Configurare le regole di rilevamento degli attacchi a più fasi (Fusion) in Microsoft Sentinel

Importante

I rilevamenti personalizzati sono ora il modo migliore per creare nuove regole in Microsoft Sentinel Microsoft Defender XDR SIEM. Con i rilevamenti personalizzati, è possibile ridurre i costi di inserimento, ottenere rilevamenti in tempo reale illimitati e trarre vantaggio dall'integrazione senza problemi con dati, funzioni e azioni di correzione Defender XDR con il mapping automatico delle entità. Per altre informazioni, vedere Rilevamenti personalizzati sono ora l'esperienza unificata per la creazione di rilevamenti in Microsoft Defender XDR.

Importante

La nuova versione della regola di analisi Fusion è attualmente in ANTEPRIMA. Per altre condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo per Microsoft Azure Previews.

Nota

Per informazioni sulla disponibilità delle funzionalità nei cloud del governo degli Stati Uniti, vedere le tabelle Microsoft Sentinel in Disponibilità delle funzionalità cloud per i clienti del governo degli Stati Uniti.

Microsoft Sentinel usa Fusion, un motore di correlazione basato su algoritmi di Machine Learning scalabili, per rilevare automaticamente gli attacchi multistage identificando combinazioni di comportamenti anomali e attività sospette osservate in varie fasi della catena di attacchi. Basandosi su questi schemi di attacco rilevati, Microsoft Sentinel genera incidenti che altrimenti sarebbero difficili da individuare. Questi eventi imprevisti comprendono due o più avvisi o attività. Per progettazione, questi incidenti sono a basso volume, ad alta fedeltà e ad alta gravità.

Personalizzata per l'ambiente, questa tecnologia di rilevamento non solo riduce i tassi di falsi positivi , ma può anche rilevare attacchi con informazioni limitate o mancanti.

Configurare le regole di Fusion

La regola di analisi Fusion è abilitata per impostazione predefinita in Microsoft Sentinel. Per verificarne o modificarne lo stato, usare le istruzioni seguenti:

  1. Accedere al portale di Azure e immettere Microsoft Sentinel.

  2. Dal menu di spostamento Microsoft Sentinel selezionare Analisi.

  3. Selezionare la scheda Regole attive e quindi individuare Advanced Multistage Attack Detection nella colonna NAME filtrando l'elenco per il tipo di regola Fusion . Controllare la colonna STATUS per verificare se il rilevamento è abilitato o disabilitato.

    Schermata della regola di analisi di Fusion.

  4. Per modificare lo stato, selezionare la voce Advanced Multistage Attack Detection. Nel riquadro di anteprima Advanced Multistage Attack Detection (Rilevamento attacchi multistage avanzato ) selezionare Modifica.

  5. Nella scheda Generale della procedura guidata delle regole di analisi, annotare lo stato (Abilitato/Disabilitato) oppure modificarlo, se lo si desidera.

    Se si modifica lo stato senza apportare altre modifiche, selezionare la scheda Rivedi e aggiorna e selezionare Salva.

    Per configurare ulteriormente la regola di rilevamento di Fusion, selezionare Avanti: Configurare Fusion.

    Schermata della configurazione della regola Fusion.

  6. Configurare i segnali di origine per il rilevamento fusion: è consigliabile includere tutti i segnali di origine elencati, con tutti i livelli di gravità, per ottenere il risultato migliore. Per impostazione predefinita, sono già tutti inclusi, ma è possibile apportare modifiche nei modi seguenti:

    Nota

    Se si esclude un segnale di origine specifico o un livello di gravità dell'avviso, i rilevamenti fusion basati su segnali provenienti da tale origine o su avvisi corrispondenti a tale livello di gravità non verranno attivati.

    • Escludi i segnali dalle rilevazioni di Fusion, incluse anomalie, avvisi generati da vari provider e log non elaborati.

      Caso d'uso: Se si sta testando una specifica origine del segnale nota per generare avvisi rumorosi, è possibile disattivare temporaneamente i segnali da tale particolare origine del segnale per i rilevamenti fusion.

    • Configurare la gravità degli avvisi per ogni provider: Per impostazione predefinita, il modello Fusion ML correla segnali a bassa attendibilità in un singolo incidente ad alta gravità, sulla base di segnali anomali rilevati lungo la kill chain da più origini dati. Gli avvisi inclusi in Fusion sono di gravità inferiore (medio, basso, informativo), ma occasionalmente vengono inclusi avvisi di gravità elevata rilevanti.

      Caso d'uso: Se si dispone di un processo separato per la valutazione e l'analisi degli avvisi con gravità elevata e si preferisce non includere questi avvisi in Fusion, è possibile configurare i segnali di origine per escludere gli avvisi di gravità elevata dai rilevamenti fusion.

    • Escludere schemi di rilevamento specifici dal rilevamento Fusion. Alcuni rilevamenti di Fusion potrebbero non essere applicabili all'ambiente o potrebbero essere soggetti a generare falsi positivi. Se si vuole escludere un modello di rilevamento Fusion specifico, seguire le istruzioni seguenti:

      1. Individuare e aprire un incidente Fusion del tipo che si desidera escludere.

      2. Nella sezione Descrizione selezionare Mostra altro.

      3. In Escludi questo modello di rilevamento specifico selezionare il collegamento di esclusione, che consente di reindirizzare l'utente alla scheda Configura Fusion nella procedura guidata della regola di analisi.

