0Pricing
Cloud & IT Cert Prep · Aula

Microsoft Sentinel: SIEM na Nuvem

Colete registros de segurança de todo o seu ambiente no Sentinel, use regras de análise integradas para detectar ameaças e automatize a resposta a incidentes com playbooks.

Microsoft Sentinel: SIEM na Nuvem é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que é o Microsoft Sentinel?

O Microsoft Sentinel é uma plataforma nativa de nuvem de Gerenciamento de Informações e Eventos de Segurança (SIEM) e de Orquestração, Automação e Resposta de Segurança (SOAR). Ela ingere logs e sinais de todo o seu ambiente digital — Azure, ambientes locais, outras nuvens e aplicativos SaaS — aplica IA e aprendizado de máquina para detectar ameaças e ajuda os analistas de segurança a investigar e responder a incidentes em grande escala.

SIEM versus gerenciamento tradicional de logs

As ferramentas tradicionais de gerenciamento de logs coletam e armazenam logs para conformidade e pesquisa. Um SIEM vai além ao correlacionar eventos entre fontes de dados, aplicar regras de detecção para identificar padrões de ataque e priorizar incidentes para investigação humana. O Sentinel adiciona o recurso de SOAR — automatizando ações de resposta repetitivas (como bloquear um IP ou redefinir uma senha) por meio de playbooks, para que os analistas possam se concentrar em investigações complexas.

Arquitetura do Sentinel: base no workspace

O Sentinel é criado sobre um workspace do Log Analytics. Todos os dados ingeridos são armazenados como tabelas no workspace e podem ser consultados com a Kusto Query Language (KQL). Você habilita o Sentinel em um workspace do Log Analytics, conecta fontes de dados e passa a ter acesso aos recursos de análise, busca e automação do Sentinel para os dados armazenados nesse local. O workspace funciona como o único plano de dados tanto para o Sentinel quanto para o Azure Monitor.

# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

Conectores de dados

Os conectores de dados transmitem registros e alertas das fontes para o Sentinel. Os conectores nativos da Microsoft (sem código, com uma única opção) abrangem registros de entrada do Entra ID, Azure Activity, alertas do Defender for Cloud, Microsoft 365 e Defender XDR. Os hubs de conectores abrangem fontes de terceiros, incluindo Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce e muitas outras, por meio do Common Event Format (CEF) ou Syslog. Mais de 200 conectores estão disponíveis no Content Hub.

Regras de análise: detecção de ameaças

As regras de análise são o mecanismo de detecção do Sentinel. Cada regra executa uma consulta KQL conforme uma programação (a cada 5 minutos ou a cada 24 horas) e cria um alerta quando a consulta retorna resultados. O Sentinel fornece centenas de modelos integrados que abrangem padrões de ataque conhecidos. Você pode importar modelos do Content Hub e personalizá-los ou escrever suas próprias regras para a lógica de detecção de ameaças específica da sua organização.

// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0'  // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated

Incidentes e grafo de investigação

Quando as regras de análise são acionadas, seus alertas são agrupados em incidentes — um contêiner para investigar uma possível violação de segurança. O grafo de investigação mapeia visualmente as relações entre as entidades do incidente: contas, IPs, hosts, URLs e arquivos. Os analistas percorrem o grafo para entender o alcance do impacto, acessar alertas relacionados e determinar se o incidente é um verdadeiro positivo que exige uma resposta ou um falso positivo que deve ser encerrado.

Consultas de caça a ameaças

A caça a ameaças no Sentinel é a busca proativa por ameaças que ainda não acionaram alertas. Os analistas de segurança escrevem ou usam consultas de caça (KQL) pré-criadas para procurar indicadores sutis de comprometimento — ataques lentos e graduais, movimentação lateral e preparação de dados — que escapam às regras de detecção automatizada. As linhas interessantes encontradas durante a caça podem ser promovidas a marcadores e associadas a um incidente para investigação formal.

// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc

Playbooks: resposta automatizada

Os playbooks no Sentinel são fluxos de trabalho do Azure Logic Apps que automatizam ações de resposta a incidentes. Quando um incidente é criado (ou um alerta é acionado), um playbook pode automaticamente: enviar uma notificação por Teams ou email ao analista de plantão, bloquear um IP malicioso no Azure Firewall, revogar os tokens de atualização de um usuário comprometido no Entra ID, criar um tíquete no ServiceNow ou isolar uma VM da rede. Esse recurso de SOAR reduz drasticamente o tempo médio de resposta (MTTR).

Integração com a estrutura MITRE ATT&CK

O Sentinel mapeia cada regra de análise para a estrutura MITRE ATT&CK, uma taxonomia reconhecida mundialmente de táticas e técnicas de invasores. A visão de cobertura do MITRE ATT&CK mostra um mapa de calor com as táticas e técnicas abrangidas pelas suas regras de análise e aquelas que apresentam lacunas. Isso ajuda as equipes de segurança a priorizar a criação de novas regras de detecção para melhorar a cobertura contra técnicas relevantes para o cenário de ameaças da organização.

Pastas de trabalho e painéis

O Sentinel inclui dezenas de pastas de trabalho integradas (painéis parametrizados criados com base no Log Analytics) para visualizar dados de segurança. Os modelos abrangem Azure Activity, padrões de entrada do Entra ID, ameaças de email do Microsoft 365, tráfego do firewall e muito mais. Os gerentes do centro de operações de segurança (SOC) usam as pastas de trabalho em reuniões de passagem de turno e para analisar tendências, enquanto os analistas as utilizam para identificar rapidamente anomalias sem escrever KQL bruto.

Preços: reservas de capacidade e PAYG

O Sentinel é cobrado com base no volume de dados ingeridos no workspace subjacente do Log Analytics. Existem dois modelos de preços. O modelo Pay-As-You-Go cobra por GB ingerido e é adequado para volumes menores ou imprevisíveis. As reservas de capacidade comprometem você com um volume mínimo diário de ingestão (100 GB, 200 GB etc.) com um desconto significativo por GB. Os alertas de segurança do Microsoft Defender for Cloud são ingeridos gratuitamente; os novos workspaces habilitados para o Sentinel têm os primeiros 90 dias gratuitos.

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) apresentados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o Sentinel é um SIEM e SOAR nativo da nuvem, criado sobre workspaces do Log Analytics e usando KQL; as regras de análise detectam ameaças executando consultas KQL agendadas e gerando incidentes; e os playbooks automatizam ações de resposta usando Logic Apps para reduzir o MTTR. A seguir, exploraremos a Proteção contra DDoS do Azure e o Azure Firewall.

Perguntas Frequentes

A aula “Microsoft Sentinel: SIEM na Nuvem” é grátis?

Sim — o texto completo de “Microsoft Sentinel: SIEM na Nuvem” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Microsoft Sentinel: SIEM na Nuvem”?

Colete registros de segurança de todo o seu ambiente no Sentinel, use regras de análise integradas para detectar ameaças e automatize a resposta a incidentes com playbooks. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Microsoft Sentinel: SIEM na Nuvem”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Microsoft Defender para Nuvem
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM na Nuvem
  4. Proteção contra DDoS e Firewall do Azure
← Voltar para Cloud & IT Cert Prep