Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra i diversi componenti di una soluzione SIEM di Microsoft Sentinel e il modo in cui possono collaborare per affrontare scenari importanti dei clienti.
Microsoft Sentinel include più di 400 connettori e altre funzionalità per aiutare i clienti a centralizzare e analizzare i dati di sicurezza in modo conveniente. Insieme alle funzionalità SIEM, queste funzionalità consentono ai clienti e ai partner di creare soluzioni di impatto che possono essere pubblicate tramite Microsoft Security Store.
Sentinel SIEM viene usato dai team soC (Security Operations) per generare rilevamenti, analizzare comportamenti dannosi e correggere le minacce. Creando connettori Sentinel per inserire nuovi dati e creando contenuti come regole di analisi, playbook, query di ricerca, parser e cartelle di lavoro, i partner possono aiutare i team SOC a ottenere le informazioni necessarie per identificare le minacce e rispondere in modo appropriato. Le soluzioni SIEM di Sentinel vengono pubblicate tramite l'hub dei contenuti di Sentinel.
Raccolta dei dati
Quando si crea un'integrazione SIEM di Sentinel, è fondamentale avere i dati corretti per lo scenario.
I connettori Sentinel portano i dati in Sentinel, che possono quindi essere analizzati usando il contenuto SIEM di Sentinel, ad esempio regole di analisi e query di ricerca. Dopo che i dati sono stati acquisiti, possono anche essere replicati nel data lake per ulteriori analisi usando i notebook di Jupyter e gli agenti di Security Copilot.
Tali dati possono includere i tipi seguenti:
| TIPO | Description |
|---|---|
| Dati non elaborati | Supporta i rilevamenti e i processi di ricerca. Analizzare i dati operativi non elaborati in cui possono essere presenti segni di attività dannose. Portare i dati non elaborati in Microsoft Sentinel per usare le funzionalità predefinite di ricerca e rilevamento di Microsoft Sentinel per identificare nuove minacce e altro ancora. Esempi: dati syslog, dati CEF su Syslog, applicazione, firewall, autenticazione o log di accesso e altro ancora. |
| Conclusioni sulla sicurezza | Crea la visibilità degli avvisi e l'opportunità di correlazione. Gli avvisi e i rilevamenti sono conclusioni che sono già state fatte sulle minacce. L'inserimento dei rilevamenti nel contesto di tutte le attività e di altri rilevamenti visibili nelle indagini Microsoft Sentinel, consente di risparmiare tempo per gli analisti e crea un quadro più completo di un evento imprevisto, con conseguente migliore definizione delle priorità e decisioni migliori. Esempi: avvisi antimalware, processi sospetti, comunicazione con host non validi noti, traffico di rete bloccato e perché, accessi sospetti, attacchi con password spray rilevati, attacchi di phishing identificati, eventi di esfiltrazione dei dati e altro ancora. |
| Dati di riferimento | Crea un contesto con ambienti a cui si fa riferimento, risparmiando il lavoro di indagine e aumentando l'efficienza. Esempi: i CMDB, i database delle risorse ad alto valore, i database delle dipendenze applicative, i log di assegnazione degli IP, le raccolte di threat intelligence per l'arricchimento, e altro ancora. |
| Intelligence sulle minacce | Potenzia il rilevamento delle minacce fornendo indicatori di minacce note. Le informazioni sulle minacce possono includere indicatori correnti che rappresentano minacce immediate o indicatori cronologici conservati per la prevenzione futura. I set di dati storici sono spesso di grandi dimensioni ed è preferibile consultarli ad hoc, sul posto, invece di importarli direttamente in Microsoft Sentinel. |
Parser
I parser sono funzioni KQL che trasformano i dati personalizzati da prodotti di terze parti in uno schema ASIM normalizzato. La normalizzazione garantisce che gli analisti SOC non devono conoscere i dettagli sui nuovi schemi e creare invece regole analitiche e query di ricerca sullo schema normalizzato con cui hanno già familiarità. Esamina gli schemi ASIM disponibili forniti da Microsoft Sentinel per identificare gli schemi ASIM pertinenti (uno o più) per i tuoi dati, così da garantire un onboarding più semplice per gli analisti SOC e assicurarti che il contenuto di sicurezza esistente scritto per lo schema ASIM sia pronto all'uso per i dati del tuo prodotto. Per altre informazioni sugli schemi ASIM disponibili, vedere Schemi ASIM (Advanced Security Information Model). In alternativa, se il connettore usa una regola di raccolta dati (DCR), è possibile normalizzare i dati in fase di inserimento anziché in fase di query. Per altre informazioni, vedere Trasformare o personalizzare i dati in fase di inserimento in Microsoft Sentinel (anteprima).
