Bepalen welke onderdelen u wilt opnemen in uw oplossing

In dit artikel worden de verschillende onderdelen van een Microsoft Sentinel SIEM-oplossing besproken en hoe ze kunnen samenwerken om belangrijke klantscenario's aan te pakken.

Microsoft Sentinel bevat meer dan 400 connectors en andere mogelijkheden om klanten te helpen bij het centraliseren en analyseren van beveiligingsgegevens op een kostenefficiënte manier. Samen met SIEM-functionaliteit kunnen klanten en partners met deze mogelijkheden impactvolle oplossingen maken die kunnen worden gepubliceerd via de Microsoft Beveiliging Store.

Sentinel SIEM wordt gebruikt door SOC-teams (Security Operations) om detecties te genereren, schadelijk gedrag te onderzoeken en bedreigingen op te lossen. Door Sentinel-connectors te maken om nieuwe gegevens binnen te halen en door inhoud te maken, zoals analyseregels, playbooks, opsporingsquery's, parsers en werkmappen, kunnen partners SOC-teams helpen de informatie op te halen die ze nodig hebben om bedreigingen te identificeren en op de juiste manier te reageren. Sentinel SIEM-oplossingen worden gepubliceerd via de Content Hub van Sentinel.

Dataverzameling

Wanneer u een Sentinel SIEM-integratie bouwt, is het essentieel dat u de juiste gegevens voor uw scenario hebt.

Sentinel-connectors brengen gegevens naar Sentinel, die vervolgens kunnen worden geanalyseerd met Sentinel SIEM-inhoud, zoals analyseregels en opsporingsquery's. Zodra de gegevens zijn ingelezen, kunnen ze ook naar het data lake worden gespiegeld voor verdere analyse met behulp van Jupyter-notebooks en Security Copilot-agenten.

Deze gegevens kunnen de volgende typen bevatten:

Type Description
Niet-verwerkte gegevens Ondersteunt detecties en opsporingsprocessen.

Analyseer onbewerkte operationele gegevens waarin tekenen van schadelijke activiteiten aanwezig kunnen zijn. Breng niet-verwerkte gegevens naar Microsoft Sentinel om de ingebouwde opsporings- en detectiefuncties van Microsoft Sentinel te gebruiken om nieuwe bedreigingen en meer te identificeren.

Voorbeelden: Syslog-gegevens, CEF-gegevens via Syslog, toepassing, firewall, verificatie of toegangslogboeken en meer.
Veiligheidsconclusies Hiermee maakt u zichtbaarheid van waarschuwingen en kansen voor correlatie.

Waarschuwingen en detecties zijn conclusies die al zijn gemaakt over bedreigingen. Detecties in context plaatsen met alle activiteiten en andere detecties die zichtbaar zijn in Microsoft Sentinel-onderzoeken, bespaart tijd voor analisten en creëert een completer beeld van een incident, wat resulteert in betere prioriteitstelling en betere beslissingen.

Voorbeelden: antimalwarewaarschuwingen, verdachte processen, communicatie met bekende slechte hosts, netwerkverkeer dat is geblokkeerd en waarom, verdachte aanmeldingen, gedetecteerde wachtwoordsprayaanvallen, geïdentificeerde phishingaanvallen, gegevensexfiltratiegebeurtenissen en meer.
Referentiegegevens Bouwt context met omgevingen waarnaar wordt verwezen, bespaart onderzoeksinspanning en verhoogt de efficiëntie.

Voorbeelden: CMDB's, hoogwaardige assetdatabases, toepassings-afhankelijkheidsdatabases, IP-toewijzings-logboeken, verzamelingen bedreigingsinformatie voor verrijking, en meer.
Bedreigingsinformatie Bekrachtigt bedreigingsdetectie door indicatoren van bekende bedreigingen bij te dragen.

Bedreigingsinformatie kan huidige indicatoren bevatten die directe bedreigingen of historische indicatoren vertegenwoordigen die worden bewaard voor toekomstige preventie. Historische gegevenssets zijn vaak groot en kunnen beter ad-hoc worden gebruikt, ter plekke, in plaats van ze rechtstreeks te importeren in Microsoft Sentinel.

