Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Houd de status en integriteit van uw analyseregels bij om uitgebreide, ononderbroken en manipulatievrije detectie van bedreigingen in uw Microsoft Sentinel-service te garanderen. Zorg ervoor dat ze optimaal functioneren door hun inzichten in het uitvoeren van analyseregels te bewaken, door query's uit te voeren op de status- en auditlogboeken en door handmatig opnieuw uitvoeren te gebruiken om analyseregels te testen en te optimaliseren.
Stel meldingen van status- en controlegebeurtenissen in voor relevante belanghebbenden, die vervolgens actie kunnen ondernemen. U kunt bijvoorbeeld e-mail of Microsoft Teams-berichten definiëren en verzenden, nieuwe tickets maken in uw ticketsysteem, enzovoort.
In dit artikel wordt beschreven hoe u de controle- en statuscontrole van Microsoft Sentinel in Microsoft Sentinel gebruikt om de status en integriteit van uw analyseregels binnen Microsoft Sentinel bij te houden.
Zie De uitvoering van uw geplande analyseregels bewaken en optimaliseren voor meer informatie over inzichten in regels en het handmatig opnieuw uitvoeren van regels.
Samenvatting
Microsoft Sentinel biedt twee soorten logboeken voor het bewaken van analyseregels: statuslogboeken en auditlogboeken. De volgende secties geven een overzicht van wat elk logboek vastlegt en waar de gegevens worden opgeslagen.
Microsoft Sentinel-statuslogboeken voor analyseregels:
- In dit logboek worden gebeurtenissen vastgelegd die het uitvoeren van analyseregels vastleggen, en het eindresultaat van deze uitvoeringen, als ze zijn geslaagd of mislukt, en als ze zijn mislukt, waarom.
- Het logboek registreert ook voor elke uitvoering van een analyseregel:
- Hoeveel gebeurtenissen de regelquery heeft vastgelegd.
- Hiermee geeft u aan of het aantal gebeurtenissen de drempelwaarde heeft overschreden die in de regel is gedefinieerd, waardoor de regel een waarschuwing heeft geactiveerd.
Deze logboeken worden verzameld in de tabel SentinelHealth in Log Analytics.
Controlelogboeken voor Microsoft Sentinel-analyseregels:
- In dit logboek worden gebeurtenissen vastgelegd die wijzigingen in een analyseregel vastleggen, met inbegrip van de volgende details:
- De naam van de regel die is gewijzigd.
- Welke eigenschappen van de regel zijn gewijzigd.
- De status van de regelinstellingen voor en na de wijziging.
- De gebruiker of identiteit die de wijziging heeft aangebracht.
- Het bron-IP-adres en de datum/tijd van de wijziging.
- ... en meer.
Deze logboeken worden verzameld in de tabel SentinelAudit in Log Analytics.
- In dit logboek worden gebeurtenissen vastgelegd die wijzigingen in een analyseregel vastleggen, met inbegrip van de volgende details:
De gegevenstabellen SentinelHealth en SentinelAudit gebruiken
Als u controle- en statusgegevens wilt ophalen uit de tabellen SentinelHealth en SentinelAudit, moet u eerst de Microsoft Sentinel statusfunctie voor uw werkruimte inschakelen. Zie Controlesporing en statusbewaking inschakelen voor Microsoft Sentinel voor meer informatie.
Zodra de gezondheidsfunctie is ingeschakeld, wordt de SentinelHealth-datatabel aangemaakt bij het eerste succes- of mislukkingsevent dat voor je analyseregels wordt gegenereerd.
Inzicht in tabelgebeurtenissen van SentinelHealth en SentinelAudit
De tabel SentinelHealth registreert de volgende typen statusgebeurtenissen van analyseregels:
- Geplande analyseregel uitvoeren.
- Bijna real-time (NRT) analytics rule draaien.
Zie Het schema voor tabelkolommen van SentinelHealth voor meer informatie.
In de tabel SentinelAudit worden de volgende typen controlegebeurtenissen voor analyseregels vastgelegd:
- Analyseregel maken of bijwerken.
- Analyseregel verwijderd.
Zie Tabelkolommenschema SentinelAudit voor meer informatie.
