Aggiornare i processi SOC per la migrazione di Microsoft Sentinel

Un centro operativo di sicurezza (SOC) è una funzione centralizzata all'interno di un'organizzazione che integra persone, processi e tecnologia. Un SOC implementa il framework generale di cybersecurity dell'organizzazione. Il SOC collabora con gli sforzi dell'organizzazione per monitorare, avvisare, prevenire, rilevare, analizzare e rispondere agli eventi imprevisti di cybersecurity. I team SOC, guidati da un manager soc, possono includere risponditori di eventi imprevisti, analisti SOC a livello 1, 2 e 3, cacciatori di minacce e responsabili della risposta agli eventi imprevisti.

I team SOC utilizzano i dati di telemetria provenienti dall'intera infrastruttura IT dell'organizzazione, tra cui reti, dispositivi, applicazioni, comportamenti, appliance e archivi di informazioni. I team quindi co-correlano e analizzano i dati, per determinare come gestire i dati e quali azioni intraprendere.

Per eseguire correttamente la migrazione a Microsoft Sentinel, è necessario aggiornare non solo la tecnologia usata dal SOC, ma anche le attività e i processi soc. Questo articolo descrive come aggiornare il SOC e i processi degli analisti nell'ambito della migrazione a Microsoft Sentinel.

Aggiornare il flusso di lavoro degli analisti

Microsoft Sentinel offre una gamma di strumenti mappati a un flusso di lavoro tipico degli analisti, dall'assegnazione di eventi imprevisti alla chiusura. Gli analisti possono usare in modo flessibile alcuni o tutti gli strumenti disponibili per valutare e analizzare gli eventi imprevisti. Quando l'organizzazione esegue la migrazione a Microsoft Sentinel, gli analisti devono adattarsi a questi nuovi set di strumenti, funzionalità e flussi di lavoro.

Eventi imprevisti in Microsoft Sentinel

In Microsoft Sentinel, un incidente è una raccolta di avvisi che Microsoft Sentinel determina abbiano un'affidabilità sufficiente per attivare l'incidente. Di conseguenza, con Microsoft Sentinel, l'analista analizza prima gli eventi imprevisti nella pagina Eventi imprevisti e quindi procede all'analisi degli avvisi, se è necessaria un'analisi più approfondita. Confronta la terminologia degli incidenti SIEM e le relative aree di gestione con Microsoft Sentinel.

Fasi del flusso di lavoro degli analisti

Questa tabella descrive le fasi principali del flusso di lavoro degli analisti ed evidenzia gli strumenti specifici rilevanti per ogni attività del flusso di lavoro.

Assegna Triage Esamina Risposta
Assegna incidenti:
• Manualmente, nella pagina Eventi imprevisti
• Automaticamente, tramite playbook o regole di automazione
Valutazione degli eventi imprevisti tramite:
• I dettagli dell'evento imprevisto nella pagina Evento imprevisto
• Informazioni sull'entità nella pagina Evento imprevisto, nella scheda Entità
Microsoft Sentinel notebook
Analizzare gli eventi imprevisti usando:
• Il grafico di indagine
• cartelle di lavoro Microsoft Sentinel
• Finestra delle query di Log Analytics
Rispondere agli eventi imprevisti usando:
• Procedure guidate e regole di automazione
• Microsoft Teams war room

Le fasi del flusso di lavoro seguenti eseguono il mapping delle attività di analista e della terminologia SIEM a funzionalità di Microsoft Sentinel specifiche.

Assegnare la responsabilità dell'incidente

Usa la pagina Incidenti di Microsoft Sentinel per assegnare gli incidenti. La pagina Eventi imprevisti include un'anteprima degli eventi imprevisti e una visualizzazione dettagliata per i singoli eventi imprevisti.

Schermata della pagina Incidenti di Microsoft Sentinel.

Per assegnare un evento imprevisto:

Schermata dell'assegnazione di un responsabile nella pagina Incidents.

Effettuare il triage degli incidenti di sicurezza

Per eseguire un esercizio di valutazione in Microsoft Sentinel, è possibile iniziare con varie funzionalità di Microsoft Sentinel, a seconda del livello di esperienza e della natura dell'evento imprevisto sottoposto a indagine. Come punto di partenza tipico, selezionare Visualizza dettagli completi nella pagina Evento imprevisto . È ora possibile esaminare gli avvisi che costituiscono l'evento imprevisto, esaminare i segnalibri, selezionare le entità per eseguire il drill-down in entità specifiche o aggiungere commenti.

Schermata della visualizzazione dei dettagli degli incidenti nella pagina Incidenti.

Ecco le azioni suggerite per continuare la revisione degli eventi imprevisti:

  • Selezionare Indagine per una rappresentazione visiva delle relazioni tra gli eventi imprevisti e le entità pertinenti.
  • Usare un notebook Microsoft Sentinel per eseguire un esercizio di valutazione approfondito per una determinata entità. È possibile usare il notebook di valutazione degli eventi imprevisti per valutare in modo approfondito l'entità selezionata.

Schermata del notebook di valutazione degli eventi imprevisti, inclusi i passaggi dettagliati nel sommario.

Velocizzare il triage

Usa queste funzionalità e capacità per velocizzare il triage:

  • Per un filtro rapido, nella pagina Eventi imprevisticercare gli eventi imprevisti associati a un'entità specifica. Il filtro per entità nella pagina Eventi imprevisti è più veloce rispetto al filtro in base alla colonna di entità nelle code di eventi imprevisti SIEM legacy.
  • Per una valutazione più rapida, usare la schermata Dettagli avviso per includere informazioni sugli eventi imprevisti chiave nel nome e nella descrizione dell'evento imprevisto, ad esempio il nome utente, l'indirizzo IP o l'host correlati. Ad esempio, un evento imprevisto può essere rinominato Ransomware activity detected in DC01in modo dinamico in , dove DC01 è un asset critico, identificato dinamicamente tramite le proprietà degli avvisi personalizzabili.
  • Per un'analisi più approfondita, nella pagina Incidenti , seleziona un incidente e seleziona Eventi sotto Prove per visualizzare eventi specifici che hanno scatenato l'incidente. I dati dell'evento sono visibili come output della query associata alla regola di analisi, anziché come evento non elaborato. Il responsabile della migrazione delle regole può usare questo output per assicurarsi che l'analista ottenga i dati corretti.
  • Per informazioni dettagliate sull'entità, nella pagina Incidenti , seleziona un incidente e seleziona un nome di entità sotto Entità per visualizzare le informazioni sulla directory, la timeline e le informazioni dell'entità. Informazioni su come eseguire il mapping delle entità.
  • Per collegarsi alle cartelle di lavoro pertinenti, selezionare Anteprima evento imprevisto. È possibile personalizzare la cartella di lavoro per visualizzare informazioni aggiuntive sull'evento imprevisto o sulle entità associate e sui campi personalizzati.

Analizzare gli eventi imprevisti di sicurezza

Usare il grafico di indagine per analizzare in modo approfondito gli eventi imprevisti. Nella pagina Eventi imprevisti selezionare un evento imprevisto e selezionare Analizza per visualizzare il grafico di indagine.

Schermata del grafico di investigazione.

Con il grafico di indagine è possibile:

  • Comprendere l'ambito e identificare la causa radice di potenziali minacce alla sicurezza correlando i dati rilevanti con qualsiasi entità coinvolta.
  • Approfondire le entità e scegliere tra diverse opzioni di espansione.
  • È possibile visualizzare facilmente le connessioni tra origini dati diverse visualizzando le relazioni estratte automaticamente dai dati non elaborati.
  • Espandere l'ambito dell'indagine usando query di esplorazione predefinite per visualizzare l'intero ambito di una minaccia.
  • Usare le opzioni di esplorazione predefinite per porre le domande corrette durante l'analisi di una minaccia.

Dal grafico di analisi è anche possibile aprire cartelle di lavoro per supportare ulteriormente le attività di indagine. Microsoft Sentinel include diversi modelli di cartella di lavoro che è possibile personalizzare in base al caso d'uso specifico.

Schermata di una cartella di lavoro aperta dal grafico di indagine.

Rispondere agli incidenti

Usare Microsoft Sentinel funzionalità di risposta automatizzate per rispondere a minacce complesse e ridurre l'affaticamento degli avvisi. Microsoft Sentinel offre una risposta automatizzata tramite playbook di Logic Apps e regole di automazione.

Schermata della scheda Modelli di playbook nel pannello Automazione.

Usa una delle opzioni seguenti per accedere ai playbook:

Queste fonti includono un'ampia gamma di playbook orientati alla sicurezza che coprono una parte significativa dei casi d'uso di varia complessità. Per semplificare il lavoro con i playbook, usa i modelli in Automazione > Modelli di playbook. I modelli consentono di distribuire facilmente i playbook nell'istanza di Microsoft Sentinel e quindi di modificare i playbook in base alle esigenze dell'organizzazione.

Vedere SOC Process Framework per eseguire il mapping del processo SOC alle funzionalità di Microsoft Sentinel.

Confronta i concetti SIEM con Microsoft Sentinel

Usa questa tabella per confrontare i concetti principali del tuo SIEM legacy con i concetti di Microsoft Sentinel.

ArcSight QRadar Splunk Microsoft Sentinel
Evento Evento Evento Evento
Evento di correlazione Evento di correlazione Evento notevole Avviso
Incidente Offesa Evento notevole Incidente
Elenco di reati Tag Pagina Eventi imprevisti
Etichette Campo personalizzato in SOAR Tag Tag
Notebook Jupyter Notebook Jupyter notebook Microsoft Sentinel
Dashboard Dashboard Dashboard Cartelle di lavoro
Regole di correlazione Blocchi di base Regole di correlazione Regole di analisi
Coda degli incidenti Scheda Infrazioni Revisione degli incidenti Pagina degli eventi imprevisti

Dopo la migrazione

Dopo la migrazione, esplorare le risorse Microsoft Sentinel di Microsoft per espandere le proprie competenze e sfruttare al massimo Microsoft Sentinel.

È anche consigliabile aumentare la protezione dalle minacce usando Microsoft Sentinel insieme a Microsoft Defender XDR e Microsoft Defender per il cloud per la protezione integrata dalle minacce. Sfruttare l'ampiezza di visibilità offerta da Microsoft Sentinel, approfondendo al tempo stesso l'analisi dettagliata delle minacce.