Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Sentinel werkmappen kunnen SOC-teams beveiligingsgegevens rechtstreeks vanuit de Data Lake visualiseren en bewaken. Analisten gebruiken KQL (Kusto Query Language) om een query uit te voeren op het meer zonder gegevens te dupliceren of transformeren. Selecteer Sentinel data lake als de gegevensbron in een werkmap om dezelfde query's uit te voeren die worden gebruikt voor onderzoeken en opsporing. Geef vervolgens resultaten weer als interactieve grafieken en tabellen voor bewaking en rapportage. Het direct uitvoeren van werkboekqueries op het Sentinel data lake houdt de analyses consistent over de queries, ondersteunt langere databewaring en schaalt op met historische data van groot volume. Consistente analyses, langere databewaring en schaalbaarheid met hoge volumes maken werkboeken ideaal voor dreigingsopsporing, trendanalyse en executive dashboards.
In dit artikel wordt uitgelegd hoe u werkmappen maakt voor het gebruik van Microsoft Sentinel data lake als gegevensbron. Zie Uw gegevens visualiseren en bewaken met behulp van werkmappen in Microsoft Sentinel voor meer informatie over het gebruik van werkmappen met Sentinel.
De prestaties van query's zijn belangrijk omdat visuals in een werkmap automatisch kunnen worden vernieuwd en vaak worden uitgevoerd. Voeg tijdfilters toe, samenvattingsresultaten en project alleen de kolommen die u nodig hebt. Het toevoegen van tijdfilters, het samenvatten van resultaten en het projecteren van alleen de vereiste kolommen voorkomt dat queries te veel historische data scannen. Goed afgebakende query’s houden dashboards snel, terwijl langetermijngegevens nog steeds voor analyses worden gebruikt.
Een werkmap maken met Microsoft Sentinel Data Lake als gegevensbron
Volg deze stappen om een werkmap te maken die gebruikmaakt van Microsoft Sentinel data lake als gegevensbron:
In de Defender-portal gaat u naar Microsoft Sentinel>Bedreigingsbeheer>Werkmappen.
Selecteer het kubuspictogram in de rechterbovenhoek om de werkruimten te selecteren waarop u uw werkmappen wilt opslaan.
Selecteer Werkmap toevoegen.
Er wordt een nieuwe werkmap geopend met een eenvoudige query en een visual voor pargrafiek.
Selecteer de Bewerken.
Selecteer onder de grafiek De optie Toevoegen en selecteer vervolgens Gegevensbron en visualisatie toevoegen.
Selecteer Sentinel data lake als gegevensbron.
Selecteer de werkruimte met de tabel SignInLogs in de data lake.
Plak de volgende KQL in de query-editor:
AWSCloudTrail | where isnotempty(ErrorCode) | summarize FailedEvents = count() by bin(TimeGenerated, 1h), SourceIpAddress, UserIdentityPrincipalid | where FailedEvents > 3 | summarize FailedEvents = sum(FailedEvents) by UserIdentityPrincipalid | top 10 by FailedEventsSelecteer onder Visualisatiede optie Staafdiagram.
Selecteer Query uitvoeren om de resultaten te visualiseren.
Selecteer Bewerking voltooid om de bewerkingsmodus af te sluiten en de visual weer te geven.
Deze visual toont de tien belangrijkste AWS-principal-identiteiten met de meest mislukte API-aanroepen in AWSCloudTrail-logboeken. Mislukte gebeurtenissen worden geteld en gefilterd om identiteiten met herhaalde fouten weer te geven. Gebruik het staafdiagram voor mislukte gebeurtenissen om verdachte of verkeerd geconfigureerde identiteiten te signaleren die ongebruikelijke foutpatronen veroorzaken.
Opmerking
Het visualisatietypeSet by query wordt niet ondersteund.
Relatieve tijdsbereiken zoals
> ago(10d)werken tot 90 dagen. Absolute tijdsbereiken volgen uw bewaarbeleid voor gegevens.Op de werkmappagina, selecteer Klaar met bewerken.
Selecteer Opslaan om de werkmap op te slaan in uw bibliotheek en geef de werkmap een naam en locatie.
U kunt uw opgeslagen werkmap weergeven in de lijst met werkmappen en deze selecteren om de visualisaties weer te geven die u hebt gemaakt. U kunt de werkmap ook op elk moment bewerken om de query’s of visualisaties bij te werken.