Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Sentinel ist ein wichtiger Dienst, um die Sicherheit der technologischen und informationstechnischen Ressourcen Ihrer organization zu fördern und zu schützen, sodass Sie sicherstellen möchten, dass es immer reibungslos und störungsfrei funktioniert.
Sie möchten überprüfen, ob die vielen beweglichen Teile des Diensts immer wie beabsichtigt funktionieren und nicht durch nicht autorisierte Aktionen manipuliert werden, sei es durch interne Benutzer oder auf andere Weise. Sie können auch Benachrichtigungen über Abweichungen beim Systemzustand oder nicht autorisierte Aktionen so konfigurieren, dass sie an relevante Stakeholder gesendet werden, die reagieren oder eine Reaktion genehmigen können. Sie können z. B. Bedingungen festlegen, um das Senden von E-Mails oder Microsoft Teams-Nachrichten an Betriebsteams, Vorgesetzte oder Leitende Mitarbeiter auszulösen, neue Tickets in Ihrem Ticketsystem zu starten usw.
In diesem Artikel wird beschrieben, wie Sie mit den Funktionen von Microsoft Sentinel zur Zustandsüberwachung und Überprüfung die Aktivität einiger wichtiger Ressourcen des Diensts überwachen und Protokolle zu Benutzeraktionen innerhalb des Diensts prüfen können.
Speicherung von Zustands- und Auditdaten
Zustands- und Auditdaten werden in zwei Tabellen in Ihrem Log Analytics-Arbeitsbereich erfasst: SentinelHealth und SentinelAudit
Überwachungsdaten werden in der SentinelAudit-Tabelle gesammelt.
Zustandsdaten werden in der Tabelle SentinelHealth erfasst, in der Ereignisse protokolliert werden, die jedes Mal erfasst werden, wenn eine Automatisierungsregel ausgeführt wird, sowie die Endergebnisse dieser Ausführungen. Die SentinelHealth-Tabelle enthält Folgendes:
- Gibt an, ob Aktionen, die in der Regel gestartet wurden, erfolgreich oder fehlgeschlagen sind, und die von der Regel aufgerufenen Playbooks.
- Ereignisse, die die bedarfsgesteuerte Auslösung von Playbooks (manuell oder per API) aufzeichnen, einschließlich der Identitäten, durch die sie ausgelöst wurden, und der Endergebnisse dieser Durchläufe
Die SentinelHealth-Tabelle enthält keinen Eintrag über die Ausführung des Inhalts eines Playbooks, sondern nur darüber, ob das Playbook erfolgreich gestartet wurde. Ein Protokoll der Aktionen, die in einem Playbook ausgeführt werden, bei denen es sich um Logic Apps-Workflows handelt, ist in der Tabelle AzureDiagnostics aufgeführt. AzureDiagnostics bietet Ihnen ein vollständiges Bild ihrer Automatisierungsintegrität, wenn sie zusammen mit den SentinelHealth-Daten verwendet wird.
Diese Daten werden am häufigsten durch Abfragen dieser Tabellen verwendet. Um optimale Ergebnisse zu erzielen, erstellen Sie Ihre Abfragen auf den vordefinierten Funktionen für diese Tabellen _SentinelHealth() und _SentinelAudit(), anstatt die Tabellen direkt abfragen zu müssen. Diese Funktionen stellen die Aufrechterhaltung der Abwärtskompatibilität Ihrer Abfragen bei Änderungen am Schema der Tabellen selbst sicher.
Die Tabelle SentinelHealth ist nicht abrechenbar, und für die Aufnahme von Integritätsdaten fallen keine Gebühren an. Die SentinelAudit-Tabelle ist kostenpflichtig, und wie auch in anderen Bereichen von Microsoft Sentinel hängen die anfallenden Kosten vom Logvolumen ab, das von der Anzahl der Aktivitäten und Änderungen an zugehörigen Regeln beeinflusst werden kann. Weitere Informationen finden Sie unter Kosten planen und die Preise und Abrechnung für Microsoft Sentinel verstehen.
Fragen zum Überprüfen der Dienstintegrität und der Überwachungsdaten
Verwenden Sie die folgenden Fragen als Leitfaden für Ihre Überwachung der Systemintegrität und der Überwachungsprotokolldaten von Microsoft Sentinel:
Funktioniert der Datenkonnektor ordnungsgemäß?
Empfängt der Datenconnector Daten? Wenn Sie z. B. Microsoft Sentinel angewiesen haben, alle 5 Minuten eine Abfrage auszuführen, möchten Sie überprüfen, ob diese Abfrage ausgeführt wird, wie sie funktioniert und ob Risiken oder Sicherheitsrisiken im Zusammenhang mit der Abfrage bestehen.
Wurde eine Automatisierungsregel wie erwartet ausgeführt?
Wurde Ihre Automatisierungsregel ausgeführt, als sie eigentlich sollte , also als ihre Bedingungen erfüllt waren? Wurden alle Aktionen in der Automatisierungsregel erfolgreich ausgeführt?
Wurde eine Analyseregel wie erwartet ausgeführt?
Wurde Ihre Analyseregel ausgeführt, als dies vorgesehen war, und hat sie Ergebnisse generiert? Wenn Sie erwarten, dass bestimmte Vorfälle in Ihrer Warteschlange angezeigt werden, dies aber nicht der Fall ist, möchten Sie wissen, ob die Regel ausgeführt wurde, aber nichts (oder nicht genügend) gefunden hat, oder überhaupt nicht ausgeführt wurde.
Wurden nicht autorisierte Änderungen an einer Analyseregel vorgenommen?
Wurde an der Regel etwas geändert? Sie haben nicht die Ergebnisse erhalten, die Sie von Ihrer Analyseregel erwartet haben, und Sie hatten keine Integritätsprobleme. Sie möchten sehen, ob ungeplante Änderungen an der Regel vorgenommen wurden und wenn ja, welche Änderungen von wem, wo und wann vorgenommen wurden.
Ablauf der Zustands- und Auditüberwachung
Um mit dem Sammeln von Integritäts- und Überwachungsdaten zu beginnen, müssen Sie die Integritäts- und Überwachungsüberwachung in den Microsoft Sentinel Einstellungen aktivieren. Anschließend können Sie sich mit den Integritäts- und Überwachungsdaten befassen, die Microsoft Sentinel sammelt:
| Aktivität | Weitere Informationen |
|---|---|
| Führen Sie Abfragen für die Datentabellen SentinelHealth und SentinelAudit über die Seite Microsoft Sentinel Protokolle aus. | |
| Verwenden Sie die Arbeitsmappen zur Überprüfung und Systemüberwachung bereitgestellt von Microsoft Sentinel. | |
| Verwenden der Ausführungsverwaltungstools von Microsoft Sentinel zum Überwachen und Optimieren der Ausführung geplanter Analyseregeln | |
| Exportieren Sie die Daten in verschiedene Ziele, z. B. Ihren Log Analytics-Arbeitsbereich, die Archivierung in ein Speicherkonto und vieles mehr. |
Verwandte Inhalte
- Aktivieren der Überprüfung und Systemüberwachung in Microsoft Sentinel
- Überwachen Sie den Status Ihrer Automatisierungsregeln und Playbooks
- Überwachen Sie den Status Ihrer Datenkonnektoren
- Überwachen Sie den Zustand und die Integrität Ihrer Analyseregeln
- Überwachen der SAP-Systemintegrität
- Die Tabellenschemas von SentinelHealth und SentinelAudit