Sentinel KQL
SecurityEvent | where EventID == 4625 | summarize count() by IpAddress
Consulta KQL do Sentinel que agrupa logons com falha por IP de origem nos Security Events do workspace, para detectar força bruta e password spraying.
Execute no Microsoft Sentinel quando os Security logs dos hosts estiverem no Log Analytics e você quiser o ranking das origens das falhas: a consulta filtra os 4625 e resume por IpAddress — o IP com milhares de falhas é força bruta, a distribuição entre contas é spraying. É a busca base do hunting de autenticação no Azure, reproduzível e conversível em scheduled alert com um clique. Em ambientes híbridos, é o caminho natural: os eventos já estão no workspace e a mesma consulta serve para o hunting e para a regra.
Não use se os Security logs não chegarem ao Log Analytics: sem o conector de Windows Security Events, a tabela SecurityEvent fica vazia. O campo IpAddress do 4625 depende do parsing do conector — em configurações antigas pode vir como null e o summarize agrupa tudo sob o valor vazio. E cuidado com o custo: consultas sobre SecurityEvent sem janela temporal ampla são caras em um workspace grande; limite com TimeGenerated e use os resumos (summarize) antes de trazer eventos. Para a alerta, converta a consulta em scheduled rule com threshold e entidade (IP).