Bedrohungssuche in Microsoft Sentinel

Als Sicherheitsanalysten und Ermittler möchten Sie proaktiv nach Sicherheitsbedrohungen suchen, aber Ihre verschiedenen Systeme und Sicherheitsappliances generieren Datenberge, die schwer zu analysieren und in aussagekräftige Ereignisse zu filtern sind. Microsoft Sentinel verfügt über leistungsstarke Such- und Abfragetools für die Suche nach Sicherheitsbedrohungen in den Datenquellen Ihrer organization. Um Sicherheitsanalysten bei der proaktiven Suche nach neuen Anomalien zu unterstützen, die von Ihren Sicherheits-Apps oder sogar von Ihren geplanten Analyseregeln nicht erkannt werden, führen Hunting-Abfragen Sie dazu, die richtigen Fragen zu stellen, um Probleme in den Daten zu finden, die Sie bereits in Ihrem Netzwerk haben.

Beispielsweise stellt eine sofort einsatzbereite Abfrage Daten zu den ungewöhnlichsten Prozessen bereit, die in Ihrer Infrastruktur ausgeführt werden. Sie würden nicht jedes Mal eine Warnung wünschen, wenn diese ungewöhnlichen Prozesse ausgeführt werden. Diese Prozesse könnten völlig unschuldig sein. Aber du solltest dir gelegentlich die Abfrage uncommon-processes anschauen, um zu sehen, ob dort etwas Ungewöhnliches vorliegt.

Wichtig

Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.

Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.

Hinweis

Microsoft Sentinel Livestreams sind nicht mehr verfügbar. Verwenden Sie KQL-Aufträge, Analyseregeln oder Playbooks, um Abfragen und Benachrichtigungen zu automatisieren. Diese Alternativen bieten persistente Abfrageergebnisse und Unterstützung für verschiedene Messagingplattformen.

Suchen in Microsoft Sentinel (Vorschau)

Mit Jagden in Microsoft Sentinel können Sie nach unentdeckten Bedrohungen und böswilligen Verhaltensweisen suchen, indem Sie eine Hypothese erstellen, Daten durchsuchen, diese Hypothese überprüfen und bei Bedarf handeln. Erstellen Sie auf Grundlage Ihrer Erkenntnisse neue Analyseregeln, Bedrohungsinformationen und Vorfälle.

Funktionen Beschreibung
Definieren einer Hypothese Um eine Hypothese zu definieren, lassen Sie sich von der MITRE-Karte, aktuellen Huntingabfrageergebnissen, Content Hub-Lösungen inspirieren oder generieren Sie Ihre eigenen benutzerdefinierten Huntings.
Abfragen untersuchen und Ergebnisse als Lesezeichen speichern Nachdem Sie eine Hypothese definiert haben, wechseln Sie zur Registerkarte Suchseite Abfragen . Wählen Sie die Abfragen im Zusammenhang mit Ihrer Hypothese und Neue Suche aus, um zu beginnen. Führen Sie Sammelabfragen aus, und untersuchen Sie die Ergebnisse mithilfe der Protokolloberfläche. Lesezeichen Sie die Ergebnisse direkt für Ihre Suche, um Ihre Ergebnisse zu kommentieren, Entitäts-IDs zu extrahieren und relevante Abfragen beizubehalten.
Untersuchen und Ergreifen von Maßnahmen Untersuchen Sie noch genauer, indem Sie UEBA-Entitätsseiten verwenden. Führen Sie entitätsspezifische Playbooks für mit Lesezeichen versehene Entitäten aus. Verwenden Sie integrierte Aktionen, um neue Analyseregeln, Bedrohungsindikatoren und Incidents basierend auf Ergebnissen zu erstellen.
Verfolgen Sie Ihre Ergebnisse Notieren Sie sich die Ergebnisse Ihrer Suche. Verfolgen Sie nach, ob Ihre Hypothese überprüft wurde oder nicht. Hinterlassen Sie ausführliche Notizen in den Kommentaren. Hunts verknüpft automatisch neue Analyseregeln und Incidents. Verfolgen Sie die gesamten Auswirkungen Ihres Huntingprogramms mit der Metrikleiste nach.

Zum Einstieg siehe Durchführen einer proaktiven End-to-End-Bedrohungssuche in Microsoft Sentinel.

Suchabfragen

Wählen Sie in Microsoft Sentinel in Defender Bedrohungsverwaltung>Suche und dann die Registerkarte Abfragen aus, um alle Abfragen oder eine ausgewählte Teilmenge auszuführen. Auf der Registerkarte Abfragen werden alle Huntingabfragen aufgelistet, die mit Sicherheitslösungen aus dem Inhaltshub installiert wurden, sowie alle zusätzlichen Abfragen, die Sie erstellt oder geändert haben. Jede Abfrage enthält eine Beschreibung dessen, wonach gesucht wird und auf welcher Art von Daten sie ausgeführt wird. Alle Jagdanfragen im Reiter "Anfragen" sind nach ihren MITRE ATT& CK-Taktiken gruppiert. Die Symbole oben auf der Registerkarte "Abfragen " kategorisieren den Bedrohungstyp, z. B. anfänglichen Zugriff, Persistenz und Exfiltration. MITRE ATT&CK-Techniken werden in der Spalte Techniken angezeigt und beschreiben das spezifische Verhalten, das von der Hunting-Abfrage identifiziert wird.

Microsoft Sentinel beginnt mit der Suche

Verwenden Sie die Registerkarte Abfragen, um zu ermitteln, wo die Suche gestartet werden soll, indem Sie sich die Ergebnisanzahl, Spitzen oder die Änderung der Ergebnisanzahl über einen Zeitraum von 24 Stunden ansehen. Sortieren und filtern Sie nach Favoriten, Datenquelle, MITRE ATT&CK-Taktik oder -Technik, Ergebnissen, Ergebnisdelta oder Ergebnisdeltaprozentsatz. Zeigen Sie Abfragen an, für die weiterhin Datenquellen verbunden sind, und erhalten Sie Empfehlungen zum Aktivieren dieser Abfragen.

In der folgenden Tabelle werden detaillierte Aktionen beschrieben, die im Hunting-Dashboard verfügbar sind:

Aktion Beschreibung
Erfahren Sie, wie Abfragen auf Ihre Umgebung angewendet werden. Wählen Sie die Schaltfläche Alle Abfragen ausführen aus, oder aktivieren Sie eine Teilmenge der Abfragen mithilfe der Kontrollkästchen links neben jeder Zeile, und wählen Sie die Schaltfläche Ausgewählte Abfragen ausführen aus.

Die Ausführung Ihrer Abfragen kann zwischen einigen Sekunden und vielen Minuten dauern, je nachdem, wie viele Abfragen ausgewählt sind, dem Zeitraum und der Menge der abgefragten Daten.
Anzeigen der Abfragen, die Ergebnisse zurückgegeben haben Nachdem Ihre Abfragen ausgeführt wurden, zeigen Sie die Abfragen, die Ergebnisse zurückgegeben haben, mithilfe des Filters Ergebnisse an:
– Sortieren, um zu sehen, welche Abfragen die meisten oder wenigsten Ergebnisse hatten.
– Zeigen Sie die Abfragen an, die in Ihrer Umgebung überhaupt nicht aktiv sind, indem Sie im Filter Ergebnisse die Option N/V auswählen.
– Zeigen Sie auf das Infosymbol (i) neben der N/V , um zu sehen, welche Datenquellen erforderlich sind, um diese Abfrage aktiv zu machen.
Erkennen Sie Spitzenwerte in Ihren Daten Identifizieren Sie Spitzen in den Daten, indem Sie nach Ergebnisdelta oder Ergebnisdeltaprozentsatz sortieren oder filtern.

Die Results-Delta- und Results-Delta-Prozent-Metriken vergleichen die Ergebnisse der letzten 24 Stunden mit denen der vorherigen 24–48 Stunden und heben große Unterschiede oder relative Volumenunterschiede hervor.
Anzeigen von Abfragen, die der MITRE ATT&CK-Taktik zugeordnet sind Die MITRE ATT&CK-Taktikleiste oben in der Tabelle listet auf, wie viele Abfragen den einzelnen MITRE ATT&CK-Taktiken zugeordnet sind. Die Taktikleiste wird basierend auf dem aktuellen Satz angewendeter Filter dynamisch aktualisiert.

Hier können Sie sehen, welche MITRE ATT&CK-Taktiken angezeigt werden, wenn Sie nach einer bestimmten Ergebnisanzahl, einem hohen Ergebnisdelta, N/A-Ergebnissen oder einem anderen Satz von Filtern filtern.
Anzeigen von Abfragen, die MITRE ATT&CK-Techniken zugeordnet sind Abfragen können auch MITRE ATT&CK-Techniken zugeordnet werden. Mithilfe des Filters Technik können Sie nach MITRE ATT&CK-Techniken filtern oder sortieren. Durch Öffnen einer Abfrage können Sie die Technik auswählen, um die MITRE ATT&CK-Beschreibung der Technik anzuzeigen.
Speichern einer Abfrage in Ihren Favoriten Abfragen, die in Ihren Favoriten gespeichert sind, werden automatisch ausgeführt, wenn auf die Hunting-Seite zugegriffen wird. Sie können eine eigene Huntingabfrage erstellen oder eine vorhandene Huntingabfragevorlage klonen und anpassen.
Ausführen von Abfragen Wählen Sie auf der Seite mit den Details zur Suchabfrage die Option Abfrage ausführen aus, um die Abfrage direkt von der Seite für Suchabfragen aus auszuführen. Die Anzahl der Treffer wird in der Tabelle in der Spalte Ergebnisse angezeigt. Überprüfen Sie die Liste der Hunting-Abfragen und ihrer Treffer.
Überprüfen einer zugrunde liegenden Abfrage Führen Sie eine schnelle Überprüfung der zugrunde liegenden Abfrage im Abfragedetailsbereich durch. Sie können die Ergebnisse anzeigen, indem Sie auf den Link Abfrageergebnisse anzeigen (unterhalb des Abfragefensters) oder auf die Schaltfläche Ergebnisse anzeigen (unten im Bereich) klicken. Die Abfrage öffnet sich auf der Seite Protokolle (Log Analytics), und unterhalb der Abfrage können Sie die Übereinstimmungen für die Abfrage überprüfen.

Verwenden Sie Abfragen vor, während und nach einem Sicherheitsvorfall, um folgende Aktionen durchzuführen:

  • Bevor ein Incident auftritt: Das Warten auf Erkennungen reicht nicht aus. Ergreifen Sie proaktive Maßnahmen, indem Sie mindestens einmal pro Woche Abfragen zur Bedrohungssuche im Zusammenhang mit den Daten ausführen, die Sie in Ihrem Arbeitsbereich erfassen.

    Die Ergebnisse Ihrer proaktiven Suche nach Bedrohungen geben frühzeitig Einblick in Ereignisse, die bestätigen könnten, dass bereits eine Kompromittierung im Gange ist, oder zeigen zumindest Schwachstellen in Ihrer Umgebung auf, die gefährdet sind und Aufmerksamkeit erfordern.

  • Im Falle einer Kompromittierung: Überwachen Sie Ereignisse aktiv, um den nächsten Schritt eines Bedrohungsakteurs zu bestimmen, senden Sie Benachrichtigungen an die zuständigen Personen und ergreifen Sie Maßnahmen, um einen laufenden Angriff zu stoppen.

  • Nach einer Kompromittierung: Nachdem eine Kompromittierung oder ein Vorfall aufgetreten ist, stellen Sie sicher, dass Sie Ihre Abdeckung und Erkenntnisse verbessern, um ähnliche Vorfälle in Zukunft zu verhindern.

    • Ändern Sie Ihre bestehenden Abfragen oder erstellen Sie neue, um die frühzeitige Erkennung zu unterstützen, auf Grundlage der Erkenntnisse, die Sie aus Ihrer Kompromittierung oder Ihrem Vorfall gewonnen haben.

    • Wenn Sie eine Hunting-Abfrage ermittelt oder erstellt haben, die wertvolle Einblicke in mögliche Angriffe bietet, erstellen Sie benutzerdefinierte Erkennungsregeln basierend auf dieser Abfrage, und zeigen Sie diese Erkenntnisse als Warnungen an Ihre Reaktionshelfer für Sicherheitsvorfälle an.

      Zeigen Sie die Ergebnisse der Abfrage an, und wählen Sie Neue Warnungsregel>Microsoft Sentinel Warnung erstellen aus. Verwenden Sie den Analyseregel-Assistenten , um eine neue Regel basierend auf Ihrer Abfrage zu erstellen. Weitere Informationen finden Sie unter Erstellen benutzerdefinierter Analyseregeln zum Erkennen von Bedrohungen.

    • Exportieren Sie Ergebnisse , und verknüpfen Sie sie mit bestimmten Fällen, um die SOC-Zusammenarbeit zu verbessern.

Sie können auch Suchabfragen über in Azure Data Explorer gespeicherte Daten erstellen. Weitere Informationen finden Sie unter Construct Cross-Resource Queries in der Azure Monitor-Dokumentation.

Weitere Abfragen und Datenquellen finden Sie im Inhaltshub in Microsoft Sentinel oder auf Communityressourcen wie Microsoft Sentinel GitHub-Repository.

Sofort einsatzbereite Suchabfragen

Viele Sicherheitslösungen enthalten sofort einsatzbereite Suchabfragen. Nachdem Sie eine Lösung installiert haben, die Huntingabfragen aus dem Inhaltshub enthält, werden die standardmäßigen Abfragen für diese Lösung auf der Registerkarte HuntingAbfragen angezeigt. Abfragen werden für Daten ausgeführt, die in Protokolltabellen gespeichert sind, z. B. für die Prozesserstellung, DNS-Ereignisse oder andere Ereignistypen.

Viele verfügbare Hunting-Abfragen werden kontinuierlich von Microsoft-Sicherheitsexperten entwickelt. Sie fügen neue Abfragen zu Sicherheitslösungen hinzu und optimieren vorhandene Abfragen, um Ihnen einen Einstiegspunkt für die Suche nach neuen Erkennungen und Angriffen zu bieten.

Benutzerdefinierte Suchabfragen

Erstellen oder bearbeiten Sie eine Abfrage, und speichern Sie sie als Ihre eigene Abfrage, oder geben Sie sie für Benutzer frei, die sich im selben Mandanten befinden. Erstellen Sie in Microsoft Sentinel über die Registerkarte Hunting>Abfragen eine benutzerdefinierte Hunting-Abfrage.

Die folgende Abbildung zeigt die Speicherabfrageoberfläche im Defender-Portal.

Abfrage speichern

Weitere Informationen finden Sie unter Erstellen von benutzerdefinierten Huntingabfragen in Microsoft Sentinel.

Lesezeichen, um Daten im Blick zu behalten

Die Bedrohungssuche erfordert in der Regel das Durchsuchen von Unmengen an Protokolldaten nach Hinweisen auf böswilliges Verhalten. Während dieses Prozesses finden Die Ermittler Ereignisse, die sie sich merken, überprüfen und analysieren möchten, um potenzielle Hypothesen zu validieren und die gesamte Geschichte eines Kompromisses zu verstehen.

Während des Such- und Untersuchungsprozesses stoßen Sie möglicherweise auf Abfrageergebnisse, die ungewöhnlich oder verdächtig aussehen. Versehen Sie diese Elemente mit einem Lesezeichen, damit Sie später erneut darauf zugreifen können, z. B. beim Erstellen oder Anreichern eines Incidents für die Untersuchung. Ereignisse wie mögliche Ursachen, Indikatoren für eine Kompromittierung oder sonstige bemerkenswerte Ereignisse sollten als Lesezeichen markiert werden. Wenn ein von Ihnen als Lesezeichen versehenes Schlüsselereignis schwerwiegend genug ist, um eine Untersuchung zu rechtfertigen, eskalieren Sie das mit einem Lesezeichen versehene Ereignis zu einem Vorfall.

Hinweis

Lesezeichen sind in Advanced hunting nicht verfügbar. Advanced hunting bietet eine einheitliche Abfrageoberfläche für Daten aus Microsoft Defender und Microsoft Sentinel. Lesezeichen sind jedoch weiterhin unter Microsoft Sentinel>Bedrohungsmanagement>Hunting verfügbar. Dort wird die Microsoft Sentinel-spezifische Hunting-Umgebung bereitgestellt. Sie können auch Alternativen wie Vorfalltags, gespeicherte Abfragen oder benutzerdefinierte Suchtabellen verwenden, um den Untersuchungskontext beizubehalten und nachzuverfolgen.

  • Aktivieren Sie in ihren Ergebnissen die Kontrollkästchen für alle Zeilen, die Sie beibehalten möchten, und wählen Sie Lesezeichen hinzufügen aus. Wenn Sie "Textmarke hinzufügen" auswählen, wird für jede markierte Zeile, die die Zeilenergebnisse und die Abfrage enthält, die die Ergebnisse erstellt hat, eine Textmarke erstellt. Sie können jedem Lesezeichen eigene Tags und Notizen hinzufügen.

    • Wie auch bei geplanten Analyseregeln können Sie Ihre Lesezeichen mit Entitätszuordnungen anreichern, um mehrere Entitätstypen und Bezeichner zu extrahieren, sowie mit MITRE ATT&CK-Zuordnungen, um bestimmte Taktiken und Techniken zuzuweisen.
    • Bookmarks verwenden standardmäßig dieselben Zuordnungen von Entitäten und MITRE ATT&CK-Techniken wie die Abfrage, die zu den mit Bookmarks versehenen Ergebnissen geführt hat.
  • Zeigen Sie alle mit Lesezeichen markierten Ergebnisse an, indem Sie auf der Hauptseite Hunting auf die Registerkarte Lesezeichen klicken. Fügen Sie Lesezeichen Tags hinzu, um sie zur Filterung zu kategorisieren. Wenn Sie beispielsweise eine Angriffskampagne untersuchen, können Sie ein Tag für die Kampagne erstellen, das Tag auf alle relevanten Lesezeichen anwenden und dann alle Lesezeichen basierend auf der Kampagne filtern.

  • Untersuchen Sie ein einzelnes mit einem Lesezeichen versehenes Ergebnis, indem Sie das Lesezeichen auswählen und dann im Detailbereich auf Untersuchen klicken, um die Untersuchungsansicht zu öffnen. Sie können Ihre Ergebnisse mithilfe eines interaktiven Entitätsdiagramms und einer Zeitachse anzeigen, untersuchen und visuell kommunizieren. Sie können auch direkt eine aufgelistete Entität auswählen, um die entsprechende Entitätsseite dieser Entität anzuzeigen.

    Sie können auch einen Incident aus einem oder mehreren Lesezeichen erstellen oder einem vorhandenen Incident ein oder mehrere Lesezeichen hinzufügen. Aktivieren Sie ein Kontrollkästchen links neben allen Lesezeichen, die Sie verwenden möchten, und wählen Sie dann Incidentaktionen>Neuen Incident erstellen oder Zu vorhandenem Incident hinzufügen aus. Führen Sie eine Triage des Vorfalls durch und untersuchen Sie ihn wie jeden anderen.

  • Zeigen Sie Ihre mit Lesezeichen versehenen Daten direkt in der HuntingBookmark-Tabelle in Ihrem Log Analytics-Arbeitsbereich an. Zum Beispiel:

    Screenshot der Tabelle

    Durch das Anzeigen von Lesezeichen aus der Tabelle können Sie mit Lesezeichen versehene Daten filtern, zusammenfassen und mit anderen Datenquellen verknüpfen, sodass Sie auf einfache Weise nach bestätigenden Beweisen suchen können.

Informationen zum Verwenden von Lesezeichen finden Sie unter Nachverfolgen von Daten während der Suche mit Microsoft Sentinel.

Notebooks, die Untersuchungen unterstützen

Wenn Ihre Suche und Untersuchungen komplexer werden, verwenden Sie Microsoft Sentinel Notebooks, um Ihre Aktivitäten mit maschinellem Lernen, Visualisierungen und Datenanalysen zu verbessern.

Notebooks bieten eine Art virtuelle Sandbox mit eigenem Kernel, in der Sie eine vollständige Untersuchung durchführen können. Ihr Notebook kann die Rohdaten, den Code, den Sie für diese Daten ausführen, die Ergebnisse und ihre Visualisierungen enthalten. Speichern Sie Ihre Notizbücher, damit Sie sie für andere freigeben können, um sie in Ihrer Organisation wiederzuverwenden.

Notebooks können hilfreich sein, wenn Ihre Nachforschung oder Untersuchung zu umfangreich wird, um sich Details leicht zu merken oder anzuzeigen, oder wenn Sie Abfragen und Ergebnisse speichern müssen. Um Sie beim Erstellen und Freigeben von Notebooks zu unterstützen, bietet Microsoft Sentinel Jupyter Notebooks, eine Open-Source-Umgebung für interaktive Entwicklung und Datenbearbeitung, die direkt in die Seite Microsoft Sentinel Notebooks integriert ist.

Weitere Informationen finden Sie unter:

In der folgenden Tabelle werden einige Methoden zur Verwendung von Jupyter-Notebooks beschrieben, um Ihre Prozesse in Microsoft Sentinel zu unterstützen:

Methode Beschreibung
Datenpersistenz, Wiederholbarkeit und Rückverfolgung Wenn Sie mit vielen Abfragen und Resultsets arbeiten, haben Sie wahrscheinlich einige Sackgassen. Sie müssen entscheiden, welche Abfragen und Ergebnisse beibehalten werden sollen und wie die nützlichen Ergebnisse in einem einzelnen Bericht gesammelt werden sollen.

Verwenden Sie Jupyter Notebooks zum Speichern von Abfragen und Daten, verwenden Sie Variablen, um Abfragen mit unterschiedlichen Werten oder Datumsangaben erneut auszuführen, oder speichern Sie Ihre Abfragen, um sie bei zukünftigen Untersuchungen erneut auszuführen.
Skripterstellung und Programmierung Verwenden Sie Jupyter Notebooks, um Ihren Abfragen Programmierung hinzuzufügen, einschließlich:

- Deklarative Sprachen wie Kusto-Abfragesprache (KQL) oder SQL, um Ihre Logik in einer einzelnen, möglicherweise komplexen Anweisung zu codieren.
- Prozedurale Programmiersprachen, um Logik in einer Reihe von Schritten auszuführen.

Teilen Sie Ihre Logik in Schritte auf, damit Sie Zwischenergebnisse anzeigen und debuggen können, Funktionen hinzufügen, die in der Abfragesprache möglicherweise nicht verfügbar sind, und partielle Ergebnisse in späteren Verarbeitungsschritten wiederverwenden.
Links zu externen Daten Während Microsoft Sentinel Tabellen die meisten Telemetrie- und Ereignisdaten enthalten, können Jupyter Notebooks eine Verknüpfung mit allen Daten herstellen, auf die über Ihr Netzwerk oder über eine Datei zugegriffen werden kann. Mithilfe von Jupyter Notebooks können Sie Daten wie die folgenden einschließen:

– Daten in externen Diensten, die Sie nicht besitzen, z. B. Geolocationdaten oder Threat Intelligence-Quellen
– Vertrauliche Daten, die nur in Ihrem organization gespeichert sind, z. B. Personaldatenbanken oder Listen mit hochwertigen Ressourcen
– Daten, die Sie noch nicht in die Cloud migriert haben.
Spezialisierte Datenverarbeitungs-, Machine Learning- und Visualisierungstools Jupyter Notebooks bietet weitere Visualisierungen, Machine Learning-Bibliotheken sowie Datenverarbeitungs- und Transformationsfeatures.

Verwenden Sie beispielsweise Jupyter Notebooks mit den folgenden Python-Funktionen :
- Pandas für Datenverarbeitung, Bereinigung und Engineering
- Matplotlib, HoloViews und Plotly für die Visualisierung
- NumPy und SciPy für die fortgeschrittene numerische und wissenschaftliche Verarbeitung
- scikit-learn für maschinelles Lernen
- TensorFlow, PyTorch und Keras für Deep Learning

Tipp: Jupyter Notebooks unterstützt mehrere Sprachkernel. Verwenden Sie Magics , um Sprachen innerhalb desselben Notebooks zu mischen, indem Sie die Ausführung einzelner Zellen in einer anderen Sprache zulassen. Beispielsweise können Sie Daten mithilfe einer PowerShell-Skriptzelle abrufen, die Daten in Python verarbeiten und JavaScript zum Rendern einer Visualisierung verwenden.

