Inserimento dei dati degli asset nel data lake Microsoft Sentinel

I dati degli asset nella cybersecurity si riferiscono alle entità fisiche e digitali di un'organizzazione, ad esempio computer, identità, software, servizi cloud e reti. Mostra ciò che esiste in modo da sapere cosa deve essere protetto. il data lake di Microsoft Sentinel aggiunge un valore potente archiviando questi dati degli asset in modo scalabile ed economico che supporta la conservazione a lungo termine, l'analisi avanzata e il rilevamento delle minacce basato sull'intelligenza artificiale. Grazie alla visibilità unificata nei sistemi e alla gestione flessibile dei dati, Sentinel lake consente ai team di sicurezza di comprendere l'ambiente, individuare attività insolite e rispondere alle minacce.

Come viene abilitata l'acquisizione dei dati degli asset nel data lake di Sentinel?

  • Quando si esegue l'onboarding in Sentinel Lake, i dati degli asset vengono inseriti automaticamente se si dispone delle autorizzazioni appropriate. Per ulteriori informazioni, vedi Autorizzazioni necessarie per le origini delle risorse.

  • Se non si dispone di autorizzazioni sufficienti, vengono create tabelle di asset, ma non vengono inseriti dati. Abilitare manualmente l'inserimento dei dati degli asset come indicato di seguito:

    1. Passare all'area di lavoro Microsoft Sentinel nel portale di Azure.
    2. Passare alla pagina Connettori dati .
    3. Trovare il connettore dell'origine dati dell'asset pertinente.
    4. Selezionare il connettore e seguire le istruzioni per abilitare l'inserimento.
  • I dati degli asset vengono acquisiti solo nel livello data lake di Microsoft Sentinel. Dopo l'inserimento, possono essere necessarie fino a 24 ore perché arrivino i dati degli asset nel lake.

  • Per impostazione predefinita, i dati degli asset vengono conservati per 30 giorni. La conservazione può essere espansa per un massimo di 12 anni. Per altre informazioni sulla gestione della conservazione delle tabelle, vedere la documentazione relativa alla gestione delle tabelle.

Considerazioni sulla fatturazione

  • I clienti subiscono addebiti per l'inserimento dati degli asset.

  • I clienti sono soggetti ad addebiti per la conservazione dei dati delle risorse.

Gli snapshot dei dati degli asset vengono acquisiti una volta ogni 24 ore.

Poiché l'inserimento dei dati degli asset è abilitato per impostazione predefinita durante l'onboarding in Sentinel data lake, è importante comprendere il ruolo fondamentale dei connettori di dati Sentinel asset che facilitano l'inserimento dei dati degli asset. Questi connettori di dati sono responsabili dell'inserimento dei dati correlati agli asset in Sentinel data lake e vengono inclusi nei rispettivi pacchetti di soluzioni Sentinel. È possibile individuare e gestire queste soluzioni tramite l'hub contenuti.

Autorizzazioni necessarie per le origini degli asset

Nella tabella seguente vengono descritte le varie origini dati degli asset e i relativi connettori dati:

Fonte dati Tabelle Autorizzazione Soluzione connettore dati
Azure Resource Graph (ARG) ARGResources
ARGResourceContainers
ARGAuthorizationResources
Proprietario della sottoscrizione Azure Resource Graph
Microsoft Entra ID EntraApplications
EntraGroupMemberships
EntraGroups
EntraMembers
EntraOrganizations
EntraServicePrincipals
EntraUsers
Nessuno Asset Microsoft Entra ID

Nota

Alcuni connettori di dati, tra cui, a titolo esemplificativo, i connettori di asset, contribuiscono alla costruzione di grafi del rischio dei dati in Purview. Se questi grafici sono attivi, la disabilitazione dei connettori associati ne interrompe la generazione. Le descrizioni del connettore indicano se sono coinvolte nella creazione di grafici di rischio dei dati.

Espansione della copertura del connettore Azure Resource Graph

Il connettore Azure Resource Graph inserisce solo le risorse Azure che possono essere lette dalla relativa identità gestita. Quando si abilita il connettore, alla relativa identità gestita viene concesso il ruolo Reader solo per le sottoscrizioni in cui si dispone del ruolo Owner. La maggior parte degli utenti non dispone dell'accesso Owner per tutte le sottoscrizioni del tenant, quindi il connettore spesso acquisisce solo una vista parziale dell'ambiente Azure, il che limita la copertura.

Per espandere la copertura dopo l'abilitazione del connettore, un utente con autorizzazioni di livello superiore deve assegnare il ruolo Lettore all'identità gestita del connettore. Questo utente deve disporre di privilegi di root del tenant, essere un Amministratore globale con accesso con privilegi elevati a livello di tenant oppure avere autorizzazioni di Amministratore accesso utente o Proprietario in un ambito superiore. L'utente deve trovare l'identità gestita associata al connettore nel portale di Azure e assegnare il ruolo Lettore nell'ambito più ampio che si desidera inserire. Ad esempio, l'assegnazione a livello di gruppo di gestione radice del tenant consente al connettore di leggere le risorse in tutte le sottoscrizioni nel tenant, mentre l'assegnazione a un gruppo di gestione o a un livello di sottoscrizione specifico limita di conseguenza l'ambito.

Seguire questa procedura per assegnare il ruolo Lettore all'identità gestita del connettore Azure Resource Graph:

  1. Nel portale di Azure individuare l'identità gestita creata dal connettore. Il nome dell'identità è msg-resources- seguito da un ID alfanumerico che dipende dalla versione, ad esempio msg-resources-b05e.

  2. Selezionare un ambito che copra le risorse che si desidera inserire:

    • Gruppo di gestione radice del tenant che includa tutte le sottoscrizioni del tenant.
    • Un gruppo di gestione specifico per coprire un subset di sottoscrizioni.
    • Una o più sottoscrizioni singole.

    Schermata della pagina di panoramica del gruppo radice del tenant nel portale di Azure.

  3. Selezionare Controllo di accesso (IAM).

  4. Seleziona + Aggiungi>Aggiungi assegnazione di ruolo.

    Screenshot della pagina Controllo di accesso (IAM) con la voce di menu Aggiungi assegnazione di ruolo evidenziata.

  5. Assegnare il ruolo Reader all'identità gestita del connettore. Per indicazioni dettagliate, vedere Assegnare ruoli Azure usando il portale di Azure e, quando si assegna alla radice del tenant, elevare l'accesso per gestire tutte le sottoscrizioni e i gruppi di gestione Azure.

    Schermata della pagina

Una volta propagata l'assegnazione, il ciclo di acquisizione successivo rileva le risorse aggiuntive. La visualizzazione dei nuovi dati nel lago può richiedere fino a 24 ore.

Prerequisiti

Per gestire i connettori di dati degli asset, è necessario soddisfare i prerequisiti seguenti:

  • Assicurarsi di disporre dell'accesso e delle autorizzazioni necessarie per Microsoft Sentinel, come specificato nella colonna Autorizzazioni della tabella precedente.
  • Cerca nel Content Hub la soluzione pertinente che contiene il connettore dati. Content Hub si trova nel menu Microsoft SentinelContent Management>Content Hub. Installare la soluzione se non è già installata.

Schermata della pagina dei connettori dati di Defender in Sentinel con il connettore dati Azure Resource Graph mostrato.

Configurare e gestire

Accedere alla pagina del connettore in uno dei modi seguenti:

  • Dalla soluzione installata:

    • Selezionare Gestisci
    • Selezionare il connettore e quindi aprire la pagina Del connettore
  • Dalla raccolta Connettore:

    • La raccolta dei connettori si trova nel menu Microsoft SentinelConfigurazione>Connettori dati

Per modificare il periodo di conservazione della tabella, selezionare i tre punti (...) a destra del nome della tabella nella griglia gestione tabella. Selezionare un periodo di conservazione fino a 12 anni. Quando il connettore di dati delle risorse mostra uno stato Connesso, il testo dell'interruttore mostra Disconnetti. Questa impostazione indica che l'inserimento di dati è abilitato. Per disabilitare l'acquisizione, selezionare il pulsante Disconnetti. Una volta disconnesso, lo stato del connettore mostra Disconnesso e il testo del pulsante passa a Connetti.

Schermata della pagina iniziale della risorsa con il pulsante Connetti.

Usare i dati degli asset per arricchire i dati delle attività

I dati degli asset aggiungono contesto prezioso e approfondimenti che potrebbero non essere evidenti dai soli log delle attività. Ad esempio, quando si analizzano gli accessi a rischio nella SigninLogs tabella, è possibile migliorare l'analisi unendola alla EntraUsers tabella per includere attributi specifici dell'utente, ad esempio reparto e data di assunzione. Questo contesto aggiuntivo consente ai team di sicurezza di comprendere meglio il comportamento degli utenti e valutare in modo più accurato le potenziali minacce.

SigninLogs
| where IsRisky == true
| join kind=leftouter (
   EntraUsers
   | summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate

Esegui query KQL sui dati delle risorse

Per eseguire query KQL sui dati degli asset nel data lake di Sentinel, assicurarsi di eseguire query all'interno dell'ambito corretto dell'area di lavoro. attenersi alla seguente procedura:

  1. Passare al menu Microsoft Sentinel quindi selezionare Esplorazione dei data lake>Query KQL

  2. Selezionare il pulsante Area di lavoro selezionata .

    Screenshot della barra delle informazioni sulle query KQL che mostra un pulsante per selezionare l'area di lavoro.

  3. Assicurarsi che l'area di lavoro Tabelle di sistema sia selezionata.

    Schermata della barra informativa delle query KQL in cui è selezionata l'area di lavoro Tabelle di sistema.

Le tabelle dei dati degli asset vengono visualizzate nella categoria Asset:

Schermata del selettore di tabelle delle query KQL che mostra le tabelle dei dati delle risorse nella categoria Asset.

Operazioni successive