Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Konvertieren Sie Dashboards aus Ihrer vorhandenen SIEM-Lösung (Security Information and Event Management) in eine Azure Arbeitsmappe für Microsoft Sentinel. Azure Arbeitsmappen bieten Vielseitigkeit, um benutzerdefinierte Dashboards für Microsoft Sentinel zu erstellen. In diesem Artikel wird beschrieben, wie Sie Ihre aktuellen Dashboards überprüfen, planen und in Azure Arbeitsmappen konvertieren.
Überprüfen Sie Dashboards in Ihrem aktuellen SIEM.
Berücksichtigen Sie beim Entwerfen der Migration die folgenden Schritte.
- Analysiere Dashboards: Sammeln Sie Informationen über Ihre Dashboards, einschließlich Design, Parameter, Datenquellen und weiteren Details. Identifizieren Sie den Zweck oder die Verwendung der einzelnen Dashboard.
- Seien Sie wählerisch: Migrieren Sie nicht alle Dashboards ohne Rücksicht. Konzentrieren Sie sich auf Dashboards, die kritisch sind und regelmäßig verwendet werden.
- Berücksichtigen Sie Berechtigungen: Berücksichtigen Sie, wer die Zielnutzer für Arbeitsbücher sind. Azure Arbeitsmappen verwenden Azure rollenbasierte Zugriffssteuerung (Role-Based Access Control, Azure RBAC). Weitere Informationen finden Sie unter Bewerten von Kontrollmechanismen in Azure Workbooks. Verwenden Sie ein Berichterstellungstool wie Power BI, um Dashboards außerhalb Azure zu erstellen, z. B. für Führungskräfte ohne Azure Zugriff.
Vorbereiten der Dashboard Konvertierung
Nachdem Sie Ihre Dashboards überprüft haben, führen Sie die folgenden Aufgaben aus, um ihre Dashboard Migration vorzubereiten:
Überprüfen Sie alle Visualisierungen in den einzelnen Dashboard. Die Dashboards in Ihrem aktuellen SIEM können mehrere Diagramme oder Bereiche enthalten. Es ist wichtig, den Inhalt Ihrer kurz aufgeführten Dashboards zu überprüfen, um unerwünschte Visualisierungen oder Daten zu vermeiden.
Erfassen Sie den Dashboard Entwurf und die Interaktivität.
Identifizieren Sie alle Entwurfselemente, die für Ihre Benutzer wichtig sind. Zum Beispiel das Layout des Dashboards, die Anordnung der Diagramme oder sogar die Schriftgröße oder Farbe der Grafiken.
Erfassen Sie alle Interaktivitätselemente wie Drilldowns, Filter und andere Elemente, die Sie in Azure-Arbeitsmappen übernehmen möchten.
Identifizieren Sie erforderliche Parameter oder Benutzereingaben. In den meisten Fällen müssen Sie Parameter für Benutzer definieren, um die Ergebnisse zu durchsuchen, zu filtern oder einzugrenzen (z. B. Datumsbereich, Kontoname und andere). Daher ist es wichtig, die Details zu Parametern zu erfassen. Hier sind einige der wichtigsten Parameteranforderungen, die erfasst werden müssen:
- Die Art des Parameters, mit dem Nutzer Auswahl oder Eingabe durchführen können; Zum Beispiel Datumsbereich, SMS oder andere.
- Wie die Parameter dargestellt werden, z. B. Dropdownliste, Textfeld oder andere.
- Das Erwartungswertformat; zum Beispiel Zeit, Zeichenkette, Ganzzahl oder andere.
- Andere Eigenschaften, z. B. der Standardwert, lassen Mehrfachauswahl, bedingte Sichtbarkeit oder andere zu.
Konvertieren von Dashboards
Um Ihre Dashboard zu konvertieren, führen Sie die folgenden Aufgaben in Azure Arbeitsmappen und Microsoft Sentinel aus.
1. Identifizieren von Datenquellen
Azure Arbeitsmappen sind mit einer großen Anzahl von Datenquellen kompatibel. Weitere Informationen finden Sie unter Azure Workbooks-Datenquellen. Verwenden Sie in den meisten Fällen die Azure Monitor-Protokolldatenquelle und Abfragen in der Kusto-Abfragesprache (KQL), um die zugrunde liegenden Protokolle in Ihrem Microsoft Sentinel-Arbeitsbereich zu visualisieren.
2. Erstellen oder Überprüfen von KQL-Abfragen
Um Ihre Abfragen zu erstellen oder zu überprüfen, arbeiten Sie hauptsächlich mit KQL, um Ihre Daten zu visualisieren. Sie können Ihre Abfragen in Microsoft Sentinel erstellen und testen, bevor Sie sie in Azure Arbeitsmappen konvertieren. Um die Abfragen von Microsoft Sentinel im Azure-Portal zu testen, wechseln Sie zu Protokolle. Navigieren Sie in Microsoft Sentinel im Defender-Portal zu Untersuchung und Reaktion>Suche>Erweiterte Suche.
Bevor Sie Ihre KQL-Abfragen abschließen, sollten Sie die Abfragen immer überprüfen und optimieren, um die Abfrageleistung zu verbessern. Optimierte Abfragen:
- Führen Sie die Abfrage schneller aus und verringern Sie die Gesamtdauer der Abfrage.
- werden mit geringerer Wahrscheinlichkeit gedrosselt oder abgelehnt.
Weitere Informationen finden Sie in den folgenden Ressourcen:
- Bewährte Methoden für KQL-Abfragen
- Optimieren von Abfragen in Azure-Überwachungsprotokollen
- Optimieren der KQL-Leistung (Webinar)
3. Erstellen oder Aktualisieren der Arbeitsmappe
Erstellen Sie ein Arbeitsheft, aktualisieren Sie das Arbeitsbuch oder klonen Sie ein bestehendes Arbeitsheft, damit Sie nicht von vorne anfangen müssen. Geben Sie außerdem an, wie die Daten oder Visualisierungen dargestellt, angeordnet und gruppiert werden. Es gibt zwei gängige Designs:
- Vertikale Arbeitsmappe
- Arbeitsmappe mit Registerkarten
Weitere Informationen finden Sie in den folgenden Artikeln:
- Visualisieren und Überwachen Ihrer Daten mithilfe von Arbeitsmappen in Microsoft Sentinel
- Hinzufügen von Gruppen in Azure Arbeitsmappen
4. Erstellen oder Aktualisieren von Arbeitsmappenparametern oder Benutzereingaben
Nachdem Sie die Arbeitsmappenstruktur definiert haben, sollten Sie die erforderlichen Parameter für Ihre Arbeitsmappe identifiziert haben. Mit Parametern können Sie Eingaben von Benutzern erfassen und in anderen Teilen der Arbeitsmappe darauf verweisen. Diese Eingabe wird in der Regel verwendet, um den Bereich der Ergebnismenge einzugrenzen, die richtige Visualisierung festzulegen und interaktive Berichte sowie Nutzererlebnisse zu erstellen.
Mit Arbeitsmappen können Sie steuern, wie Ihre Parameter-Steuerelemente für Benutzer angezeigt werden. Zum Beispiel wählst du aus, ob die Steuerung als Textfeld oder als Dropdown-Menü oder als Einzel- oder Mehrfachauswahl angezeigt wird. Sie können auch auswählen, welche Werte verwendet werden sollen, aus Text, JSON, KQL oder Azure Resource Graph und mehr.
Überprüfen Sie die unterstützten Arbeitsmappenparameter. Du kannst diese Parameterwerte in anderen Teilen desselben Arbeitsbuchs mit Bindungen oder Werterweiterungen referenzieren.
5. Erstellen oder Aktualisieren von Visualisierungen
Arbeitsmappen bieten eine Vielzahl von Funktionen zum Visualisieren Ihrer Daten. Sehen Sie sich die folgenden detaillierten Beispiele für jeden Visualisierungstyp an.
- Textvisualisierungen
- Diagrammvisualisierungen
- Rastervisualisierungen
- Kachelansichten
- Strukturvisualisierungen
- Graph-Visualisierungen
- Kartenvisualisierungen
- Honeycomb-Visualisierungen
- Zusammengesetzte Balkenvisualisierungen
6. Vorschau und Speichern der Arbeitsmappe
Nachdem du dein Arbeitsbuch gespeichert hast, gib die Parameter an und validiere die Ergebnisse. Sie können auch die Funktion zum automatischen Aktualisieren von Arbeitsmappendaten oder die Druckfunktion testen, um eine Arbeitsmappe zu drucken oder als PDF zu speichern.