No exame SC-900, a parte sobre Microsoft Sentinel e Defender XDR foca em "como os eventos de segurança são coletados, detectados e respondidos automaticamente". Entender como essas duas ferramentas diferem e como são usadas em conjunto é fundamental.
O que é o Microsoft Sentinel
Imagine uma empresa com centenas de computadores e dezenas de sistemas. Todos os dias, milhões de logs são gerados — e entre eles, podem estar escondidas tentativas reais de invasão ou ameaças internas. É impossível que os responsáveis pela segurança revisem cada log manualmente. O Microsoft Sentinel foi criado exatamente para resolver esse problema.
O Microsoft Sentinel é um serviço que integra SIEM (Security Information and Event Management) baseado em nuvem e SOAR (Security Orchestration, Automation and Response). Em termos simples, ele atua como o "cérebro do centro de operações de segurança" — coleta todos os logs de segurança da organização em um único lugar, analisa-os, detecta ameaças e responde automaticamente.
Funcionalidade SIEM — Coleta, Detecção e Investigação
Imagine câmeras de segurança instaladas por toda uma cidade, com uma IA analisando as imagens em tempo real em uma sala de controle centralizada. Se alguém fizer algo suspeito, um alerta é disparado automaticamente e todas as imagens relacionadas são agrupadas em um único incidente para que a polícia possa investigar. É exatamente isso que a funcionalidade SIEM do Sentinel faz.
Conectores — O Início da Coleta de Dados
O Sentinel coleta logs de segurança de diversas fontes por meio de conectores (Connectors). Ele pode importar logs do Microsoft 365, de serviços Azure, AWS, Google Cloud e até de equipamentos de segurança de terceiros como Cisco e Palo Alto. Independentemente do ambiente de TI da organização, todos os dados de segurança podem ser centralizados no Sentinel.
Regras de Análise — Detecção de Padrões de Ameaça
Acumular logs sem analisá-los não tem sentido. As Regras de Análise (Analytics Rules) definem "se este padrão aparecer, é uma ameaça". Por exemplo, ao criar uma regra como "a mesma conta falhou no login 10 vezes em 5 minutos", um alerta é gerado automaticamente quando esse padrão é detectado. Há modelos de regras padrão fornecidos pela Microsoft, e também é possível criar regras personalizadas em KQL (Kusto Query Language).
Incidentes — Agrupando Alertas Relacionados
Quando uma ameaça ocorre, vários alertas podem ser disparados simultaneamente. Por exemplo, uma invasão pode gerar alertas de falha de login, acesso de localização suspeita e download em massa de dados ao mesmo tempo. A funcionalidade de Incidentes (Incidents) do Sentinel agrupa automaticamente esses alertas relacionados em "um único caso". Em vez de processar centenas de alertas individuais, os analistas de segurança podem investigar eventos correlacionados de forma integrada, aumentando muito a eficiência.
Pastas de Trabalho — Visualização de Dados de Segurança
As Pastas de Trabalho (Workbooks) são painéis que visualizam dados de segurança em gráficos, tabelas e mapas. Informações como "de quais países houve mais tentativas de login nos últimos 30 dias" ou "quais usuários geraram mais alertas" podem ser compreendidas de forma clara e imediata.
Consultas de Hunting — Busca Proativa de Ameaças
Esperar por alertas é uma defesa passiva. As Consultas de Hunting (Hunting Queries) permitem que os analistas de segurança escrevam queries KQL para procurar ativamente ameaças que ainda não foram detectadas. É como um detetive que investiga suspeitos antes que um crime aconteça.
Funcionalidade SOAR — Resposta Automatizada
Se houver um incêndio, uma pessoa precisa pegar o extintor manualmente — ou os sprinklers devem ativar automaticamente? Em ataques cibernéticos, os danos podem se espalhar em segundos, e responder manualmente já é tarde demais. A funcionalidade SOAR do Sentinel funciona como esses sprinklers automáticos.
Playbooks — Cenários de Resposta Automatizada
Os Playbooks são fluxos de trabalho de resposta automatizada criados com base no Logic Apps. Por exemplo, você pode configurar o seguinte:
Detectar a criação de um incidente Bloquear automaticamente o endereço IP no firewall Desativar temporariamente a conta do usuário envolvido Enviar uma notificação automática para o canal de segurança da equipe (Teams) Gerar automaticamente um relatório de incidente no sistema de tickets (ServiceNow)
Todo esse processo ocorre automaticamente em segundos, sem intervenção humana. Os analistas de segurança recebem a notificação e fazem a revisão.
Microsoft Defender XDR — Proteção por Produto
Se o Sentinel é uma "supervisão macro" que coleta e analisa logs de todos os ambientes, o Microsoft Defender XDR é uma "equipe de segurança especializada" que protege cada área em profundidade. XDR é a sigla para Extended Detection and Response (Detecção e Resposta Estendida).
Assim como um sistema de segurança de um prédio corporativo instala câmeras e sensores especializados na entrada, na sala de servidores e no estacionamento, o Defender XDR oferece ferramentas de segurança especializadas para cada área do ecossistema Microsoft.
| Produto | O que protege | Principais funcionalidades | |---------|--------------|---------------------------| | Defender for Endpoint | PCs, servidores, dispositivos móveis | Detecção de malware, varredura de vulnerabilidades, EDR | | Defender for Office 365 | E-mail, Teams, SharePoint | Bloqueio de phishing, filtragem de links e anexos maliciosos | | Defender for Identity | Active Directory on-premises | Comportamento anormal em contas AD, detecção de roubo de credenciais | | Defender for Cloud Apps | Aplicativos SaaS em geral | Descoberta de Shadow IT, aplicação de políticas de uso de apps na nuvem | | Gerenciamento de Vulnerabilidades do Defender | Dispositivos e software | Descoberta de patches ausentes e configurações incorretas | | Inteligência de Ameaças do Defender | Banco de dados de informações sobre ameaças | Informações sobre grupos de ataque e técnicas conhecidas |
Portal do Defender — Gerenciamento Unificado
O portal do Microsoft Defender (security.microsoft.com) gerencia de forma integrada os alertas e incidentes de todos os produtos Defender em uma única tela. Por exemplo, se o Defender for Endpoint detectar malware em um PC e, ao mesmo tempo, o Defender for Identity identificar comportamento anormal na conta AD do mesmo usuário, os dois alertas são automaticamente vinculados e exibidos como um único incidente.
Sentinel vs Defender XDR — Quais são as Diferenças
Há muita confusão entre essas duas ferramentas. Veja um resumo das principais diferenças.
| Item | Microsoft Sentinel | Microsoft Defender XDR | |------|-------------------|------------------------| | Tipo | SIEM + SOAR | XDR | | Escopo | Ambiente completo (multi-cloud, incluindo terceiros) | Principalmente o ecossistema Microsoft | | Fontes de dados | AWS, GCP, equipamentos de terceiros, on-premises | Focado em Microsoft 365, Azure, AD | | Principal vantagem | Coleta ampla de logs, análise avançada, automação | Proteção profunda por produto, detecção rápida | | Usuários | Centro de Operações de Segurança (SOC), analistas de segurança | Operações diárias das equipes de segurança | | Modelo de custo | Cobrança baseada nos dados coletados | Licença por produto |
Juntos, São Mais Poderosos
Ao conectar os alertas do Defender XDR ao Sentinel, é possível integrar os resultados de detecção profunda do ecossistema Microsoft com os logs de todo o ambiente para análise. Para organizações de grande porte com ambientes de TI complexos, usar as duas ferramentas em conjunto é a abordagem mais eficaz.
!Microsoft Sentinel vs Defender XDR
Pontos-Chave do Exame
"Coleta de logs de segurança, detecção de ameaças, investigação" -- Sentinel (SIEM)
"Fluxo de trabalho de resposta de segurança automatizada" -- Sentinel (SOAR, Playbooks)
"Painel de visualização de dados de segurança" -- Pastas de Trabalho (Workbooks)
"Busca proativa de ameaças" -- Consultas de Hunting
"Proteção de endpoints (PCs/servidores)" -- Defender for Endpoint
"Proteção de e-mail/Teams" -- Defender for Office 365
"Detecção de ameaças de identidade no AD" -- Defender for Identity
"Aplicativos SaaS, detecção de Shadow IT" -- Defender for Cloud Apps
"Integração de vários produtos de segurança, detecção estendida" -- XDR
Sentinel = SIEM para todo o ambiente, Defender XDR = XDR para o ecossistema Microsoft