-
Notifications
You must be signed in to change notification settings - Fork 0
Commit
This commit does not belong to any branch on this repository, and may belong to a fork outside of the repository.
Copy Files From Source Repo (2024-11-08 18:58)
- Loading branch information
Showing
4 changed files
with
125 additions
and
104 deletions.
There are no files selected for viewing
This file contains bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Original file line number | Diff line number | Diff line change |
---|---|---|
|
@@ -4,24 +4,10 @@ lab: | |
module: Guided Project - Create and configure a Microsoft Sentinel workspace | ||
--- | ||
|
||
## Visão geral da tarefa | ||
|
||
>**Observação**: para concluir este laboratório, você precisará de uma [assinatura do Azure.](https://azure.microsoft.com/free/?azure-portal=true) no qual você tem acesso administrativo. | ||
## Diretrizes gerais | ||
|
||
- Ao criar objetos, use as configurações padrão, a não ser que haja requisitos que exijam configurações diferentes. | ||
- Crie, exclua ou modifique objetos apenas para cumprir os requisitos estabelecidos. Alterações desnecessárias no ambiente podem prejudicar sua pontuação final. | ||
- Se houver várias abordagens para alcançar uma meta, escolha sempre a abordagem que requer o mínimo de esforço administrativo. | ||
|
||
Atualmente, estamos avaliando a postura de segurança em nosso ambiente corporativo. Precisamos de sua ajuda para configurar uma solução de SIEM (gerenciamento de eventos e informações de segurança) para ajudar a identificar ataques cibernéticos em andamento e futuros. | ||
|
||
## Diagrama de arquitetura | ||
|
||
![Diagrama com o workspace do Log Analytics.](../Media/apl-5001-lab-diagrams-01.png) | ||
|
||
## Tarefas de habilidades | ||
|
||
Você precisa implantar um workspace do Microsoft Sentinel. A solução deve atender aos seguintes requisitos: | ||
Você trabalha como arquiteto de operações de segurança em uma empresa que está implementando o Microsoft Sentinel. Você é responsável por configurar o ambiente do Microsoft Sentinel para atender aos requisitos da empresa, a fim de minimizar os custos, atender às normas de conformidade e fornecer o ambiente mais gerenciável para que a equipe de segurança cumpra as responsabilidades de trabalho diárias. | ||
Sua primeira tarefa é implantar um workspace do Microsoft Sentinel. A solução deve atender aos seguintes requisitos: | ||
|
||
- Verifique se o conjunto de dados do Sentinel está armazenado na região do Azure do oeste dos EUA. | ||
- Garanta que todos os logs de análise do Sentinel sejam mantidos por 180 dias. | ||
|
@@ -33,11 +19,14 @@ Você precisa implantar um workspace do Microsoft Sentinel. A solução deve ate | |
|
||
Crie um workspace do Log Analytics, incluindo a opção de região. Saiba mais sobre a [integração do Microsoft Sentinel](https://learn.microsoft.com/azure/sentinel/quickstart-onboard). | ||
|
||
1. No portal do Azure, pesquise e selecione `Microsoft Sentinel`. | ||
1. No navegador Microsoft Edge, acesse o portal do Azure em <https://portal.azure.com>. | ||
1. Na caixa de diálogo **Entrar**, copie e cole a conta de email do locatário referente ao nome de usuário do administrador fornecido pelo provedor de hospedagem do laboratório e selecione **Avançar**. | ||
1. Na caixa de diálogo **Inserir senha**, copie e cole a senha de locatário do administrador fornecida pelo provedor de hospedagem do laboratório e selecione **Entrar**. | ||
1. Na barra de Pesquisa do portal do Azure, digite `Microsoft Sentinel` e selecione. | ||
1. Selecione **+ Criar**. | ||
1. Selecione **Criar um workspace**. | ||
1. Selecione `RG2` como o grupo de recursos | ||
1. Insira um nome válido para o workspace do Log Analytics | ||
1. Insira um nome exclusivo para o workspace do Log Analytics | ||
1. Selecione `West US` como a região do workspace. | ||
1. Selecione **Examinar + criar** para validar o novo workspace. | ||
1. Selecione **Criar** para implantar o workspace. | ||
|
@@ -50,24 +39,7 @@ Implantar o Microsoft Sentinel no workspace. | |
1. Selecione o `workspace` ao qual você deseja adicionar o Sentinel (criado na Tarefa 1). | ||
1. Selecione **Adicionar**. | ||
