Führen Sie die proaktive End-to-End-Bedrohungssuche in Microsoft Sentinel

Die proaktive Bedrohungssuche ist ein Prozess, bei dem Sicherheitsanalysten nach nicht erkannten Bedrohungen und böswilligen Verhaltensweisen suchen. Indem sie eine Hypothese erstellen, Daten durchsuchen und diese Hypothese überprüfen, bestimmen sie, worauf sie reagieren sollen. Maßnahmen können das Erstellen neuer Erkennungen, das Hinzufügen neuer Bedrohungsinformationen oder das Erstellen eines neuen Sicherheitsvorfalls umfassen.

Verwenden Sie die End-to-End-Hunting-Erfahrung in Microsoft Sentinel für Folgendes:

  • Proaktive Suche basierend auf bestimmten MITRE-Techniken, potenziell schädlichen Aktivitäten, aktuellen Bedrohungen oder Ihrer eigenen benutzerdefinierten Hypothese.
  • Verwenden Sie von Sicherheitsforschern generierte Huntingabfragen oder benutzerdefinierte Huntingabfragen, um schädliches Verhalten zu untersuchen.
  • Führen Sie Ihre Suchvorgänge mithilfe mehrerer Registerkarten für persistente Abfragen durch, mit denen Sie den Kontext im Laufe der Zeit beibehalten können.
  • Sammeln Sie Belege, untersuchen Sie UEBA-Quellen und kennzeichnen Sie Ihre Ergebnisse mit hunting-spezifischen Lesezeichen.
  • Arbeiten Sie zusammen, und dokumentieren Sie Ihre Ergebnisse mit Kommentaren.
  • Reagieren Sie auf Ergebnisse, indem Sie neue Analyseregeln, neue Vorfälle, neue Bedrohungsindikatoren und playbooks erstellen.
  • Verfolgen Sie Ihre neuen, aktiven und geschlossenen Jagden an einem Ort.
  • Anzeigen von Metriken basierend auf überprüften Hypothesen und konkreten Ergebnissen.

Wichtig

Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.

Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.

Voraussetzungen

Um das Feature "Huntings" verwenden zu können, muss Ihnen entweder eine integrierte Microsoft Sentinel Rolle oder eine benutzerdefinierte Azure RBAC-Rolle zugewiesen werden. Sie haben folgende Möglichkeiten:

Weitere Informationen finden Sie unter Rollen und Berechtigungen in der Microsoft Sentinel-Plattform.

Definieren Ihrer Hypothese

Das Definieren einer Hypothese ist ein offener, flexibler Prozess, der jede Idee umfassen kann, die Sie überprüfen möchten. Häufige Hypothesen sind:

  • Verdächtiges Verhalten: Untersuchen Sie potenziell schädliche Aktivitäten, die in Ihrer Umgebung sichtbar sind, um festzustellen, ob ein Angriff stattfindet.
  • Neue Bedrohungskampagne: Suchen Sie nach Arten bösartiger Aktivitäten, die auf neu entdeckten Bedrohungsakteuren, Techniken oder Sicherheitsrisiken basieren. Dies könnte etwas sein, von dem Sie in einem Sicherheitsnachrichtenartikel gehört haben.
  • Erkennungslücken: Erhöhen Sie Ihre Erkennungsabdeckung mithilfe der MITRE ATT&CK-Karte, um Lücken zu identifizieren.

Microsoft Sentinel bietet Ihnen die Flexibilität, sich auf die richtigen Hunting-Abfragen zu konzentrieren, um Ihrer Hypothese nachzugehen. Wenn Sie eine Suche erstellen, starten Sie sie mit vorausgewählten Suchabfragen oder fügen Sie im weiteren Verlauf Abfragen hinzu. Hier finden Sie Empfehlungen für vorab ausgewählte Abfragen basierend auf diesen allgemeinen Hypothesen: verdächtiges Verhalten, neue Bedrohungskampagnen und Erkennungslücken.

Hypothese : Verdächtiges Verhalten

  1. Wählen Sie für Microsoft Sentinel im Azure-Portal unter Bedrohungsverwaltungdie Option Hunting aus.
    Wählen Sie für Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Bedrohungsverwaltung>Suche aus.

  2. Wählen Sie die Registerkarte Abfragen aus. Um potenziell schädliche Verhaltensweisen zu identifizieren, führen Sie alle Abfragen aus.

  3. Wählen Sie Alle Abfragen ausführen> aus, und warten Sie, bis die Abfragen ausgeführt wurden. Alle Abfragen auszuführen, könnte eine Weile dauern.

  4. Wählen Sie Filter hinzufügen>Ergebnisse> und deaktivieren Sie die Kontrollkästchen für die Werte "!", "N/A", "-" und "0" >AnwendenDer Screenshot zeigt den in Schritt 3 beschriebenen Filter.

  5. Sortieren Sie die gefilterten Anfrageergebnisse nach der Spalte Results Delta , um zu sehen, was sich zuletzt geändert hat. Die gefilterten Abfrageergebnisse geben erste Hinweise auf die Suche.

Hypothese – Neue Bedrohungskampagne

Der Content Hub bietet Bedrohungskampagnen und domänenbasierte Lösungen für die Suche nach bestimmten Angriffen. In den folgenden Schritten installieren Sie eine Bedrohungskampagne oder domänenbasierte Lösung.

  1. Wechseln Sie zum Inhaltshub.

  2. Installieren Sie eine Bedrohungskampagne oder domänenbasierte Lösung wie die Log4J-Sicherheitsrisikoerkennung oder Apache Tomcat.

    Screenshot: Inhaltshub in der Rasteransicht mit ausgewählten Log4J- und Apache-Lösungen

  3. Nachdem deine gewählte Lösung installiert ist, gehe in Microsoft Sentinel zu Hunting.

  4. Wählen Sie die Registerkarte Abfragen aus.

  5. Suchen Sie nach dem Lösungsnamen, oder filtern Sie nach dem Quellnamen der Lösung.

  6. Wählen Sie die Abfrage aus und führen Sie die Abfrage aus.

Hypothese– Erkennungslücken

Die MITRE ATT&CK-Karte hilft Ihnen, bestimmte Lücken in Ihrer Erkennungsabdeckung zu identifizieren. Verwenden Sie vordefinierte Huntingabfragen für bestimmte MITRE ATT&CK-Techniken als Ausgangspunkt für die Entwicklung einer neuen Erkennungslogik.

  1. Navigieren Sie zur Seite MITRE ATT&CK (Vorschau) .

  2. Heben Sie die Auswahl von Elementen im Dropdownmenü „Aktiv“ auf.

  3. Wählen Sie im Filter Simuliert die Option Hunting-Abfragen aus, um zu sehen, welchen Techniken Hunting-Abfragen zugeordnet sind.

    Screenshot: Seite

  4. Wählen Sie die Karte mit der gewünschten Technik aus.

  5. Wählen Sie unten im Detailbereich den Link Anzeigen neben Suchabfragen aus. Der Link View öffnet eine gefilterte Ansicht des Queries-Reiters auf der Suchseite für die ausgewählte Technik.

    Der Screenshot zeigt die MITRE ATT&CK-Kartenansicht mit dem Link zur Ansicht der Hunting-Abfragen.

  6. Wählen Sie alle Abfragen für diese Technik aus.

Erstellen einer Suche

Es gibt zwei Hauptverfahren zum Erstellen einer Suche.

  1. Wenn Sie mit einer Hypothese begonnen haben, bei der Sie Abfragen ausgewählt haben, wählen Sie das Dropdownmenü >Neue Suche erstellen aus. Alle von Ihnen ausgewählten Abfragen werden für diese neue Suche geklont.

    Screenshot: Ausgewählte Abfragen und ausgewählte Menüoption

  2. Wenn Sie noch keine Abfragen ausgewählt haben, wählen Sie die Registerkarte Suchen (Vorschau)>Neue Suche, um eine leere Suche zu erstellen.

    Screenshot: Menü zum Erstellen einer leeren Suche ohne vorab ausgewählte Abfragen

  3. Füllen Sie den Namen der Suche und optionale Felder aus. Die Beschreibung ist ein guter Ort, um Ihre Hypothese zu verbalisieren. Im Pulldownmenü Hypothesen legen Sie die status Ihrer Arbeitshypothese fest.

  4. Wählen Sie Erstellen aus, um zu beginnen.

    Screenshot: Seite zum Erstellen einer Suche mit Namen, Beschreibung, Besitzer, Status und Hypothesenstatus

Anzeigen von Details zur Suche

Nachdem Sie eine Suche erstellt haben, öffnen Sie die Detailseite, um Abfragen, Lesezeichen und Entitäten zu überprüfen.

  1. Wählen Sie die Registerkarte Hunts (Vorschau) aus, um Ihre neue Jagd anzuzeigen.

  2. Wählen Sie den Link für die Suche anhand des Namens aus, um die Details anzuzeigen und Aktionen auszuführen.

    Screenshot mit neuer Suche im Tab „Hunting“.

  3. Zeigen Sie den Detailbereich mit Dem Namen der Suche, Beschreibung, Inhalt, Zeitpunkt der letzten Aktualisierung und Erstellungszeit an.

  4. Beachten Sie die Registerkarten für Abfragen, Lesezeichen und Entitäten.

    Screenshot mit den Suchdetails.

Registerkarte „Abfragen“

Die Registerkarte Abfragen enthält für diese Suche spezifische Huntingabfragen. Diese Abfragen sind Klone der Originale, unabhängig von allen anderen im Arbeitsbereich. Aktualisieren oder löschen Sie sie, ohne Ihre gesamte Sammlung von Hunt-Abfragen oder Abfragen in anderen Hunts zu beeinträchtigen.

Hinzufügen einer Abfrage zur Suche

Führen Sie die folgenden Schritte aus, um der aktuellen Suche vorhandene Huntingabfragen hinzuzufügen.

  1. Wählen Sie Abfrageaktionen>abfragen zur Suche hinzufügen aus.
  2. Wählen Sie die Abfragen aus, die Sie hinzufügen möchten. Screenshot zeigt das Aktionsmenü für Abfragen auf der Registerkarte „Abfragen“.

Ausführen von Abfragen

Führen Sie die Abfragen in Ihrer Suche aus, um aktuelle Ergebnisse zu generieren und zu überprüfen.

  1. Wählen Sie Alle Abfragen ausführen oder bestimmte Abfragen aus, und wählen Sie Ausgewählte Abfragen ausführen aus.
  2. Wählen Sie Abbrechen aus, um die Abfrageausführung jederzeit abzubrechen.

Verwalten von Abfragen

Sie können einzelne Suchabfragen im Kontextmenü auf der Registerkarte Abfragen verwalten.

  1. Klicken Sie mit der rechten Maustaste auf eine Abfrage, und wählen Sie im Kontextmenü eine der folgenden Optionen aus:

    • Run
    • Bearbeiten
    • Clone
    • Löschen
    • Erstellen einer Analyseregel

    Der Screenshot zeigt die Optionen des Kontextmenüs nach einem Rechtsklick auf der Registerkarte „Abfragen“ einer Suche.

    Die Kontextmenü-Optionen verhalten sich genauso wie die Optionen in der bestehenden Abfragetabelle auf der Jagd-Seite , nur dass die Aktionen nur innerhalb dieser Jagd angewendet werden. Wenn Sie das Erstellen einer Analyseregel auswählen, werden der Name, die Beschreibung und die KQL-Abfrage beim Erstellen der neuen Regel automatisch vorausgefüllt. Es wird ein Link erstellt, um die neue Analyseregel unter Verwandte Analyseregeln anzuzeigen.

    Screenshot mit Details zur Suchabfrage und der zugehörigen Analyseregel.

Ergebnisse anzeigen

Mit dem Feature "Ergebnisse anzeigen" können Sie Suchabfrageergebnisse in der Log Analytics Suchoberfläche anzeigen. Von hier aus analysieren Sie Ihre Ergebnisse, verfeinern Sie Ihre Abfragen und fügen Sie ein Lesezeichen hinzu, um Informationen zu erfassen und einzelne Zeilenergebnisse genauer zu untersuchen.

  1. Wählen Sie die Schaltfläche Ergebnisse anzeigen aus.
  2. Wenn Sie zu einem anderen Bereich des Microsoft Sentinel-Portals wechseln und dann von der Suchseite zurück zur LA-Protokollsuche navigieren, bleiben alle LA-Abfrageregisterkarten erhalten.
  3. Diese LA-Abfrageregisterkarten gehen verloren, wenn Sie die Browserregisterkarte schließen. Wenn Sie die Abfragen langfristig beibehalten möchten, müssen Sie die Abfrage speichern, eine neue Huntingabfrage erstellen oder einen Kommentar zur späteren Verwendung innerhalb der Suche hinzufügen.

Hinzufügen eines Lesezeichens

Wenn Sie interessante Ergebnisse oder wichtige Datenzeilen finden, fügen Sie diese Ergebnisse der Suche hinzu, indem Sie ein Lesezeichen erstellen. Weitere Informationen finden Sie unter Verwenden von Hunting-Lesezeichen für Datenuntersuchungen.

  1. Wählen Sie die gewünschte Zeile oder Zeilen aus.

  2. Wählen Sie oberhalb der Ergebnistabelle Lesezeichen hinzufügen aus. Screenshot: Bereich

  3. Benennen Sie das Lesezeichen.

  4. Legen Sie die Spalte "Ereigniszeit" fest.

  5. Ordnen Sie Entitätsbezeichner zu.

  6. Legen Sie MITRE-Taktiken und -Techniken fest.

  7. Fügen Sie Tags hinzu, und fügen Sie Notizen hinzu.

    In den Lesezeichen werden die spezifischen Zeilenergebnisse, die KQL-Abfrage und der Zeitbereich gespeichert, mit denen das Ergebnis generiert wurde.

  8. Wählen Sie Erstellen aus, um das Lesezeichen der Suche hinzuzufügen.

Lesezeichen anzeigen

Verwenden Sie die Registerkarte "Lesezeichen ", um gespeicherte Ergebnisse zu überprüfen und Folgeaktionen auszuführen.

  1. Navigieren Sie zur Registerkarte „Lesezeichen“ der Suche, um Ihre Lesezeichen anzuzeigen.

    Screenshot: Lesezeichen mit allen Details und geöffnetem Aktionsmenü für die Suche

  2. Wählen Sie ein gewünschtes Lesezeichen aus, und führen Sie die folgenden Aktionen aus:

    • Wählen Sie Entitätslinks aus, um die entsprechende UEBA-Entitätsseite anzuzeigen.
    • Unformatierte Ergebnisse, Tags und Notizen anzeigen.
    • Wählen Sie Quellabfrage anzeigen aus, um die Quellabfrage in Log Analytics anzuzeigen.
    • Wählen Sie Lesezeichenprotokolle anzeigen aus, um den Inhalt des Lesezeichens in der Log Analytics-Tabelle „Hunting-Lesezeichen“ anzuzeigen.
    • Wählen Sie die Schaltfläche Untersuchen aus, um das Lesezeichen und die zugehörigen Entitäten im Untersuchungsdiagramm anzuzeigen.
    • Wählen Sie die Schaltfläche Bearbeiten aus, um die Tags, MITRE-Taktiken, -Techniken und -Notizen zu aktualisieren.

Interagieren mit Entitäten

Verwenden Sie die Registerkarte Entitäten, um die aus Lesezeichen in der Suche gesammelten Entitäten zu untersuchen.

  1. Navigieren Sie zur Registerkarte Entitäten Ihrer Suche, um die in Ihrer Suche enthaltenen Entitäten anzuzeigen, zu durchsuchen und zu filtern. Diese Liste wird aus der Liste der Entitäten in den Lesezeichen generiert. Auf der Registerkarte Entitäten werden doppelte Einträge automatisch aufgelöst.

  2. Wählen Sie Entitätsnamen, um die entsprechende User and Entity Behavior Analytics (UEBA)-Entitätsseite zu besuchen.

  3. Rechtsklick auf die Entität, um Aktionen auszuführen, die den Entitätstypen entsprechen, wie zum Beispiel eine IP-Adresse zu Threat Intelligence (TI) hinzuzufügen oder ein entitätstypspezifisches Playbook auszuführen.

    Screenshot: Kontextmenü für Entitäten

Kommentare hinzufügen

Kommentare sind ein hervorragender Ort, um mit Kollegen zusammenzuarbeiten, Notizen beizubehalten und Ergebnisse zu dokumentieren.

  1. Wählen Sie aus

  2. Geben Sie ihren Kommentar in das Bearbeitungsfeld ein, und formatieren Sie sie.

  3. Fügen Sie ein Abfrageergebnis als Link für Projektmitarbeiter hinzu, um den Kontext schnell zu verstehen.

  4. Wählen Sie die Schaltfläche Kommentar aus, um Ihre Kommentare anzuwenden.

    Screenshot: Kommentarbearbeitungsfeld mit LA-Abfrage als Link

Vorfälle erstellen

Für das Erstellen von Incidents während der Suche gibt es zwei Optionen.

Option 1: Lesezeichen verwenden

  1. Wählen Sie ein oder mehrere Lesezeichen aus.

  2. Wählen Sie die Schaltfläche „Incidentaktionen“ aus.

  3. Wählen Sie „Neuen Incident erstellen“ oder „Zu einem vorhandenen Incident hinzufügen“ aus.

    Screenshot des Menüs „Incident-Aktionen“ im Lesezeichenfenster.

    • Für Neuen Vorfall erstellen folgen Sie den geführten Schritten. Die Registerkarte Lesezeichen ist bereits mit Ihren ausgewählten Lesezeichen aufgefüllt.
    • Wählen Sie für Zu bestehendem Incident hinzufügen den Incident aus, und wählen Sie dann die Schaltfläche Akzeptieren aus.

Option 2: Nutze die Aktionen der Jagd

  1. Wählen Sie das Menü Suchen>Vorfall erstellen aus, und folgen Sie den Anweisungen.

    Screenshot, der das Menü „Aktionen für Suchen“ im Fenster „Lesezeichen“ zeigt.

  2. Verwenden Sie im Schritt Lesezeichen hinzufügen die Aktion Lesezeichen hinzufügen, um Lesezeichen aus der Suche auszuwählen, die dem Incident hinzugefügt werden sollen. Sie können nur Lesezeichen verwenden, die keinem Vorfall zugewiesen sind.

  3. Nachdem der Incident erstellt wurde, wird er in der Liste Zugehörige Vorfälle für diese Suche verknüpft.

Status aktualisieren

Aktualisieren Sie im Verlauf Ihrer Untersuchung die Hypothesen- und Suchstatus, um den aktuellen Stand widerzuspiegeln.

  1. Wenn Sie genügend Beweise erfasst haben, um Ihre Hypothese zu überprüfen oder für ungültig zu erklären, aktualisieren Sie Ihren Hypothesenzustand.

    Der Screenshot zeigt die Auswahl im Menü „Hypothesenstatus“.

  2. Wenn alle Aktionen im Zusammenhang mit der Suche abgeschlossen sind, z. B. das Erstellen von Analyseregeln und Incidents oder das Hinzufügen von Kompromittierungsindikatoren (Indicators of Compromise, IOCs) zu TI, schließen Sie die Suche.

    Screenshot zeigt die Auswahl im Menü „Hunt-Status“.

Der Hypothesenstatus und der Hunt-Status sind auf der Hauptseite „Hunting“ sichtbar und tragen zu den Hunting-Metriken bei, die auf der Registerkarte Hunts angezeigt werden.

Nachverfolgen von Metriken

Verwenden Sie die Metrikleiste oben im Tab Hunts, um greifbare Ergebnisse aus Hunt-Aktivitäten zu verfolgen. Metriken zeigen die Anzahl der überprüften Hypothesen, neue erstellte Vorfälle und neue Analyseregeln an. Nutzen Sie die Jagdmetriken, um Ziele zu setzen oder Meilensteine Ihres Jagdprogramms zu feiern.

Der Screenshot zeigt Jagdmetriken.