Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In de implementatiestap om Microsoft Sentinel-functies en -inhoud in te schakelen, heb je Microsoft Sentinel, gezondheidsmonitoring en de benodigde oplossingen ingeschakeld. In dit artikel leert u hoe u de verschillende typen Microsoft Sentinel beveiligingsinhoud configureert, waarmee u beveiligingsrisico's in uw systemen kunt detecteren, bewaken en erop kunt reageren. Dit artikel maakt deel uit van de implementatiehandleiding voor Microsoft Sentinel.
Uw beveiligingsinhoud configureren
Volg deze stappen om je beveiligingscontent te configureren.
| Stap | Omschrijving |
|---|---|
| Gegevensverbindingen instellen | Op basis van de databronnen die je hebt geselecteerd bij het plannen van je implementatie, en nadat je Microsoft Sentinel-functies en -inhoud hebt ingeschakeld, kun je nu je dataconnectors installeren of opzetten. - Als je een bestaande connector gebruikt, zoek je connector dan via de Microsoft Sentinel data connectors referentie. - Als je een aangepaste connector maakt, gebruik dan de bronnen voor het maken van aangepaste connectoren. - Als je een connector opzet om CEF- of Syslog-logs in te nemen, bekijk dan de CEF- en Syslog-verbindingsopties. |
| Analyseregels instellen | Nadat u Microsoft Sentinel hebt ingesteld om gegevens uit de hele organisatie te verzamelen, kunt u analyseregels gaan gebruiken om bedreigingen te detecteren. Selecteer de stappen die u nodig hebt om uw analyseregels in te stellen en te configureren: - Maak geplande regels uit sjablonen of maak geplande regels vanaf nul: maak analytics-regels om bedreigingen en anomalisch gedrag in je omgeving te ontdekken. - Gegevensvelden toewijzen aan entiteiten: entiteitstoewijzingen toevoegen of wijzigen in een analyseregel. - Aangepaste details in waarschuwingen weergeven: aangepaste details toevoegen of wijzigen in een analyseregel. - Waarschuwingsdetails aanpassen: overschrijf de standaardeigenschappen van waarschuwingen met inhoud uit de onderliggende queryresultaten. - Analyseregels exporteren en importeren: exporteer uw analyseregels naar Azure Resource Manager (ARM)-sjabloonbestanden en importeer regels uit deze bestanden. Met de exportactie wordt een JSON-bestand gemaakt op de downloadlocatie van uw browser, dat u vervolgens kunt hernoemen, verplaatsen en anders kunt verwerken zoals elk ander bestand. - Near-real-time (NRT)-detectieanalysegels maken: Maak near-real-time-analysegels voor uiterst actuele bedreigingsdetectie, direct klaar voor gebruik. Dit type regel is ontworpen om zeer responsief te zijn door de query uit te voeren met intervallen van slechts één minuut van elkaar. - Werken met analyseregels voor anomaliedetectie: werk met ingebouwde anomaliesjablonen die gebruikmaken van duizenden gegevensbronnen en miljoenen gebeurtenissen, of wijzig drempelwaarden en parameters voor de afwijkingen in de gebruikersinterface. - Sjabloonversies voor uw geplande analyseregels beheren: houd de versies van uw analyseregelsjablonen bij en herstel actieve regels naar bestaande sjabloonversies of werk deze bij naar nieuwe. - Opnamevertraging in geplande analyseregels verwerken: ontdek hoe vertraging van opname van invloed kan zijn op uw geplande analyseregels en hoe u deze kunt oplossen om deze hiaten te dichten. |
| Automatiseringsregels instellen | Automatiseringsregels maken. Definieer de triggers en voorwaarden die bepalen wanneer je automatiseringsregel om incidentafhandeling te automatiseren wordt uitgevoerd, de verschillende acties die je door de regel kunt uitvoeren, en de resterende functies en functies. |
| Playbooks instellen | Een Microsoft Sentinel playbook is een verzameling herstelacties die je routinematig vanuit Microsoft Sentinel uitvoert, om je dreigingsrespons te automatiseren en te orkestreren. Playbooks instellen: - Bekijk aanbevolen playbooks - Playbooks maken op basis van sjablonen: een playbooksjabloon is een vooraf samengestelde, geteste en gebruiksklare werkstroom die kan worden aangepast aan uw behoeften. Sjablonen kunnen ook dienen als referentie voor aanbevolen procedures bij het ontwikkelen van volledig nieuwe playbooks of als inspiratie voor nieuwe automatiseringsscenario's. - Bekijk hoe je een Microsoft Sentinel playbook maakt |
| Werkmappen instellen |
Werkmappen bieden een flexibel canvas voor gegevensanalyse en het maken van uitgebreide visuele rapporten binnen Microsoft Sentinel. Met werkmapsjablonen kunt u snel inzicht krijgen in uw gegevens zodra u verbinding maakt met een gegevensbron. Werkmappen configureren: - Bekijken veelgebruikte Microsoft Sentinel werkmappen - Bestaande werkmapsjablonen gebruiken die beschikbaar zijn met verpakte oplossingen - Aangepaste werkmappen voor uw gegevens maken |
| Volglijsten instellen |
Met volglijsten kunt u gegevens uit een gegevensbron die u opgeeft correleren met de gebeurtenissen in uw Microsoft Sentinel omgeving. Volglijsten instellen: - Volglijsten maken - Query's of detectieregels bouwen met volglijsten: query's uitvoeren op gegevens in een tabel op basis van gegevens uit een volglijst door de volglijst te behandelen als een tabel voor joins en opzoekacties. Wanneer u een volglijst maakt, definieert u de Zoeksleutel. De zoeksleutel is de naam van een kolom in uw volglijst die u verwacht te gebruiken als join met andere gegevens of als een frequent zoekobject. |
Zet dataconnectoren op
Op basis van de gegevensbronnen die u hebt geselecteerd bij het plannen van uw implementatie en nadat u de relevante oplossingen hebt ingeschakeld, kunt u nu uw gegevensconnectors installeren of instellen.
- Als je een bestaande connector gebruikt, zoek dan je connector uit deze volledige lijst van dataconnectoren.
- Als je een aangepaste connector maakt, gebruik dan deze bronnen.
- Als je een connector opzet om CEF- of Syslog-logs in te voeren, bekijk dan deze opties.
Stel analyticsregels op
Nadat u Microsoft Sentinel hebt ingesteld om gegevens uit de hele organisatie te verzamelen, kunt u analyseregels gaan gebruiken om bedreigingen te detecteren. Selecteer de stappen die u nodig hebt om uw analyseregels in te stellen en te configureren:
- Maak geplande regels vanaf sjablonen of vanaf nul: Maak analyseregels om bedreigingen en afwijkend gedrag in je omgeving te ontdekken.
- Kaart datavelden toe aan entiteiten: Voeg entiteitsmappings toe of verander deze in een analytics-regel.
- Surface aangepaste details in meldingen: Voeg aangepaste details toe of verander deze in een analyseregel.
- Pas waarschuwingsdetails aan: Overschrijf de standaardeigenschappen van waarschuwingen met inhoud uit de onderliggende zoekresultaten.
- Exporteer en importer analytics-regels: Exporteer je analytics-regels naar Azure Resource Manager (ARM) templatebestanden en importeer regels uit deze bestanden. De exportactie maakt een JSON-bestand aan op de downloadlocatie van je browser dat je vervolgens kunt hernoemen, verplaatsen en verder kunt hanteren zoals elk ander bestand.
- Maak bijna real-time (NRT) detectie-analyseregels: Maak nabij-tijd analyseregels voor up-todirect detectie van dreigingen. Dit type regel is ontworpen om zeer responsief te zijn door de query op intervallen van slechts één minuut uit elkaar uit te voeren.
- Werk met analyticsregels voor anomaliedetectie: Werk met ingebouwde anomalietemplates die duizenden databronnen en miljoenen gebeurtenissen gebruiken, of verander drempels en parameters voor de anomalieën binnen de gebruikersinterface.
- Beheer templateversies voor je geplande analytics-regels: Volg de versies van je analytics-regeltemplates en zet actieve regels terug naar bestaande template-versies, of werk ze bij naar nieuwe.
- Omgaan met innamevertraging in geplande analyseregels: Leer hoe innamevertraging je geplande analyseregels kan beïnvloeden en hoe je deze kunt oplossen om deze hiaten op te vullen.
Automatiseringsregels instellen
Ten eerste, maak automatiseringsregels. Definieer de triggers en voorwaarden die bepalen wanneer uw automatiseringsregel wordt uitgevoerd, de verschillende acties die u de regel kunt laten uitvoeren en de resterende functies en functies.
Zet playbooks op
Een playbook is een verzameling herstelacties die u uitvoert vanuit Microsoft Sentinel als routine, om uw reactie op bedreigingen te automatiseren en te organiseren. Playbooks instellen:
- Bekijk aanbevolen playbooks.
- Maak playbooks van sjablonen: Een playbook-sjabloon is een kant-en-klaar gemaakte, geteste en gebruiksklare workflow die kan worden aangepast aan jouw behoeften. Sjablonen kunnen ook dienen als referentie voor aanbevolen procedures bij het ontwikkelen van volledig nieuwe playbooks of als inspiratie voor nieuwe automatiseringsscenario's.
- Bekijk deze stappen voor het maken van een playbook.
Werkboeken opzetten
Werkmappen bieden een flexibel canvas voor gegevensanalyse en het maken van uitgebreide visuele rapporten binnen Microsoft Sentinel. Met werkmapsjablonen kunt u snel inzicht krijgen in uw gegevens zodra u verbinding maakt met een gegevensbron. Werkmappen configureren:
- Bekijk veelgebruikte Microsoft Sentinel werkboeken.
- Gebruik bestaande werkboektemplates die beschikbaar zijn met pakketoplossingen.
- Maak aangepaste werkboeken voor je data.
Zet watchlists op
Met volglijsten kunt u gegevens uit een gegevensbron die u opgeeft correleren met de gebeurtenissen in uw Microsoft Sentinel omgeving. Volglijsten instellen:
- Maak watchlists.
- Bouw queries of detectieregels met watchlists: Raadpleeg gegevens in elke tabel tegen data van een watchlist door de watchlist te behandelen als een tabel voor joins en lookups. Wanneer u een volglijst maakt, definieert u de Zoeksleutel. De zoeksleutel is de naam van een kolom in uw volglijst die u verwacht te gebruiken als join met andere gegevens of als een frequent zoekobject.