Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le cartelle di lavoro sono una funzionalità integrante di Microsoft Sentinel, una soluzione SIEM (Security Information and Event Management) nativa del cloud. Le cartelle di lavoro offrono agli utenti dashboard interattivi e personalizzabili che aggregano e visualizzano i dati da varie origini. Questi dashboard consentono alle organizzazioni di ottenere informazioni più approfondite sul comportamento di sicurezza e semplificare le attività di rilevamento e risposta delle minacce. Grazie all'integrazione dei dati da varie origini e alla collaborazione tra i team di sicurezza, le cartelle di lavoro di Microsoft Sentinel possono svolgere un ruolo fondamentale nel rafforzare il comportamento di sicurezza generale di un'organizzazione.
Questo articolo illustra il processo di creazione e pubblicazione di cartelle di lavoro per le soluzioni di Microsoft Sentinel.
Casi d'uso per le cartelle di lavoro di Microsoft Sentinel
Monitoraggio del Centro operazioni di sicurezza:in un SOC le cartelle di lavoro di Microsoft Sentinel vengono usate per monitorare e analizzare gli eventi di sicurezza in tempo reale. Gli analisti SOC possono creare cartelle di lavoro che visualizzano indicatori di prestazioni chiave (KPI), ad esempio tempi di risposta agli eventi imprevisti, volumi di avvisi e tassi di rilevamento delle minacce. Grazie a una visualizzazione centralizzata delle metriche di sicurezza, i team SOC possono ottimizzare i flussi di lavoro e migliorare i processi di gestione degli eventi imprevisti.
Report di conformità e controllo: le organizzazioni devono rispettare gli standard normativi e i requisiti di controllo. Le cartelle di lavoro di Microsoft Sentinel consentono di generare report di conformità visualizzando i dati correlati ai controlli di sicurezza, alle attività degli utenti e all'applicazione dei criteri. Le organizzazioni possono personalizzare questi report in modo che siano allineati a framework normativi specifici, in modo che possano dimostrare più facilmente la conformità durante i controlli.
Ricerca di minacce: la ricerca di minacce comporta la ricerca proattiva di segni di attività dannose all'interno dell'ambiente di un'organizzazione. Le cartelle di lavoro di Microsoft Sentinel aiutano i cacciatori di minacce fornendo rappresentazioni visive di comportamenti anomali, modelli di attacco e indicatori di compromissione (IOC). I cacciatori possono usare queste informazioni dettagliate per individuare minacce nascoste, analizzare le attività sospette e intraprendere azioni preventive prima dell'escalation degli eventi imprevisti.
Creare una cartella di lavoro
Passare al portale di Azure e selezionare Microsoft Sentinel nell'elenco dei servizi disponibili.
Assicurarsi di avere un'area di lavoro designata per l'istanza di Microsoft Sentinel. È possibile creare una nuova area di lavoro o selezionare una nuova area di lavoro esistente.
Nell'area di lavoro di Microsoft Sentinel selezionare la scheda Cartelle di lavoro .
È possibile iniziare con un modello predefinito o creare una cartella di lavoro da zero:
- Per creare una cartella di lavoro da un modello, esaminare i modelli disponibili e selezionare una cartella di lavoro corrispondente alle proprie esigenze. I modelli offrono un modo rapido per iniziare a usare visualizzazioni e metriche di uso comune.
- Per creare una cartella di lavoro da zero, selezionare il pulsante + Nuovo . Nella cartella di lavoro vuota visualizzata è possibile aggiungere query e visualizzazioni personalizzate.
Le cartelle di lavoro aggregano i dati da varie origini. Usare l'opzione Aggiungi query per inserire dati da origini dati connesse. È possibile scrivere query personalizzate di Linguaggio di query Kusto (KQL) per recuperare e filtrare i dati necessari.
Quando si hanno i dati, è possibile aggiungere e personalizzare visualizzazioni per rappresentarla in modo efficace. Microsoft Sentinel offre varie opzioni di visualizzazione, tra cui grafici, tabelle e grafici. Modificare le impostazioni in modo che corrispondano ai requisiti specifici.
Dopo aver progettato la cartella di lavoro, salvarla nell'area di lavoro.
Pubblicare la cartella di lavoro usando un modello di raccolta
Passare alla cartella di lavoro, selezionare Modifica e quindi selezionare Editor avanzato.
Selezionare la scheda Raccolta Modello.
Copiare il modello della galleria e salvarlo come file JSON nel computer.
Aggiungere le seguenti proprietà al modello della galleria. Queste proprietà identificano la cartella di lavoro specifica di Microsoft Sentinel aperta. Usare il formato
sentinel-<workbookName>per la coerenza."styleSettings": {}, "fromTemplateId": "sentinel-MyNewWorkbook", "$schema": "https://github.com/Microsoft/Application-Insights-Workbooks/blob/master/schema/workbook.json"Salvare il file JSON e caricarlo nella cartella Workbooks nel repository della soluzione in GitHub. Se la cartella Workbooks non esiste, crearla.
Acquisire due screenshot della cartella di lavoro: uno in tema scuro e uno in tema chiaro. Vengono usate come immagini di anteprima per la cartella di lavoro.
Segui le convenzioni per i nomi dei file in modo coerente. Il nome del file per l'immagine del tema scuro deve contenere la parola nera. Il nome del file per l'immagine del tema chiaro deve contenere la parola bianca.
Caricare queste immagini in GitHub.
Facoltativamente, è possibile aggiungere un logo da visualizzare nella cartella di lavoro. Caricare il logo nella cartella Logo in GitHub. Il logo deve essere in formato SVG. Se non si specifica un logo, viene visualizzato il logo predefinito di Microsoft Sentinel.
Aggiungere la sezione seguente per la cartella di lavoro nel file WorkbooksMetadata.json . Questo file contiene i metadati per tutte le cartelle di lavoro nella raccolta di Microsoft Sentinel. Per altri dettagli, è possibile esaminare le voci esistenti nel file.
{ "workbookKey": "YourWorkbookKey", // in the format of "<Name>Workbook". Ensure that the key is unique across all workbooks "logoFileName": "",// If you have a logo, provide the filename here "description": "description of the workbook.", // Will be displayed on the workbooks blade next to the logo and preview mages "dataTypesDependencies": [ "Datatype" ],//The data type(s) that your workbook queries "dataConnectorsDependencies": [],//Relevant connectors "previewImagesFileNames": [ ],//The relative path of the preview images you saved under workbooks/images/previews "version": "1.0", // if this is a new workbook - this should be "1.0" "title": "Workbook title",//This should be the name of the workbook which will be displayed in the main workbooks blade - for example "Palo Alto overview" "templateRelativePath": "MyNewWorkbook.json",//The relative path of the JSON of the template (the gallery template you saved) "subtitle": "", "provider": "Your company name" //Name of the company/author who owns the workbook and is responsible for providing support }
Attributi della cartella di lavoro
Le sezioni seguenti forniscono una panoramica dettagliata delle proprietà del modello di galleria e degli attributi della voce WorkbooksMetadata.json.
Note
WorkbooksMetadata.json è una matrice JSON condivisa che copre tutte le soluzioni. Una virgola finale, una chiave duplicata o una parentesi non corrispondente causa un errore di compilazione immediato, quindi convalidare il file con un linter JSON dopo la modifica.
ID modello
L'attributo fromTemplateId identifica il modello di cartella di lavoro. Deve iniziare con sentinel- e essere univoco nel repository. Deve corrispondere a workbookKey in WorkbooksMetadata.json meno il suffisso Workbook . Ad esempio, workbookKey: "ContosoWorkbook" corrisponde a fromTemplateId: "sentinel-Contoso".
Schema
L'attributo $schema definisce lo schema della cartella di lavoro. Impostarlo su https://github.com/Microsoft/Application-Insights-Workbooks/blob/master/schema/workbook.json.
Chiave della cartella di lavoro
L'attributo workbookKey è la chiave univoca dell'elemento della cartella di lavoro in WorkbooksMetadata.json. Deve essere univoco tra tutte le voci e utilizzare il formato <Name>Workbook.
Nome del file del logo
L'attributo logoFileName deve corrispondere al file logo nella cartella della Logos/ soluzione.
Description
L'attributo description è una breve descrizione visualizzata nel pannello Cartelle di lavoro.
Dipendenze dei tipi di dati
L'attributo dataTypesDependencies elenca i nomi delle tabelle interrogate dalla cartella di lavoro.
Dipendenze dei connettori dati
L'attributo dataConnectorsDependencies deve corrispondere esattamente al id campo nel codice JSON del connettore. Una discrepanza è un risultato della ricerca di una richiesta pull (PR) comune.
Visualizzare in anteprima i nomi dei file di immagine
L'attributo previewImagesFileNames elenca solo i nomi file dell'immagine di anteprima, senza un percorso di cartella. Inserire i file in Solutions/<YourSolutionName>/Workbooks/Images/Preview/, denominati <WorkbookName>Black.png per il tema scuro e <WorkbookName>White.png per il tema chiaro. Aggiungere un suffisso numerico per ogni scheda aggiuntiva, ad esempio <WorkbookName>Black1.png e <WorkbookName>Black2.png.
Versione
L'attributo version è una stringa, non un numero. Usare "1.0" per una nuova cartella di lavoro.
Title
L'attributo title è il nome visualizzato mostrato nella raccolta Workbook.
Percorso relativo del template
L'attributo templateRelativePath è solo il nome file JSON della cartella di lavoro, senza un percorso di cartella. Ad esempio, CiscoISE.json, non Workbooks/CiscoISE.json.
Provider
L'attributo provider è il nome della società.