Gegevenslagen en retentie beheren in Microsoft Sentinel

Gegevens die u verzamelt in Microsoft Sentinel (SIEM) en Microsoft Defender XDR worden opgeslagen in tabellen. Met de Microsoft Defender-portal kunt u de bewaarperiode en de opslagkosten beheren die zijn gekoppeld aan uw gegevens. U kunt retentie en kosten beheren wanneer u:

In dit artikel wordt uitgelegd hoe u tabelretentie- en laagopties beheert in de Microsoft Defender-portal om beveiligingsbewerkingen te optimaliseren en de kosten in Microsoft Sentinel en Microsoft Defender XDR te verlagen.

Welke tabellen kunt u beheren in de Microsoft Defender-portal?

In deze sectie worden de tabeltypen beschreven die u kunt beheren in de Microsoft Defender portal.

Schermopname van het scherm Tabelbeheer in de Defender-portal.

Tabeltype Beschrijving Voorbeelden Bevindt zich in de Microsoft Sentinel-werkruimte?
Microsoft Sentinel Ingebouwde tabellen, waaronder:
- Azure tabellen, zoals AzureDiagnostics en SigninLogs.
- Microsoft Sentinel tabellen.
- Microsoft Defender XDR integratie met Microsoft Sentinel, die worden gemaakt in uw Microsoft Sentinel werkruimte wanneer u de retentieperiode voor analyses verhoogt tot meer dan 30 dagen. Zie het tabeltype XDR voor Defender XDR tabellen die momenteel niet worden ondersteund.
- Azure tabellen: AzureDiagnostics,SigninLogs
- Microsoft Sentinel tabellen: AWSCloudTrail,SecurityAlert
- XDR-tabellen: DeviceEvents,
AlertInfo
Ja
Aangepast Tabellen die u handmatig of via taken in uw Microsoft Sentinel werkruimte maakt, met inbegrip van overzichtsregel- en zoekresultatentabellen en aangepaste gegevensbrontabellen. Tabellen met _CL of _SRCH achtervoegsels. Ja
XDR Tabellen in de XDR-standaardlaag, die standaard 30 dagen aan analyseretentie hebben. U kunt deze tabellen bekijken, maar u kunt ze niet beheren vanuit de Defender-portal. IdentityInfo Nee

Opmerking

U kunt tabellen met basislogboeken in uw Microsoft Sentinel werkruimte bekijken vanuit de Microsoft Defender-portal, maar u kunt ze momenteel alleen beheren vanuit uw Log Analytics werkruimte. Als u deze tabellen wilt beheren vanuit de Microsoft Defender-portal, wijzigt u het tabelplan van Basislogboeken in Analytics in uw Microsoft Sentinel werkruimte.

Hoe dataniveaus en bewaartermijnen werken

U kunt gegevens in Microsoft Sentinel in twee lagen bewaren:

  • Analyselaag: deze laag maakt gegevens beschikbaar voor waarschuwingen, opsporing, werkmappen en alle Microsoft Sentinel functies. Er worden gegevens in twee statussen bewaard:

    • Retentie van analyses: in deze 'dynamische' status zijn gegevens volledig beschikbaar voor realtime analyses, waaronder query's met hoge prestaties, analyseregels en opsporing van bedreigingen. Standaard bewaren Microsoft Sentinel en Microsoft Defender XDR gegevens in deze laag gedurende 30 dagen. U kunt de bewaartermijn voor alle tabellen verlengen tot maximaal twee jaar tegen naar rato berekende maandelijkse kosten voor langetermijnbewaring. U kunt de bewaarperiode van Microsoft Sentinel oplossingstabellen gratis verlengen tot 90 dagen.
    • Totale retentie: standaard worden alle gegevens in de analyselaag gespiegeld aan de Data Lake voor dezelfde bewaarperiode. U kunt de retentie van uw gegevens in het meer uitbreiden tot buiten de analytische retentie, voor maximaal 12 jaar totale retentie tegen lage kosten.
  • Data Lake-laag: In deze voordelige 'koude' laag bewaart Microsoft Sentinel uw gegevens alleen in het data lake. Gegevens in de Data Lake laag zijn niet beschikbaar voor realtime analysefuncties en opsporing van bedreigingen. U hebt echter toegang tot gegevens in het lake wanneer u deze nodig hebt via KQL-taken, trends in de loop van de tijd analyseren door geplande KQL- of Spark-taken uit te voeren en inzichten van binnenkomende gegevens regelmatig te aggregeren met behulp van samenvattingsregels.

