← SC-200: investigação e resposta em operações de segurança
08 / 10 · 50 MIN

Plataforma SOC: dados e proteção

Relaciona recolha, retenção, políticas e capacidades de resposta antes de uma mudança.

Notificações e âmbito de dispositivos

Um alerta, um incidente, uma ação de resposta e um relatório de threat analytics são sinais diferentes. Configura destinatários e filtros para a necessidade de cada turno e testa a receção. Um email de teste confirma entrega de email, não uma deteção completa. Nos device groups, verifica condições e prioridade: um dispositivo que corresponde a vários grupos fica no de maior prioridade. Liga o acesso dos analistas a grupos Entra com o papel adequado. Antes de eliminar um grupo, verifica notificações dependentes. Uma alteração aparentemente administrativa pode deixar a equipa de prevenção sem avisos.

Proteção, telemetria e mudanças de versão

Advanced features permitem ativar capacidades como indicadores de rede e live response, segundo produto e pré-requisitos. Ativar uma opção não concede automaticamente permissões nem instala sensores ausentes. Regras ASR tratam comportamentos de risco; num processo legado, avalia eventos em Audit e testa a passagem para Block com âmbito controlado. A documentação AIR anuncia que desde 01-09-2026 deixou de existir investigação separada ou acionamento manual: as capacidades foram integradas na proteção antivírus. Não transformes instruções históricas de AIR num novo runbook. Distingue esta mudança da resposta automática a ataques correlacionados no XDR e verifica a capacidade efetiva no ambiente.

Recolha adicional de eventos do endpoint

Custom data collection, em preview na referência consultada, acrescenta telemetria à recolha padrão. Define tabela, ação, filtros e dispositivos através de dynamic tags; confirma o workspace Sentinel selecionado. Para investigar acessos a uma pasta da aplicação, começa com dispositivos e eventos relevantes, mede volume e verifica os campos recebidos. Um filtro amplo pode gerar custo e ruído sem responder à hipótese. Regista os critérios de fim da recolha e quem revê a necessidade. Distingue estas regras do endpoint das DCR usadas pelo Azure Monitor Agent: têm propósitos e configuração próprios.

Windows, Azure e logs da aplicação

Na recolha direta de Windows Security Events via AMA, muitas regras usam SecurityEvent. Com Windows Event Forwarding, WEC recebe eventos e AMA no coletor envia-os para WindowsEvent. Se uma regra lê a primeira tabela, eventos na segunda não bastam: adapta e testa a query ou escolhe o conector adequado. No Azure Activity, define âmbito e destino através do conector e Azure Policy; para logs específicos de recursos, verifica diagnostic settings e categorias. Num ficheiro de logs da aplicação, uma tabela personalizada, DCR e transformação devem concordar no schema e no instante do evento. Testa com um registo identificável desde a origem.

Retenção ligada ao uso dos dados

Antes de reduzir custo, lista deteções, workbooks e investigações que usam cada tabela. Analytics serve análise e deteção operacionais; Data Lake permite guardar e analisar histórico com mecanismos próprios. Mover dados para um nível de menor custo pode interromper queries e regras que dependem de Analytics. Por exemplo, 90 dias de retenção Analytics e 180 de retenção total deixam a metade mais antiga no lake. Aumentar retenção não recupera dados já removidos. Distingue tabelas XDR suportadas e respetiva ingestão: não prometas que um novo prazo se aplica automaticamente a qualquer tabela de qualquer produto.

Dashboards e otimização que podem ser demonstrados

Um workbook deve responder a uma decisão concreta: quais fontes deixaram de enviar dados, que grupos concentram alertas ou onde cresce a espera. Confirma workspace, intervalo e unidade de cada visualização. Zero pode significar filtro incorreto ou ausência de dados. Recomendações SOC optimization ajudam a identificar lacunas e dados pouco usados, mas precisam de avaliação do contexto. Antes de retirar uma fonte aparentemente sem deteções, procura dependências de investigação e necessidades operacionais. Depois da mudança, compara cobertura, ruído, custo e capacidade de resposta. Leva ao comité uma observação demonstrável e um owner para a próxima revisão.

Escolher deteções e interpretar indicadores

Uma regra agendada avalia a query segundo a configuração temporal; NRT tem execução mais frequente e usa tempo de ingestão com atraso próprio. NRT não elimina atrasos anteriores à chegada dos dados. Um indicador importado de threat intelligence só produz uma correspondência útil se o tipo, validade, normalização e telemetria fizerem sentido na regra. Anomalias baseadas em modelos destacam desvios, incluindo mudanças legítimas de operação. Compara baseline, contexto e outras evidências antes de declarar ataque. Uma release que aumenta ligações pode explicar um desvio, mas essa explicação precisa de confirmação. Regista como a regra foi testada e como será afinada.

NA PRÁTICA

Num projeto fictício, uma redução de custo desloca logs usados por deteções. A aceitação depende de demonstrar que os cenários críticos continuam observáveis.

Armadilhas comuns

Email como prova de deteção; retenção como recuperação de dados apagados; grupo sem âmbito; experiência AIR antiga como procedimento atual.

Tópicos relacionados: Investigar entre serviços Microsoft · Hunting no lake, grafos e notebooks

Leva esta ideia contigo

Entrega uma cadeia verificável: origem, tabela, regra, ação, responsável e evidência.

Criar conta

Referência: Sentinel data tiers and retention · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.