|
||
### Tarefa 3 – Atribuir uma função do Microsoft Sentinel a um usuário | ||
|
||
Atribua uma função do Microsoft Sentinel a um uso. Saiba mais sobre [Funções e permissões para trabalhar no Microsoft Sentinel](https://learn.microsoft.com/azure/sentinel/roles) | ||
|
||
1. Vá para o grupo de recursos RG2 | ||
1. Selecione **IAM (Controle de acesso)** . | ||
1. Selecione **Adicionar** e `Add role assignment`. | ||
1. Na barra de pesquisa, procure e selecione a função `Microsoft Sentinel Contributor`. | ||
1. Selecione **Avançar**. | ||
1. Selecione a opção `User, group, or service principal`. | ||
1. Selecione **+ Selecionar membros**. | ||
1. Procure o `Operator1` atribuído em suas instruções `([email protected])` de laboratório. | ||
1. Selecione o `user icon`. | ||
1. Escolha **Selecionar**. | ||
1. Selecione “Revisar + atribuir“. | ||
1. Selecione “Revisar + atribuir“. | ||
|
||
### Tarefa 4 – Configurar a retenção de dados | ||
### Tarefa 3 – Configurar a retenção de dados | ||
|
||
Configurar a retenção de dados [Saiba mais sobre a retenção de dados](https://learn.microsoft.com/azure/azure-monitor/logs/data-retention-archive). | ||
|
||
|
@@ -78,4 +50,3 @@ Configurar a retenção de dados [Saiba mais sobre a retenção de dados](https: | |
1. Selecione **OK**. | ||
|
||
>**Observação**: para prática adicional, conclua o módulo [Criar e gerenciar workspaces do Microsoft Sentinel](https://learn.microsoft.com/training/modules/create-manage-azure-sentinel-workspaces/). | ||
This file contains bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Original file line number | Diff line number | Diff line change |
---|---|---|
@@ -0,0 +1,6 @@ | ||
--- | ||
lab: | ||
title: 'Exercício 02: implantar o Microsoft Sentinel' | ||
module: Guided Project - Create and configure a Microsoft Sentinel workspace | ||
--- | ||
|
This file contains bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
This file contains bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Original file line number | Diff line number | Diff line change |
---|---|---|
@@ -0,0 +1,109 @@ | ||
--- | ||
lab: | ||
title: 'Exercício 2: mitigar as ameaças usando o Microsoft Defender para Nuvem' | ||
module: Mitigate threats using Microsoft Defender for Cloud | ||
--- | ||
|
||
## Cenário do laboratório | ||
|
||
Você é analista de operações de segurança e trabalha em uma empresa que implementou o Microsoft Defender para Nuvem. Você precisa responder às recomendações e aos alertas de segurança gerados pelo Microsoft Defender para Nuvem. | ||
|
||
### Tarefa 1: explorar a conformidade regulatória | ||
|
||
Nessa tarefa, você revisará a configuração de conformidade regulamentar no Microsoft Defender para Nuvem. | ||
|
||
>**Importante:** As próximas etapas são feitas em uma máquina diferente daquela que você estava trabalhando anteriormente. Procure as referências de nome da máquina virtual. | ||
1. Faça logon na máquina virtual **WIN1** como Administrador com a senha: **Pa55w.rd**. | ||
|
||
1. No navegador Microsoft Edge, abra o portal do Azure em <https://portal.azure.com>. | ||
|
||
1. Na caixa de diálogo **Entrar**, copie e cole na conta **Email do locatário** fornecida pelo provedor de hospedagem de laboratório e selecione **Avançar**. | ||
|
||
1. Na caixa de diálogo **Inserir senha**, copie e cole a **Senha de locatário** fornecida pelo provedor de hospedagem do laboratório e selecione **Entrar**. | ||
|
||
1. Na barra de pesquisa do portal do Azure, digite *Defender* e selecione **Microsoft Defender para Nuvem**. | ||
|
||
1. Em *Segurança na nuvem*, selecione **Conformidade regulatória** nos itens do menu à esquerda. | ||
|
||
1. Selecione **Gerenciar padrões de conformidade** na barra de ferramentas. | ||
|
||
1. Selecione sua assinatura. | ||
|
||
>**Dica:** Selecione **Expandir tudo** para localizar sua assinatura se você tiver uma hierarquia de Grupos de Gerenciamento. | ||
1. Em *Configurações*, selecione **Políticas de segurança** no menu do portal. | ||
|
||
1. Role para baixo e revise os "Padrões de segurança" disponíveis por padrão. | ||
|
||
1. Use a caixa de pesquisa para localizar a *ISO 27001:2013*. | ||
|
||
