Dia 23: Microsoft Sentinel — SIEM na Nuvem para PME

O Microsoft Sentinel é o SIEM cloud da Microsoft, construído sobre o Azure Monitor Log Analytics. Para PME que já usam M365, a integração nativa com Entra ID e Defender reduz o esforço de implementação comparado com SIEMs on-premises como o Wazuh.

ℹ Custos

O Sentinel paga-se por volume de dados ingeridos — para PME usar o escalão Pay-As-You-Go ou Capacity Reservation.

1. Introdução ao Microsoft Sentinel

O Sentinel recolhe dados de fontes heterogéneas (M365, Azure, on-premises, multi-nuvem), correlaciona eventos com regras KQL e ML, e responde automaticamente via manuais de resposta. Não requer infraestrutura — tudo corre no Azure com pagamento por GB ingerido.

Funcionalidade Descrição
Conectores de Dados Fontes de registos (M365, Azure, terceiros, personalizado)
Workbooks Dashboards visuais em KQL
Regras Analíticas Regras de detecção (programadas, ML, fusion)
Manuais de Resposta Automação de resposta via Logic Apps

2. Conectores de Dados

Para PME com M365, os conectores essenciais: Entra ID (inícios de sessão, auditoria), M365 Defender (alertas endpoint/identidade), Office 365 (Exchange, SharePoint, Teams), Azure Activity e Windows Security Events via Azure Monitor Agent.

Configuração: Configuration → conectores de dados. Os conectores da Microsoft são os mais simples — Open connector pageConnect. Para terceiros (CrowdStrike, Fortinet, Palo Alto), pode ser necessário Syslog/CEF ou API.

⚠ Sem dados não há SIEM

Sem conectores de dados configurados, o Sentinel não tem dados para analisar — começar por ligar o Entra ID e o M365.

3. Workbooks e Dashboards

Workbooks são painéis interactivos baseados em KQL. O Sentinel traz dezenas de modelos prontos (inícios de sessão anómalos, alertas Defender, actividade Azure). Exemplo para inícios de sessão falhados:

SigninLogs
| where ResultType != 0
| where TimeGenerated > ago(24h)
| summarize Falhas = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| order by Falhas desc

Para PME, começar com modelos prontos e personalizar gradualmente. Cada workbook pode ser partilhado via RBAC do Azure.

4. Regras Analíticas e Detecção

As Regras Analíticas executam queries KQL programadas (5 min a 1x/dia) e geram alertas. Tipos: Scheduled (KQL periódica — mais comum), Microsoft Security (encaminha alertas Defender), Fusion (correlaciona multi-fonte com ML) e ML Behavioral Analytics (anomalias).

O Sentinel traz dezenas de modelos (força bruta, localizações invulgares, MFA desactivado, criação de privilégios). Exemplo de regra força bruta:

SigninLogs
| where TimeGenerated > ago(1h)
| where ResultType == "50053"  // Conta bloqueada
| summarize Tentativas = count() by UserPrincipalName, IPAddress
| where Tentativas > 5
| extend AccountCustomEntity = UserPrincipalName
| extend IPCustomEntity = IPAddress

As entidades AccountCustomEntity e IPCustomEntity permitem ao Sentinel correlacionar alertas em incidentes automaticamente.

5. Incidentes e Investigação

Quando uma regra gera um alerta, o Sentinel pode criar um incidente — agrupamento de alertas relacionados. Estados: ActiveNew (atribuída) → In ProgressClosed (true/benign/false positive). Cada incidente mostra timeline, entidades e alertas relacionados.

A investigação é a vertente proactiva: o analista executa queries manuais sem regras automáticas. O Sentinel traz queries pré-definidas organizadas por técnica MITRE ATT&CK. Para PME sem SOC, o hunting é opcional — as regras analíticas cobrem 80%+ das necessidades.

6. Manuais de Resposta e Automação

Os Manuais de Resposta são fluxos de automação baseados em Azure Logic Apps que executam acções quando um incidente é criado. Casos típicos: bloquear utilizador no Entra ID, isolar endpoint no Defender, notificar por Teams/e-mail, criar ticket no ServiceNow, bloquear IP no firewall.

A automação é configurada em Automation → Automation rules para associar manuais de resposta automaticamente por severidade, táctica MITRE ou fonte do alerta. Requer conceder função Sentinel Responder ao Logic App via Managed Identity.

Modelo Preço (aprox.) Recomendado
Pay-As-You-Go ~€2,12/GB Volume variável (<100 GB/dia)
Capacity Reservation ~€1,75/GB Volume previsível (≥100 GB/dia)

A maioria das PME deve começar em Pay-As-You-Go e migrar para Capacity Reservation quando o volume estabilizar. Os primeiros 5 GB/mês são gratuitos.

7. Erros Comuns e Lista de Verificação

Problema Solução
Sem dados Activar conectores Entra ID + M365 primeiro
Custos elevados Filtrar registos verbosos, usar regras de ingestão
Falsos positivos Ajustar limites, usar supressão
Manuais de Resposta não executam Conceder função Sentinel Responder ao Logic App
Retenção curta Aumentar para 90 dias (gratuito) no Log Analytics

✓ Lista de Verificação

  • Criar Log Analytics Workspace e activar Sentinel
  • Configurar conectores: Entra ID, M365 Defender, Office 365, Azure Activity
  • Activar modelos de analítica rules com severidade alta
  • Ajustar limites após 1 semana
  • Configurar retenção mínima de 90 dias
  • Criar playbook de notificação (Teams ou e-mail)
  • Conceder função Sentinel Responder ao Logic App
  • Definir alertas de custo no Azure Cost Management

O Sentinel é uma opção sólida para PME no ecossistema M365 — a integração nativa reduz o esforço de implementação. Para conformidade (NIS2, RGPD) ou multi-nuvem, escala sem hardware adicional.