Visualisieren von Daten in Microsoft Sentinel Data Lake mithilfe von Arbeitsmappen

mit Microsoft Sentinel Arbeitsmappen können SOC-Teams Sicherheitsdaten direkt aus dem Datensee visualisieren und überwachen. Analysten verwenden KQL (Kusto Query Language), um den See abzufragen, ohne Daten zu duplizieren oder zu transformieren. Wählen Sie Sentinel Data Lake als Datenquelle in einer Arbeitsmappe aus, um dieselben Abfragen auszuführen, die für Untersuchungen und die Bedrohungssuche verwendet werden. Rendern Sie dann Ergebnisse als interaktive Diagramme und Tabellen für die Überwachung und Berichterstellung. Das direkte Ausführen von Arbeitsbuch-Abfragen über den Sentinel-Datensee sorgt für Konsistenz der Analytik über die Abfragen hinweg, unterstützt eine längere Datenspeicherung und skaliert mit hochvolumigen historischen Daten. Konsistente Analysen, längere Datenspeicherung und hohe Skalierbarkeit machen Arbeitsbücher ideal für Bedrohungssuche, Trendanalysen und Executive Dashboards.

In diesem Artikel erfahren Sie, wie Sie Arbeitsmappen für die Verwendung von Microsoft Sentinel Data Lake als Datenquelle erstellen. Weitere Informationen zur Verwendung von Arbeitsmappen mit Sentinel finden Sie unter Visualisieren und Überwachen Ihrer Daten mithilfe von Arbeitsmappen in Microsoft Sentinel.

Die Abfrageleistung ist wichtig, weil Visualisierungen in Arbeitsmappen automatisch aktualisiert und viele Male ausgeführt werden können. Fügen Sie Zeitfilter hinzu, fassen Sie Ergebnisse zusammen und projizieren Sie nur die benötigten Spalten. Das Hinzufügen von Zeitfiltern, das Zusammenfassen von Ergebnissen und das Projektieren nur der erforderlichen Spalten verhindert, dass Abfragen zu viele historische Daten scannen. Sorgfältig eingegrenzte Abfragen sorgen für schnelle Dashboards und ermöglichen dennoch Analysen auf Basis von Langzeitdaten.

Erstellen einer Arbeitsmappe mit Microsoft Sentinel Data Lake als Datenquelle

Führen Sie die folgenden Schritte aus, um eine Arbeitsmappe zu erstellen, die Microsoft Sentinel Data Lake als Datenquelle verwendet:

  1. Navigieren Sie im Defender-Portal zu Microsoft Sentinel>Bedrohungsverwaltung>Arbeitsmappen.

  2. Wählen Sie das Würfelsymbol in der oberen rechten Ecke aus, um die Arbeitsbereiche auszuwählen, in denen Sie Ihre Arbeitsmappen speichern möchten.

  3. Wählen Sie Arbeitsmappe hinzufügen aus.

    Screenshot: Arbeitsmappe im Bearbeitungsmodus mit geöffnetem Abfrage-Editor

    Eine neue Arbeitsmappe wird mit einer einfachen Abfrage und einer Par-Diagramm-Visualisierung geöffnet.

  4. Wählen Sie Bearbeiten aus.

    Screenshot einer neuen Arbeitsmappe mit einer einfachen Abfrage und einer Diagrammvisualisierung.

  5. Wählen Sie unter dem Diagramm Hinzufügen und dann Datenquelle und Visualisierung hinzufügen aus.

    Screenshot der Schaltfläche

  6. Wählen Sie Sentinel Data Lake als Datenquelle aus.

  7. Wählen Sie den Arbeitsbereich aus, der Ihre SignInLogs-Tabelle im Data Lake enthält.

  8. Fügen Sie die folgende KQL in den Abfrage-Editor ein:

    AWSCloudTrail
    | where isnotempty(ErrorCode)
    | summarize FailedEvents = count()
        by bin(TimeGenerated, 1h), SourceIpAddress, UserIdentityPrincipalid
    | where FailedEvents > 3
    | summarize FailedEvents = sum(FailedEvents) by UserIdentityPrincipalid
    | top 10 by FailedEvents
    
  9. Wählen Sie unter Visualisierung die Option Balkendiagramm aus.

  10. Wählen Sie Abfrage ausführen aus, um die Ergebnisse zu visualisieren.

  11. Wählen Sie Bearbeitung abgeschlossen aus, um den Bearbeitungsmodus zu beenden und Das Visual anzuzeigen.

    Screenshot: Bearbeitung einer neuen Abfrage und Visualisierung

    Dieses Visuelle Zeigt die wichtigsten 10 AWS-Prinzipalidentitäten mit den meisten fehlgeschlagenen API-Aufrufen in AWSCloudTrail-Protokollen. Fehlgeschlagene Ereignisse werden gezählt und gefiltert, um Identitäten mit wiederholten Fehlern anzuzeigen. Verwenden Sie das Balkendiagramm für fehlgeschlagene Ereignisse, um verdächtige oder falsch konfigurierte Identitäten zu erkennen, die ungewöhnliche Ausfallmuster verursachen.

    Hinweis

    Der Visualisierungstyp"Durch Abfrage festlegen " wird nicht unterstützt.

    Relative Zeitspannen wie > ago(10d) können für bis zu 90 Tage verwendet werden. Absolute Zeitbereiche folgen Ihrer Datenaufbewahrungsrichtlinie.

  12. Wählen Sie auf der Arbeitsmappenseite Die Bearbeitung abgeschlossen aus.

  13. Wählen Sie Speichern aus, um die Arbeitsmappe in Ihrer Bibliothek zu speichern und der Arbeitsmappe einen Namen und einen Speicherort zu geben.

  14. Sie können Ihre gespeicherte Arbeitsmappe in der Liste der Arbeitsmappen anzeigen und auswählen, um die von Ihnen erstellten Visualisierungen anzuzeigen. Sie können die Arbeitsmappe auch jederzeit bearbeiten, um die Abfragen oder Visuals zu aktualisieren.

Screenshot: Liste der gespeicherten Arbeitsmappen in Microsoft Sentinel