1. Selecione e mova o controle deslizante de **Status** para a direita da *ISO 27001:2013* para **Ativado**. | ||
|
||
>**Observação:** Alguns padrões exigem que você atribua uma iniciativa do Azure Policy. | ||
1. Selecione **Atualizar** no menu da página para confirmar se *ISO 27001:2013* está definido como *Ativado* para sua assinatura. | ||
|
||
1. Feche a página de *Políticas de segurança* selecionando o 'X' no canto superior direito da página para voltar às **Configurações do ambiente**. | ||
|
||
>**Observação:** talvez você queira voltar mais tarde à *Conformidade regulatória* para analisar os novos controles e recomendações padrão. | ||
### Tarefa 2: explorar a postura e as recomendações de segurança | ||
|
||
Nessa tarefa, você revisará o gerenciamento da postura de segurança na nuvem. As informações do Secure Score podem levar 24 horas para serem recalculadas. Recomenda-se fazer essa tarefa novamente em 24 horas. | ||
|
||
1. Em *Segurança na nuvem*, selecione **Postura de segurança** nos itens do menu à esquerda. | ||
|
||
1. A *pontuação segura* é padronizada para o *ambiente Azure* | ||
|
||
1. Na guia *Ambiente*, selecione **Exibir recomendações >** link. | ||
|
||
1. Selecione **Adicionar filtro** e depois selecione **Tipo de recurso**. | ||
|
||
1. Marque a caixa de seleção **Máquinas - Azure Arc** e selecione o botão **Aplicar**. | ||
|
||
>**Observação:** Se você não vir **Máquinas - Azure Arc** listado, certifique-se de ter concluído o Caminho de Aprendizagem 3 - Laboratório 1 - Exercício 1 Tarefa 4.. | ||
1. Selecione qualquer recomendação cujo status não seja *"Concluído"*. | ||
|
||
1. Revise a recomendação e na guia **Executar ação** role para baixo até **Delegar** e selecione **Atribuir proprietário e definir data de vencimento**. | ||
|
||
1. Na janela **Criar atribuição**, deixe *Tipo* definido como *Microsoft Defender para Nuvem* e expanda os **Detalhes da atribuição**. | ||
|
||
1. Na caixa `Set owner` *Endereço de email*, digite o seu email de administrador. **Dica:** você pode copiá-lo nas instruções na guia *Recursos*. | ||
|
||
1. Explore as opções de *Definir o período de correção* e *Definir as notificações por email* e selecione **Criar**. | ||
|
||
>**Observação:** se você vir o erro *Falha ao criar atribuições solicitadas*, tente novamente mais tarde. | ||
1. Feche a página de recomendação selecionando o "X" no canto superior direito da janela. | ||
|
||
|
||
### Tarefa 3: mitigar alertas de segurança | ||
|
||
Nessa tarefa, você carregará exemplos de alertas de segurança e revisará os detalhes do alerta. | ||
|
||
|
||
1. Em *Geral*, selecione **Alertas de segurança** no menu do portal. | ||
|
||
1. Selecione **Alertas de amostra** na barra de comandos. **Dica:** talvez seja necessário selecionar o botão de reticências (...) na barra de comandos. | ||
|
||
1. No painel Criar alertas de amostra (Visualização), certifique-se de que sua assinatura esteja selecionada e que todos os alertas de amostra estejam selecionados na área de *Planos do Defender para Nuvem*. | ||
|
||
1. Selecione **Criar alertas de exemplo**. | ||
|
||
>**Observação:** este processo de criação de alertas de exemplo pode levar alguns minutos para ser concluído, aguarde até a notificação *"Alertas de exemplo criados com êxito"* aparecer. | ||
1. Depois de concluído, selecione **Atualizar** (se necessário) para ver os alertas exibidos na área *Alertas de segurança*. | ||
|
||
1. Escolha um alerta interessante com uma *Severidade* *Alta* e execute as seguintes ações: | ||
|
||
- Selecione a caixa de seleção de alerta e o painel de detalhes do alerta deverá aparecer. Selecione **Exibir detalhes completos**. | ||
|
||
- Revise e leia a guia *Detalhes do alerta*. | ||
|
||
- Selecione a guia **Executar ação** ou role para baixo e selecione o botão **Avançar: Executar ação** no final da página. | ||
|
||
- Revise as informações de *Executar ação*. Observe as seções disponíveis para tomar medidas, dependendo do tipo de alerta: Inspecionar o contexto do recurso, Mitigar a ameaça, Prevenir ataques futuros, Disparar resposta automatizada e Suprimir alertas semelhantes. | ||
|
||
## Você concluiu o laboratório. |