Verificare le query e le attività di Microsoft Sentinel

Questo articolo descrive come visualizzare i dati di controllo per le query eseguite e le attività eseguite nell'area di lavoro Microsoft Sentinel, ad esempio per i requisiti di conformità interni ed esterni nell'area di lavoro Operazioni di sicurezza .

Microsoft Sentinel consente di accedere a:

  • La tabella AzureActivity, che fornisce informazioni dettagliate su tutte le azioni eseguite in Microsoft Sentinel, ad esempio la modifica delle regole di avviso. La tabella AzureActivity non registra dati di query specifici. Per ulteriori informazioni, vedi Verifica con i log attività di Azure.

  • La tabella LAQueryLogs, che fornisce informazioni dettagliate sulle query eseguite in Log Analytics, incluse le query eseguite da Microsoft Sentinel. Per altre informazioni, vedere Controllo con LAQueryLogs.

Consiglio

Oltre alle query manuali descritte in questo articolo, è consigliabile usare la cartella di lavoro di controllo dell'area di lavoro predefinita per controllare le attività nell'ambiente SOC. Per altre informazioni, vedere Visualizzare e monitorare i dati usando cartelle di lavoro in Microsoft Sentinel.

Prerequisiti

Controllo con i log di attività Azure

I log di controllo di Microsoft Sentinel vengono gestiti nei log attività Azure, in cui la tabella AzureActivity include tutte le azioni eseguite nell'area di lavoro Microsoft Sentinel.

Usare la tabella AzureActivity quando si controlla l'attività nell'ambiente SOC con Microsoft Sentinel.

Per eseguire query sulla tabella AzureActivity:

  1. Installa la soluzione Azure Activity per Sentinel e connetti il connettore dati Azure Activity per avviare lo streaming degli eventi di audit in una nuova tabella denominata AzureActivity.

  2. Interroga i dati usando Kusto Query Language (KQL), come faresti con qualsiasi altra tabella:

    • Nella portale di Azure eseguire una query su questa tabella nella pagina Log.
    • Nel portale Defender, eseguire query in questa tabella nella pagina Indagine & risposta > Ricerca >Ricerca avanzata.

    La tabella AzureActivity include i dati di molti servizi, tra cui Microsoft Sentinel. Usa la seguente query per filtrare la tabella AzureActivity e mostrare solo le operazioni di Microsoft Sentinel:

     AzureActivity
    | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS"
    

    Ad esempio, per scoprire chi è stato l'ultimo utente a modificare una determinata regola di analisi, usare la query seguente (sostituendo xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx con l'ID regola della regola che si vuole controllare):

    AzureActivity
    | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS/ALERTRULES/WRITE"
    | where Properties contains "alertRules/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
    | project Caller , TimeGenerated , Properties
    

Aggiungere altri parametri alla query per esplorare ulteriormente la tabella AzureActivities , a seconda di ciò che è necessario segnalare. Le sezioni seguenti forniscono altre query di esempio da usare per il controllo con i dati della tabella AzureActivity .

Per altre informazioni, vedi Dati di Microsoft Sentinel inclusi nei log attività di Azure.

Trovare tutte le azioni eseguite da un utente specifico nelle ultime 24 ore

La query della tabella AzureActivity seguente elenca tutte le azioni eseguite da un utente Microsoft Entra specifico nelle ultime 24 ore.

AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where Caller == "[AzureAD username]"
| where TimeGenerated > ago(1d)

Trovare tutte le operazioni di eliminazione

Per identificare le risorse Microsoft Sentinel che sono state eliminate, esegui la seguente query per filtrare i log di attività di Azure per operazioni di cancellazione riuscite nel tuo workspace.

AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where OperationName contains "Delete"
| where ActivityStatusValue contains "Succeeded"
| project TimeGenerated, Caller, OperationName

Dati di Microsoft Sentinel inclusi nei log attività di Azure

I log di controllo di Microsoft Sentinel vengono gestiti nei log attività di Azure e includono i tipi di informazioni seguenti:

Operazione Tipi di informazioni
Creato Regole di avviso
Commenti sul caso
Commenti sugli eventi imprevisti
Ricerche salvate
Elenchi di controllo
Cartelle di lavoro
Eliminato Regole di avviso
Segnalibri
Connettori dati
Eventi imprevisti
Ricerche salvate
Impostazioni
Report di Intelligence sulle minacce
Elenchi di controllo
Cartelle di lavoro
Flusso di lavoro
Aggiornato Regole di avviso
Segnalibri
Casi
Connettori dati
Eventi imprevisti
Commenti sugli eventi imprevisti
Report di Intelligence sulle minacce
Cartelle di lavoro
Flusso di lavoro

È anche possibile usare i log attività Azure per verificare la disponibilità di autorizzazioni e licenze degli utenti. Ad esempio, la tabella seguente elenca alcune operazioni selezionate presenti nei log di attività di Azure, insieme alla risorsa specifica da cui vengono prelevati i dati di log.