Parsers (taalanalysatoren)

Parsers zijn KQL-functies die aangepaste gegevens van producten van derden transformeren in een genormaliseerd ASIM-schema. Normalisatie zorgt ervoor dat SOC-analisten geen details hoeven te leren over nieuwe schema's en in plaats daarvan analytische regels en opsporingsquery's bouwen in het genormaliseerde schema waarmee ze al bekend zijn. Bekijk de beschikbare ASIM-schema's van Microsoft Sentinel om relevante ASIM-schema's (een of meer) voor uw gegevens te identificeren om eenvoudiger onboarding voor SOC-analisten te garanderen en ervoor te zorgen dat de bestaande beveiligingsinhoud die is geschreven voor het ASIM-schema, kant-en-klare voor uw productgegevens van toepassing is. Zie ASIM-schema's (Advanced Security Information Model) voor meer informatie over de beschikbare ASIM-schema's. Als uw connector een DCR (Data Collection Rule) gebruikt, kunt u gegevens ook normaliseren tijdens opnametijd in plaats van op querytijd. Zie Gegevens tijdens opnametijd transformeren of aanpassen in Microsoft Sentinel (preview)voor meer informatie.

Visualization

U kunt visualisaties opnemen om klanten te helpen uw gegevens te beheren en te begrijpen, door grafische weergaven op te nemen van hoe goed gegevens naar Microsoft Sentinel stromen en hoe effectief deze bijdragen aan detecties.

Bewaking en detectie

De bewakings- en detectiefuncties van Sentinel maken geautomatiseerde detecties om klanten te helpen de expertise van hun SOC-team te schalen.

In de volgende secties worden bewakings- en detectie-elementen beschreven die u in uw oplossing kunt opnemen.

Security Copilot-agenten

Security Copilot-agents automatiseren terugkerende taken en verminderen handmatige workloads. Ze verbeteren de beveiliging en IT-activiteiten op het gebied van cloud-, gegevensbeveiliging en -privacy, identiteit en netwerkbeveiliging. Voor Sentinel kunnen agents query's uitvoeren op de SIEM of data lake en API's aanroepen om Microsoft Sentinel-gegevens te verrijken. Ze kunnen notebooktaken gebruiken voor intensieve gegevensverwerking of -analyse en een willekeurig aantal invoegtoepassingen gebruiken.

Analyseregels

Analyseregels zijn geavanceerde detecties waarmee nauwkeurige, zinvolle waarschuwingen kunnen worden gemaakt.

Voeg analyseregels toe aan uw oplossing om uw klanten te helpen profiteren van gegevens van uw systeem in Microsoft Sentinel. Analyseregels kunnen bijvoorbeeld helpen om expertise en inzicht te bieden in de activiteiten die kunnen worden gedetecteerd in de gegevens die uw integratie levert.

Ze kunnen waarschuwingen (opmerkelijke gebeurtenissen), incidenten (onderzoekseenheden) of automatiseringsgerichte draaiboeken activeren.

U kunt analyseregels toevoegen door ze op te nemen in een oplossing en via de Microsoft Sentinel ThreatHunters-gemeenschap. Bijdragen via de community om creativiteit van de community te stimuleren ten opzichte van gegevens uit de partnerbron, zodat klanten betrouwbaardere en effectievere detecties kunnen uitvoeren.

Jachtzoekopdrachten

Met opsporingsquery's kunnen SOC-analisten proactief zoeken naar nieuwe afwijkingen die niet worden gedetecteerd door de momenteel geplande analyseregels. Met opsporingsquery's worden SOC-analisten begeleid bij het stellen van de juiste vragen om problemen te vinden van de gegevens die al beschikbaar zijn in Microsoft Sentinel, zodat ze potentiële bedreigingsscenario's kunnen identificeren. Door opsporingsquery's op te halen, kunt u klanten helpen onbekende bedreigingen te vinden in de gegevens die u opgeeft.

Werkmappen

Werkmappen bieden interactieve rapporten en dashboards waarmee gebruikers beveiligingsgegevens kunnen visualiseren en patronen kunnen identificeren. De noodzaak van werkmappen is afhankelijk van de specifieke use-case. Denk bij het ontwerpen van uw oplossing aan scenario's die het beste visueel worden uitgelegd. Werkmappen zijn bijvoorbeeld geschikt voor het samenvatten van verificatiefouten en verdachte aanmeldingspatronen in uw gegevens, het visualiseren van geografische distributies van bedreigingsactiviteiten, het toewijzen van gedetecteerde gebeurtenissen aan MITRE ATT&CK-tactieken en -technieken, het weergeven van trends in geblokkeerde of gemarkeerde activiteiten in de loop van de tijd, of het bieden van een overzicht van de belangrijkste bedreigingen en afwijkingen die worden weergegeven vanuit de gegevens van uw connector.

Onderzoek

De onderzoeksgrafiek Sentinel biedt onderzoekers relevante gegevens wanneer ze deze nodig hebben, zodat ze inzicht krijgen in beveiligingsincidenten en waarschuwingen via verbonden entiteiten. Onderzoekers kunnen de onderzoeksgrafiek gebruiken om relevante of gerelateerde gebeurtenissen te vinden die bijdragen aan de bedreiging die wordt onderzocht.

Partners kunnen bijdragen aan de onderzoeksgrafiek door het volgende te bieden:

  • Microsoft Sentinel-waarschuwingen en -incidenten, gemaakt via analyseregels in partneroplossingen.
  • Aangepaste verkenningsquery's voor door de partner geleverde gegevens. Aangepaste verkenningsquery's bieden uitgebreide verkenning en connectiviteit tussen gegevens en inzichten voor beveiligingsonderzoekers.

Antwoord

Playbooks ondersteunen werkstromen met uitgebreide automatisering en het uitvoeren van beveiligingstaken in klantomgevingen. Ze zijn essentieel om ervoor te zorgen dat SOC-analisten niet worden overbelast door tactische items en zich kunnen richten op de meer strategische en diepere hoofdoorzaak van beveiligingsproblemen. Als er bijvoorbeeld een waarschuwing met hoge ernst wordt gedetecteerd, kan een playbook automatisch een reeks acties initiëren, zoals het melden van het beveiligingsteam, het isoleren van betrokken systemen en het verzamelen van relevante logboeken voor verdere analyse.

Playbooks kunnen op een van de volgende manieren helpen:

  • Een gebruikersaccount of IP-adres in een partnerproduct blokkeren in reactie op een Sentinel-incident.
  • Een incident verrijken met de context van gebruikers, apparaten of bedreigingen die zijn opgehaald uit een externe API.
  • Een ticket maken of bijwerken in een ITSM-systeem, zoals ServiceNow of Jira, wanneer een Sentinel-incident wordt geopend of geëscaleerd.
  • Een incident in een partnerplatform sluiten of bijwerken wanneer het bijbehorende Sentinel-incident is opgelost.
  • Het sturen van incidentdetails en een directe link naar het onderzoek naar een Teams- of Slack-kanaal, zodat analisten onmiddellijk op de hoogte zijn.

Wanneer u uw oplossing ontwerpt, moet u nadenken over de geautomatiseerde acties die kunnen worden uitgevoerd om incidenten op te lossen die zijn gemaakt door de analyseregels die in uw oplossing zijn gedefinieerd.

Voorbeelden van Sentinel SIEM-scenario's

In de volgende secties worden veelvoorkomende partnerscenario's en aanbevelingen beschreven voor wat u moet opnemen in een oplossing voor elk scenario.

Uw product genereert gegevens die belangrijk zijn voor beveiligingsonderzoeken

Scenario: Uw product genereert gegevens die beveiligingsonderzoeken kunnen informeren.

Voorbeeld: Producten die een vorm van logboekgegevens leveren, zijn firewalls, cloudtoepassingsbeveiligingsbrokers, fysieke toegangssystemen, Syslog-uitvoer, commercieel beschikbare en bedrijfseigen LOB-toepassingen, servers, netwerkmetagegevens, alles wat kan worden geleverd via Syslog in Syslog- of CEF-indeling, of via REST API in JSON-indeling.

Uw gegevens in Microsoft Sentinel gebruiken: importeer de gegevens van uw product in Microsoft Sentinel via een gegevensconnector om analyses, opsporing, onderzoeken, visualisaties en meer te bieden.

Wat u moet bouwen: Neem voor dit scenario de volgende elementen op in uw oplossing:

Type Elementen die moeten worden opgenomen
Vereist - Een Microsoft Sentinel-gegevensconnector om de gegevens te leveren en andere aanpassingen in de portal te koppelen.

Voorbeeld van dataquery's
Aanbevolen -Werkmappen

- Analyseregels voor het bouwen van detecties op basis van uw gegevens in Microsoft Sentinel
Optioneel - Jachtquery's, om jagers te voorzien van kant-en-klare query's om te gebruiken bij het opsporen

- Notebooks, om een volledig begeleide, herhaalbare opsporingservaring te bieden

Uw product biedt detecties

Scenario: Uw product biedt detecties die waarschuwingen en incidenten van andere systemen aanvullen

Voorbeelden: Antimalware, oplossingen voor bedrijfsdetectie en -respons, netwerkdetectie- en responsoplossingen, e-mailbeveiligingsoplossingen zoals antiphishingproducten, scannen op beveiligingsproblemen, oplossingen voor het beheer van mobiele apparaten, UEBA-oplossingen, informatiebeveiligingsservices, enzovoort.

Uw gegevens gebruiken in Microsoft Sentinel: maak uw detecties, waarschuwingen of incidenten beschikbaar in Microsoft Sentinel om ze weer te geven in context met andere waarschuwingen en incidenten die kunnen optreden in de omgevingen van uw klanten. Overweeg ook de logboeken en metagegevens te leveren die uw detecties mogelijk maken, als extra context voor onderzoeken.

Wat u moet bouwen: Neem voor dit scenario de volgende elementen op in uw oplossing:

Type Elementen die moeten worden opgenomen
Vereist Een Microsoft Sentinel-gegevensconnector om de gegevens te leveren en andere aanpassingen in de portal te koppelen.
Aanbevolen Analyseregels voor het maken van Microsoft Sentinel-incidenten op uw detecties die nuttig zijn bij onderzoeken
Optioneel - Playbooks om de incidentstatus terug te synchroniseren naar uw platform, zoals het sluiten of bijwerken van een incident in uw product wanneer het bijbehorende Microsoft Sentinel-incident wordt gesloten. Dit is vooral waardevol als uw product een eigen werkstroom voor casebeheer of onderzoek heeft.

- Opsporingsquery's om analisten te helpen navigeren en de onbewerkte gegevens te onderzoeken die uw connector levert, handig voor opsporing van bedreigingen, triage en het bouwen van aangepaste detecties boven op uw logboeken.

Uw product levert bedreigingsinformatie-indicatoren

Scenario: Uw product levert bedreigingsinformatieindicatoren die context kunnen bieden voor beveiligingsevenementen die plaatsvinden in de omgevingen van klanten

Voorbeelden: TIP-platformen, STIX/TAXII-verzamelingen en openbare of gelicentieerde bedreigingsinformatiebronnen. Referentiegegevens, zoals WhoIS, GeoIP of nieuw waargenomen domeinen.

Uw gegevens in Microsoft Sentinel gebruiken: huidige indicatoren leveren aan Microsoft Sentinel voor gebruik op verschillende Detectieplatforms van Microsoft. Gebruik grootschalige of historische gegevenssets voor verrijkingsscenario's via externe toegang.

Wat u moet bouwen: Neem voor dit scenario de volgende elementen op in uw oplossing:

Type Elementen die moeten worden opgenomen
Huidige bedreigingsinformatie Geef een STIX 2.0- of 2.1-TAXII-server op die klanten kunnen gebruiken met de standaard-TAXII-gegevensconnector.

Als alternatieve optie maakt u een functie-app-connector die gebruikmaakt van onze TI-API. Zie Bedreigingsinformatie importeren met de upload-API - Microsoft Sentinel voor meer informatie.

Uw product biedt extra context voor onderzoeken

Scenario: Uw product biedt extra, contextuele gegevens voor onderzoeken die zijn gebaseerd op Microsoft Sentinel.

Voorbeelden: CMDBs voor extra context, hoogwaardige assetdatabases, VIP-databases, toepassingsafhankelijkheidsdatabases, incidentbeheersystemen, ticketingsystemen

Uw gegevens gebruiken in Microsoft Sentinel: gebruik uw gegevens in Microsoft Sentinel om zowel waarschuwingen als incidenten te verrijken.

Wat u moet bouwen: Neem voor dit scenario de volgende elementen op in uw oplossing:

  • Een gegevensconnector
  • Een playbook voor verrijkingswerkstromen
  • Een werkstroom voor levenscyclusbeheer voor externe incidenten (optioneel)

Uw product kan beveiligingsbeleid implementeren

Scenario: Uw product kan beveiligingsbeleid implementeren in Azure Policy en andere systemen

Voorbeelden: Firewalls, NDR, EDR, MDM, identiteitsoplossingen, oplossingen voor voorwaardelijke toegang, oplossingen voor fysieke toegang of andere producten die ondersteuning bieden voor blokkeren/toestaan of ander uitvoerbaar beveiligingsbeleid

Uw gegevens gebruiken in Microsoft Sentinel: Microsoft Sentinel-acties en -werkstromen voor herstel en reacties op bedreigingen

Wat u moet bouwen: Neem voor dit scenario de volgende elementen op in uw oplossing:

  • Een actie-werkstroomhandleiding

Gegevensverzameling:

Detectie van bedreigingen:

Jagen en notitieblokken:

Visualisatie: Verzamelde gegevens visualiseren.

Onderzoek: Incidenten onderzoeken met Microsoft Sentinel.

Antwoord: