Erstellen und Veröffentlichen von Arbeitsmappen für Microsoft Sentinel-Lösungen

Arbeitsmappen sind ein integrales Feature von Microsoft Sentinel, einer cloudnativen SIEM-Lösung (Security Information and Event Management). Arbeitsmappen bieten Benutzern interaktive, anpassbare Dashboards, die Daten aus verschiedenen Quellen aggregieren und visualisieren. Mit diesen Dashboards können Organisationen tiefere Einblicke in ihren Sicherheitsstatus gewinnen und ihre Bemühungen bei der Bedrohungserkennung und -reaktion optimieren. Durch die Integration von Daten aus verschiedenen Quellen und die Vereinfachung der Zusammenarbeit zwischen Sicherheitsteams können Microsoft Sentinel-Arbeitsmappen eine zentrale Rolle bei der Stärkung des allgemeinen Sicherheitsstatus von Organisationen spielen.

In diesem Artikel wird das Erstellen und Veröffentlichen von Arbeitsmappen für Microsoft Sentinel-Lösungen beschrieben.

Anwendungsfälle für Microsoft Sentinel-Arbeitsmappen

  • Security Operations Center (SOC)-Überwachung: In einem SOC werden Microsoft Sentinel-Arbeitsmappen verwendet, um Sicherheitsereignisse in Echtzeit zu überwachen und zu analysieren. SOC-Analyseteams können Arbeitsmappen erstellen, die KPIs (Key Performance Indicators) anzeigen, z. B. Incident Response-Zeiten, Warnungsaufkommen und Bedrohungserkennungsraten. Durch diese zentralisierte Ansicht der Sicherheitsmetriken können SOC-Teams ihre Workflows optimieren und Prozesse zur Incidentverwaltung verbessern.

  • Compliance- und Überwachungsberichte: Organisationen müssen behördliche Vorgaben und Überwachungsanforderungen einhalten. Microsoft Sentinel-Arbeitsmappen helfen beim Generieren von Complianceberichten, indem Daten im Zusammenhang mit Sicherheitskontrollen, Benutzeraktivitäten und Richtlinienerzwingungen visualisiert werden. Organisationen können diese Berichte so anpassen, dass sie mit bestimmten regulatorischen Frameworks übereinstimmen, sodass sie die Compliance bei Audits einfacher demonstrieren können.

  • Suche nach Cyberbedrohungen: Die Bedrohungssuche (Hunting) umfasst die proaktive Suche nach Anzeichen böswilliger Aktivitäten innerhalb der Umgebung einer Organisation. Microsoft Sentinel-Arbeitsmappen unterstützen die Bedrohungssuche durch visuelle Darstellungen von anomalen Verhaltensweisen, Angriffsmustern und Kompromittierungsindikatoren (IOCs). Diese Erkenntnisse können beim Hunting verwendet werden, um versteckte Bedrohungen aufzudecken, verdächtige Aktivitäten zu untersuchen und präventive Maßnahmen zu ergreifen, bevor Incidents eskalieren.

Erstellen einer Arbeitsmappe

  1. Navigieren Sie zum Azure-Portal, und wählen Sie in der Liste der verfügbaren Dienste Microsoft Sentinel aus.

  2. Stellen Sie sicher, dass Sie über einen spezifischen Arbeitsbereich für Ihre Microsoft Sentinel-Instanz verfügen. Sie können entweder einen neuen Arbeitsbereich erstellen oder einen vorhandenen auswählen.

  3. Wählen Sie im Microsoft Sentinel-Arbeitsbereich die Registerkarte Arbeitsmappen aus.

  4. Sie können entweder mit einer vordefinierten Vorlage beginnen oder eine ganz neue Arbeitsmappe erstellen:

    • Durchsuchen Sie die verfügbaren Vorlagen, und wählen Sie eine aus, die Ihren Anforderungen entspricht, um eine Arbeitsmappe aus einer Vorlage zu erstellen. Vorlagen stellen eine Möglichkeit für einen schnellen Einstieg mit häufig verwendeten Visualisierungen und Metriken dar.
    • Um eine Arbeitsmappe von Grund auf neu zu erstellen, wählen Sie die Schaltfläche +Neu aus. In der leeren Arbeitsmappe, die geöffnet wird, können Sie Ihre benutzerdefinierten Abfragen und Visualisierungen hinzufügen.
  5. Arbeitsmappen aggregieren Daten von verschiedenen Quellen. Verwenden Sie die Option Abfrage hinzufügen, um Daten aus verbundenen Datenquellen einzufügen. Sie können benutzerdefinierte KQL-Abfragen (Kusto-Abfragesprache) schreiben, um die benötigten Daten abzurufen und zu filtern.

  6. Wenn Sie Ihre Daten haben, können Sie Visualisierungen hinzufügen und anpassen, um sie effektiv darzustellen. Microsoft Sentinel bietet verschiedene Visualisierungsoptionen wie Diagramme, Tabellen und Graphen. Passen Sie die Einstellungen an Ihre spezifischen Anforderungen an.

  7. Nachdem Sie die Arbeitsmappe erstellt haben, speichern Sie sie in Ihrem Arbeitsbereich.

  1. Wechseln Sie zu Ihrer Arbeitsmappe, wählen Sie Bearbeiten und dann Erweiterter Editor aus.

  2. Wählen Sie die Registerkarte Katalogvorlage aus.

    Screenshot der Registerkarte „Galerievorlage“ im Bearbeitungsmodus einer Microsoft Sentinel-Arbeitsmappe.

  3. Kopieren Sie die Katalogvorlage, und speichern Sie sie als JSON-Datei auf Ihrem Computer.

  4. Fügen Sie der Katalogvorlage die folgenden Eigenschaften hinzu. Diese Eigenschaften identifizieren die spezifische Microsoft Sentinel-Arbeitsmappe, die geöffnet wurde. Verwenden Sie aus Konsistenzgründen das Format sentinel-<workbookName>.

     "styleSettings": {},
     "fromTemplateId": "sentinel-MyNewWorkbook",
     "$schema": "https://github.com/Microsoft/Application-Insights-Workbooks/blob/master/schema/workbook.json"
    
  5. Speichern Sie die JSON-Datei, und laden Sie sie in den Ordner Arbeitsmappen unter Ihrem Projektmappenrepository in GitHub hoch. Wenn der Ordner Arbeitsmappen nicht vorhanden ist, erstellen Sie ihn.

  6. Erfassen Sie zwei Screenshots Ihrer Arbeitsmappe: eines im dunklen Design und eines im hellen Design. Sie dienen als Vorschaubilder für Ihre Arbeitsmappe.

    Halten Sie sich an die Konventionen für Dateinamen. Der Dateiname für das dunkle Designbild sollte das Wort Schwarz enthalten. Der Dateiname für das helle Designbild sollte das Wort Weiß enthalten.

    Laden Sie diese Bilder in GitHub hoch.

  7. Sie können optional ein Logo hinzufügen, das in der Arbeitsmappe angezeigt werden soll. Laden Sie das Logo in den Ordner Logos in GitHub hoch. Das Logo sollte das SVG-Format aufweisen. Wenn Sie kein Logo bereitstellen, wird das Standardmäßige Microsoft Sentinel-Logo angezeigt.

  8. Fügen Sie den folgenden Abschnitt für Ihre Arbeitsmappe in der Datei WorkbooksMetadata.json hinzu. Diese Datei enthält Metadaten für alle Arbeitsmappen in der Microsoft Sentinel-Galerie. Weitere Details finden Sie in den vorhandenen Einträgen in der Datei.