Nome dell'operazione Tipo di risorsa
Creare o aggiornare una cartella di lavoro Microsoft.Insights/workbooks/
Eliminare una cartella di lavoro Microsoft.Insights/workbooks/
Impostare il flusso di lavoro Microsoft.Logic/workflows
Eliminare il flusso di lavoro Microsoft.Logic/workflows
Creare una ricerca salvata Microsoft.OperationalInsights/workspaces/savedSearches
Eliminare la ricerca salvata Microsoft.OperationalInsights/workspaces/savedSearches
Aggiornare le regole di avviso Microsoft.SecurityInsights/alertRules
Eliminare le regole di avviso Microsoft.SecurityInsights/alertRules
Aggiornare le azioni di risposta alle regole di avviso Microsoft.SecurityInsights/alertRules/actions
Eliminare le azioni di risposta alle regole di avviso Microsoft.SecurityInsights/alertRules/actions
Aggiornare i segnalibri Microsoft.SecurityInsights/bookmarks
Eliminare i segnalibri Microsoft.SecurityInsights/bookmarks
Casi di aggiornamento Microsoft.SecurityInsights/Cases
Aggiornare l'analisi dei casi Microsoft.SecurityInsights/Cases/investigations
Crea commenti per i casi Microsoft.SecurityInsights/Cases/comments
Aggiornare i connettori dati Microsoft.SecurityInsights/dataConnectors
Elimina i connettori di dati Microsoft.SecurityInsights/dataConnectors
Aggiorna impostazioni Microsoft.SecurityInsights/settings

Per altre informazioni, vedi schema degli eventi del log attività di Azure.

Controllo con LAQueryLogs

La tabella LAQueryLogs fornisce informazioni dettagliate sulle query di log eseguite in Log Analytics. Poiché Log Analytics viene usato come archivio dati sottostante di Microsoft Sentinel, è possibile configurare il sistema per raccogliere i dati LAQueryLogs nell'area di lavoro Microsoft Sentinel.

I dati LAQueryLogs includono informazioni quali:

  • Il momento in cui sono state eseguite le query
  • Chi ha eseguito query di Analisi dei log
  • Strumento usato per eseguire query in Log Analytics, ad esempio Microsoft Sentinel
  • I testi delle query stesse
  • Dati sulle prestazioni in ogni esecuzione di query

Nota

  • La tabella LAQueryLogs include solo le query eseguite nel pannello Log di Microsoft Sentinel. Non include le query eseguite dalle regole di analisi pianificate, tramite Grafico di investigazione, nella pagina Ricerca di Microsoft Sentinel o nella pagina Ricerca avanzata del portale Defender.

  • Può verificarsi un breve ritardo tra il momento in cui viene eseguita una query e i dati vengono popolati nella tabella LAQueryLogs . È consigliabile attendere circa 5 minuti per eseguire query sulla tabella LAQueryLogs per i dati di controllo.

Per eseguire query sulla tabella LAQueryLogs:

  1. La tabella LAQueryLogs non è abilitata per impostazione predefinita nell'area di lavoro Log Analytics. Per usare i dati di LAQueryLogs durante il controllo in Microsoft Sentinel, abilita prima LAQueryLogs nella sezione Impostazioni di diagnostica dell'area di lavoro Log Analytics.

    Per altre informazioni, vedere Query di controllo nei log di Monitoraggio di Azure.

  2. Eseguire quindi una query sui dati usando KQL, come qualsiasi altra tabella.

    Ad esempio, la query seguente mostra il numero di query eseguite nell'ultima settimana, su base giornaliera:

    LAQueryLogs
    | where TimeGenerated > ago(7d)
    | summarize events_count=count() by bin(TimeGenerated, 1d)
    

Le sezioni seguenti illustrano altre query di esempio da eseguire nella tabella LAQueryLogs durante il controllo delle attività nell'ambiente SOC tramite Microsoft Sentinel.

Numero di query eseguite in cui la risposta non era "OK"

Usa la seguente query per contare le query di Log Analytics che hanno restituito un codice di risposta non riuscita. Questo conteggio include query che non sono riuscite a eseguire o hanno restituito altro che una risposta HTTP 200 OK .

LAQueryLogs
| where ResponseCode != 200 
| count 

Visualizzare gli utenti per le query a elevato utilizzo di CPU

Per trovare gli utenti o i client che eseguono le query più intensive in risorse, si utilizza la seguente query per far emergere la query CPU più alta per ID client Microsoft Entra, ordinata per tempo consumato CPU.

LAQueryLogs
|summarize arg_max(StatsCPUTimeMs, *) by AADClientId
| extend User = AADEmail, QueryRunTime = StatsCPUTimeMs
| project User, QueryRunTime, QueryText
| sort by QueryRunTime desc

Visualizzare gli utenti che hanno eseguito il maggior numero di query nell'ultima settimana

Usa la seguente query per riassumere quante query ciascun utente ha eseguito negli ultimi sette giorni, il che aiuta a identificare gli utenti più attivi nel tuo spazio di lavoro per audit o analisi dell'uso.

LAQueryLogs
| where TimeGenerated > ago(7d)
| summarize events_count=count() by AADEmail
| extend UserPrincipalName = AADEmail, Queries = events_count
| join kind= leftouter (
    SigninLogs)
    on UserPrincipalName
| project UserDisplayName, UserPrincipalName, Queries
| summarize arg_max(Queries, *) by UserPrincipalName
| sort by Queries desc

Configurare gli avvisi per le attività di Microsoft Sentinel

È possibile usare Microsoft Sentinel risorse di controllo per creare avvisi proattivi.

Ad esempio, se hai tabelle sensibili nel tuo workspace Microsoft Sentinel, puoi rilevare quando quelle tabelle vengono accedenti. La seguente query verifica l'accesso a una tabella sensibile specifica elencando le query che vi hanno fatto riferimento nelle ultime 24 ore. Sostituisci [Name of sensitive table] con il nome della tabella che vuoi monitorare:

LAQueryLogs
| where QueryText contains "[Name of sensitive table]"
| where TimeGenerated > ago(1d)
| extend User = AADEmail, Query = QueryText
| project User, Query

Monitora Microsoft Sentinel con cartelle di lavoro, regole e playbook

Usare le funzionalità di Microsoft Sentinel per monitorare gli eventi e le azioni che si verificano all'interno di Microsoft Sentinel.

  • Monitoraggio con le cartelle di lavoro. Diverse cartelle di lavoro predefinite di Microsoft Sentinel possono aiutarti a monitorare le attività dell'area di lavoro, incluse le informazioni sugli utenti che vi lavorano, le regole di analisi utilizzate, le tattiche MITRE maggiormente coperte, i processi di acquisizione dei dati bloccati o interrotti e le prestazioni del team SOC.

    Per altre informazioni, vedere Visualizzare e monitorare i dati usando cartelle di lavoro in Microsoft Sentinel e Cartelle di lavoro di Microsoft Sentinel di uso comune

  • Verificare il ritardo di acquisizione. In caso di problemi relativi al ritardo di inserimento, impostare una variabile in una regola di analisi per rappresentare il ritardo.

    Ad esempio, la regola di analisi seguente consente di garantire che i risultati non includano duplicati e che i log non vengano persi durante l'esecuzione delle regole:

    let ingestion_delay= 2min;let rule_look_back = 5min;CommonSecurityLog| where TimeGenerated >= ago(ingestion_delay + rule_look_back)| where ingestion_time() > (rule_look_back)
    - Calculating ingestion delay
      CommonSecurityLog| extend delay = ingestion_time() - TimeGenerated| summarize percentiles(delay,95,99) by DeviceVendor, DeviceProduct
    

    Per altre informazioni, vedere Automatizzare la gestione degli eventi imprevisti in Microsoft Sentinel con regole di automazione.

  • Monitora lo stato del connettore dati usando il playbook Connector Health Push Notification Solution per rilevare eventuali blocchi o arresti dell'ingestione e inviare notifiche quando un connettore ha smesso di raccogliere dati o le macchine hanno smesso di comunicare dati.

Consulta la documentazione Kusto per gli operatori e le funzioni usate negli esempi KQL in questo articolo:

Per altre informazioni su KQL, vedi panoramica di Kusto Query Language (KQL).

Altre risorse:

Passaggi successivi

In Microsoft Sentinel, usare la cartella di lavoro Controllo dell'area di lavoro per verificare le attività nell'ambiente SOC. Per altre informazioni, vedere Visualizzare e monitorare i dati.