Dia 23: Microsoft Sentinel — SIEM na Nuvem para PME
Neste artigo:
O Microsoft Sentinel é o SIEM cloud da Microsoft, construído sobre o Azure Monitor Log Analytics. Para PME que já usam M365, a integração nativa com Entra ID e Defender reduz o esforço de implementação comparado com SIEMs on-premises como o Wazuh.
ℹ Custos
O Sentinel paga-se por volume de dados ingeridos — para PME usar o escalão Pay-As-You-Go ou Capacity Reservation.
1. Introdução ao Microsoft Sentinel
O Sentinel recolhe dados de fontes heterogéneas (M365, Azure, on-premises, multi-nuvem), correlaciona eventos com regras KQL e ML, e responde automaticamente via manuais de resposta. Não requer infraestrutura — tudo corre no Azure com pagamento por GB ingerido.
| Funcionalidade | Descrição |
|---|---|
| Conectores de Dados | Fontes de registos (M365, Azure, terceiros, personalizado) |
| Workbooks | Dashboards visuais em KQL |
| Regras Analíticas | Regras de detecção (programadas, ML, fusion) |
| Manuais de Resposta | Automação de resposta via Logic Apps |
2. Conectores de Dados
Para PME com M365, os conectores essenciais: Entra ID (inícios de sessão, auditoria), M365 Defender (alertas endpoint/identidade), Office 365 (Exchange, SharePoint, Teams), Azure Activity e Windows Security Events via Azure Monitor Agent.
Configuração: Configuration → conectores de dados. Os conectores da Microsoft são os mais simples — Open connector page → Connect. Para terceiros (CrowdStrike, Fortinet, Palo Alto), pode ser necessário Syslog/CEF ou API.
⚠ Sem dados não há SIEM
Sem conectores de dados configurados, o Sentinel não tem dados para analisar — começar por ligar o Entra ID e o M365.
3. Workbooks e Dashboards
Workbooks são painéis interactivos baseados em KQL. O Sentinel traz dezenas de modelos prontos (inícios de sessão anómalos, alertas Defender, actividade Azure). Exemplo para inícios de sessão falhados:
SigninLogs
| where ResultType != 0
| where TimeGenerated > ago(24h)
| summarize Falhas = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| order by Falhas desc
Para PME, começar com modelos prontos e personalizar gradualmente. Cada workbook pode ser partilhado via RBAC do Azure.
4. Regras Analíticas e Detecção
As Regras Analíticas executam queries KQL programadas (5 min a 1x/dia) e geram alertas. Tipos: Scheduled (KQL periódica — mais comum), Microsoft Security (encaminha alertas Defender), Fusion (correlaciona multi-fonte com ML) e ML Behavioral Analytics (anomalias).
O Sentinel traz dezenas de modelos (força bruta, localizações invulgares, MFA desactivado, criação de privilégios). Exemplo de regra força bruta:
SigninLogs
| where TimeGenerated > ago(1h)
| where ResultType == "50053" // Conta bloqueada
| summarize Tentativas = count() by UserPrincipalName, IPAddress
| where Tentativas > 5
| extend AccountCustomEntity = UserPrincipalName
| extend IPCustomEntity = IPAddress
As entidades AccountCustomEntity e IPCustomEntity permitem ao Sentinel correlacionar alertas em incidentes automaticamente.
5. Incidentes e Investigação
Quando uma regra gera um alerta, o Sentinel pode criar um incidente — agrupamento de alertas relacionados. Estados: Active → New (atribuída) → In Progress → Closed (true/benign/false positive). Cada incidente mostra timeline, entidades e alertas relacionados.
A investigação é a vertente proactiva: o analista executa queries manuais sem regras automáticas. O Sentinel traz queries pré-definidas organizadas por técnica MITRE ATT&CK. Para PME sem SOC, o hunting é opcional — as regras analíticas cobrem 80%+ das necessidades.
6. Manuais de Resposta e Automação
Os Manuais de Resposta são fluxos de automação baseados em Azure Logic Apps que executam acções quando um incidente é criado. Casos típicos: bloquear utilizador no Entra ID, isolar endpoint no Defender, notificar por Teams/e-mail, criar ticket no ServiceNow, bloquear IP no firewall.
A automação é configurada em Automation → Automation rules para associar manuais de resposta automaticamente por severidade, táctica MITRE ou fonte do alerta. Requer conceder função Sentinel Responder ao Logic App via Managed Identity.
| Modelo | Preço (aprox.) | Recomendado |
|---|---|---|
| Pay-As-You-Go | ~€2,12/GB | Volume variável (<100 GB/dia) |
| Capacity Reservation | ~€1,75/GB | Volume previsível (≥100 GB/dia) |
A maioria das PME deve começar em Pay-As-You-Go e migrar para Capacity Reservation quando o volume estabilizar. Os primeiros 5 GB/mês são gratuitos.
7. Erros Comuns e Lista de Verificação
| Problema | Solução |
|---|---|
| Sem dados | Activar conectores Entra ID + M365 primeiro |
| Custos elevados | Filtrar registos verbosos, usar regras de ingestão |
| Falsos positivos | Ajustar limites, usar supressão |
| Manuais de Resposta não executam | Conceder função Sentinel Responder ao Logic App |
| Retenção curta | Aumentar para 90 dias (gratuito) no Log Analytics |
✓ Lista de Verificação
- Criar Log Analytics Workspace e activar Sentinel
- Configurar conectores: Entra ID, M365 Defender, Office 365, Azure Activity
- Activar modelos de analítica rules com severidade alta
- Ajustar limites após 1 semana
- Configurar retenção mínima de 90 dias
- Criar playbook de notificação (Teams ou e-mail)
- Conceder função Sentinel Responder ao Logic App
- Definir alertas de custo no Azure Cost Management
O Sentinel é uma opção sólida para PME no ecossistema M365 — a integração nativa reduz o esforço de implementação. Para conformidade (NIS2, RGPD) ou multi-nuvem, escala sem hardware adicional.