Sentinel Watchlist
SigninLogs | where UserPrincipalName in (Watchlist_HighValue)
Cruza os logins com uma watchlist do Sentinel (contas de alto valor) para alertar sobre o uso de contas críticas.
Use quando quiser monitorar de forma prioritária as contas que não podem falhar: a watchlist (a lista gerenciada do Sentinel, alimentável manualmente ou via TIP/SOAR) contém as contas de alto valor — admins de domínio, contas de serviço críticas, contas de backup — e a query cruza os SigninLogs contra essa lista. Qualquer uso dessas contas (principalmente fora do horário ou de locais raros) dispara. É a forma de concentrar a atenção do SOC no que importa: nem todas as contas merecem a mesma vigilância, e a watchlist materializa essa prioridade. Também é usada para IPs, hosts ou domínios críticos.
Não use sem manter a watchlist: uma lista desatualizada (contas que não existem mais, ou novas sem adicionar) gera falsos positivos ou lacunas — a manutenção faz parte da operação. O join por UserPrincipalName exige que o formato corresponda exatamente (maiúsculas, domínio): um mismatch silencioso retorna zero. E atenção: a query sozinha não alerta — a watchlist é usada dentro de uma analytics rule ou hunting; sem a regra, é apenas uma consulta manual. O volume de SigninLogs das contas admin legítimas pode ser alto: combine a watchlist com filtros de anomalia (localização, dispositivo) para não sobrecarregar a equipe.