Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I dati degli asset nella cybersecurity si riferiscono alle entità fisiche e digitali di un'organizzazione, ad esempio computer, identità, software, servizi cloud e reti. Mostra ciò che esiste in modo da sapere cosa deve essere protetto. il data lake di Microsoft Sentinel aggiunge un valore potente archiviando questi dati degli asset in modo scalabile ed economico che supporta la conservazione a lungo termine, l'analisi avanzata e il rilevamento delle minacce basato sull'intelligenza artificiale. Grazie alla visibilità unificata nei sistemi e alla gestione flessibile dei dati, Sentinel lake consente ai team di sicurezza di comprendere l'ambiente, individuare attività insolite e rispondere alle minacce.
Come viene abilitata l'acquisizione dei dati degli asset nel data lake di Sentinel?
Quando si esegue l'onboarding in Sentinel Lake, i dati degli asset vengono inseriti automaticamente se si dispone delle autorizzazioni appropriate. Per ulteriori informazioni, vedi Autorizzazioni necessarie per le origini delle risorse.
Se non si dispone di autorizzazioni sufficienti, vengono create tabelle di asset, ma non vengono inseriti dati. Abilitare manualmente l'inserimento dei dati degli asset come indicato di seguito:
- Passare all'area di lavoro Microsoft Sentinel nel portale di Azure.
- Passare alla pagina Connettori dati .
- Trovare il connettore dell'origine dati dell'asset pertinente.
- Selezionare il connettore e seguire le istruzioni per abilitare l'inserimento.
I dati degli asset vengono acquisiti solo nel livello data lake di Microsoft Sentinel. Dopo l'inserimento, possono essere necessarie fino a 24 ore perché arrivino i dati degli asset nel lake.
Per impostazione predefinita, i dati degli asset vengono conservati per 30 giorni. La conservazione può essere espansa per un massimo di 12 anni. Per altre informazioni sulla gestione della conservazione delle tabelle, vedere la documentazione relativa alla gestione delle tabelle.
Considerazioni sulla fatturazione
I clienti subiscono addebiti per l'inserimento dati degli asset.
I clienti sono soggetti ad addebiti per la conservazione dei dati delle risorse.
Gli snapshot dei dati degli asset vengono acquisiti una volta ogni 24 ore.
Poiché l'inserimento dei dati degli asset è abilitato per impostazione predefinita durante l'onboarding in Sentinel data lake, è importante comprendere il ruolo fondamentale dei connettori di dati Sentinel asset che facilitano l'inserimento dei dati degli asset. Questi connettori di dati sono responsabili dell'inserimento dei dati correlati agli asset in Sentinel data lake e vengono inclusi nei rispettivi pacchetti di soluzioni Sentinel. È possibile individuare e gestire queste soluzioni tramite l'hub contenuti.
Autorizzazioni necessarie per le origini degli asset
Nella tabella seguente vengono descritte le varie origini dati degli asset e i relativi connettori dati:
| Fonte dati | Tabelle | Autorizzazione | Soluzione connettore dati |
|---|---|---|---|
| Azure Resource Graph (ARG) |
ARGResources ARGResourceContainers ARGAuthorizationResources |
Proprietario della sottoscrizione | Azure Resource Graph |
| Microsoft Entra ID |
EntraApplications EntraGroupMemberships EntraGroups EntraMembers EntraOrganizations EntraServicePrincipals EntraUsers |
Nessuno | Asset Microsoft Entra ID |
Nota
Alcuni connettori di dati, tra cui, a titolo esemplificativo, i connettori di asset, contribuiscono alla costruzione di grafi del rischio dei dati in Purview. Se questi grafici sono attivi, la disabilitazione dei connettori associati ne interrompe la generazione. Le descrizioni del connettore indicano se sono coinvolte nella creazione di grafici di rischio dei dati.
Espansione della copertura del connettore Azure Resource Graph
Il connettore Azure Resource Graph inserisce solo le risorse Azure che possono essere lette dalla relativa identità gestita. Quando si abilita il connettore, alla relativa identità gestita viene concesso il ruolo Reader solo per le sottoscrizioni in cui si dispone del ruolo Owner. La maggior parte degli utenti non dispone dell'accesso Owner per tutte le sottoscrizioni del tenant, quindi il connettore spesso acquisisce solo una vista parziale dell'ambiente Azure, il che limita la copertura.
Per espandere la copertura dopo l'abilitazione del connettore, un utente con autorizzazioni di livello superiore deve assegnare il ruolo Lettore all'identità gestita del connettore. Questo utente deve disporre di privilegi di root del tenant, essere un Amministratore globale con accesso con privilegi elevati a livello di tenant oppure avere autorizzazioni di Amministratore accesso utente o Proprietario in un ambito superiore. L'utente deve trovare l'identità gestita associata al connettore nel portale di Azure e assegnare il ruolo Lettore nell'ambito più ampio che si desidera inserire. Ad esempio, l'assegnazione a livello di gruppo di gestione radice del tenant consente al connettore di leggere le risorse in tutte le sottoscrizioni nel tenant, mentre l'assegnazione a un gruppo di gestione o a un livello di sottoscrizione specifico limita di conseguenza l'ambito.
Seguire questa procedura per assegnare il ruolo Lettore all'identità gestita del connettore Azure Resource Graph:
Nel portale di Azure individuare l'identità gestita creata dal connettore. Il nome dell'identità è
msg-resources-seguito da un ID alfanumerico che dipende dalla versione, ad esempiomsg-resources-b05e.Selezionare un ambito che copra le risorse che si desidera inserire:
- Gruppo di gestione radice del tenant che includa tutte le sottoscrizioni del tenant.
- Un gruppo di gestione specifico per coprire un subset di sottoscrizioni.
- Una o più sottoscrizioni singole.
Selezionare Controllo di accesso (IAM).
Seleziona + Aggiungi>Aggiungi assegnazione di ruolo.
Assegnare il ruolo Reader all'identità gestita del connettore. Per indicazioni dettagliate, vedere Assegnare ruoli Azure usando il portale di Azure e, quando si assegna alla radice del tenant, elevare l'accesso per gestire tutte le sottoscrizioni e i gruppi di gestione Azure.
Una volta propagata l'assegnazione, il ciclo di acquisizione successivo rileva le risorse aggiuntive. La visualizzazione dei nuovi dati nel lago può richiedere fino a 24 ore.
Prerequisiti
Per gestire i connettori di dati degli asset, è necessario soddisfare i prerequisiti seguenti:
- Assicurarsi di disporre dell'accesso e delle autorizzazioni necessarie per Microsoft Sentinel, come specificato nella colonna Autorizzazioni della tabella precedente.
- Cerca nel Content Hub la soluzione pertinente che contiene il connettore dati. Content Hub si trova nel menu Microsoft SentinelContent Management>Content Hub. Installare la soluzione se non è già installata.
Configurare e gestire
Accedere alla pagina del connettore in uno dei modi seguenti:
Dalla soluzione installata:
- Selezionare Gestisci
- Selezionare il connettore e quindi aprire la pagina Del connettore
Dalla raccolta Connettore:
- La raccolta dei connettori si trova nel menu Microsoft SentinelConfigurazione>Connettori dati
Per modificare il periodo di conservazione della tabella, selezionare i tre punti (...) a destra del nome della tabella nella griglia gestione tabella. Selezionare un periodo di conservazione fino a 12 anni. Quando il connettore di dati delle risorse mostra uno stato Connesso, il testo dell'interruttore mostra Disconnetti. Questa impostazione indica che l'inserimento di dati è abilitato. Per disabilitare l'acquisizione, selezionare il pulsante Disconnetti. Una volta disconnesso, lo stato del connettore mostra Disconnesso e il testo del pulsante passa a Connetti.
Usare i dati degli asset per arricchire i dati delle attività
I dati degli asset aggiungono contesto prezioso e approfondimenti che potrebbero non essere evidenti dai soli log delle attività.
Ad esempio, quando si analizzano gli accessi a rischio nella SigninLogs tabella, è possibile migliorare l'analisi unendola alla EntraUsers tabella per includere attributi specifici dell'utente, ad esempio reparto e data di assunzione. Questo contesto aggiuntivo consente ai team di sicurezza di comprendere meglio il comportamento degli utenti e valutare in modo più accurato le potenziali minacce.
SigninLogs
| where IsRisky == true
| join kind=leftouter (
EntraUsers
| summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate
Esegui query KQL sui dati delle risorse
Per eseguire query KQL sui dati degli asset nel data lake di Sentinel, assicurarsi di eseguire query all'interno dell'ambito corretto dell'area di lavoro. attenersi alla seguente procedura:
Passare al menu Microsoft Sentinel quindi selezionare Esplorazione dei data lake>Query KQL
Selezionare il pulsante Area di lavoro selezionata .
Assicurarsi che l'area di lavoro Tabelle di sistema sia selezionata.
Le tabelle dei dati degli asset vengono visualizzate nella categoria Asset:
Operazioni successive
- Per informazioni dettagliate sulle opzioni di suddivisione in livelli dei dati e sulle impostazioni di conservazione, vedere la documentazione di Gestione tabelle .
- Informazioni su come i dati degli asset arricchiscono i grafici dei rischi dei dati di Purview.
- Come eseguire query in Sentinel data lake