    {
     "workbookKey": "YourWorkbookKey", // in the format of "<Name>Workbook". Ensure that the key is unique across all workbooks
      "logoFileName": "",// If you have a logo, provide the filename here
      "description": "description of the workbook.", // Will be displayed on the workbooks blade next to the logo and preview mages
    
     "dataTypesDependencies": [ "Datatype" ],//The data type(s) that your workbook queries
      "dataConnectorsDependencies": [],//Relevant connectors
      "previewImagesFileNames": [ ],//The relative path of the preview images you saved under workbooks/images/previews
      "version": "1.0", // if this is a new workbook - this should be "1.0"
    
     "title": "Workbook title",//This should be the name of the workbook which will be displayed in the main workbooks blade - for example "Palo Alto overview"
      "templateRelativePath": "MyNewWorkbook.json",//The relative path of the JSON of the template (the gallery template you saved) 
      "subtitle": "",
    
     "provider": "Your company name" //Name of the company/author who owns the workbook and is responsible for providing support
     }
    

Arbeitsmappenattribute

In den folgenden Abschnitten finden Sie eine ausführliche Erläuterung der Eigenschaften der Galerievorlage und der Attribute des Eintrags WorkbooksMetadata.json.

Note

WorkbooksMetadata.json ist ein freigegebenes JSON-Array, das alle Lösungen abdeckt. Ein abschließendes Komma, ein doppelter Schlüssel oder eine nicht passende Klammer führt sofort zu einem Build-Fehler, daher überprüfen Sie die Datei nach der Bearbeitung mit einem JSON-Linter.

Vorlagen-ID

Das fromTemplateId Attribut identifiziert die Arbeitsmappenvorlage. Sie muss mit sentinel- beginnen und im Repository eindeutig sein. Sie sollte mit dem Wert in workbookKey übereinstimmen, abzüglich des Suffixes WorkbooksMetadata.json in Workbook. workbookKey: "ContosoWorkbook" wird beispielsweise fromTemplateId: "sentinel-Contoso" zugeordnet.

Schema

Das $schema Attribut definiert das Arbeitsmappenschema. Legen Sie hierfür https://github.com/Microsoft/Application-Insights-Workbooks/blob/master/schema/workbook.json fest.

Schlüssel der Arbeitsmappe

Das workbookKey Attribut ist der eindeutige Schlüssel für den Arbeitsmappeneintrag in WorkbooksMetadata.json. Es muss zwischen allen Einträgen eindeutig sein und das Format <Name>Workbookverwenden.

Dateiname des Logos

Das logoFileName Attribut muss mit der Logodatei im Ordner Ihrer Lösung Logos/ übereinstimmen.

Description

Das Attribut description ist eine kurze Beschreibung, die im Bereich „Arbeitsmappen“ angezeigt wird.

Datentypabhängigkeiten

Das dataTypesDependencies Attribut listet die Tabellennamen auf, die Ihre Arbeitsmappe abfragt.

Abhängigkeiten von Datenkonnektoren

Das dataConnectorsDependencies Attribut muss genau mit dem id Feld in Ihrem Connector-JSON übereinstimmen. Eine Abweichung ist ein häufiges Ergebnis bei der Überprüfung von Pull Requests (PRs).

Vorschau von Bilddateinamen

Das previewImagesFileNames Attribut listet nur die Dateinamen des Vorschaubilds ohne Ordnerpfad auf. Platzieren Sie die Dateien in Solutions/<YourSolutionName>/Workbooks/Images/Preview/, benannt <WorkbookName>Black.png nach dem dunklen Design und <WorkbookName>White.png für das helle Design. Fügen Sie für jede zusätzliche Registerkarte ein Zahlensuffix hinzu, z. B. <WorkbookName>Black1.png und <WorkbookName>Black2.png.

Version

Das version Attribut ist eine Zeichenfolge, keine Zahl. Verwenden Sie "1.0" für eine neue Arbeitsmappe.

Title

Das title-Attribut ist der Anzeigename, der in der Arbeitsmappengalerie angezeigt wird.

Relativer Pfad der Vorlage

Das templateRelativePath Attribut ist nur der JSON-Dateiname der Arbeitsmappe, ohne einen Ordnerpfad. Beispiel: CiscoISE.json, nicht Workbooks/CiscoISE.json.

Provider

Das provider Attribut ist Ihr Firmenname.