Aktualisieren von SOC-Prozessen für Microsoft Sentinel Migration

Ein Security Operations Center (SOC) ist eine zentrale Funktion innerhalb einer organization, die Personen, Prozesse und Technologien integriert. Ein SOC setzt das übergreifende Cybersicherheitsrahmenwerk der Organisation um. Das SOC arbeitet mit den Organisationsbemühungen zusammen, um Cybersicherheitsvorfälle zu überwachen, zu warnen, zu verhindern, zu erkennen, zu analysieren und darauf zu reagieren. SOC-Teams, die von einem SOC-Manager geleitet werden, können Incident-Responder, SOC-Analysten der Ebenen 1, 2 und 3, Bedrohungsjäger und Incident Response-Manager umfassen.

SOC-Teams verwenden Telemetriedaten aus der gesamten IT-Infrastruktur des organization, einschließlich Netzwerken, Geräten, Anwendungen, Verhaltensweisen, Appliances und Informationsspeichern. Anschließend verknüpfen und analysieren die Teams die Daten, um zu bestimmen, wie die Daten verwaltet und welche Aktionen ausgeführt werden sollen.

Für eine erfolgreiche Migration zu Microsoft Sentinel müssen Sie nicht nur die technologie aktualisieren, die das SOC verwendet, sondern auch die SOC-Aufgaben und -prozesse. In diesem Artikel wird beschrieben, wie Sie Ihre SOC- und Analystenprozesse im Rahmen ihrer Migration zu Microsoft Sentinel aktualisieren.

Aktualisieren des Analystenworkflows

Microsoft Sentinel bietet eine Reihe von Tools, die einem typischen Analystenworkflow entsprechen, von der Zuweisung von Vorfällen bis zum Abschluss. Analysten können einige oder alle verfügbaren Tools flexibel verwenden, um Incidents zu selektieren und zu untersuchen. Wenn Ihre organization zu Microsoft Sentinel migriert wird, müssen sich Ihre Analysten an diese neuen Toolsets, Features und Workflows anpassen.

Vorfälle in Microsoft Sentinel

In Microsoft Sentinel ist ein Incident eine Sammlung von Warnungen, bei denen Microsoft Sentinel feststellt, dass sie ausreichend verlässlich sind, um einen Incident auszulösen. Daher selektieren analysten mit Microsoft Sentinel zuerst Vorfälle auf der Seite Incidents und fahren dann mit der Analyse von Warnungen fort, wenn ein tieferer Einblick erforderlich ist. Vergleichen Sie Ihre Sicherheitsinformations- und Ereignisverwaltungsterminologie (SIEM) mit Microsoft Sentinel.

Phasen des Analystenworkflows

In dieser Tabelle werden die wichtigsten Phasen im Analystenworkflow beschrieben und die spezifischen Tools hervorgehoben, die für jede Aktivität im Workflow relevant sind.

Zuweisen Triage Untersuchen Reagieren
Vorfälle zuweisen:
• Manuell auf der Seite Incidents
• Automatisch mithilfe von Playbooks oder Automatisierungsregeln
Selektieren von Incidents mithilfe von:
• Die Details des Vorfalls auf der Seite "Incident"
• Entitätsinformationen auf der Seite "Incident" auf der Registerkarte "Entitäten "
Microsoft Sentinel Notebooks
Untersuchen von Incidents mithilfe von:
• Das Untersuchungsdiagramm
• Microsoft Sentinel Arbeitsmappen
• Das Log Analytics-Abfragefenster
Reagieren Sie auf Vorfälle mit:
• Playbooks und Automatisierungsregeln
• Microsoft Teams Kriegsraum

In den folgenden Workflowphasen werden Analystenaktivitäten und SIEM-Terminologie bestimmten Microsoft Sentinel Features zugeordnet.

Zuständigkeit für Vorfälle zuweisen

Verwenden Sie die Seite Microsoft Sentinel Incidents, um Incidents zuzuweisen. Die Seite Incidents enthält eine Incidentvorschau und eine detaillierte Ansicht für einzelne Vorfälle.

Screenshot der Seite

So weisen Sie einen Incident zu

Screenshot der Zuweisung eines Verantwortlichen auf der Seite „Incidents“.

Sicherheitsvorfälle priorisieren

Um eine Selektierungsübung in Microsoft Sentinel durchzuführen, können Sie mit verschiedenen Microsoft Sentinel Features beginnen, abhängig von Ihrem Fachwissen und der Art des zu untersuchenden Vorfalls. Wählen Sie als typischer Ausgangspunkt auf der Seite Incidentdie Option Vollständige Details anzeigen aus. Sie können jetzt die Warnungen untersuchen, aus denen der Incident besteht, Lesezeichen überprüfen, Entitäten auswählen, um einen Drilldown in bestimmte Entitäten durchzuführen, oder Kommentare hinzufügen.

Screenshot der Anzeige von Incident-Details auf der Seite „Incidents“.

Hier finden Sie vorschläge für Aktionen, um ihre Incidentüberprüfung fortzusetzen:

  • Wählen Sie Untersuchung aus, um eine visuelle Darstellung der Beziehungen zwischen den Vorfällen und den relevanten Entitäten zu erhalten.
  • Verwenden Sie ein Microsoft Sentinel-Notizbuch, um eine ausführliche Triageübung für eine bestimmte Entität durchzuführen. Sie können das Vorfall-Triage-Notizbuch für eine ausführliche Triage der ausgewählten Entität verwenden.

Screenshot des Incident-Triage-Notebooks, einschließlich detaillierter Schritte im Inhaltsverzeichnis.

Triage beschleunigen

Verwenden Sie diese Funktionen und Möglichkeiten, um die Triage zu beschleunigen:

  • Suchen Sie zur schnellen Filterung auf der Seite Incidents nach Incidents , die einer bestimmten Entität zugeordnet sind. Das Filtern nach Entität auf der Seite Incidents ist schneller als das Filtern nach der Entitätsspalte in älteren SIEM-Incidentwarteschlangen.
  • Verwenden Sie für eine schnellere Selektierung den Bildschirm Warnungsdetails , um wichtige Incidentinformationen in den Incidentnamen und die Beschreibung einzuschließen, z. B. den zugehörigen Benutzernamen, die IP-Adresse oder den Host. Beispielsweise könnte ein Vorfall dynamisch in Ransomware activity detected in DC01 umbenannt werden, wobei DC01 über die anpassbaren Warnungseigenschaften dynamisch als kritisches Asset identifiziert wird.
  • Für eine tiefere Analyse wählen Sie auf der Seite Vorfälle einen Vorfall aus und wählen Sie unterBeweis Ereignisse, um spezifische Ereignisse zu sehen, die den Vorfall ausgelöst haben. Die Ereignisdaten werden als Ausgabe der Abfrage angezeigt, die der Analyseregel zugeordnet ist, und nicht als unformatiertes Ereignis. Der Regelmigrationstechniker kann diese Ausgabe verwenden, um sicherzustellen, dass der Analyst die richtigen Daten erhält.
  • Für detaillierte Entitätsinformationen wählen Sie auf der Seite Vorfälle einen Vorfall aus und wählen Sie unter Entitäten einen Entitätsnamen, um die Verzeichnisinformationen, den Zeitplan und die Einblicke der Entität einzusehen. Erfahren Sie, wie Sie Entitäten zuordnen.
  • Um einen Link zu relevanten Arbeitsmappen zu erstellen, wählen Sie Incidentvorschau aus. Sie können die Arbeitsmappe so anpassen, dass zusätzliche Informationen zum Incident oder zugehörige Entitäten und benutzerdefinierte Felder angezeigt werden.

Untersuchen von Sicherheitsvorfällen

Verwenden Sie das Untersuchungsdiagramm, um Vorfälle gründlich zu untersuchen. Wählen Sie auf der Seite Incidents einen Incident aus, und wählen Sie Untersuchen aus, um das Untersuchungsdiagramm anzuzeigen.

Screenshot des Untersuchungsdiagramms.

Mit dem Untersuchungsdiagramm haben Sie folgende Möglichkeiten:

  • Verstehen Sie den Umfang, und identifizieren Sie die Grundursache potenzieller Sicherheitsbedrohungen, indem Sie relevante Daten mit jeder beteiligten Entität korrelieren.
  • Gehen Sie tiefer in Entitäten ein, und wählen Sie zwischen verschiedenen Erweiterungsoptionen.
  • Sie können verbindungen über verschiedene Datenquellen hinweg problemlos anzeigen, indem Sie automatisch aus den Rohdaten extrahierte Beziehungen anzeigen.
  • Erweitern Sie Ihren Untersuchungsbereich mit integrierten Untersuchungsabfragen, um den vollständigen Bereich einer Bedrohung anzuzeigen.
  • Verwenden Sie vordefinierte Erkundungsoptionen, um beim Untersuchen einer Bedrohung die richtigen Fragen zu stellen.

Im Untersuchungsdiagramm können Sie auch Arbeitsmappen öffnen, um Ihre Untersuchungsbemühungen weiter zu unterstützen. Microsoft Sentinel enthält mehrere Arbeitsmappenvorlagen, die Sie an Ihren spezifischen Anwendungsfall anpassen können.

Screenshot einer Arbeitsmappe, die über das Untersuchungsdiagramm geöffnet wurde.

Auf Vorfälle reagieren

Verwenden Sie Microsoft Sentinel automatisierte Reaktionsfunktionen, um auf komplexe Bedrohungen zu reagieren und die Ermüdung von Warnungen zu reduzieren. Microsoft Sentinel bietet automatisierte Reaktionen mithilfe von Logic Apps-Playbooks und Automatisierungsregeln.

Screenshot der Registerkarte „Playbookvorlagen“ auf dem Blatt „Automatisierung“

Verwenden Sie eine der folgenden Optionen, um auf Playbooks zuzugreifen:

Diese Quellen enthalten eine breite Palette sicherheitsorientierter Playbooks, um einen wesentlichen Teil der Anwendungsfälle mit unterschiedlicher Komplexität abzudecken. Um Ihre Arbeit mit Playbooks zu optimieren, verwenden Sie die Vorlagen unter Automation > Playbook-Vorlagen. Mithilfe von Vorlagen können Sie Playbooks ganz einfach im Microsoft Sentinel instance bereitstellen und die Playbooks dann an die Anforderungen Ihrer organization anpassen.

Informationen zum Zuordnen Ihres SOC-Prozesses zu Microsoft Sentinel Funktionen finden Sie im SOC-Prozessframework.

Vergleichen Sie SIEM-Konzepte mit Microsoft Sentinel

Verwenden Sie diese Tabelle, um die wichtigsten Konzepte Ihrer Legacy-SIEM mit Microsoft Sentinel Konzepten zu vergleichen.

ArcSight QRadar Splunk Microsoft Sentinel
Ereignis Ereignis Ereignis Ereignis
Korrelationsereignis Korrelationsereignis Beachtenswertes Ereignis Warnung
Vorfall Straftat Beachtenswertes Ereignis Vorfall
Liste der Straftaten Schlagwörter Seite „Vorfälle“
Bezeichnungen Benutzerdefiniertes Feld in SOAR Schlagwörter Schlagwörter
Jupyter-Notizbücher Jupyter-Notizbücher Microsoft Sentinel Notebooks
Übersichten Übersichten Übersichten Arbeitsmappen
Korrelationsregeln Bausteine Korrelationsregeln Analyseregeln
Incidentwarteschlange Registerkarte „Verstöße“ Vorfallüberprüfung Seite "Incident"

Nach der Migration

Erkunden Sie nach der Migration die Microsoft Sentinel Ressourcen von Microsoft, um Ihre Fähigkeiten zu erweitern und Microsoft Sentinel optimal zu nutzen.

Erwägen Sie außerdem, Ihren Bedrohungsschutz zu erhöhen, indem Sie Microsoft Sentinel neben Microsoft Defender XDR und Microsoft Defender für cloudbasiertenintegrierten Bedrohungsschutz verwenden. Profitieren Sie von der Breite der Sichtbarkeit, die Microsoft Sentinel bietet, während Sie tiefer in die detaillierte Bedrohungsanalyse eintauchen.