Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Das SIEM-Migrationstool analysiert Splunk- und QRadar-Erkennungen, einschließlich benutzerdefinierter Erkennungen, und empfiehlt am besten geeignete Microsoft Sentinel Erkennungen und Defender XDR nativen Erkennungen. Außerdem werden Empfehlungen für Datenkonnektoren bereitgestellt, sowohl für Microsoft-Konnektoren als auch für Konnektoren von Drittanbietern, die im Content Hub verfügbar sind, um die empfohlenen Erkennungen zu aktivieren. Sie können die Migration verfolgen, indem Sie jeder Empfehlungskarte den richtigen Status zuweisen.
Die SIEM-Migrationsumgebung umfasst die folgenden Features:
- Die Erfahrung konzentriert sich auf die Migration der Sicherheitsüberwachung von Splunk und QRadar auf Microsoft Sentinel und die Zuordnung von standardmäßigen (OOTB) Analytics-Regeln, wo immer dies möglich ist.
- Die Erfahrung unterstützt die Migration von Splunk- und QRadar-Erkennungen zu Microsoft Sentinel Analyseregeln.
Voraussetzungen
- Microsoft Sentinel im Microsoft Defender-Portal
- Mindestens Berechtigungen als Microsoft Sentinel-Mitwirkender im Microsoft Sentinel-Arbeitsbereich
- Security Copilot in Ihrem Mandanten aktiviert, wobei mindestens eine Arbeitsbereichsoperator-Rolle zugewiesen sein muss
Hinweis
Das SIEM Migration-Tool wird von Security Copilot betrieben, daher benötigen Sie Security Copilot in Ihrem Mieter aktiviert, um das SIEM Migration-Tool zu nutzen. Das SIEM-Migrationstool verbraucht jedoch keine SCUs und generiert keine SCU-basierten Gebühren, egal wie man Security Copilot konfiguriert. Sie können Ihre Security Copilot-Einrichtung basierend auf Ihren Präferenzen für die Zugriffs- und Kostenverwaltung optimieren, und der Workflow bleibt vollständig SCU-frei. Jede SCU-Nutzung würde nur für andere Security Copilot Features gelten, die Sie absichtlich verwenden.
Exportieren von Erkennungsregeln aus Ihrem aktuellen SIEM
Exportiere deine bestehenden Erkennungsregeln aus deinem aktuellen SIEM, damit die SIEM-Migrationserfahrung sie analysieren kann.
Führen Sie in der Such- und Berichterstellungs-App in Splunk die folgende Abfrage aus:
| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1
Sie benötigen eine Splunk-Administratorrolle, um alle Splunk-Warnungen zu exportieren. Weitere Informationen finden Sie unter Rollenbasierter Benutzerzugriff in Splunk.
Starten der SIEM-Migrationsumgebung
Gehen Sie nach dem Exportieren der Regeln wie folgt vor:
Gehen Sie zu
security.microsoft.com.Wählen Sie auf der Registerkarte SOC-Optimierungdie Option Neue SIEM einrichten aus.
Wählen Sie Von Ihrem aktuellen SIEM migrieren aus:
Wählen Sie das SIEM aus, von dem Sie migrieren möchten.
Laden Sie die exportierten Konfigurationsdaten hoch (siehe Export-Erkennungsregeln aus Ihrem aktuellen SIEM) und wählen Sie Nächstes aus.
Das Migrationstool analysiert den Export und identifiziert die Anzahl der Datenquellen und Erkennungsregeln in der von Ihnen bereitgestellten Datei. Verwenden Sie diese Informationen, um zu bestätigen, dass Sie über den richtigen Export verfügen.
Wenn die Daten nicht korrekt aussehen, wählen Sie in der oberen rechten Ecke Datei ersetzen aus, und laden Sie einen neuen Export hoch. Wenn die richtige Datei hochgeladen wird, wählen Sie Weiter aus.
Wählen Sie einen Arbeitsbereich und dann Analyse starten aus.
Das Migrationstool ordnet die Erkennungsregeln den Microsoft-Sentinel-Datenquellen und Erkennungsregeln zu. Wenn im Arbeitsbereich keine Empfehlungen vorhanden sind, werden Empfehlungen erstellt. Wenn es bestehende Empfehlungen gibt, löscht das SIEM-Migrationstool sie und ersetzt sie durch neue.
Aktualisieren Sie die Seite, und wählen Sie den Status der SIEM-Setupanalyse aus, um den Fortschritt der Analyse anzuzeigen:
Die SIEM-Setup-Analyse-Statusseite aktualisiert sich nicht automatisch. Um die neuesten status anzuzeigen, schließen Sie die Seite, und öffnen Sie sie erneut.
Die Analyse ist abgeschlossen, wenn alle drei Häkchen grün sind. Wenn die drei Häkchen grün sind, aber keine Empfehlungen vorhanden sind, bedeutet dies, dass keine Übereinstimmungen für Ihre Regeln gefunden wurden.
Wenn die SIEM-Migrationsanalyse abgeschlossen ist, generiert das Migrationstool Empfehlungen basierend auf Anwendungsfällen, gruppiert nach Content Hub-Lösungen. Sie können auch einen detaillierten Bericht der Analyse herunterladen. Der Bericht enthält eine detaillierte Analyse empfohlener Migrationsaufträge, einschließlich Splunk- und QRadar-Regeln, die keine gute Übereinstimmung aufweisen, nicht erkannt wurden oder nicht anwendbar sind.
Filtern Sie den Empfehlungstyp nach SIEM-Setup , um Migrationsempfehlungen anzuzeigen.
Wählen Sie eine der Empfehlungskarten aus, um die zugeordneten Datenquellen und Regeln anzuzeigen.
Das SIEM-Migrationstool gleicht Splunk- und QRadar-Regeln mit standardmäßigen Microsoft Sentinel-Datenkonnektoren, standardmäßigen Microsoft Sentinel-Erkennungsregeln und nativen Defender XDR-Erkennungen ab. Auf der Registerkarte Connectors werden die Datenkonnektoren angezeigt, die den Regeln aus Ihrem SIEM zugeordnet sind, sowie ihr Status (verbunden oder nicht). Wenn der Stecker, den du verwenden möchtest, noch nicht angeschlossen ist, kannst du über den Stecker-Tab verbinden. Wenn kein Connector installiert ist, gehe zum Microsoft Sentinel Content Hub und installiere die Lösung, die den Connector enthält, den du verwenden möchtest.
Auf der Registerkarte Erkennungen werden die folgenden Informationen angezeigt:
- Empfehlungen aus dem SIEM-Migrationstool.
- Die aktuelle Splunk- oder QRadar-Erkennungsregel aus Ihrer hochgeladenen Datei.
- Das Produkt, das angibt, ob es sich bei der übereinstimmenden Erkennung um eine Microsoft Sentinel-Erkennungsregel oder eine native Defender XDR-Erkennung handelt.
- Der Status der Erkennungsregel in Microsoft Sentinel. Der Status kann wie folgt sein:
- Aktiviert: Die Erkennungsregel wird aus der Regelvorlage erstellt, aktiviert und ist durch eine vorherige Aktion aktiv.
- Deaktiviert: Die Erkennungsregel wird im Inhaltshub installiert, aber nicht im Microsoft Sentinel-Arbeitsbereich aktiviert.
- Nicht verwendet: Die Erkennungsregel wurde über den Inhaltshub installiert und steht als Vorlage zur Aktivierung zur Verfügung.
- Nicht installiert: Die Erkennungsregel wurde nicht über den Inhaltshub installiert.
- Die erforderlichen Konnektoren, die konfiguriert werden müssen, um die für die empfohlene Erkennungsregel erforderlichen Protokolle zu importieren. Wenn ein erforderlicher Connector nicht verfügbar ist, gibt es einen Seitenbereich mit einem Assistenten, um ihn über den Content Hub zu installieren. Wenn alle erforderlichen Connectors verbunden sind, wird ein grünes Häkchen angezeigt.
Aktivieren von Erkennungsregeln
Nachdem Sie die abgeglichenen Ergebnisse überprüft haben, können Sie die empfohlenen Microsoft Sentinel-Erkennungsregeln aktivieren oder die nativen Defender XDR-Erkennungen überprüfen.
Wenn du eine empfohlene Erkennungsregel auswählst, öffnet sich das Seitenfeld für Regeldetails und du kannst die Details der Regelvorlage ansehen.
Wenn der zugeordnete Datenconnector installiert und konfiguriert ist, wählen Sie Erkennung aktivieren aus, um die Erkennungsregel zu aktivieren.
Wählen Sie Weitere Aktionen>Manuell erstellen aus, um den Analyseregel-Assistenten zu öffnen, damit Sie die Regel überprüfen und bearbeiten können, bevor Sie sie aktivieren.
Wenn die Regel bereits aktiviert ist, wählen Sie Bearbeiten aus, um den Analyseregel-Assistenten zu öffnen, um die Regel zu überprüfen und zu bearbeiten.
Der Assistent zeigt die Splunk-SPL-Regel an, und Sie können sie mit der Microsoft Sentinel KQL vergleichen.
Tipp
Anstatt Regeln manuell von Grund auf zu erstellen, solltest du die Regel in der Vorlage aktivieren und dann bei Bedarf bearbeiten.
Erkennung aktivieren ist nur verfügbar, wenn der Datenkonnektor installiert und für das Streaming von Protokollen konfiguriert ist.
Sie können mehrere Regeln gleichzeitig aktivieren, indem Sie die Kontrollkästchen neben jeder Regel aktivieren, die Sie aktivieren möchten, und dann oben auf der Seite ausgewählte Erkennungen aktivieren auswählen.
Das SIEM-Migrationstool installiert weder explizit Connectors noch aktiviert Erkennungsregeln.
Begrenzungen
Das Migrationstool ordnet den Regelexport den sofort einsatzbereiten Microsoft Sentinel-Daten-Connectors und Erkennungsregeln zu.