Sentinel Analytics Rule
resource → analytics rule (KQL + severity + entity mapping)
Cria uma regra de análise agendada no Sentinel: a consulta KQL, a severidade, o mapeamento de entidades e a resposta automática empacotados.
Use quando quiser transformar uma busca de hunting em uma detecção operacional: a regra de análise do Sentinel empacota a consulta KQL, a frequência de execução, o limite, a severidade, as entidades (IP, conta, host — as que alimentam os incidentes e as investigações) e os alertas que gera. A regra é implantada com um clique na interface ou via modelos ARM/API para IaC. É o passo final do fluxo de detecção: a busca que encontrou o spray (068) se torna a regra que alerta sozinha a cada hora. O mapeamento de entidades é o que torna o incidente acionável: o IP do atacante como entidade, não como texto.
Não crie sem validar a consulta contra dados reais: uma regra com uma consulta que retorna falsos positivos (ou nada) gera ruído que acaba silenciado — teste o KQL no hunting antes de empacotar. A frequência e o limite precisam ser calibrados por ambiente: uma regra que roda a cada 5 minutos em um workspace grande tem custo, e um limite mal configurado dispara centenas de alertas. E cuidado com o mapeamento de entidades: entidades mal mapeadas (um campo que não existe) produzem incidentes sem contexto — verifique os campos da consulta contra o esquema real da tabela. Para regras complexas, o IDE de regras do Sentinel e os testes no ambiente de desenvolvimento evitam surpresas.