Query's uitvoeren om gezondheids- en integriteitsproblemen te detecteren
Voor de beste resultaten bouwt u uw query's op de vooraf gedefinieerde functies voor deze tabellen, _SentinelHealth() en _SentinelAudit(), in plaats van rechtstreeks een query uit te voeren op de tabellen. Deze functies behouden de achterwaartse compatibiliteit van uw query's als er wijzigingen worden aangebracht in het schema van de tabellen.
Als eerste stap filtert u de tabellen op gegevens met betrekking tot analyseregels. Gebruik de SentinelResourceType parameter.
_SentinelHealth()
| where SentinelResourceType == "Analytics Rule"
Desgewenst kunt u de lijst verder filteren op een bepaald soort analyseregel. Gebruik hiervoor de SentinelResourceKind parameter.
| where SentinelResourceKind == "Scheduled"
# OR
| where SentinelResourceKind == "NRT"
Hier volgen enkele voorbeeldquery's om u op weg te helpen:
Regels zoeken die 'automatisch uitgeschakelde geplande analyseregels' zijn:
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | where Reason == "The analytics rule is disabled and was not executed."Tel de regels en uitvoeringen die zijn geslaagd of mislukt, op reden:
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | summarize Occurrence=count(), Unique_rule=dcount(SentinelResourceId) by Status, ReasonRegelverwijderingsactiviteit zoeken in de tabel SentinelAudit . Met deze query worden controlerecords geretourneerd waarbij een analyseregel is verwijderd, zodat u kunt bijhouden wie een regel heeft verwijderd en wanneer:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | where Description =="Analytics rule deleted"Activiteit zoeken op regels, op regelnaam en activiteitsnaam:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | summarize Count= count() by RuleName=SentinelResourceName, Activity=DescriptionActiviteit zoeken op regels, op naam van de aanroeper (de identiteit die de activiteit heeft uitgevoerd):
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | extend Caller= tostring(ExtendedProperties.CallerName) | summarize Count = count() by Caller, Activity=Description
Zie de Kusto-documentatie voor meer informatie over de Kusto-operators en -functies die worden gebruikt in de voorbeeldquery's:
- where-operator
- operator samenvatten
- tostring() functie
- Aggregatiefunctie count()
- Aggregatiefunctie dcount()
Zie overzicht van Kusto-querytaal (KQL) voor meer informatie over KQL.
Andere bronnen:
Status- en integriteitsproblemen voor geplande regels opvragen
Wanneer een planningsregel mislukt, wordt deze vijf keer opnieuw geprobeerd in exact hetzelfde venster. De regel slaat het venster niet over en mist een waarschuwing zolang een van de zes pogingen is geslaagd.
Een fout in een van de zes pogingen duidt op een vertraging in het activeren van de waarschuwing. Met de volgende query wordt de exacte vertraging berekend:
_SentinelHealth()
| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), executionStart = todatetime(ExtendedProperties["executionStart"])
| extend delay = datetime_diff('minute', startTime, executionStart)
Gebruik de volgende query om te zoeken naar volledige fouten (een venster dat is overgeslagen):
_SentinelHealth()| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| where Status != "Success"
| extend startTime = tostring(ExtendedProperties["QueryStartTimeUTC"])
| summarize failuresByStartTime = count() by startTime, SentinelResourceId
| where failuresByStartTime == 6
| summarize count() by SentinelResourceId
Met deze query wordt gezocht naar geplande analyseregeluitvoeringen waarbij geen van de zes nieuwe pogingen is geslaagd. U kunt een nieuwe poging identificeren door te kijken naar de begintijd van het venster van de regel, omdat de nieuwe pogingen altijd kijken naar de oorspronkelijke begintijd. Deze query geeft u het aantal overgeslagen vensters voor elke analyseregel. We verwachten dat overgeslagen vensters zeldzaam zijn. Als u ziet dat u analyseregels hebt met overgeslagen vensters, gebruikt u de query's om inzicht te krijgen in de reden van de fout van deze specifieke regels en de tabel met oorzaken en oplossingen voor fouten om deze op te lossen.
