Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Lo strumento di migrazione SIEM analizza i rilevamenti di Splunk e QRadar, inclusi i rilevamenti personalizzati, e consiglia i rilevamenti di Microsoft Sentinel più adatti e i rilevamenti nativi Defender XDR. Fornisce anche raccomandazioni per i connettori dati, sia i connettori Microsoft sia quelli di terze parti disponibili in Content Hub, per abilitare i rilevamenti raccomandati. È possibile tenere traccia della migrazione assegnando lo stato corretto a ogni scheda raccomandazione.
L'esperienza di migrazione SIEM include le funzionalità seguenti:
- L'esperienza è incentrata sulla migrazione del monitoraggio della sicurezza da Splunk e QRadar a Microsoft Sentinel e sulla mappatura, ove possibile, delle regole di analisi predefinite disponibili (OOTB).
- L'esperienza supporta la migrazione dei rilevamenti di Splunk e QRadar alle regole di analisi Microsoft Sentinel.
Prerequisiti
- Microsoft Sentinel nel portale di Microsoft Defender
- Almeno autorizzazioni di Microsoft Sentinel Contributor nell'area di lavoro di Microsoft Sentinel
- Security Copilot abilitato nel tenant con almeno un ruolo di operatore dell'area di lavoro assegnato
Nota
Lo strumento di migrazione SIEM è alimentato da Security Copilot, quindi è necessario che Security Copilot sia abilitato nel tuo tenant per poter utilizzare lo strumento di migrazione SIEM. Tuttavia, lo strumento di migrazione SIEM non consuma SCU né genera addebiti basati su SCU, indipendentemente da come si configura Security Copilot. È possibile ottimizzare la configurazione Security Copilot in base alle preferenze per l'accesso e la gestione dei costi e il flusso di lavoro rimane completamente privo di SCU. Qualsiasi utilizzo di SCU si applica solo ad altre funzionalità di Security Copilot usate intenzionalmente.
Esporta le regole di rilevamento dal tuo SIEM attuale
Esporta le tue regole di rilevamento esistenti dal tuo SIEM attuale così l'esperienza di migrazione SIEM può analizzarle.
Nell'app Ricerca e creazione di report in Splunk eseguire la query seguente:
| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1
È necessario un ruolo di amministratore splunk per esportare tutti gli avvisi splunk. Per ulteriori informazioni, consulta l'accesso degli utenti basato sui ruoli in Splunk.
Avviare l'esperienza di migrazione SIEM
Dopo aver esportato le regole, eseguire le operazioni seguenti:
Vai a
security.microsoft.com.Nella scheda Ottimizzazione SOC selezionare Configura il nuovo SIEM.
Seleziona Migra dal tuo SIEM attuale:
Selezionare il SIEM da cui si sta eseguendo la migrazione.
Carica i dati di configurazione che hai esportato (vedi Regole di rilevamento esportazione dal tuo SIEM attuale) e seleziona Avanti.
Lo strumento di migrazione analizza l'esportazione e identifica il numero di origini dati e le regole di rilevamento nel file specificato. Usare queste informazioni per verificare di avere l'esportazione corretta.
Se i dati non sono corretti, selezionare Sostituisci file nell'angolo in alto a destra e caricare una nuova esportazione. Quando viene caricato il file corretto, selezionare Avanti.
Selezionare un'area di lavoro e quindi avviare l'analisi.
Lo strumento di migrazione associa le regole di rilevamento alle origini dati e alle regole di rilevamento di Microsoft Sentinel. Se nell'area di lavoro non sono presenti raccomandazioni, vengono create raccomandazioni. Se ci sono raccomandazioni esistenti, lo strumento di migrazione SIEM le elimina e le sostituisce con nuove.
Aggiornare la pagina e selezionare lo stato di analisi dell'installazione di SIEM per visualizzare lo stato di avanzamento dell'analisi:
La pagina di stato dell'analisi della configurazione SIEM non si aggiorna automaticamente. Per visualizzare lo stato più recente, chiudere e riaprire la pagina.
L'analisi è completa quando tutti e tre i segni di spunta sono verdi. Se le tre spunte sono verdi ma non ci sono raccomandazioni, significa che non sono state trovate corrispondenze in base alle regole.
Quando l'analisi di migrazione SIEM si completa, lo strumento di migrazione genera raccomandazioni basate su casi d'uso, raggruppate per soluzioni Content Hub. È anche possibile scaricare un report dettagliato dell'analisi. Il report contiene un'analisi dettagliata dei processi di migrazione consigliati, incluse le regole Splunk e QRadar che non hanno una corrispondenza corretta, non sono state rilevate o non sono applicabili.
Filtrare il tipo di raccomandazione in base al programma di installazione di SIEM per visualizzare le raccomandazioni sulla migrazione.
Selezionare una delle schede di raccomandazione per visualizzare le origini dati e le regole mappate.
Lo strumento di migrazione SIEM abbina le regole Splunk e QRadar ai connettori dati Microsoft Sentinel pronti all'uso, alle regole di rilevamento Microsoft Sentinel pronte all'uso e ai rilevamenti nativi Defender XDR. La scheda Connettori mostra i connettori dati corrispondenti alle regole del SIEM e allo stato (connesso o non disconnesso). Se il connettore che vuoi usare non è già collegato, puoi collegare dalla scheda connettore. Se non è installato un connettore, vai al Microsoft Sentinel Content hub e installa la soluzione che contiene il connettore che vuoi usare.
La scheda rilevamenti mostra le informazioni seguenti:
- Raccomandazioni dello strumento di migrazione SIEM.
- La regola di rilevamento attuale di Splunk o QRadar dal file che hai caricato.
- Il prodotto, che indica se il rilevamento associato è una regola di rilevamento di Microsoft Sentinel o un rilevamento nativo di Defender XDR.
- Stato della regola di rilevamento in Microsoft Sentinel. Lo stato può essere:
- Abilitata: la regola di rilevamento viene creata dal modello della regola, è abilitata ed è attiva (in seguito a un'azione precedente)
- Disabilitata: la regola di rilevamento viene installata dall'hub contenuti ma non abilitata nell'area di lavoro Microsoft Sentinel
- Non in uso: la regola di rilevamento è stata installata dall'hub contenuti ed è disponibile come modello da abilitare
- Non installato: La regola di rilevamento non è stata installata da Content Hub
- Connettori necessari che devono essere configurati per portare i log necessari per la regola di rilevamento consigliata. Se un connettore richiesto non è disponibile, è presente un pannello laterale con una procedura guidata per installarlo dal Content Hub. Se tutti i connettori necessari sono connessi, viene visualizzato un segno di spunta verde.
Abilitare le regole di rilevamento
Dopo aver esaminato i risultati corrispondenti, puoi abilitare le regole consigliate di rilevamento Microsoft Sentinel o rivedere i rilevamenti nativi di Defender XDR.
Quando selezioni una regola di rilevamento consigliata, si apre il pannello laterale dei dettagli delle regole e puoi visualizzare i dettagli del modello della regola.
Se il connettore dati associato è installato e configurato, selezionare Abilita rilevamento per abilitare la regola di rilevamento.
Selezionare Altre azioni>Crea manualmente per aprire la procedura guidata regole di analisi in modo da poter esaminare e modificare la regola prima di abilitarla.
Se la regola è già abilitata, selezionare Modifica per aprire la procedura guidata regole di analisi per esaminare e modificare la regola.
La procedura guidata mostra la regola Splunk SPL ed è possibile confrontarla con la Microsoft Sentinel KQL.
Consiglio
Invece di creare manualmente le regole da zero, considera di abilitare la regola dal template e poi modificare la regola secondo necessità.
L'abilitazione del rilevamento è abilitata solo se il connettore dati è installato e configurato per lo streaming dei log.
È possibile abilitare più regole contemporaneamente selezionando le caselle di controllo accanto a ogni regola da abilitare e quindi selezionando Abilita rilevamenti selezionati nella parte superiore della pagina.
Lo strumento di migrazione SIEM non installa in modo esplicito i connettori o abilita le regole di rilevamento.
Limitazioni
Lo strumento di migrazione mappa l'esportazione delle regole ai connettori dati e alle regole di rilevamento predefiniti di Microsoft Sentinel.