        Screenshot dell'incidente di Fusion. Selezionare il link di esclusione.

      Nella scheda Configura Fusion si nota che il modello di rilevamento, una combinazione di avvisi e anomalie in un evento imprevisto fusion, è stato aggiunto all'elenco di esclusione, insieme all'ora in cui è stato aggiunto il modello di rilevamento.

      È possibile rimuovere un modello di rilevamento escluso in qualsiasi momento selezionando l'icona del cestino in tale modello di rilevamento.

      Screenshot dell'elenco dei modelli di rilevamento esclusi.

      Gli eventi imprevisti che corrispondono ai modelli di rilevamento esclusi continuano a essere attivati, ma non vengono visualizzati nella coda degli eventi imprevisti attivi. Vengono popolati automaticamente con i valori seguenti:

      • Stato: "Chiuso"

      • Classificazione di chiusura: "Non determinato"

      • Commento: "Chiuso automaticamente, criterio di rilevamento Fusion escluso"

      • Tag: “ExcludedFusionDetectionPattern” - è possibile eseguire una query per questo tag per visualizzare tutti gli incidenti corrispondenti a questo modello di rilevamento.

        Screenshot dell'incidente Fusion automaticamente chiuso ed escluso.

Nota

Microsoft Sentinel attualmente usa 30 giorni di dati cronologici per eseguire il training dei sistemi di Machine Learning. Questi dati vengono sempre crittografati con le chiavi di Microsoft mentre passano attraverso la pipeline di Machine Learning. Tuttavia, i dati di addestramento non sono criptati con chiavi gestite dal cliente (CMK), che sono chiavi di crittografia che si creano e gestiscono in Azure Key Vault, anche se si abilita CMK nel proprio workspace Microsoft Sentinel. Per disattivare Fusion, passare a Microsoft Sentinel>Configuration>Analytics > Active rules, fare clic con il pulsante destro sulla regola Advanced Multistage Attack Detection e selezionare Disable.

Configura le regole di analisi pianificate per le rilevazioni Fusion

Importante

Il rilevamento basato su Fusion che usa gli avvisi delle regole di analisi è attualmente disponibile in ANTEPRIMA. Per altre condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo per Microsoft Azure Previews.

Fusion rileva gli attacchi multistage basati su scenari e le minacce emergenti usando gli avvisi generati dalle regole di analisi pianificate. Per sfruttare al massimo le funzionalità fusion di Microsoft Sentinel, seguire questa procedura per configurare e abilitare queste regole.

  1. Fusion per il rilevamento di minacce emergenti usa gli avvisi generati da qualsiasi regola di analisi pianificata che contiene informazioni sulla kill-chain (tattiche) e sulla mappatura delle entità. Per garantire che Fusion possa utilizzare gli avvisi di una regola di analisi programmata per rilevare minacce emergenti, verifica la configurazione della mappatura delle entità e delle tattiche della regola:

    • Esaminare il mapping delle entità per queste regole pianificate. Utilizzare la sezione di configurazione della mappatura delle entità per mappare i parametri nei risultati della query alle entità riconosciute da Microsoft Sentinel. Poiché Fusion correla gli avvisi in base alle entità (ad esempio l'account utente o l'indirizzo IP), i relativi algoritmi di Machine Learning non possono eseguire la corrispondenza degli avvisi senza le informazioni sull'entità.

    • Esaminare le tattiche e le tecniche nei dettagli delle regole di analisi. L'algoritmo Fusion ML usa le informazioni di MITRE ATT&CK per rilevare gli attacchi in più fasi e le tattiche e le tecniche che si usano per etichettare le regole di analisi compaiono negli incidenti risultanti. I calcoli di fusione potrebbero essere influenzati se gli avvisi in entrata sono privi di informazioni sulle tattiche.

  2. Fusion può anche rilevare le minacce basate su scenari usando regole basate sui modelli di regole di analisi pianificata seguenti.

    Per abilitare le query disponibili come modelli nella pagina Analisi , passare alla scheda Modelli di regola , selezionare il nome della regola nella raccolta modelli e selezionare Crea regola nel riquadro dei dettagli.

    Per aggiungere query che non sono disponibili nella galleria Modelli di regola, consulta Creare una regola di analisi personalizzata da zero.

    Per altre informazioni, vedere Fusion Advanced Multistage Attack Detection Scenarios with Scheduled Analytics Rules.

    Nota

    Per il set di regole di analisi pianificata usate da Fusion, l'algoritmo ml esegue corrispondenze fuzzy per le query KQL fornite nei modelli. La ridenominazione dei modelli non influisce sui rilevamenti di Fusion.

Passaggi successivi

Altre informazioni sui rilevamenti di Fusion in Microsoft Sentinel.

Scopri di più sui numerosi rilevamenti Fusion basati su scenari.

Ora che si conoscono altre informazioni sul rilevamento avanzato degli attacchi a più fasi, è possibile che si sia interessati alla guida introduttiva seguente per informazioni su come ottenere visibilità sui dati e sulle potenziali minacce: Introduzione a Microsoft Sentinel.

Se si è pronti per analizzare gli eventi imprevisti creati automaticamente, vedere l'esercitazione seguente: Analizzare gli eventi imprevisti con Microsoft Sentinel.