Nota
O acesso a esta página requer autorização. Podes tentar iniciar sessão ou mudar de diretório.
O acesso a esta página requer autorização. Podes tentar mudar de diretório.
O conteúdo de segurança normalizado no Microsoft Sentinel inclui regras de análise, consultas de caça e pastas de trabalho que funcionam com analisadores de normalização unificadores.
Você pode encontrar conteúdo interno normalizado nas galerias e soluções do Microsoft Sentinel, criar seu próprio conteúdo normalizado ou modificar o conteúdo existente para usar dados normalizados.
Este artigo lista o conteúdo interno do Microsoft Sentinel que foi configurado para oferecer suporte ao ASIM (Advanced Security Information Model). Embora os links para o repositório GitHub do Microsoft Sentinel sejam fornecidos como referência, você também pode encontrar essas regras na galeria de regras do Microsoft Sentinel Analytics. Use as páginas vinculadas do GitHub para copiar quaisquer consultas de caça relevantes.
Para entender como o conteúdo normalizado se encaixa na arquitetura ASIM, consulte o diagrama de arquitetura ASIM.
Gorjeta
Assista também ao webinar Deep Dive sobre a normalização de analisadores e conteúdo normalizado do Microsoft Sentinel ou revise os slides. Para obter mais informações, veja Passos seguintes.
Conteúdo de segurança de autenticação
O seguinte conteúdo de autenticação interna é suportado para normalização do ASIM.
Regras de análise
- Potencial ataque de pulverização de senha (usa normalização de autenticação)
- Ataque de força bruta contra credenciais de usuário (usa normalização de autenticação)
- Login de usuário de diferentes países/regiões dentro de 3 horas (Usa normalização de autenticação)
- Entradas de IPs que tentam entrar em contas desabilitadas (Usa normalização de autenticação)
Conteúdo de segurança da Atividade de Arquivo
O seguinte conteúdo interno de atividade de arquivo é suportado para normalização do ASIM.
Regras do Google Analytics
Conteúdo de segurança da atividade de registo
O seguinte conteúdo interno da atividade do registro é suportado para normalização do ASIM.
Regras de análise
Consultas de investigação
Conteúdo de segurança de consulta DNS
O seguinte conteúdo de consulta DNS interno é suportado para normalização do ASIM.
Conteúdo de segurança da sessão de rede
O seguinte conteúdo interno relacionado à sessão de rede é suportado para normalização do ASIM.
Conteúdo de segurança da atividade de processo
O seguinte conteúdo de atividade de processo interno é suportado para normalização do ASIM.
Conteúdo de segurança da sessão da Web
O seguinte conteúdo interno relacionado à sessão da Web é suportado para normalização do ASIM.
Próximos passos
Para obter mais informações, consulte:
- Assista ao webinar Deep Dive sobre a normalização de analisadores e conteúdo normalizado do Microsoft Sentinel ou revise os slides
- Visão geral do ASIM (Advanced Security Information Model, modelo avançado de informações de segurança)
- Esquemas ASIM (Advanced Security Information Model)
- Analisadores ASIM (Advanced Security Information Model)
- Usando o modelo avançado de informações de segurança (ASIM)
- Modificando o conteúdo do Microsoft Sentinel para usar os analisadores ASIM (Advanced Security Information Model)