  • XDR-gegevens: standaard is Microsoft Defender XDR gegevens voor het opsporen van bedreigingen altijd beschikbaar in de analytics-laag gedurende 30 dagen. U kunt de retentie van deze gegevens in de Analytics-laag uitbreiden tot 90 dagen, waardoor er opnamekosten in rekening worden gebracht, terwijl de opslag gratis blijft. Als u de retentie langer dan 90 dagen uitbreidt in de Analytics-laag, worden ook opslagkosten in rekening gebracht. U kunt ook exclusief opnemen in de Data Lake laag, maar de gegevens blijven gedurende 30 dagen beschikbaar in de analytics-laag. Het rechtstreeks opnemen van XDR-gegevens in de Data Lake-laag is rendabeler, maar hiervoor zijn opname-, opslag- en verwerkingskosten vereist. In deze optie krijgen klanten nog steeds 30 dagen aan gegevens in de analytics-laag, zonder extra kosten.

Voor meer informatie over de verschillen tussen de Analytics-laag en de Data Lake-tier, zie Compare the analytics- en data lake-tiers.

Het volgende diagram illustreert de retentiecomponenten van de standaardlagen Analytics, Data Lake en XDR, en de tabeltypen die op elk niveau van toepassing zijn:

Diagram met de analyse- en Data Lake-lagen in de Microsoft Defender-portal.

Zie Wat is Microsoft Sentinel data lake voor meer informatie over de Microsoft Sentinel data lake.

Tabelinzichten gebruiken voor waarneembaarheid op tabelniveau

In de Microsoft Defender-portal is Tabelinzichten een ingebouwde controleweergave op de pagina Tabellen die u helpt inzicht te krijgen in de status van de gegevensopname op tabelniveau voor de geselecteerde Microsoft Sentinel-werkruimte. Het biedt u snelle waarneembaarheidssignalen, zodat u opname- en kostenpatronen kunt identificeren voordat u de laag- of bewaarinstellingen wijzigt.

Tabelinzichten bevatten signalen zoals:

  • Opnamevolume per laag
  • Schommelingen in de gegevensinname van dag tot dag op weekbasis
  • Toptabellen per dagelijks opnamevolume
  • Laatst ontvangen gegevens
  • Geschatte dagelijkse innamekosten
  • Volumeafwijking

Gebruik deze signalen om storingen in connectors te detecteren, kostenpieken te onderzoeken, de ingebruikname van nieuwe connectors te valideren en kandidaten te identificeren voor het juist afstemmen van retentieperiode en niveau.

Belangrijk

Tabelinzichten is een visualisatieoppervlak voor onderzoek. Het is geen oppervlak voor facturering of waarschuwingen.

Zie Tabelinstellingen configureren in Microsoft Sentinel voor installatie-, toegangs- en interpretatierichtlijnen.

De analyse- en Data Lake-lagen vergelijken

In deze tabel worden de lagen Analytics en Data Lake en de belangrijkste kenmerken ervan vergeleken:

Vergelijking Analyselaag Data Lake laag
Belangrijkste kenmerken Zeer krachtige query’s en indexering voor logs (ook wel bekend als hot of interactieve retentie). Rendabele langetermijnretentie van grote gegevensvolumes (ook wel koude opslag genoemd).
Geschikt voor Regels voor realtime-analyse, waarschuwingen, zoeken naar bedreigingen, werkmappen en alle Microsoft Sentinel-functies. - Naleving en logboekregistratie van regelgeving.
- Historische trendanalyse en forensisch onderzoek.
- Weinig aanraakgevoelige gegevens die niet nodig zijn voor realtime waarschuwingen.
Innamekosten Standaard Minimaal
Querykosten inbegrepen
Geoptimaliseerde zoekopdrachtprestaties ❌ Langzamere query’s.
Goed voor controle. Niet geoptimaliseerd voor realtime-analyse.
Zoekmogelijkheden Volledige querymogelijkheden in de Microsoft Defender-portal, de Azure-portal en met behulp van API's. - Volledige querymogelijkheden, waaronder samenvoegingen en joins.
- Geplande KQL- of Spark-taken uitvoeren.
- Notebooks gebruiken.
Volledig pakket real-time analysefuncties ❌ Beperkingen voor sommige functies, waaronder analyseregels, opsporingsquery's, parsers, watchlists, werkmappen en playbooks.
Vacatures zoeken
Overzichtsregels Volledige KQL op één tabel, die u kunt uitbreiden met gegevens uit een analysetabel met behulp van opzoeken
Herstellen ❌ KQL- en Notebook-taken kunnen gegevens promoveren naar de analyselaag.
Gegevens exporteren
Bewaarperiode 90 dagen voor Microsoft Sentinel, 30 dagen voor Microsoft Defender XDR.
Kan worden verlengd tot maximaal twee jaar tegen pro rato maandelijkse langetermijnretentiekosten.
Hetzelfde als de bewaartermijn voor analyses, standaard ingesteld. Kan worden verlengd tot maximaal 12 jaar.

Wat gebeurt er wanneer u tabelinstellingen wijzigt

U kunt de laag- en bewaarinstellingen van een tabel op elk gewenst moment wijzigen.

Wanneer u de tabellaag wijzigt van Analytics in Data Lake, werken alle realtime analyse- en opsporingsquery's niet meer.

Wanneer u de totale retentie van een tabel verkort, wacht Microsoft 30 dagen voordat u de gegevens verwijdert, zodat u de wijziging kunt herstellen en gegevensverlies kunt voorkomen als u een configuratiefout hebt gemaakt.

Wanneer u de totale retentie verhoogt, is de nieuwe bewaarperiode van toepassing op alle gegevens die al in de tabel zijn opgenomen en nog niet zijn verwijderd.

Wanneer u de instellingen voor analytische retentie van een tabel met bestaande gegevens wijzigt, wordt de wijziging onmiddellijk van kracht.

Voorbeeld:

  • U hebt een tabel in de Analytics-laag met een bewaartermijn van 180 dagen voor analyses. Standaard is de totale retentie ingesteld op 180 dagen.
  • U wijzigt de retentie van analyses in 90 dagen zonder de totale retentie te wijzigen, wat 180 dagen blijft.
  • Microsoft Sentinel verwijdert automatisch de laatste 90 dagen aan gegevens uit de retentie van analyses, maar blijft gegevens opslaan die 90-180 dagen oud zijn in de Data Lake-laag.

XDR-gegevens beheren in Microsoft Sentinel

Standaard bewaart Microsoft Defender XDR gegevens over het opsporen van bedreigingen in de XDR-standaardlaag gedurende 30 dagen. Deze gegevens worden niet standaard opgenomen in de analyse- of Data Lake lagen. Als u de bewaarperiode van ondersteunde XDR-tabellen langer dan 30 dagen en maximaal 90 dagen verlengt, zijn de opnamekosten van Sentinel van toepassing, maar er zijn geen extra opslagkosten. De tabellen worden gemaakt in uw Microsoft Sentinel werkruimte in de analytics-laag en gespiegeld naar de Data Lake laag.

Als u de Microsoft Sentinel XDR-connector inschakelt in de Azure-portal, worden de tabellen die u tijdens de installatie selecteert, automatisch opgenomen in de analytics-laag en gespiegeld naar de Data Lake-laag. De standaardretentie is 30 dagen en u kunt deze verlengen tot 12 jaar. Zie integratie met Microsoft Defender XDR met Microsoft Sentinel voor een lijst met tabellen. U kunt ondersteunde XDR-tabellen opnemen die u niet hebt geselecteerd tijdens de implementatie van de connector in de Analytics-laag en deze spiegelen naar de Data Lake laag door retentie in te stellen op meer dan 30 dagen.

