Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Sentinel cartelle di lavoro consentono ai team SOC di visualizzare e monitorare i dati di sicurezza direttamente dal data lake. Gli analisti utilizzano KQL (Kusto Query Language) per interrogare il data lake senza duplicare o trasformare i dati. Selezionare Sentinel Data Lake come origine dati in una cartella di lavoro per eseguire le stesse query usate per le indagini e la ricerca. Eseguire quindi il rendering dei risultati come grafici interattivi e tabelle per il monitoraggio e la creazione di report. L'esecuzione delle query su workbook direttamente sul data lake Sentinel mantiene l'analisi coerente tra le query, supporta una conservazione più lunga dei dati e scala con dati storici ad alto volume. Analisi costanti, conservazione più lunga dei dati e scalabilità ad alto volume rendono i workbook ideali per la caccia alle minacce, l'analisi delle tendenze e i dashboard dirigenziali.
Questo articolo illustra il processo di creazione di cartelle di lavoro per l'uso di Microsoft Sentinel data lake come origine dati. Per altre informazioni sull'uso di cartelle di lavoro con Sentinel, vedere Visualizzare e monitorare i dati usando le cartelle di lavoro in Microsoft Sentinel.
Le prestazioni delle query sono importanti perché gli elementi visivi della cartella di lavoro possono aggiornarsi automaticamente ed eseguire la query molte volte. Aggiungere filtri temporali, riepilogare i risultati e proiettare solo le colonne necessarie. Aggiungere filtri temporali, riassumere i risultati e proiettare solo le colonne richieste impedisce alle query di scansionare troppi dati storici. Le query con ambito ben definito mantengono i dashboard veloci mentre usano ancora dati a lungo termine per l'analisi.
Creare una cartella di lavoro con Microsoft Sentinel data lake come origine dati
Seguire questa procedura per creare una cartella di lavoro che usa Microsoft Sentinel data lake come origine dati:
Nel portale Defender, vai a Microsoft Sentinel>Gestione delle minacce>Cartelle di lavoro.
Selezionare l'icona del cubo nell'angolo in alto a destra per selezionare le aree di lavoro da archiviare.
Selezionare Aggiungi cartella di lavoro.
Si apre un nuovo foglio di lavoro con una query di base e una visualizzazione grafica.
Selezionare Modifica.
Nel grafico selezionare Aggiungi e quindi Aggiungi origine dati e visualizzazione.
Selezionare Sentinel data lake come origine dati.
Selezionare l'area di lavoro contenente la tabella SignInLogs nel data lake.
Incollare il KQL seguente nell'editor di query:
AWSCloudTrail | where isnotempty(ErrorCode) | summarize FailedEvents = count() by bin(TimeGenerated, 1h), SourceIpAddress, UserIdentityPrincipalid | where FailedEvents > 3 | summarize FailedEvents = sum(FailedEvents) by UserIdentityPrincipalid | top 10 by FailedEventsIn Visualizzazione selezionare Grafico a barre.
Selezionare Esegui query per visualizzare i risultati.
Selezionare Fine modifica per uscire dalla modalità di modifica e visualizzare l'oggetto visivo.
Questa visualizzazione mostra le 10 entità principali AWS con il maggior numero di chiamate API non riuscite nei log di AWS CloudTrail. Gli eventi non riusciti vengono conteggiati e filtrati per visualizzare le identità con errori ripetuti. Usa il grafico a barre degli eventi falliti per individuare identità sospette o mal configurate che producono schemi di guasto insoliti.
Nota
Il tipo di visualizzazioneImposta tramite query non è supportato.
Gli intervalli di tempo relativi, come
> ago(10d), funzionano per un massimo di 90 giorni. Gli intervalli di tempo assoluti seguono i criteri di conservazione dei dati.Nella pagina della cartella di lavoro selezionare Fine modifica.
Selezionare Salva per salvare la cartella di lavoro nella raccolta, assegnando alla cartella di lavoro un nome e un percorso.
È possibile visualizzare la cartella di lavoro salvata nell'elenco delle cartelle di lavoro e selezionarla per visualizzare le visualizzazioni create. È anche possibile modificare la cartella di lavoro in qualsiasi momento per aggiornare le query o gli oggetti visivi.