Visualization
È possibile includere visualizzazioni che consentono ai clienti di gestire e comprendere i dati, includendo visualizzazioni grafiche del flusso dei dati in Microsoft Sentinel e di come contribuisce in modo efficace ai rilevamenti.
Monitoraggio e rilevamento
Le funzionalità di monitoraggio e rilevamento di Sentinel creano rilevamenti automatizzati per aiutare i clienti a ridimensionare le competenze del team SOC.
Le sezioni seguenti descrivono gli elementi di monitoraggio e rilevamento che è possibile includere nella soluzione.
Agenti copiloti di sicurezza
Gli agenti di Security Copilot automatizzano le attività ripetitive e riducono i carichi di lavoro manuali. Migliorano la sicurezza e le operazioni IT in tutto il cloud, la sicurezza e la privacy dei dati, l'identità e la sicurezza di rete. Per Sentinel, gli agenti possono eseguire query su SIEM o data lake e chiamare le API per arricchire i dati di Microsoft Sentinel. Possono utilizzare processi notebook per l'analisi o l’elaborazione dei dati in modo intensivo e sfruttare un numero qualsiasi di plug-in.
Regole di analisi
Le regole di analisi sono rilevamenti sofisticati che possono creare avvisi accurati e significativi.
Aggiungere regole di analisi alla soluzione per aiutare i clienti a trarre vantaggio dai dati del sistema in Microsoft Sentinel. Ad esempio, le regole di analisi possono aiutare a fornire competenze e informazioni dettagliate sulle attività che possono essere rilevate nei dati forniti dall'integrazione.
Possono generare avvisi (eventi rilevanti), eventi imprevisti (unità di indagine) o attivare playbook di automazione.
È possibile aggiungere regole di analisi includendole in una soluzione e tramite la community di Microsoft Sentinel ThreatHunters. Contribuire tramite la community per incoraggiare la creatività della community rispetto ai dati di origine partner, aiutando i clienti con rilevamenti più affidabili ed efficaci.
Ricerca di query
Le query di ricerca consentono agli analisti SOC di cercare in modo proattivo nuove anomalie che non vengono rilevate dalle regole di analisi attualmente pianificate. Le query di ricerca guidano gli analisti SOC a porre le domande giuste per individuare i problemi dei dati già disponibili in Microsoft Sentinel e li aiuta a identificare potenziali scenari di minaccia. Includendo le query di ricerca, è possibile aiutare i clienti a trovare minacce sconosciute nei dati forniti.
Cartelle di lavoro
Le cartelle di lavoro forniscono report e dashboard interattivi che consentono agli utenti di visualizzare i dati di sicurezza e identificare i modelli. La necessità di cartelle di lavoro dipende dal caso d'uso specifico. Durante la progettazione della soluzione, è possibile considerare gli scenari che sono meglio spiegati visivamente. Ad esempio, le cartelle di lavoro sono adatte per riepilogare gli errori di autenticazione e i modelli di accesso sospetti nei dati, visualizzare le distribuzioni geografiche delle attività di minaccia, eseguire il mapping degli eventi rilevati alle tattiche e alle tecniche MITRE ATT&CK, mostrando le tendenze nell'attività bloccata o contrassegnata nel tempo o fornendo una visualizzazione immediata delle principali minacce e anomalie rilevate dai dati del connettore.
Analisi
Il grafico di indagine di Sentinel fornisce agli investigatori i dati pertinenti quando sono necessari, fornendo visibilità sugli eventi imprevisti e sugli avvisi di sicurezza tramite entità connesse. Gli investigatori possono usare il grafico di indagine per trovare eventi rilevanti o correlati che contribuiscono alla minaccia sottoposta a indagine.
I partner possono contribuire al grafico di indagine fornendo:
- Avvisi e eventi imprevisti di Microsoft Sentinel creati tramite regole di analisi nelle soluzioni partner.
