KQL jobs, summary rules e search jobs
Escolhe pela operação necessária. KQL jobs executam queries assíncronas sobre o data lake, incluindo investigações com várias tabelas; verifica operadores suportados e estado do job. Summary rules agregam dados periodicamente para tabelas de resultados. Search jobs recuperam resultados de uma única tabela para análise posterior; não substituem um join entre duas origens. Antes de executar, limita período e colunas e estima o custo de análise. Um job concluído não prova que a query respondeu à hipótese. Examina resultados, cobertura e eventuais falhas antes de os usar numa decisão.
Agregação e preservação do detalhe
Uma tabela com contagem de ligações por hora é útil para tendência, mas não preserva automaticamente o IP de cada destino ou a sequência de pedidos. Define a unidade de cada linha e os campos necessários para regressar ao detalhe. Observa a saúde da summary rule e a janela abrangida: um bin vazio pode refletir ausência de dados ou falha do processamento. Num handover, distingue o período dos eventos do instante em que o resumo ficou disponível. Se o analista precisa de reconstruir uma transação, confirma que o detalhe continua retido e acessível por um mecanismo adequado.
Grafos e alcance potencial
Sentinel Graph representa entidades e relações. Um caminho entre uma conta e um ativo crítico ajuda a priorizar o que investigar e conter. Blast radius descreve alcance potencial; não demonstra que o atacante percorreu todas as relações. Examina tipo de ligação, atualidade dos dados e permissões efetivas. Numa conta com acesso potencial a dois serviços, procura atividade observada em cada um antes de afirmar ambos comprometidos. Ao construir um grafo próprio, define chaves de nós e significado das arestas; nomes repetidos e relações antigas podem criar caminhos enganadores.
Notebooks e acesso através de MCP
Notebooks juntam código, resultados e notas da investigação. No data lake, confirma onboarding, workspace, permissões e runtime antes de executar Python/Spark. Conserva parâmetros e versões necessários para reproduzir a análise. A coleção data exploration do Sentinel MCP permite descobrir tabelas, consultar dados e usar ferramentas de grafos conforme permissões. Ligar um cliente ao MCP não lhe concede todo o conteúdo do tenant. Revê código gerado, destinos de escrita e volumes consultados antes da execução. Num protótipo de hunting, começa com dados sintéticos ou âmbito autorizado e confirma que outputs partilhados não incluem informação dispensável.
Da hipótese ao teste de deteção
Um relatório de threat analytics pode sugerir comportamentos a procurar; relaciona-os com dados que realmente possuis. Conserva a query, datas, identificadores, resultados relevantes e limites. Se encontrares uma relação suspeita num grafo, confirma-a com eventos e contexto antes de abrir uma conclusão definitiva. Uma investigação que pode ser repetida permite propor uma deteção com critérios de ruído e resposta. Para uma regra nova, define exemplos que devem gerar sinal e exemplos legítimos que não devem. O projeto termina com uma equipa capaz de interpretar falhas e ajustar a regra quando os dados ou o comportamento operacional mudam.
Um exercício fictício procura ligações entre acessos antigos e ativos críticos. A entrega inclui query, intervalo, fontes, limitações e uma recomendação justificada.
Armadilhas comuns
Search job como join; resumo como eventos completos; caminho possível como intrusão comprovada; código gerado como execução aprovada.
Tópicos relacionados: Recolha e permissões do SOC · Janelas, atrasos e entidades
Uma investigação reproduzível explica o que procurou, em que dados e o que o resultado permite concluir.
Referência: Compare lake KQL jobs, summary rules and search jobs · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately