Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Ein Security Operations Center (SOC) ist eine zentrale Funktion innerhalb einer organization, die Personen, Prozesse und Technologien integriert. Ein SOC setzt das übergreifende Cybersicherheitsrahmenwerk der Organisation um. Das SOC arbeitet mit den Organisationsbemühungen zusammen, um Cybersicherheitsvorfälle zu überwachen, zu warnen, zu verhindern, zu erkennen, zu analysieren und darauf zu reagieren. SOC-Teams, die von einem SOC-Manager geleitet werden, können Incident-Responder, SOC-Analysten der Ebenen 1, 2 und 3, Bedrohungsjäger und Incident Response-Manager umfassen.
SOC-Teams verwenden Telemetriedaten aus der gesamten IT-Infrastruktur des organization, einschließlich Netzwerken, Geräten, Anwendungen, Verhaltensweisen, Appliances und Informationsspeichern. Anschließend verknüpfen und analysieren die Teams die Daten, um zu bestimmen, wie die Daten verwaltet und welche Aktionen ausgeführt werden sollen.
Für eine erfolgreiche Migration zu Microsoft Sentinel müssen Sie nicht nur die technologie aktualisieren, die das SOC verwendet, sondern auch die SOC-Aufgaben und -prozesse. In diesem Artikel wird beschrieben, wie Sie Ihre SOC- und Analystenprozesse im Rahmen ihrer Migration zu Microsoft Sentinel aktualisieren.
Aktualisieren des Analystenworkflows
Microsoft Sentinel bietet eine Reihe von Tools, die einem typischen Analystenworkflow entsprechen, von der Zuweisung von Vorfällen bis zum Abschluss. Analysten können einige oder alle verfügbaren Tools flexibel verwenden, um Incidents zu selektieren und zu untersuchen. Wenn Ihre organization zu Microsoft Sentinel migriert wird, müssen sich Ihre Analysten an diese neuen Toolsets, Features und Workflows anpassen.
Vorfälle in Microsoft Sentinel
In Microsoft Sentinel ist ein Incident eine Sammlung von Warnungen, bei denen Microsoft Sentinel feststellt, dass sie ausreichend verlässlich sind, um einen Incident auszulösen. Daher selektieren analysten mit Microsoft Sentinel zuerst Vorfälle auf der Seite Incidents und fahren dann mit der Analyse von Warnungen fort, wenn ein tieferer Einblick erforderlich ist. Vergleichen Sie Ihre Sicherheitsinformations- und Ereignisverwaltungsterminologie (SIEM) mit Microsoft Sentinel.
Phasen des Analystenworkflows
In dieser Tabelle werden die wichtigsten Phasen im Analystenworkflow beschrieben und die spezifischen Tools hervorgehoben, die für jede Aktivität im Workflow relevant sind.
| Zuweisen | Triage | Untersuchen | Reagieren |
|---|---|---|---|
|
Vorfälle zuweisen: • Manuell auf der Seite Incidents • Automatisch mithilfe von Playbooks oder Automatisierungsregeln |
Selektieren von Incidents mithilfe von: • Die Details des Vorfalls auf der Seite "Incident" • Entitätsinformationen auf der Seite "Incident" auf der Registerkarte "Entitäten " • Microsoft Sentinel Notebooks |
Untersuchen von Incidents mithilfe von: • Das Untersuchungsdiagramm • Microsoft Sentinel Arbeitsmappen • Das Log Analytics-Abfragefenster |
Reagieren Sie auf Vorfälle mit: • Playbooks und Automatisierungsregeln • Microsoft Teams Kriegsraum |
In den folgenden Workflowphasen werden Analystenaktivitäten und SIEM-Terminologie bestimmten Microsoft Sentinel Features zugeordnet.
Zuständigkeit für Vorfälle zuweisen
Verwenden Sie die Seite Microsoft Sentinel Incidents, um Incidents zuzuweisen. Die Seite Incidents enthält eine Incidentvorschau und eine detaillierte Ansicht für einzelne Vorfälle.
So weisen Sie einen Incident zu
- Manuell: Setzen Sie das Eigentümerfeld auf den entsprechenden Benutzernamen.
- Automatisch: Verwenden Sie eine benutzerdefinierte Lösung basierend auf Microsoft Teams und Logic Apps oder erstellen Sie eine Automatisierungsregel.
Sicherheitsvorfälle priorisieren
Um eine Selektierungsübung in Microsoft Sentinel durchzuführen, können Sie mit verschiedenen Microsoft Sentinel Features beginnen, abhängig von Ihrem Fachwissen und der Art des zu untersuchenden Vorfalls. Wählen Sie als typischer Ausgangspunkt auf der Seite Incidentdie Option Vollständige Details anzeigen aus. Sie können jetzt die Warnungen untersuchen, aus denen der Incident besteht, Lesezeichen überprüfen, Entitäten auswählen, um einen Drilldown in bestimmte Entitäten durchzuführen, oder Kommentare hinzufügen.
Hier finden Sie vorschläge für Aktionen, um ihre Incidentüberprüfung fortzusetzen:
- Wählen Sie Untersuchung aus, um eine visuelle Darstellung der Beziehungen zwischen den Vorfällen und den relevanten Entitäten zu erhalten.
- Verwenden Sie ein Microsoft Sentinel-Notizbuch, um eine ausführliche Triageübung für eine bestimmte Entität durchzuführen. Sie können das Vorfall-Triage-Notizbuch für eine ausführliche Triage der ausgewählten Entität verwenden.
Triage beschleunigen
Verwenden Sie diese Funktionen und Möglichkeiten, um die Triage zu beschleunigen:
- Suchen Sie zur schnellen Filterung auf der Seite Incidents nach Incidents , die einer bestimmten Entität zugeordnet sind. Das Filtern nach Entität auf der Seite Incidents ist schneller als das Filtern nach der Entitätsspalte in älteren SIEM-Incidentwarteschlangen.
- Verwenden Sie für eine schnellere Selektierung den Bildschirm Warnungsdetails , um wichtige Incidentinformationen in den Incidentnamen und die Beschreibung einzuschließen, z. B. den zugehörigen Benutzernamen, die IP-Adresse oder den Host. Beispielsweise könnte ein Vorfall dynamisch in
Ransomware activity detected in DC01umbenannt werden, wobeiDC01über die anpassbaren Warnungseigenschaften dynamisch als kritisches Asset identifiziert wird. - Für eine tiefere Analyse wählen Sie auf der Seite Vorfälle einen Vorfall aus und wählen Sie unterBeweis Ereignisse, um spezifische Ereignisse zu sehen, die den Vorfall ausgelöst haben. Die Ereignisdaten werden als Ausgabe der Abfrage angezeigt, die der Analyseregel zugeordnet ist, und nicht als unformatiertes Ereignis. Der Regelmigrationstechniker kann diese Ausgabe verwenden, um sicherzustellen, dass der Analyst die richtigen Daten erhält.
- Für detaillierte Entitätsinformationen wählen Sie auf der Seite Vorfälle einen Vorfall aus und wählen Sie unter Entitäten einen Entitätsnamen, um die Verzeichnisinformationen, den Zeitplan und die Einblicke der Entität einzusehen. Erfahren Sie, wie Sie Entitäten zuordnen.
- Um einen Link zu relevanten Arbeitsmappen zu erstellen, wählen Sie Incidentvorschau aus. Sie können die Arbeitsmappe so anpassen, dass zusätzliche Informationen zum Incident oder zugehörige Entitäten und benutzerdefinierte Felder angezeigt werden.
Untersuchen von Sicherheitsvorfällen
Verwenden Sie das Untersuchungsdiagramm, um Vorfälle gründlich zu untersuchen. Wählen Sie auf der Seite Incidents einen Incident aus, und wählen Sie Untersuchen aus, um das Untersuchungsdiagramm anzuzeigen.
Mit dem Untersuchungsdiagramm haben Sie folgende Möglichkeiten:
- Verstehen Sie den Umfang, und identifizieren Sie die Grundursache potenzieller Sicherheitsbedrohungen, indem Sie relevante Daten mit jeder beteiligten Entität korrelieren.
- Gehen Sie tiefer in Entitäten ein, und wählen Sie zwischen verschiedenen Erweiterungsoptionen.
- Sie können verbindungen über verschiedene Datenquellen hinweg problemlos anzeigen, indem Sie automatisch aus den Rohdaten extrahierte Beziehungen anzeigen.
- Erweitern Sie Ihren Untersuchungsbereich mit integrierten Untersuchungsabfragen, um den vollständigen Bereich einer Bedrohung anzuzeigen.
- Verwenden Sie vordefinierte Erkundungsoptionen, um beim Untersuchen einer Bedrohung die richtigen Fragen zu stellen.
Im Untersuchungsdiagramm können Sie auch Arbeitsmappen öffnen, um Ihre Untersuchungsbemühungen weiter zu unterstützen. Microsoft Sentinel enthält mehrere Arbeitsmappenvorlagen, die Sie an Ihren spezifischen Anwendungsfall anpassen können.
Auf Vorfälle reagieren
Verwenden Sie Microsoft Sentinel automatisierte Reaktionsfunktionen, um auf komplexe Bedrohungen zu reagieren und die Ermüdung von Warnungen zu reduzieren. Microsoft Sentinel bietet automatisierte Reaktionen mithilfe von Logic Apps-Playbooks und Automatisierungsregeln.
Verwenden Sie eine der folgenden Optionen, um auf Playbooks zuzugreifen:
- Automatisierung > Playbookvorlagen (Registerkarte)
- Der Microsoft Sentinel Content Hub
- Das Microsoft Sentinel Playbooks-GitHub-Repository
Diese Quellen enthalten eine breite Palette sicherheitsorientierter Playbooks, um einen wesentlichen Teil der Anwendungsfälle mit unterschiedlicher Komplexität abzudecken. Um Ihre Arbeit mit Playbooks zu optimieren, verwenden Sie die Vorlagen unter Automation > Playbook-Vorlagen. Mithilfe von Vorlagen können Sie Playbooks ganz einfach im Microsoft Sentinel instance bereitstellen und die Playbooks dann an die Anforderungen Ihrer organization anpassen.
Informationen zum Zuordnen Ihres SOC-Prozesses zu Microsoft Sentinel Funktionen finden Sie im SOC-Prozessframework.
Vergleichen Sie SIEM-Konzepte mit Microsoft Sentinel
Verwenden Sie diese Tabelle, um die wichtigsten Konzepte Ihrer Legacy-SIEM mit Microsoft Sentinel Konzepten zu vergleichen.
| ArcSight | QRadar | Splunk | Microsoft Sentinel |
|---|---|---|---|
| Ereignis | Ereignis | Ereignis | Ereignis |
| Korrelationsereignis | Korrelationsereignis | Beachtenswertes Ereignis | Warnung |
| Vorfall | Straftat | Beachtenswertes Ereignis | Vorfall |
| Liste der Straftaten | Schlagwörter | Seite „Vorfälle“ | |
| Bezeichnungen | Benutzerdefiniertes Feld in SOAR | Schlagwörter | Schlagwörter |
| Jupyter-Notizbücher | Jupyter-Notizbücher | Microsoft Sentinel Notebooks | |
| Übersichten | Übersichten | Übersichten | Arbeitsmappen |
| Korrelationsregeln | Bausteine | Korrelationsregeln | Analyseregeln |
| Incidentwarteschlange | Registerkarte „Verstöße“ | Vorfallüberprüfung | Seite "Incident" |
Nach der Migration
Erkunden Sie nach der Migration die Microsoft Sentinel Ressourcen von Microsoft, um Ihre Fähigkeiten zu erweitern und Microsoft Sentinel optimal zu nutzen.
Erwägen Sie außerdem, Ihren Bedrohungsschutz zu erhöhen, indem Sie Microsoft Sentinel neben Microsoft Defender XDR und Microsoft Defender für cloudbasiertenintegrierten Bedrohungsschutz verwenden. Profitieren Sie von der Breite der Sichtbarkeit, die Microsoft Sentinel bietet, während Sie tiefer in die detaillierte Bedrohungsanalyse eintauchen.
Verwandte Inhalte
- Bewährte Methoden für die Regelmigration
- Webinar: Bewährte Methoden zum Konvertieren von Erkennungsregeln
- Sicherheitsorchestrierung, Automatisierung und Reaktion (Security Orchestration, Automation, and Response, SOAR) in Microsoft Sentinel
- Bessere Verwaltung Ihres SOC mit Incidentmetriken
- Microsoft Sentinel Lernpfad
- SC-200 Microsoft Security Operations Analyst-Zertifizierung
- Microsoft Sentinel Ninja-Training
- Untersuchen eines Angriffs auf eine Hybridumgebung mit Microsoft Sentinel