Konfigurieren von Microsoft Sentinel Inhalten

Im Bereitstellungsschritt zur Aktivierung von Microsoft Sentinel-Funktionen und -Inhalten haben Sie Microsoft Sentinel, Gesundheitsüberwachung und die erforderlichen Lösungen aktiviert. In diesem Artikel erfahren Sie, wie Sie die verschiedenen Arten von Microsoft Sentinel Sicherheitsinhalten konfigurieren, mit denen Sie Sicherheitsbedrohungen in Ihren Systemen erkennen, überwachen und darauf reagieren können. Dieser Artikel ist Teil des Bereitstellungshandbuchs für Microsoft Sentinel.

Konfigurieren Ihrer Sicherheitsinhalte

Befolgen Sie diese Schritte, um Ihre Sicherheitsinhalte zu konfigurieren.

Schritt Beschreibung
Datenkonnektoren einrichten Basierend auf den Datenquellen, die Sie bei der Planung Ihrer Bereitstellung ausgewählt haben, und nachdem Sie Microsoft Sentinel-Funktionen und Inhalte aktiviert haben, können Sie nun Ihre Data Connectors installieren oder einrichten.

- Wenn Sie einen bestehenden Connector verwenden, finden Sie Ihren Connector aus der Microsoft Sentinel Data Connectors Referenz.
- Wenn du einen benutzerdefinierten Connector erstellst, nutze die Ressourcen zur Erstellung benutzerdefinierter Connectors.
- Wenn Sie einen Connector einrichten, um CEF- oder Syslog-Logs einzuführen, prüfen Sie die CEF- und Syslog-Verbindungsoptionen.
Einrichten von Analyseregeln Nachdem Sie Microsoft Sentinel eingerichtet haben, um Daten aus dem gesamten organization zu sammeln, können Sie mit der Verwendung von Analyseregeln beginnen, um Bedrohungen zu erkennen. Wählen Sie die Schritte aus, die Sie zum Einrichten und Konfigurieren Ihrer Analyseregeln benötigen:

- Erstellen Sie geplante Regeln aus Vorlagen oder erstellen Sie geplante Regeln von Grund auf: Erstellen Sie Analyseregeln, um Bedrohungen und anomale Verhaltensweisen in Ihrer Umgebung zu entdecken.
- Zuordnen von Datenfeldern zu Entitäten: Hinzufügen oder Ändern von Entitätszuordnungen in einer Analyseregel
- Benutzerdefinierte Details in Warnungen anzeigen: Fügen Sie benutzerdefinierte Details in einer Analyseregel hinzu, oder ändern Sie sie.
- Anpassen von Warnungsdetails: Überschreiben Sie die Standardeigenschaften von Warnungen mit Inhalten aus den zugrunde liegenden Abfrageergebnissen.
- Exportieren und Importieren von Analyseregeln: Exportieren Sie Ihre Analyseregeln in arm-Vorlagendateien (Azure Resource Manager), und importieren Sie Regeln aus diesen Dateien. Die Exportaktion erstellt eine JSON-Datei am Downloadspeicherort Ihres Browsers, die Sie dann umbenennen, verschieben und andernfalls wie jede andere Datei verarbeiten können.
- Erstellen von Analyseregeln für die Erkennung in Quasi-Echtzeit (Near-Real-Time, NRT): Erstellen Sie Analyseregeln in Quasi-Echtzeit für eine sofort einsatzbereite, minutengenaue Bedrohungserkennung. Diese Art von Regel wurde so konzipiert, dass sie sehr reaktionsfähig ist, indem die Abfrage in Intervallen ausgeführt wird, die nur eine Minute voneinander entfernt sind.
- Arbeiten mit Analyseregeln für die Anomalieerkennung: Arbeiten Sie mit integrierten Anomalievorlagen, die Tausende von Datenquellen und Millionen von Ereignissen verwenden, oder ändern Sie Schwellenwerte und Parameter für die Anomalien auf der Benutzeroberfläche.
- Verwalten von Vorlagenversionen für Ihre geplanten Analyseregeln: Verfolgen Sie die Versionen Ihrer Analyseregelvorlagen nach, und rückgängig machen Sie aktive Regeln auf vorhandene Vorlagenversionen, oder aktualisieren Sie sie auf neue.
- Behandeln der Erfassungsverzögerung in geplanten Analyseregeln: Erfahren Sie, wie sich die Erfassungsverzögerung auf Ihre geplanten Analyseregeln auswirken kann, und wie Sie sie beheben können, um diese Lücken zu schließen.
Einrichten von Automatisierungsregeln Erstellen von Automatisierungsregeln Definieren Sie die Trigger und Bedingungen, die bestimmen, wann Ihre Automatisierungsregel zur Automatisierung der Vorfallbehandlung ausgeführt wird, welche verschiedenen Aktionen die Regel ausführen kann, sowie die verbleibenden Funktionen und Funktionen.
Einrichten von Playbooks Ein Microsoft Sentinel-Playbook ist eine Sammlung von Sanierungsmaßnahmen, die Sie routinemäßig von Microsoft Sentinel ausführen, um Ihre Bedrohungsreaktion zu automatisieren und zu orchestrieren. So richten Sie Playbooks ein:

– Empfohlene Playbooks überprüfen
- Erstellen von Playbooks aus Vorlagen: Eine Playbookvorlage ist ein vordefinierter, getesteter und einsatzbereiter Workflow, der an Ihre Anforderungen angepasst werden kann. Vorlagen können auch als Referenz für bewährte Methoden bei der Entwicklung von Playbooks von Grund auf oder als Inspiration für neue Automatisierungsszenarien dienen.
- Überprüfen, wie man ein Microsoft Sentinel-Playbook erstellt
Einrichten von Arbeitsmappen Arbeitsmappen bieten eine flexible Canvas für die Datenanalyse und die Erstellung umfangreicher visueller Berichte in Microsoft Sentinel. Arbeitsmappenvorlagen ermöglichen Es Ihnen, schnell Einblicke in Ihre Daten zu erhalten, sobald Sie eine Datenquelle verbinden. So richten Sie Arbeitsmappen ein:

– Überprüfen häufig verwendete Microsoft Sentinel-Arbeitsmappen
- Verwenden vorhandener Arbeitsmappenvorlagen, die mit gepackten Lösungen verfügbar sind
- Erstellen benutzerdefinierter Arbeitsmappen für Ihre Daten
Einrichten von Watchlists Watchlists ermöglichen es Ihnen, Daten aus einer Datenquelle, die Sie mit den Ereignissen in Ihrer Microsoft Sentinel Umgebung bereitstellen, zu korrelieren. So richten Sie Watchlists ein:

- Erstellen von Watchlists
- Erstellen von Abfragen oder Erkennungsregeln mit Watchlists: Abfragen von Daten in einer beliebigen Tabelle anhand von Daten aus einer Watchlist, indem Sie die Watchlist als Tabelle für Joins und Nachschlagevorgänge behandeln. Wenn Sie eine Watchlist erstellen, definieren Sie den SearchKey. Der Suchschlüssel ist der Name einer Spalte in Ihrer Watchlist, die Sie als Verknüpfung mit anderen Daten oder als häufiges Suchobjekt verwenden möchten.

Datenverbinder einrichten

Basierend auf den Datenquellen, die Sie bei der Planung der Bereitstellung ausgewählt haben, und nachdem Sie die relevanten Lösungen aktiviert haben, können Sie jetzt Ihre Datenconnectors installieren oder einrichten.

  • Wenn Sie einen bestehenden Stecker verwenden, finden Sie Ihren Stecker aus dieser vollständigen Liste der Datenstecker.
  • Wenn du einen benutzerdefinierten Connector erstellst, nutze diese Ressourcen.
  • Wenn Sie einen Connector einrichten, um CEF- oder Syslog-Logs einzulesen, sehen Sie sich diese Optionen an.

Einrichtung von Analyseregeln

Nachdem Sie Microsoft Sentinel eingerichtet haben, um Daten aus dem gesamten organization zu sammeln, können Sie mit der Verwendung von Analyseregeln beginnen, um Bedrohungen zu erkennen. Wählen Sie die Schritte aus, die Sie zum Einrichten und Konfigurieren Ihrer Analyseregeln benötigen:

Einrichtung von Automatisierungsregeln

Erstens: Erstellen Sie Automatisierungsregeln. Definieren Sie die Trigger und Bedingungen, die bestimmen, wann Ihre Automatisierungsregel ausgeführt wird, die verschiedenen Aktionen, die Sie ausführen lassen können, sowie die verbleibenden Features und Funktionen.

Spielbücher einrichten

Ein Playbook ist eine Sammlung von Korrekturaktionen, die Sie von Microsoft Sentinel als Routine ausführen, um Ihre Reaktion auf Bedrohungen zu automatisieren und zu orchestrieren. So richten Sie Playbooks ein:

  • Rezensiere empfohlene Playbooks.
  • Erstellen Sie Playbooks aus Vorlagen: Eine Playbook-Vorlage ist ein vorgefertigter, getesteter und einsatzbereiter Workflow, der an Ihre Bedürfnisse angepasst werden kann. Vorlagen können auch als Referenz für bewährte Methoden bei der Entwicklung von Playbooks von Grund auf oder als Inspiration für neue Automatisierungsszenarien dienen.
  • Überprüfen Sie diese Schritte zur Erstellung eines Playbooks.

Arbeitshefte einrichten

Arbeitsmappen bieten eine flexible Canvas für die Datenanalyse und die Erstellung umfangreicher visueller Berichte in Microsoft Sentinel. Arbeitsmappenvorlagen ermöglichen Es Ihnen, schnell Einblicke in Ihre Daten zu erhalten, sobald Sie eine Datenquelle verbinden. So richten Sie Arbeitsmappen ein:

Einrichtung von Beobachtungslisten

Watchlists ermöglichen es Ihnen, Daten aus einer Datenquelle, die Sie mit den Ereignissen in Ihrer Microsoft Sentinel Umgebung bereitstellen, zu korrelieren. So richten Sie Watchlists ein:

  • Erstellen Sie Beobachtungslisten.
  • Erstellen Sie Abfragen oder Erkennungsregeln mit Watchlists: Abfragen von Daten in jeder Tabelle mit Daten aus einer Watchlist, indem Sie die Watchlist als Tabelle für Joins und Lookups behandeln. Wenn Sie eine Watchlist erstellen, definieren Sie den SearchKey. Der Suchschlüssel ist der Name einer Spalte in Ihrer Watchlist, die Sie als Verknüpfung mit anderen Daten oder als häufiges Suchobjekt verwenden möchten.

Nächster Schritt