Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die proaktive Bedrohungssuche ist ein Prozess, bei dem Sicherheitsanalysten nach nicht erkannten Bedrohungen und böswilligen Verhaltensweisen suchen. Indem sie eine Hypothese erstellen, Daten durchsuchen und diese Hypothese überprüfen, bestimmen sie, worauf sie reagieren sollen. Maßnahmen können das Erstellen neuer Erkennungen, das Hinzufügen neuer Bedrohungsinformationen oder das Erstellen eines neuen Sicherheitsvorfalls umfassen.
Verwenden Sie die End-to-End-Hunting-Erfahrung in Microsoft Sentinel für Folgendes:
- Proaktive Suche basierend auf bestimmten MITRE-Techniken, potenziell schädlichen Aktivitäten, aktuellen Bedrohungen oder Ihrer eigenen benutzerdefinierten Hypothese.
- Verwenden Sie von Sicherheitsforschern generierte Huntingabfragen oder benutzerdefinierte Huntingabfragen, um schädliches Verhalten zu untersuchen.
- Führen Sie Ihre Suchvorgänge mithilfe mehrerer Registerkarten für persistente Abfragen durch, mit denen Sie den Kontext im Laufe der Zeit beibehalten können.
- Sammeln Sie Belege, untersuchen Sie UEBA-Quellen und kennzeichnen Sie Ihre Ergebnisse mit hunting-spezifischen Lesezeichen.
- Arbeiten Sie zusammen, und dokumentieren Sie Ihre Ergebnisse mit Kommentaren.
- Reagieren Sie auf Ergebnisse, indem Sie neue Analyseregeln, neue Vorfälle, neue Bedrohungsindikatoren und playbooks erstellen.
- Verfolgen Sie Ihre neuen, aktiven und geschlossenen Jagden an einem Ort.
- Anzeigen von Metriken basierend auf überprüften Hypothesen und konkreten Ergebnissen.
Wichtig
Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.
Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.
Voraussetzungen
Um das Feature "Huntings" verwenden zu können, muss Ihnen entweder eine integrierte Microsoft Sentinel Rolle oder eine benutzerdefinierte Azure RBAC-Rolle zugewiesen werden. Sie haben folgende Möglichkeiten:
Weisen Sie die integrierte Rolle Microsoft Sentinel-Mitwirkender zu.
Weitere Informationen zu Rollen in Microsoft Sentinel finden Sie unter Rollen und Berechtigungen in Microsoft Sentinel.Weisen Sie eine benutzerdefinierte Azure RBAC-Rolle mit den entsprechenden Berechtigungen unter Microsoft.SecurityInsights/hunts zu.
Weitere Informationen finden Sie unter Rollen und Berechtigungen in der Microsoft Sentinel-Plattform.
Definieren Ihrer Hypothese
Das Definieren einer Hypothese ist ein offener, flexibler Prozess, der jede Idee umfassen kann, die Sie überprüfen möchten. Häufige Hypothesen sind:
- Verdächtiges Verhalten: Untersuchen Sie potenziell schädliche Aktivitäten, die in Ihrer Umgebung sichtbar sind, um festzustellen, ob ein Angriff stattfindet.
- Neue Bedrohungskampagne: Suchen Sie nach Arten bösartiger Aktivitäten, die auf neu entdeckten Bedrohungsakteuren, Techniken oder Sicherheitsrisiken basieren. Dies könnte etwas sein, von dem Sie in einem Sicherheitsnachrichtenartikel gehört haben.
- Erkennungslücken: Erhöhen Sie Ihre Erkennungsabdeckung mithilfe der MITRE ATT&CK-Karte, um Lücken zu identifizieren.
Microsoft Sentinel bietet Ihnen die Flexibilität, sich auf die richtigen Hunting-Abfragen zu konzentrieren, um Ihrer Hypothese nachzugehen. Wenn Sie eine Suche erstellen, starten Sie sie mit vorausgewählten Suchabfragen oder fügen Sie im weiteren Verlauf Abfragen hinzu. Hier finden Sie Empfehlungen für vorab ausgewählte Abfragen basierend auf diesen allgemeinen Hypothesen: verdächtiges Verhalten, neue Bedrohungskampagnen und Erkennungslücken.
Hypothese : Verdächtiges Verhalten
Wählen Sie für Microsoft Sentinel im Azure-Portal unter Bedrohungsverwaltungdie Option Hunting aus.
Wählen Sie für Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Bedrohungsverwaltung>Suche aus.Wählen Sie die Registerkarte Abfragen aus. Um potenziell schädliche Verhaltensweisen zu identifizieren, führen Sie alle Abfragen aus.
Wählen Sie Alle Abfragen ausführen> aus, und warten Sie, bis die Abfragen ausgeführt wurden. Alle Abfragen auszuführen, könnte eine Weile dauern.
Wählen Sie Filter hinzufügen>Ergebnisse> und deaktivieren Sie die Kontrollkästchen für die Werte "!", "N/A", "-" und "0" >Anwenden
Sortieren Sie die gefilterten Anfrageergebnisse nach der Spalte Results Delta , um zu sehen, was sich zuletzt geändert hat. Die gefilterten Abfrageergebnisse geben erste Hinweise auf die Suche.
Hypothese – Neue Bedrohungskampagne
Der Content Hub bietet Bedrohungskampagnen und domänenbasierte Lösungen für die Suche nach bestimmten Angriffen. In den folgenden Schritten installieren Sie eine Bedrohungskampagne oder domänenbasierte Lösung.
Wechseln Sie zum Inhaltshub.
Installieren Sie eine Bedrohungskampagne oder domänenbasierte Lösung wie die Log4J-Sicherheitsrisikoerkennung oder Apache Tomcat.
Nachdem deine gewählte Lösung installiert ist, gehe in Microsoft Sentinel zu Hunting.
Wählen Sie die Registerkarte Abfragen aus.
Suchen Sie nach dem Lösungsnamen, oder filtern Sie nach dem Quellnamen der Lösung.
Wählen Sie die Abfrage aus und führen Sie die Abfrage aus.
Hypothese– Erkennungslücken
Die MITRE ATT&CK-Karte hilft Ihnen, bestimmte Lücken in Ihrer Erkennungsabdeckung zu identifizieren. Verwenden Sie vordefinierte Huntingabfragen für bestimmte MITRE ATT&CK-Techniken als Ausgangspunkt für die Entwicklung einer neuen Erkennungslogik.
Navigieren Sie zur Seite MITRE ATT&CK (Vorschau) .
Heben Sie die Auswahl von Elementen im Dropdownmenü „Aktiv“ auf.
Wählen Sie im Filter Simuliert die Option Hunting-Abfragen aus, um zu sehen, welchen Techniken Hunting-Abfragen zugeordnet sind.
Wählen Sie die Karte mit der gewünschten Technik aus.
Wählen Sie unten im Detailbereich den Link Anzeigen neben Suchabfragen aus. Der Link View öffnet eine gefilterte Ansicht des Queries-Reiters auf der Suchseite für die ausgewählte Technik.
Wählen Sie alle Abfragen für diese Technik aus.
Erstellen einer Suche
Es gibt zwei Hauptverfahren zum Erstellen einer Suche.
Wenn Sie mit einer Hypothese begonnen haben, bei der Sie Abfragen ausgewählt haben, wählen Sie das Dropdownmenü >Neue Suche erstellen aus. Alle von Ihnen ausgewählten Abfragen werden für diese neue Suche geklont.
Wenn Sie noch keine Abfragen ausgewählt haben, wählen Sie die Registerkarte Suchen (Vorschau)>Neue Suche, um eine leere Suche zu erstellen.
Füllen Sie den Namen der Suche und optionale Felder aus. Die Beschreibung ist ein guter Ort, um Ihre Hypothese zu verbalisieren. Im Pulldownmenü Hypothesen legen Sie die status Ihrer Arbeitshypothese fest.
Wählen Sie Erstellen aus, um zu beginnen.
Anzeigen von Details zur Suche
Nachdem Sie eine Suche erstellt haben, öffnen Sie die Detailseite, um Abfragen, Lesezeichen und Entitäten zu überprüfen.
Wählen Sie die Registerkarte Hunts (Vorschau) aus, um Ihre neue Jagd anzuzeigen.
Wählen Sie den Link für die Suche anhand des Namens aus, um die Details anzuzeigen und Aktionen auszuführen.
Zeigen Sie den Detailbereich mit Dem Namen der Suche, Beschreibung, Inhalt, Zeitpunkt der letzten Aktualisierung und Erstellungszeit an.
Beachten Sie die Registerkarten für Abfragen, Lesezeichen und Entitäten.
Registerkarte „Abfragen“
Die Registerkarte Abfragen enthält für diese Suche spezifische Huntingabfragen. Diese Abfragen sind Klone der Originale, unabhängig von allen anderen im Arbeitsbereich. Aktualisieren oder löschen Sie sie, ohne Ihre gesamte Sammlung von Hunt-Abfragen oder Abfragen in anderen Hunts zu beeinträchtigen.
Hinzufügen einer Abfrage zur Suche
Führen Sie die folgenden Schritte aus, um der aktuellen Suche vorhandene Huntingabfragen hinzuzufügen.
- Wählen Sie Abfrageaktionen>abfragen zur Suche hinzufügen aus.
- Wählen Sie die Abfragen aus, die Sie hinzufügen möchten.
Ausführen von Abfragen
Führen Sie die Abfragen in Ihrer Suche aus, um aktuelle Ergebnisse zu generieren und zu überprüfen.
- Wählen Sie
Alle Abfragen ausführen oder bestimmte Abfragen aus, und wählen Sie
Ausgewählte Abfragen ausführen aus. - Wählen Sie
Abbrechen aus, um die Abfrageausführung jederzeit abzubrechen.
Verwalten von Abfragen
Sie können einzelne Suchabfragen im Kontextmenü auf der Registerkarte Abfragen verwalten.
Klicken Sie mit der rechten Maustaste auf eine Abfrage, und wählen Sie im Kontextmenü eine der folgenden Optionen aus:
- Run
- Bearbeiten
- Clone
- Löschen
- Erstellen einer Analyseregel
Die Kontextmenü-Optionen verhalten sich genauso wie die Optionen in der bestehenden Abfragetabelle auf der Jagd-Seite , nur dass die Aktionen nur innerhalb dieser Jagd angewendet werden. Wenn Sie das Erstellen einer Analyseregel auswählen, werden der Name, die Beschreibung und die KQL-Abfrage beim Erstellen der neuen Regel automatisch vorausgefüllt. Es wird ein Link erstellt, um die neue Analyseregel unter Verwandte Analyseregeln anzuzeigen.
Ergebnisse anzeigen
Mit dem Feature "Ergebnisse anzeigen" können Sie Suchabfrageergebnisse in der Log Analytics Suchoberfläche anzeigen. Von hier aus analysieren Sie Ihre Ergebnisse, verfeinern Sie Ihre Abfragen und fügen Sie ein Lesezeichen hinzu, um Informationen zu erfassen und einzelne Zeilenergebnisse genauer zu untersuchen.
- Wählen Sie die Schaltfläche Ergebnisse anzeigen aus.
- Wenn Sie zu einem anderen Bereich des Microsoft Sentinel-Portals wechseln und dann von der Suchseite zurück zur LA-Protokollsuche navigieren, bleiben alle LA-Abfrageregisterkarten erhalten.
- Diese LA-Abfrageregisterkarten gehen verloren, wenn Sie die Browserregisterkarte schließen. Wenn Sie die Abfragen langfristig beibehalten möchten, müssen Sie die Abfrage speichern, eine neue Huntingabfrage erstellen oder einen Kommentar zur späteren Verwendung innerhalb der Suche hinzufügen.
Hinzufügen eines Lesezeichens
Wenn Sie interessante Ergebnisse oder wichtige Datenzeilen finden, fügen Sie diese Ergebnisse der Suche hinzu, indem Sie ein Lesezeichen erstellen. Weitere Informationen finden Sie unter Verwenden von Hunting-Lesezeichen für Datenuntersuchungen.
Wählen Sie die gewünschte Zeile oder Zeilen aus.
Wählen Sie oberhalb der Ergebnistabelle Lesezeichen hinzufügen aus.
Benennen Sie das Lesezeichen.
Legen Sie die Spalte "Ereigniszeit" fest.
Ordnen Sie Entitätsbezeichner zu.
Legen Sie MITRE-Taktiken und -Techniken fest.
Fügen Sie Tags hinzu, und fügen Sie Notizen hinzu.
In den Lesezeichen werden die spezifischen Zeilenergebnisse, die KQL-Abfrage und der Zeitbereich gespeichert, mit denen das Ergebnis generiert wurde.
Wählen Sie Erstellen aus, um das Lesezeichen der Suche hinzuzufügen.
Lesezeichen anzeigen
Verwenden Sie die Registerkarte "Lesezeichen ", um gespeicherte Ergebnisse zu überprüfen und Folgeaktionen auszuführen.
Navigieren Sie zur Registerkarte „Lesezeichen“ der Suche, um Ihre Lesezeichen anzuzeigen.
Wählen Sie ein gewünschtes Lesezeichen aus, und führen Sie die folgenden Aktionen aus:
- Wählen Sie Entitätslinks aus, um die entsprechende UEBA-Entitätsseite anzuzeigen.
- Unformatierte Ergebnisse, Tags und Notizen anzeigen.
- Wählen Sie Quellabfrage anzeigen aus, um die Quellabfrage in Log Analytics anzuzeigen.
- Wählen Sie Lesezeichenprotokolle anzeigen aus, um den Inhalt des Lesezeichens in der Log Analytics-Tabelle „Hunting-Lesezeichen“ anzuzeigen.
- Wählen Sie die Schaltfläche Untersuchen aus, um das Lesezeichen und die zugehörigen Entitäten im Untersuchungsdiagramm anzuzeigen.
- Wählen Sie die Schaltfläche Bearbeiten aus, um die Tags, MITRE-Taktiken, -Techniken und -Notizen zu aktualisieren.
Interagieren mit Entitäten
Verwenden Sie die Registerkarte Entitäten, um die aus Lesezeichen in der Suche gesammelten Entitäten zu untersuchen.
Navigieren Sie zur Registerkarte Entitäten Ihrer Suche, um die in Ihrer Suche enthaltenen Entitäten anzuzeigen, zu durchsuchen und zu filtern. Diese Liste wird aus der Liste der Entitäten in den Lesezeichen generiert. Auf der Registerkarte Entitäten werden doppelte Einträge automatisch aufgelöst.
Wählen Sie Entitätsnamen, um die entsprechende User and Entity Behavior Analytics (UEBA)-Entitätsseite zu besuchen.
Rechtsklick auf die Entität, um Aktionen auszuführen, die den Entitätstypen entsprechen, wie zum Beispiel eine IP-Adresse zu Threat Intelligence (TI) hinzuzufügen oder ein entitätstypspezifisches Playbook auszuführen.
Kommentare hinzufügen
Kommentare sind ein hervorragender Ort, um mit Kollegen zusammenzuarbeiten, Notizen beizubehalten und Ergebnisse zu dokumentieren.
Wählen Sie
aus
Geben Sie ihren Kommentar in das Bearbeitungsfeld ein, und formatieren Sie sie.
Fügen Sie ein Abfrageergebnis als Link für Projektmitarbeiter hinzu, um den Kontext schnell zu verstehen.
Wählen Sie die Schaltfläche Kommentar aus, um Ihre Kommentare anzuwenden.
Vorfälle erstellen
Für das Erstellen von Incidents während der Suche gibt es zwei Optionen.
Option 1: Lesezeichen verwenden
Wählen Sie ein oder mehrere Lesezeichen aus.
Wählen Sie die Schaltfläche „Incidentaktionen“ aus.
Wählen Sie „Neuen Incident erstellen“ oder „Zu einem vorhandenen Incident hinzufügen“ aus.
- Für Neuen Vorfall erstellen folgen Sie den geführten Schritten. Die Registerkarte Lesezeichen ist bereits mit Ihren ausgewählten Lesezeichen aufgefüllt.
- Wählen Sie für Zu bestehendem Incident hinzufügen den Incident aus, und wählen Sie dann die Schaltfläche Akzeptieren aus.
Option 2: Nutze die Aktionen der Jagd
Wählen Sie das Menü Suchen>Vorfall erstellen aus, und folgen Sie den Anweisungen.
Verwenden Sie im Schritt Lesezeichen hinzufügen die Aktion Lesezeichen hinzufügen, um Lesezeichen aus der Suche auszuwählen, die dem Incident hinzugefügt werden sollen. Sie können nur Lesezeichen verwenden, die keinem Vorfall zugewiesen sind.
Nachdem der Incident erstellt wurde, wird er in der Liste Zugehörige Vorfälle für diese Suche verknüpft.
Status aktualisieren
Aktualisieren Sie im Verlauf Ihrer Untersuchung die Hypothesen- und Suchstatus, um den aktuellen Stand widerzuspiegeln.
Wenn Sie genügend Beweise erfasst haben, um Ihre Hypothese zu überprüfen oder für ungültig zu erklären, aktualisieren Sie Ihren Hypothesenzustand.
Wenn alle Aktionen im Zusammenhang mit der Suche abgeschlossen sind, z. B. das Erstellen von Analyseregeln und Incidents oder das Hinzufügen von Kompromittierungsindikatoren (Indicators of Compromise, IOCs) zu TI, schließen Sie die Suche.
Der Hypothesenstatus und der Hunt-Status sind auf der Hauptseite „Hunting“ sichtbar und tragen zu den Hunting-Metriken bei, die auf der Registerkarte Hunts angezeigt werden.
Nachverfolgen von Metriken
Verwenden Sie die Metrikleiste oben im Tab Hunts, um greifbare Ergebnisse aus Hunt-Aktivitäten zu verfolgen. Metriken zeigen die Anzahl der überprüften Hypothesen, neue erstellte Vorfälle und neue Analyseregeln an. Nutzen Sie die Jagdmetriken, um Ziele zu setzen oder Meilensteine Ihres Jagdprogramms zu feiern.