MSTIC-, Jupyter- und Python-Sicherheitstools

Das Microsoft Threat Intelligence Center (MSTIC) ist ein Team von Microsoft-Sicherheitsanalysten und -technikern, die Sicherheitserkennungen für mehrere Microsoft-Plattformen erstellen und an der Identifizierung und Untersuchung von Bedrohungen arbeiten.

MSTIC hat MSTICPy erstellt, eine Bibliothek für Informationssicherheitsuntersuchungen und -suchvorgänge in Jupyter Notebooks. MSTICPy bietet wiederverwendbare Funktionen, die darauf abzielen, die Erstellung von Notebooks zu beschleunigen und Benutzern das Lesen von Notebooks in Microsoft Sentinel zu erleichtern.

MSTICPy kann beispielsweise:

  • Abfragen von Protokolldaten aus mehreren Quellen.
  • Erweitern Sie die Daten mit Threat Intelligence, Geolocations und Azure Ressourcendaten.
  • Extrahieren sie Aktivitätsindikatoren (IoA) aus Protokollen, und entpacken Sie codierte Daten.
  • Führen Sie anspruchsvolle Analysen wie anomale Sitzungserkennung und Zeitreihenzerlegung durch.
  • Visualisieren sie Daten mithilfe interaktiver Zeitachsen, Prozessstrukturen und mehrdimensionaler Morph-Diagramme.

MSTICPy enthält auch einige zeitsparende Notebook-Tools, z. B. Widgets, die Abfragezeitgrenzen festlegen, Elemente aus Listen auswählen und anzeigen und die Notebook-Umgebung konfigurieren.

Weitere Informationen finden Sie unter:

Nützliche Operatoren und Funktionen

Hunting-Abfragen sind in Kusto-Abfragesprache (KQL) integriert, einer leistungsstarken Abfragesprache mit IntelliSense-Sprache, die Ihnen die Leistung und Flexibilität bietet, die Sie benötigen, um die Suche auf die nächste Ebene zu bringen.

KQL ist die gleiche Sprache, die von den Abfragen in Ihren Analyseregeln und an anderer Stelle in Microsoft Sentinel verwendet wird. Weitere Informationen finden Sie unter Referenz zur Abfragesprache.

Die folgenden Operatoren sind besonders hilfreich bei Microsoft Sentinel Hunting-Abfragen:

  • where : Filtert eine Tabelle nach der Teilmenge der Zeilen, die einem Prädikat entsprechen.

  • summarize : Erzeugt eine Tabelle, die den Inhalt der Eingabetabelle aggregiert.

  • join : Führt die Zeilen von zwei Tabellen zusammen, um eine neue Tabelle zu bilden, indem Werte der angegebenen Spalten aus jeder Tabelle übereinstimmen.

  • count : Gibt die Anzahl der Datensätze im Eingabedatensatz zurück.

  • top : Gibt die ersten N Datensätze zurück, die nach den angegebenen Spalten sortiert sind.

  • limit : Gibt bis zur angegebenen Anzahl von Zeilen zurück.

  • project : Wählen Sie die Spalten aus, die eingeschlossen, umbenannt oder gelöscht werden sollen, und fügen Sie neue berechnete Spalten ein.

  • extend : Erstellen Sie berechnete Spalten, und fügen Sie sie an das Resultset an.

  • makeset - Liefert ein dynamisches (JSON) Array mit dem Set der verschiedenen Werte, die Expr in der Gruppe annimmt.

  • find : Hier finden Sie Zeilen, die mit einem Prädikat in einer Gruppe von Tabellen übereinstimmen.

  • adx(): Diese Funktion führt ressourcenübergreifende Abfragen von Azure Data Explorer Datenquellen aus der Microsoft Sentinel Hunting-Benutzeroberfläche und Log Analytics durch. Weitere Informationen finden Sie unter ressourcenübergreifende Abfrage Azure Data Explorer mithilfe von Azure Monitor.

Weitere Informationen zur Bedrohungssuche in Microsoft Sentinel finden Sie in den folgenden Artikeln: