O Que o Myrmex Pode Fazer
Triagem de incidentes
Liste e revise incidentes do Sentinel à medida que os trabalha.
Hunting com KQL
Execute consultas KQL contra o workspace do Log Analytics sob demanda.
Contexto entre stacks
Correlacione os resultados do Sentinel com suas outras integrações conectadas.
Resposta guiada
Obtenha próximos passos recomendados para incidentes, com aprovação para qualquer ação.
Antes de Começar
O Microsoft Sentinel se conecta a partir da nuvem — nenhum Collector é necessário. Você precisará de:- Uma assinatura do Azure com um workspace do Log Analytics habilitado para o Sentinel.
- Seu Tenant ID, Subscription ID, Resource Group e Workspace Name.
- Uma conta que possa conceder o consentimento de administrador e que tenha, no mínimo, o papel de Microsoft Sentinel Reader no workspace.
Passo 1 — Crie a Credencial no Azure
1
Reúna os detalhes do workspace
No portal do Azure, abra seu workspace do Sentinel e anote o Subscription ID, o Resource Group e o Workspace Name. Obtenha o Tenant ID no Microsoft Entra admin center.
2
Confirme o acesso
Garanta que a identidade tenha, no mínimo, o papel de Microsoft Sentinel Reader no workspace. Adicione um papel de responder apenas quando quiser que o Myrmex atue sobre os incidentes.
3
Conceda o consentimento durante o Connect
O Myrmex usa uma aplicação pré-registrada. Ao adicionar a integração, você será redirecionado à Microsoft para revisar e conceder as permissões solicitadas (escopo
https://management.azure.com/.default).Passo 2 — Adicione a Integração no Myrmex
No Directory, escolha Add Integration → Microsoft Sentinel e preencha:Ao conectar, você é redirecionado à Microsoft para fazer login e conceder o consentimento de administrador. O método de autenticação e o conjunto de permissões concedidas são capturados automaticamente durante o consentimento — você não os insere manualmente.
Conecte
Clique em Connect e conclua o prompt de consentimento de administrador da Microsoft. O Microsoft Sentinel então aparece em Environment → Integrations, e você pode começar a fazer hunting e triagem de incidentes a partir do Workspace.Prefira o privilégio mínimo: Sentinel Reader cobre o hunting e a triagem, e você pode adicionar um papel de responder apenas quando quiser que os agentes atuem sobre os incidentes.