Als u de Microsoft Sentinel XDR-connector niet inschakelt, worden XDR-tabellen niet automatisch opgenomen, maar kunt u ze nog steeds opnemen door de retentie van de laag analytics of Data Lake in te stellen op meer dan 30 dagen in de Microsoft Defender-portal.

U kunt ervoor kiezen om ondersteunde XDR-tabellen exclusief op te nemen in de Data Lake laag door de optie Data Lake laag te selecteren bij het configureren van bewaarinstellingen. Zie Gegevensretentie en lagen configureren voor meer informatie.

Warning

Het terugzetten van analytics-retentie en totale retentie naar de standaard 30 dagen schakelt de connector in het Azure-portaal uit.

Om te voorkomen dat data in de Analytics-laag wordt opgenomen, zet de analytics-retentie en de totale retentie terug naar de standaard 30 dagen.

Zie Uw bestaande tabellen en gegevens beheren voor meer informatie over het beheren van uw tabellen en gegevens.

XDR-gegevensretentie en -kosten

De volgende tabellen bevatten een overzicht van de gratis bewaarperioden en de gevolgen voor de kosten voor de verschillende lagen in Microsoft Sentinel:

Tier Retentie Opmerkingen
Geavanceerd opsporen (standaard) 30 dagen Standaard, opgenomen in de XDR-licentie.
Analyselaag 31-90 dagen Gratis opslag voor werkruimten met Sentinel ingeschakeld. Gegevens worden gespiegeld naar het data lake. Er gelden kosten voor gegevensopname in Sentinel.
Data Lake laag Configureerbaar. Standaard hetzelfde als de analyselaag. Gratis opslag wanneer de totale retentie hetzelfde is als de retentie van de analyselaag.
Als u gegevens langer bewaart in de Data Lake-laag dan de bewaartermijn van de analyselaag, worden er opslagkosten voor de Data Lake-laag in rekening gebracht.
Bij het rechtstreeks opnemen van gegevens in de Data Lake-laag worden kosten in rekening gebracht voor opname, opslag en verwerking.

Zie Inzicht in het volledige factureringsmodel voor Microsoft Sentinel voor meer informatie over facturering en kosten.

In de volgende voorbeelden zijn XDR-gegevens gedurende ten minste 30 dagen beschikbaar via geavanceerde opsporing, ongeacht de bewaarinstellingen in de analytics- of Data Lake-lagen.

Retentie van analyselaag Totale retentie Kosten voor gegevensinname van de Analytics-laag Opslagkosten van de analyselaag kosten voor het Data Lake-niveau
Standaard 30 dagen Standaard 30 dagen Geen extra kosten N.v.t. N.v.t.
90 dagen 90 dagen Er zijn kosten verbonden aan gegevensinname in de analytics-laag. Geen extra kosten. 90 dagen gratis inbegrepen. Geen extra kosten. De totale retentie komt overeen met de retentie van de analyselaag.
90 dagen 180 dagen Er zijn kosten verbonden aan gegevensinname in de analytics-laag. Geen extra kosten; 90 dagen gratis inbegrepen. Kosten zijn van toepassing voor 90 dagen extra data lake-retentie (180 - 90 dagen).
180 dagen 1 jaar Er zijn kosten verbonden aan gegevensinname in de analytics-laag. Er worden kosten in rekening gebracht voor 90 dagen aanvullende bewaartermijn van de analytics-tier. Kosten zijn van toepassing voor 185 dagen extra data lake-retentie (365 - 180 dagen).
0 dagen (alleen data lake) 5 jaar N.v.t. N.v.t. Er worden kosten in rekening gebracht voor gegevensopname en voor 5 jaar gegevensretentie in de data lake.

Volgende stappen

Meer informatie over: