Use otimizações SOC de forma programática (Pré-visualização)

Use a API do Microsoft Sentinel recommendations para interagir de forma programática com recomendações de otimização do SOC, ajudando você a fechar lacunas de cobertura em relação a ameaças específicas e a otimizar as taxas de ingestão. Pode obter detalhes sobre todas as recomendações atuais nas áreas de trabalho ou uma recomendação de otimização específica do SOC ou pode reavaliar uma recomendação se tiver feito alterações no seu ambiente.

Por exemplo, utilize a recommendations API para:

  • Crie relatórios e dashboards personalizados. Por exemplo, veja Visualizar dados de otimização do SOC personalizados.
  • Integrar com ferramentas de terceiros, como para serviços SOAR e ITSM
  • Obter acesso automatizado e em tempo real aos dados de otimização do SOC, acionar avaliações e responder prontamente às sugestões

Para clientes ou MSSPs que gerem vários ambientes, a recommendations API fornece uma forma dimensionável de processar recomendações em várias áreas de trabalho. Também pode exportar dados da API e armazená-los externamente para auditoria, arquivamento ou acompanhar tendências.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.

A API recommendations está em VERSÃO PRELIMINAR e usa a versão 2024-01-01-preview ou mais recente. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Obter, atualizar ou reavaliar recomendações

Use os exemplos a seguir da recommendations`API para interagir programaticamente com as recomendações de otimização do SOC:

  • Obtenha uma lista de todas as recomendações de otimização do SOC atuais na área de trabalho:

    GET /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations?api-version=2024-01-01-preview 
    
  • Obtenha uma recomendação específica por ID de recomendação:

    GET /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} 
    

    Localize o valor do ID de uma recomendação ao obter primeiro uma lista de todas as recomendações na área de trabalho.

  • Atualize o status de uma recomendação para Ativo, Em Curso, Concluído, Dispensado ou Reativar:

    PATCH /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} 
    
  • Acionar manualmente uma avaliação para uma recomendação específica:

    POST /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} /triggerEvaluation 
    

Visualizar dados de otimização do SOC personalizados

O Livro de Otimização de Microsoft Sentinel utiliza a recommendations API para visualizar os dados de otimização do SOC. Instale e personalize a pasta de trabalho no seu espaço de trabalho para criar seu próprio painel personalizado de otimização do SOC.

Nas Pastas de Trabalho de Otimização do Microsoft Sentinel, selecione a guia Otimização do SOC e expanda os itens em Detalhes para exibir os dados de otimização do SOC em detalhes. Edite o livro para modificar os dados apresentados conforme necessário para a sua organização.

Por exemplo:

Captura de ecrã do Livro de Otimização do Microsoft Sentinel.

Para saber mais, confira:

Para saber mais, confira: