← SC-200: investigação e resposta em operações de segurança
10 / 10 · 50 MIN

Hunting no lake, grafos e notebooks

Escolhe mecanismos de pesquisa e valida resultados com âmbito, custo e proveniência.

KQL jobs, summary rules e search jobs

Escolhe pela operação necessária. KQL jobs executam queries assíncronas sobre o data lake, incluindo investigações com várias tabelas; verifica operadores suportados e estado do job. Summary rules agregam dados periodicamente para tabelas de resultados. Search jobs recuperam resultados de uma única tabela para análise posterior; não substituem um join entre duas origens. Antes de executar, limita período e colunas e estima o custo de análise. Um job concluído não prova que a query respondeu à hipótese. Examina resultados, cobertura e eventuais falhas antes de os usar numa decisão.

Agregação e preservação do detalhe

Uma tabela com contagem de ligações por hora é útil para tendência, mas não preserva automaticamente o IP de cada destino ou a sequência de pedidos. Define a unidade de cada linha e os campos necessários para regressar ao detalhe. Observa a saúde da summary rule e a janela abrangida: um bin vazio pode refletir ausência de dados ou falha do processamento. Num handover, distingue o período dos eventos do instante em que o resumo ficou disponível. Se o analista precisa de reconstruir uma transação, confirma que o detalhe continua retido e acessível por um mecanismo adequado.

Grafos e alcance potencial

Sentinel Graph representa entidades e relações. Um caminho entre uma conta e um ativo crítico ajuda a priorizar o que investigar e conter. Blast radius descreve alcance potencial; não demonstra que o atacante percorreu todas as relações. Examina tipo de ligação, atualidade dos dados e permissões efetivas. Numa conta com acesso potencial a dois serviços, procura atividade observada em cada um antes de afirmar ambos comprometidos. Ao construir um grafo próprio, define chaves de nós e significado das arestas; nomes repetidos e relações antigas podem criar caminhos enganadores.

Notebooks e acesso através de MCP

Notebooks juntam código, resultados e notas da investigação. No data lake, confirma onboarding, workspace, permissões e runtime antes de executar Python/Spark. Conserva parâmetros e versões necessários para reproduzir a análise. A coleção data exploration do Sentinel MCP permite descobrir tabelas, consultar dados e usar ferramentas de grafos conforme permissões. Ligar um cliente ao MCP não lhe concede todo o conteúdo do tenant. Revê código gerado, destinos de escrita e volumes consultados antes da execução. Num protótipo de hunting, começa com dados sintéticos ou âmbito autorizado e confirma que outputs partilhados não incluem informação dispensável.

Da hipótese ao teste de deteção

Um relatório de threat analytics pode sugerir comportamentos a procurar; relaciona-os com dados que realmente possuis. Conserva a query, datas, identificadores, resultados relevantes e limites. Se encontrares uma relação suspeita num grafo, confirma-a com eventos e contexto antes de abrir uma conclusão definitiva. Uma investigação que pode ser repetida permite propor uma deteção com critérios de ruído e resposta. Para uma regra nova, define exemplos que devem gerar sinal e exemplos legítimos que não devem. O projeto termina com uma equipa capaz de interpretar falhas e ajustar a regra quando os dados ou o comportamento operacional mudam.

NA PRÁTICA

Um exercício fictício procura ligações entre acessos antigos e ativos críticos. A entrega inclui query, intervalo, fontes, limitações e uma recomendação justificada.

Armadilhas comuns

Search job como join; resumo como eventos completos; caminho possível como intrusão comprovada; código gerado como execução aprovada.

Tópicos relacionados: Recolha e permissões do SOC · Janelas, atrasos e entidades

Leva esta ideia contigo

Uma investigação reproduzível explica o que procurou, em que dados e o que o resultado permite concluir.

Criar conta

Referência: Compare lake KQL jobs, summary rules and search jobs · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.