela 2022-09-13 095509

Criação Manual de Incidentes

Esse recurso era esperado a um tempo e nem precisa de muita explicação, afinal usávamos alertas customizados para criar incidentes customizados. Isso dava trabalho, já que era necessário identificar uma situação que pudesse gerar um incidente mas que não fosse mapeada. Por exemplo um evento especifico que geravamos manual e mapeavamos um alerta em KQL para criar um incidente de um caso especifico.

Mas isso nem sempre funcionava, por exemplo digamos que um usuário recebeu um phishing em seu email pessoal e abriu no computador da empresa e consequentemente não foi detectado pelo MDE. Neste caso registramos o incidente manualmente para constar nas atividades de SOC.

Outro caso muito comum são as atividades de chamados de programas que não puderam ser instalados, atividades que foram barradas e foi necessário criar algum tipo de mitigação, etc. Nestes casos hoje o SOC não tinha como registrar estes incidentes, normalmente oriundos do sistema de chamados.

O processo é bem simples, você irá utilizar o botão de criação de incidentes e informar todos os campos necessários e depois trabalhar com ele como faz com os outros incidentes.

image

Agora seu dashboard de atendimento no SOC terá uma visão muito melhor, sem a necessidade de agregar mais de uma ferramenta.