- Query di esplorazione personalizzate per i dati forniti dal partner. Le query di esplorazione personalizzate offrono un'esplorazione avanzata e connettività tra dati e informazioni dettagliate per gli investigatori della sicurezza.
risposta
I playbook supportano i flussi di lavoro con automazione avanzata e ricca, eseguendo attività correlate alla sicurezza negli ambienti dei clienti. Sono fondamentali per garantire che gli analisti SOC non vengano sovraccaricati da elementi tattici e possano concentrarsi sulla causa radice più strategica e più profonda delle vulnerabilità. Ad esempio, se viene rilevato un avviso con gravità elevata, un playbook può avviare automaticamente una serie di azioni, ad esempio notificare al team di sicurezza, isolare i sistemi interessati e raccogliere i log pertinenti per un'ulteriore analisi.
I playbook possono essere utili in uno dei modi seguenti:
- Blocco di un account utente o di un indirizzo IP in un prodotto partner in risposta a un evento imprevisto di Sentinel.
- Arricchimento di un evento imprevisto con un utente, un dispositivo o un contesto di minaccia recuperato da un'API esterna.
- Creazione o aggiornamento di un ticket in un sistema Gestione dei servizi IT come ServiceNow o Jira quando un incidente di Sentinel viene aperto o escalato.
- Chiusura o aggiornamento di un evento imprevisto in una piattaforma partner quando viene risolto l'evento imprevisto di Sentinel corrispondente.
- Invio dei dettagli degli incidenti e di un link diretto all'indagine in un canale Teams o Slack per informare immediatamente gli analisti.
Durante la progettazione della soluzione, considerare le azioni automatizzate che è possibile eseguire per risolvere gli eventi imprevisti creati dalle regole di analisi definite nella soluzione.
Esempi di scenari SIEM di Sentinel
Le sezioni seguenti descrivono gli scenari partner comuni e le raccomandazioni per gli elementi da includere in una soluzione per ogni scenario.
Il prodotto genera dati importanti per le indagini di sicurezza
Scenario: il prodotto genera dati che possono informare le indagini sulla sicurezza.
Esempio: i prodotti che forniscono una qualche forma di dati di log includono firewall, broker di sicurezza delle applicazioni cloud, sistemi di accesso fisico, output syslog, applicazioni LOB disponibili in commercio e compilate a livello aziendale, server, metadati di rete, qualsiasi risultato finale su Syslog in formato Syslog o CEF o tramite API REST in formato JSON.
Come usare i dati in Microsoft Sentinel: importare i dati del prodotto in Microsoft Sentinel tramite un connettore dati per fornire analisi, ricerca, indagini, visualizzazioni e altro ancora.
Cosa compilare: per questo scenario, includere gli elementi seguenti nella soluzione:
| TIPO | Elementi da includere |
|---|---|
| Required | - Un connettore dati Microsoft Sentinel per distribuire i dati e collegare altre personalizzazioni nel portale. Interrogazioni di dati di esempio |
| Raccomandato | - Cartelle di lavoro - Regole di analisi per creare rilevamenti basati sui dati in Microsoft Sentinel |
| Facoltativo | - Query di ricerca, per fornire ai ricercatori query predefinite da usare durante la ricerca - Notebook, per offrire un'esperienza di caccia completamente guidata e ripetibile |
Il prodotto fornisce rilevamenti
Scenario: il prodotto fornisce rilevamenti che integrano avvisi e eventi imprevisti di altri sistemi
Esempi: antimalware, soluzioni di rilevamento e risposta aziendali, soluzioni di rilevamento e risposta di rete, soluzioni di sicurezza della posta elettronica come prodotti anti-phishing, analisi delle vulnerabilità, soluzioni di gestione dei dispositivi mobili, soluzioni UEBA, servizi di protezione delle informazioni e così via.
Come usare i dati in Microsoft Sentinel: rendere disponibili i rilevamenti, gli avvisi o gli eventi imprevisti in Microsoft Sentinel per visualizzarli nel contesto di altri avvisi e eventi imprevisti che potrebbero verificarsi negli ambienti dei clienti. Considerare anche la distribuzione dei log e dei metadati che alimentano i rilevamenti, come contesto aggiuntivo per le indagini.