Gezondheids- en integriteitsproblemen voor NRT-regels opvragen
Het mechanisme voor het opnieuw uitvoeren van NRT-regels werkt anders dan dat voor geplande regels. Als een regel niet kan worden uitgevoerd, houdt het systeem ook rekening met het mislukte venster in de volgende uitvoering (één minuut later). Dit gedrag blijft aanhouden tot maximaal 60 mislukte pogingen (één uur).
Aangezien één mislukking van een bepaalde uitvoering neerkomt op slechts één minuut vertraging, moet u niet naar afzonderlijke mislukkingen kijken. Gebruik in plaats daarvan de volgende query om de vertraging van elke analyseregel te controleren:
_SentinelHealth()
| where SentinelResourceKind == "NRT"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), endTime = todatetime(ExtendedProperties["QueryEndTimeUTC"]), alertsCreated = toint(ExtendedProperties["AlertsGeneratedAmount"])
| where alertsCreated == 0
| extend ruleDelay = datetime_diff('minute', endTime, startTime)
| project TimeGenerated, ruleDelay, SentinelResourceId
| render timechart
U kunt ook een analyseregel definiëren om waarschuwingen te activeren bij aanzienlijke vertragingen (bijvoorbeeld als een NRT-regel een vertraging van meer dan 10 minuten heeft).
Statussen, fouten en voorgestelde stappen
Voor geplande analyseregeluitvoering of NRT-analyseregeluitvoering ziet u mogelijk een van de volgende statussen en beschrijvingen:
Geslaagd: de regel is uitgevoerd en er worden waarschuwingen gegenereerd
<n>.Geslaagd: de regel is uitgevoerd, maar heeft de drempelwaarde () niet bereikt die
<n>nodig is om een waarschuwing te genereren.Fout: in deze beschrijvingen wordt uitgelegd wat de fout van de regel is en wat u eraan kunt doen.
Beschrijving Herstel Er is een interne serverfout opgetreden tijdens het uitvoeren van de query. De uitvoering van de query is wegens een time-out beëindigd. Er is geen tabel gevonden waarnaar in de query wordt verwezen. Controleer of de relevante gegevensbron is verbonden. Er is een semantische fout opgetreden tijdens het uitvoeren van de query. Probeer de analyseregel opnieuw in te stellen door deze te bewerken en op te slaan (zonder instellingen te wijzigen). Een functie die door de query wordt aangeroepen, heeft een naam met een gereserveerd woord. Verwijder of wijzig de naam van de functie. Er is een syntaxisfout opgetreden tijdens het uitvoeren van de query. Probeer de analyseregel opnieuw in te stellen door deze te bewerken en op te slaan (zonder instellingen te wijzigen). De werkruimte bestaat niet. Deze query gebruikt te veel systeembronnen en kan niet worden uitgevoerd. Controleer de analyseregel en stem deze af. Raadpleeg onze documentatie over Kusto Query Language-overzicht en aanbevolen procedures voor Kusto Query Language. Er is geen functie gevonden die door de query is aangeroepen. Controleer of in uw werkruimte alle functies bestaan die door de query worden aangeroepen. De werkruimte die in de query wordt gebruikt, is niet gevonden. Controleer of alle werkruimten in de query bestaan. U bent niet gemachtigd om deze query uit te voeren. Probeer de analyseregel opnieuw in te stellen door deze te bewerken en op te slaan (zonder instellingen te wijzigen). U hebt geen toegangsmachtigingen voor een of meer resources in de query. De query verwijst naar een opslagpad dat niet is gevonden. De query is de toegang tot een opslagpad ontzegd. In deze werkruimte worden meerdere functies met dezelfde naam gedefinieerd. Verwijder of wijzig de naam van de redundante functie en stel de regel opnieuw in door deze te bewerken en op te slaan. Deze query heeft geen resultaat geretourneerd. Meerdere resultatensets in deze query zijn niet toegestaan. Queryresultaten bevatten inconsistent aantal velden per rij. De uitvoering van de regel is vertraagd vanwege lange gegevensopnametijden. De uitvoering van de regel is vertraagd vanwege tijdelijke problemen. De waarschuwing werd niet verrijkt vanwege tijdelijke problemen. De waarschuwing is niet verrijkt vanwege problemen met entiteitstoewijzing. < number> entiteiten zijn weggelaten uit de waarschuwing <name> vanwege de waarschuwingslimiet van 32 kB. < number> entiteiten zijn weggelaten uit waarschuwing <name> vanwege problemen met entiteitstoewijzing. De query heeft <aantal> gebeurtenissen opgeleverd, wat het maximum van <limiet> toegestane resultaten overschrijdt voor regels van het type <regeltype> met de configuratie voor gebeurtenisgroepering waarschuwing-per-rij. Er is een melding per rij gegenereerd voor de eerste <limit-1> gebeurtenissen en er is een aanvullende geaggregeerde melding gegenereerd voor alle gebeurtenissen.
- <getal> = aantal gebeurtenissen dat door de query wordt geretourneerd
- <limiet> = momenteel 150 waarschuwingen voor geplande regels, 30 voor NRT-regels
- <regeltype> = Gepland of NRT
De werkmap voor controle en gezondheidsbewaking gebruiken
Als u de status van analyseregels wilt visualiseren en gegevens wilt controleren, installeert en configureert u de Analytics Health & Controleer de werkmap vanuit de Microsoft Sentinel inhoudshub.
Als u de werkmap beschikbaar wilt maken in uw werkruimte, installeert u de werkmapoplossing vanuit de Microsoft Sentinel content hub:
Selecteer inhoudshub (preview) in het menu Inhoudsbeheer in de Microsoft Sentinel-portal.
Voer in de inhoudshubgezondheid in de zoekbalk in en selecteer Analytics Health & Audit in de resultaten bij de werkmapoplossingen onder Standalone.
Selecteer Installeren in het detailvenster en selecteer vervolgens Opslaan dat in de plaats wordt weergegeven.
Wanneer de oplossing aangeeft dat deze is geïnstalleerd, selecteert u Werkmappen in het menu Bedreigingsbeheer.
Selecteer in de galerie Werkmappen het tabblad Sjablonen, voer health in de zoekbalk in en selecteer Analytics Health & Audit in de resultaten.
Selecteer Opslaan in het detailvenster om een bewerkbare en bruikbare kopie van de werkmap te maken. Wanneer de kopie is gemaakt, selecteert u Opgeslagen werkmap weergeven.
Selecteer in de werkmap eerst het abonnement en de werkruimte die u wilt weergeven (mogelijk zijn ze al geselecteerd) en definieer vervolgens de TimeRange om de gegevens te filteren op basis van uw behoeften. Gebruik de wisselknop Help weergeven om een in-place uitleg van de werkmap weer te geven.
Deze werkmap heeft drie secties met tabbladen:
Bekijk overzichten van de systeemstatus en audits op het tabblad Overzicht
Op het tabblad Overzicht ziet u samenvattingen van status en controle:
- Statusoverzichten van de status van uitvoeringen van analyseregels in de geselecteerde werkruimte: het aantal uitvoeringen, geslaagde en mislukte uitvoeringen en details van foutgebeurtenissen.
- Auditoverzichten van activiteiten op analyseregels in de geselecteerde werkruimte: het aantal activiteiten in de loop van de tijd, het aantal activiteiten per type en het aantal activiteiten van verschillende typen per regel.
Gebruik het tabblad Status om problemen met analyseregels te identificeren
Op het tabblad Gezondheid kunt u specifieke gezondheidsgebeurtenissen bekijken.
- Filter de hele paginagegevens op status (geslaagd of mislukt) en regeltype (gepland of NRT).
- Bekijk de trends van geslaagde en mislukte regeluitvoeringen (afhankelijk van het statusfilter) gedurende de geselecteerde periode. U kunt de trendgrafiek 'tijdborstelen' om een subset van het oorspronkelijke tijdsbereik weer te geven.
- Filter de rest van de pagina op reden.
- Bekijk het totale aantal uitvoeringen voor alle analyseregels, proportioneel weergegeven op status in een cirkeldiagram.
- Hierna volgt een tabel met het aantal unieke analyseregels dat is uitgevoerd, uitgesplitst naar regeltype en status.
- Selecteer een status om de resterende grafieken voor die status te filteren.
- Wis het filter door in de rechterbovenhoek van de grafiek het pictogram 'Selectie wissen' te selecteren (het ziet eruit als een pictogram 'Ongedaan maken').
- Bekijk elke status, met het aantal mogelijke redenen voor die status. (Alleen redenen die voorkomen in de runs binnen de geselecteerde periode worden weergegeven.)
- Selecteer een status om de resterende grafieken voor die status te filteren.
- Wis het filter door in de rechterbovenhoek van de grafiek het pictogram 'Selectie wissen' te selecteren (het ziet eruit als een pictogram 'Ongedaan maken').
- Bekijk vervolgens een lijst met deze redenen, met het aantal gecombineerde regeluitvoeringen en het aantal unieke regels dat is uitgevoerd.
- Kies een reden om de volgende grafieken op die reden te filteren.
- Wis het filter door in de rechterbovenhoek van de grafiek het pictogram 'Selectie wissen' te selecteren (het ziet eruit als een pictogram 'Ongedaan maken').
- Hierna volgt een lijst met de unieke analyseregels die zijn uitgevoerd, met de meest recente resultaten en trendlijnen van hun succes en mislukking (afhankelijk van de status die is geselecteerd om de lijst te filteren).
- Selecteer een regel om in te zoomen en een nieuwe tabel weer te geven met alle uitvoeringen van die regel (in het geselecteerde tijdsbestek).
- Wis die tabel door in de rechterbovenhoek van de grafiek het pictogram 'Selectie wissen' te selecteren (het ziet eruit als een pictogram 'Ongedaan maken').
- Als u een regel in de lijst selecteert, wordt er een nieuwe tabel weergegeven met de statusgegevens voor de geselecteerde regel.
Gebruik het tabblad Controle om wijzigingen in de analyseregel te controleren
Op het tabblad Controle kunt u inzoomen op bepaalde controlegebeurtenissen.
- Filter de hele paginagegevens op type auditregel (gepland of Fusion, correlatie-gebaseerde regels die meerfasige aanvallen detecteren).
- Bekijk de trends van gecontroleerde activiteiten op analyseregels gedurende de geselecteerde periode. U kunt de trendgrafiek 'tijdborstelen' om een subset van het oorspronkelijke tijdsbereik weer te geven.
- Bekijk het aantal gecontroleerde gebeurtenissen, uitgesplitst naar activiteit en regeltype.
- Selecteer een activiteit om de volgende grafieken voor die activiteit te filteren.
- Wis het filter door in de rechterbovenhoek van de grafiek het pictogram 'Selectie wissen' te selecteren (het ziet eruit als een pictogram 'Ongedaan maken').
- Bekijk het aantal gecontroleerde gebeurtenissen op regelnaam.
- Selecteer een regelnaam om de volgende tabel voor die regel te filteren en om in te zoomen en een nieuwe tabel weer te geven met alle activiteiten op die regel (in het geselecteerde tijdsbestek). (Zie na de volgende schermopname.)
- Wis het filter door in de rechterbovenhoek van de grafiek het pictogram 'Selectie wissen' te selecteren (het ziet eruit als een pictogram 'Ongedaan maken').
- Bekijk het aantal gecontroleerde gebeurtenissen per aanroeper (de identiteit die de activiteit heeft uitgevoerd).
- Als u een regelnaam hebt geselecteerd in de voorgaande grafiek, wordt er een andere tabel weergegeven met de gecontroleerde activiteiten voor die regel. Selecteer de waarde die wordt weergegeven als een koppeling in de kolom ExtendedProperties om een zijpaneel te openen met de wijzigingen die in de regel zijn aangebracht.
Verwante onderwerpen
- Bewaak en optimaliseer de uitvoering van analyseregels in Microsoft Sentinel.
- Meer informatie over controle en statusbewaking in Microsoft Sentinel.
- Schakel auditing en gezondheidsbewaking in in Microsoft Sentinel.
- Controleer de status van uw automatiseringsregels en playbooks.
- Controleer de status van uw gegevensconnectors.
- Meer informatie over de tabelschema's van SentinelHealth en SentinelAudit.