Cosa compilare: per questo scenario, includere gli elementi seguenti nella soluzione:
| TIPO | Elementi da includere |
|---|---|
| Required | Un connettore dati Microsoft Sentinel per distribuire i dati e collegare altre personalizzazioni nel portale. |
| Raccomandato | Regole di analisi per creare incidenti di Microsoft Sentinel dai rilevamenti, utili per le indagini |
| Facoltativo | - Playbook per sincronizzare nuovamente con la tua piattaforma lo stato degli incidenti, ad esempio chiudendo o aggiornando un incidente nel tuo prodotto quando il corrispondente incidente di Microsoft Sentinel viene chiuso. Ciò è particolarmente utile se il prodotto ha un proprio flusso di lavoro di analisi o gestione dei casi. - Query di ricerca per aiutare gli analisti a orientarsi ed esaminare i dati non elaborati che il connettore recapita, utili per il threat hunting, il triage e la creazione di rilevamenti personalizzati basati sui log. |
Il prodotto fornisce indicatori di intelligence sulle minacce
Scenario: il prodotto fornisce indicatori di intelligence sulle minacce che possono fornire il contesto per gli eventi di sicurezza che si verificano negli ambienti dei clienti
Esempi: piattaforme TIP, raccolte STIX/TAXII e origini di intelligence sulle minacce pubbliche o con licenza. Dati di riferimento, ad esempio WhoIS, GeoIP o domini appena osservati.
Come usare i dati in Microsoft Sentinel: fornire indicatori correnti a Microsoft Sentinel da usare nelle piattaforme di rilevamento Microsoft. Usare set di dati cronologici o su larga scala per scenari di arricchimento, tramite l'accesso remoto.
Cosa compilare: per questo scenario, includere gli elementi seguenti nella soluzione:
| TIPO | Elementi da includere |
|---|---|
| Intelligence sulle minacce corrente | Fornire un server TAXII STIX 2.0 o 2.1 che i clienti possono usare con il connettore dati TAXII predefinito. Come opzione alternativa, creare un connettore di app per le funzioni che usa l'API TI. Per ulteriori informazioni, vedere Importare intelligence sulle minacce con l'API di caricamento - Microsoft Sentinel. |
Il prodotto offre un contesto aggiuntivo per le indagini
Scenario: il prodotto fornisce dati contestuali aggiuntivi per le indagini basate su Microsoft Sentinel.
Esempi: CMDB di contesto aggiuntivo, database di asset di valore elevato, database VIP, database di dipendenza delle applicazioni, sistemi di gestione degli eventi imprevisti, sistemi di ticketing
Come usare i dati in Microsoft Sentinel: usare i dati in Microsoft Sentinel per arricchire sia gli avvisi che gli eventi imprevisti.
Cosa compilare: per questo scenario, includere gli elementi seguenti nella soluzione:
- Connettore dati
- Guida operativa per il flusso di lavoro di arricchimento
- Flusso di lavoro di gestione del ciclo di vita degli eventi imprevisti esterni (facoltativo)
Il prodotto può implementare criteri di sicurezza
Scenario: Il tuo prodotto può implementare criteri di sicurezza in Criteri di Azure e in altri sistemi
Esempi: firewall, NDR, EDR, MDM, soluzioni di identità, soluzioni di accesso condizionale, soluzioni di accesso fisico o altri prodotti che supportano i criteri di sicurezza bloccati/consentiti o altri criteri di sicurezza interattivi
Come usare i dati in Microsoft Sentinel: Microsoft Sentinel azioni e flussi di lavoro che consentono correzioni e risposte alle minacce
Cosa compilare: per questo scenario, includere gli elementi seguenti nella soluzione:
- Playbook del flusso di lavoro delle azioni
Contenuti correlati
Raccolta dati:
- Procedure consigliate per la raccolta dati
- connettori dati Microsoft Sentinel
- Trova il connettore dati di Microsoft Sentinel
- Informazioni sull'intelligence sulle minacce in Microsoft Sentinel
Rilevamento delle minacce:
- Automatizzare la gestione degli incidenti in Microsoft Sentinel con regole di automazione
- Indaga sugli incidenti con Microsoft Sentinel
- Automatizza la risposta alle minacce con i playbook di Microsoft Sentinel
Ricerca e notebook:
- Dare la caccia alle minacce con Microsoft Sentinel
- Gestire le query di ricerca in Microsoft Sentinel usando l'API REST
- Usare i notebook Jupyter per ricercare minacce alla sicurezza
Visualizzazione: visualizzare i dati raccolti.
Indagine: analizzare gli eventi imprevisti con Microsoft Sentinel.
Risposta: