Uw Microsoft Sentinel-omgeving overzetten naar de Defender-portal

Microsoft Sentinel is beschikbaar in de Microsoft Defender portal met Microsoft Defender XDR of zelfstandig. Het biedt een uniforme ervaring in SIEM en XDR voor snellere, nauwkeurigere detectie en reactie van bedreigingen, eenvoudigere werkstromen en betere operationele efficiëntie.

In dit artikel wordt uitgelegd hoe u uw Microsoft Sentinel ervaring kunt overzetten van de Azure Portal naar de Defender-portal. Als u Microsoft Sentinel in de Azure Portal gebruikt, gaat u over naar Microsoft Defender voor geïntegreerde beveiligingsbewerkingen en de nieuwste functies. Voordat je begint, bekijk de vereisten voor de overgang naar het Defender-portaalgedeelte voor de vereiste toegang en voorbereidende stappen. Voor meer informatie, zie Microsoft Sentinel in het Microsoft Defender-portaal of bekijk onze Microsoft Sentinel in the Defender-portaal-videoafspeellijst.

Opmerking

De overstap naar de Defender-portal, zelfs voor niet-E5-klanten, heeft geen extra kosten voor de klant. De klant wordt nog steeds zoals gewoonlijk gefactureerd voor zijn verbruik op Sentinel.

Vereisten

Voordat u begint, moet u rekening houden met het volgende:

Uw overgangsomgeving plannen en instellen

Doelgroep: Beveiligingsarchitecten

Video's:

Planningsrichtlijnen bekijken, vereiste stappen voltooien en aan de slag gaan

Bekijk alle richtlijnen voor de planning en voltooi alle vereiste stappen voordat u uw werkruimte integreert met de Defender-portal. Zie de volgende artikelen voor meer informatie:

Bekijk de verschillen voor gegevensopslag en privacy

Wanneer u de Azure Portal gebruikt, is het Microsoft Sentinel beleid voor gegevensopslag, proces, retentie en delen van toepassing. Wanneer u de Defender-portal gebruikt, is het Microsoft Defender XDR beleid van toepassing, zelfs wanneer u met Microsoft Sentinel gegevens werkt.

De volgende tabel bevat aanvullende details en koppelingen, zodat u ervaringen in de Azure- en Defender-portals kunt vergelijken.

Ondersteuningsgebied Azure Portal Defender-portal
Bedrijfscontinuïteit en herstel na noodgevallen (BCDR) Klanten zijn verantwoordelijk voor het repliceren van hun gegevens Microsoft Defender maakt gebruik van automatisering voor BCDR op besturingsvlakken.
Gegevens opslaan en verwerken - Locatie van gegevensopslag
- Ondersteunde regio's
Locatie van gegevensopslag
Gegevensretentie Gegevensretentie Gegevensretentie
Gegevens delen Gegevens delen Gegevens delen

Zie geografische beschikbaarheid en gegevenslocatie in Microsoft Sentinel en gegevensbeveiliging en -retentie in Microsoft Defender XDR voor meer informatie over gegevensopslag en privacybeleid.

Aan de slag met het Defender-portal met door klanten beheerde sleutels (CMK)

Belangrijk

CMK-versleuteling wordt niet volledig ondersteund voor gegevens die zijn opgeslagen in de Microsoft Sentinel Data Lake. Alle gegevens die in de data lake worden opgenomen, zoals aangepaste tabellen of getransformeerde gegevens, worden versleuteld met behulp van door Microsoft beheerde sleutels.

Als u CMK hebt ingeschakeld voordat u onboarding hebt uitgevoerd en u uw werkruimte met Microsoft Sentinel hebt toegevoegd aan de Defender-portal, blijven alle logboekgegevens in uw werkruimte versleuteld met CMK, inclusief eerder en nieuw opgenomen gegevens.

Analytische regels en andere Sentinel inhoud, zoals automatiseringsregels, blijven ook cmk-versleuteld. Echter worden waarschuwingen en incidenten na onboarding niet langer met CMK versleuteld.

Zie Microsoft Sentinel door de klant beheerde sleutel instellen voor meer informatie over CMK.

Meerdere werkruimten en multitenantbeheer configureren

Defender ondersteunt één of meer werkruimtes over meerdere tenants via het Microsoft Defender multitenantportaal, dat dient als centrale plek om incidenten en waarschuwingen te beheren, dreigingen tussen tenants op te sporen en Managed Security Service Partners (MSSP's) klanten te laten zien.

In scenario's met meerdere werkruimten kunt u met de portal voor meerdere tenants één primaire werkruimte en meerdere secundaire werkruimten verbinden. Meld elke werkruimte afzonderlijk voor elke tenant aan bij de Defender-portal, net als bij onboarding voor één tenant.

Zie voor meer informatie over de configuratie van meerdere tenants en meerdere werkruimten:

  • Microsoft Defender multitenantbeheer instellen

  • Azure Lighthouse-documentatie. met Azure Lighthouse kunt u Microsoft Sentinel gegevens van andere tenants gebruiken in werkruimten met onboarding. U kunt bijvoorbeeld query's voor meerdere werkruimten uitvoeren met de workspace() operator in Geavanceerde opsporings- en analyseregels.

  • Microsoft Entra B2B. Microsoft Entra B2B biedt u toegang tot gegevens in verschillende tenants. Fijnmazige gedelegeerde beheerdersmachtigingen (GDAP) voor Microsoft Sentinel zijn beschikbaar als preview.

Uw instellingen en inhoud configureren en controleren

Doelgroep: Beveiligingstechnici

Video: Connectors beheren in Microsoft Defender

Gegevensverzameling bevestigen en configureren

Wanneer Microsoft Sentinel is geïntegreerd met Microsoft Defender, blijft de fundamentele architectuur van gegevensverzameling en telemetriestroom intact. Bestaande niet-Microsoft gegevensconnectors blijven werken zonder onderbreking. De opname van waarschuwingen voor Microsoft-beveiligingsproducten verandert echter na onboarding naar de Defender-portal met Microsoft Defender XDR. Waarschuwingen van Microsoft-beveiligingsproducten worden via de Microsoft Defender XDR-connector doorgestuurd in plaats van via afzonderlijke connectors voor waarschuwingen van Microsoft-beveiligingsproducten.

In omgevingen met meerdere werkruimten is de Microsoft Defender XDR-connector alleen verbonden met de primaire werkruimte. Om dubbele tenantgebaseerde waarschuwingen in werkruimten te voorkomen, worden zelfstandige gegevensconnectors voor Microsoft Defender voor Office 365, Microsoft Entra Id-beveiliging, Microsoft Defender for Cloud Apps, Microsoft Defender voor Eindpunt en Microsoft Defender for Identity tijdens het onboardingproces automatisch losgekoppeld in secundaire werkruimten. Hierdoor zijn waarschuwingen op basis van tenants van deze Microsoft beveiligingsproducten alleen beschikbaar in de primaire werkruimte.

Vanuit Log Analytics perspectief verandert de integratie van Microsoft Sentinel in Microsoft Defender niet hoe Microsoft Sentinel logboekgegevens opslaat in Log Analytics. Ondanks de front-end-eenheid blijft de back-end Microsoft Sentinel volledig geïntegreerd met Log Analytics voor gegevensopslag, zoeken en correlatie.

Waarschuwingen met betrekking tot Defender producten worden rechtstreeks vanuit de Microsoft Defender connector gestreamd om consistentie te garanderen. Zorg ervoor dat incidenten en waarschuwingen van deze connector zijn ingeschakeld in uw werkruimte. Zodra u deze gegevensconnector in uw werkruimte hebt geconfigureerd, wordt door de werkruimte los te koppelen van Microsoft Defender ook de verbinding met de Microsoft Defender-connector verbroken.

Opmerking

Deze connector en routeringswijziging resulteert in schemaverschillen voor sommige waarschuwingen. Zie verschillen in waarschuwingsschema's voor een gedetailleerde vergelijking: standalone versus Microsoft Defender XDR connector.

Raadpleeg Migreer regels voor het maken van incidenten voor analyseregels en instellingen voor het groeperen van waarschuwingen in Microsoft Sentinel naar Defender XDR.

Zie Gegevens uit Microsoft Defender verbinden met Microsoft Sentinel voor meer informatie.

Integreren met Microsoft Defender voor Cloud

Bekijk de volgende connectorspecifieke acties om dubbele gebeurtenissen te voorkomen bij het integreren van Microsoft Defender voor Cloud met de Defender-portal:

  • Als u de tenantgebaseerde gegevensconnector voor Defender voor Cloud gebruikt, moet u actie ondernemen om dubbele gebeurtenissen en waarschuwingen te voorkomen.
  • Als u in plaats daarvan de verouderde, op abonnementen gebaseerde connector gebruikt, moet u ervoor zorgen dat u zich afmeldt voor het synchroniseren van incidenten en waarschuwingen naar Microsoft Defender.

Zie Waarschuwingen en incidenten in Microsoft Defender voor meer informatie.

Zichtbaarheid van gegevensconnectoren in de Defender-portal

Na het onboarden van uw werkruimte naar Defender worden de volgende gegevensconnectors gebruikt voor geïntegreerde beveiligingsbewerkingen en worden ze niet weergegeven op de pagina Gegevensconnectors in de Defender-portal:

  • Microsoft Defender voor Cloud-apps
  • Microsoft Defender voor Eindpunt
  • Microsoft Defender for Identity
  • Microsoft Defender voor Office 365 (preview)
  • Microsoft Defender XDR
  • Op abonnementen gebaseerde Microsoft Defender voor Cloud (verouderd)
  • Op tenant gebaseerde Microsoft Defender voor Cloud (Preview)

Deze gegevensconnectors worden in Microsoft Sentinel in de Azure-portal nog steeds weergegeven.

Uw ecosysteem configureren

Hoewel Werkruimtebeheer van Microsoft Sentinel niet beschikbaar is in de Defender-portal, kunt u een van de volgende alternatieve mogelijkheden gebruiken voor het distribueren van inhoud als code in werkruimten:

Ga anders door met het implementeren van oplossingspakketten die verschillende typen beveiligingsinhoud bevatten uit de inhoudshub in de Defender-portal. Zie Out-of-the-Box-inhoud van Microsoft Sentinel detecteren en beheren voor meer informatie.

Analyseregels configureren

Microsoft Sentinel analytics-regels zijn beschikbaar in het Defender-portaal voor detectie, configuratie en beheer. Voor meer informatie, zie de configuratie van Microsoft Sentinel in het Defender-portaal. De functies van analyseregels blijven hetzelfde, inclusief het maken, bijwerken en beheren via de wizard, opslagplaatsen en de Microsoft Sentinel-API. Incidentcorrelatie en detectie van aanvallen met meerdere fasen blijven ook werken in de Defender-portal. De functionaliteit voor waarschuwingscorrelatie die wordt beheerd door de Fusion Analytics-regel in de Azure Portal, wordt verwerkt door de Defender XDR-engine in de Defender-portal, die alle signalen op één plaats samenvoegt.

Wanneer u naar de Defender-portal gaat, moet u rekening houden met de volgende wijzigingen:

Functie Beschrijving
Aangepaste regels voor detectie Als u detectiegebruiksvoorbeelden hebt waarbij zowel Defender XDR als Microsoft Sentinel gegevens zijn betrokken, waarbij u Defender XDR gegevens niet langer dan 30 dagen hoeft te bewaren, raden we u aan aangepaste detectieregels te maken waarmee gegevens worden opgevraagd uit zowel Microsoft Sentinel als Defender XDR tabellen.

Het maken van aangepaste detectieregels die beide bronnen opvragen wordt ondersteund zonder dat Defender XDR-gegevens in Microsoft Sentinel hoeven te worden ingevoerd. Zie Aangepaste functies Microsoft Sentinel gebruiken in geavanceerde opsporing in Microsoft Defender voor meer informatie.
Correlatie van meldingen In de Defender-portal worden correlaties automatisch toegepast op waarschuwingen voor zowel Microsoft Defender gegevens als gegevens van derden die zijn opgenomen uit Microsoft Sentinel, ongeacht de waarschuwingsscenario's.

De criteria die worden gebruikt om waarschuwingen in één incident te correleren, maken deel uit van de eigen, interne correlatielogica van de Defender-portal. Zie Correlatie van waarschuwingen en incidenten samenvoegen in de Defender-portal voor meer informatie.
Waarschuwingsgroepering en incident samenvoegen Hoewel u de configuratie van de groepering van waarschuwingen nog steeds ziet in Analytics-regels, beheert de Defender XDR correlatie-engine volledig de groepering van waarschuwingen en het samenvoegen van incidenten wanneer dat nodig is in de Defender-portal. Dit zorgt voor een uitgebreide weergave van het volledige aanvalsverhaal door relevante waarschuwingen voor aanvallen met meerdere fasen samen te voegen.

Meerdere afzonderlijke analyseregels die zijn geconfigureerd om voor elke waarschuwing een incident te genereren, kunnen bijvoorbeeld leiden tot samengevoegde incidenten als ze overeenkomen met Defender XDR correlatielogica.
Zichtbaarheid van waarschuwingen Als u Microsoft Sentinel analyseregels hebt geconfigureerd om alleen waarschuwingen te activeren (zie Instellingen voor het maken van incidenten configureren), terwijl het maken van incidenten is uitgeschakeld, zijn deze waarschuwingen niet zichtbaar in de Defender-portal.
Waarschuwing afstellen Zodra uw Microsoft Sentinel werkruimte is toegevoegd aan Defender, worden alle incidenten, inclusief die van uw Microsoft Sentinel analyseregels, gegenereerd door de Defender XDR-engine. Als gevolg hiervan kunnen de mogelijkheden voor het afstemmen van waarschuwingen in de Defender-portal, die voorheen alleen beschikbaar waren voor Defender XDR waarschuwingen, nu worden toegepast op waarschuwingen van Microsoft Sentinel.

Alert tuning stelt je in staat om incidentrespons te stroomlijnen door de oplossing van veelvoorkomende waarschuwingen te automatiseren, vals-positieven te verminderen en ruis te minimaliseren, zodat analisten belangrijke beveiligingsincidenten kunnen prioriteren.
Fusion: geavanceerde detectie van aanvallen met meerdere staten De Fusion-analyseregel, die in de Azure Portal incidenten maakt op basis van waarschuwingscorrelaties die zijn gemaakt door de Fusion-correlatie-engine, wordt uitgeschakeld wanneer u Microsoft Sentinel onboardt naar de Defender-portal.

U verliest de functionaliteit van de waarschuwingscorrelatie niet omdat de Defender-portal gebruikmaakt van de functies voor het maken van incidenten en correlatie van Microsoft Defender XDR om die van de Fusion-engine te vervangen.

Zie Geavanceerde detectie van aanvallen met meerdere fasen in Microsoft Sentinel voor meer informatie

Automatiseringsregels en draaiboeken configureren

In Microsoft Sentinel zijn playbooks gebaseerd op werkstromen die zijn ingebouwd in Azure Logic Apps, een cloudservice waarmee u taken en werkstromen in de hele onderneming kunt plannen, automatiseren en organiseren.

De volgende beperkingen zijn van toepassing op Microsoft Sentinel automatiseringsregels en playbooks wanneer u in de Defender-portal werkt. Mogelijk moet u enkele wijzigingen aanbrengen in uw omgeving wanneer u de overgang maakt.

Functionaliteit Beschrijving
Automatiseringsregels met waarschuwingstriggers In de Defender-portal werken automatiseringsregels met waarschuwingstriggers alleen op Microsoft Sentinel waarschuwingen. Als u ook reacties op Defender XDR waarschuwingen wilt automatiseren, gebruikt u de trigger voor uitgebreide waarschuwingen.

Zie Trigger Waarschuwing maken voor meer informatie.
Automatiseringsregels met incidenttriggers In zowel de Azure Portal als de Defender-portal wordt de eigenschap Voorwaarde incidentprovider verwijderd, omdat alle incidenten Microsoft XDR als incidentprovider hebben (de waarde in het veld ProviderName).

Op dat moment worden alle bestaande automatiseringsregels uitgevoerd op zowel Microsoft Sentinel als Microsoft Defender XDR incidenten, met inbegrip van incidenten waarbij de voorwaarde incidentprovider is ingesteld op alleen Microsoft Sentinel of Microsoft 365 Defender.

Automatiseringsregels die de naam van een specifieke analyseregel opgeven, worden echter alleen uitgevoerd op incidenten die waarschuwingen bevatten die zijn gemaakt door de opgegeven analyseregel. Dit betekent dat u de eigenschap Voorwaarde analytische regelnaam kunt definiëren voor een analyseregel die alleen bestaat in Microsoft Sentinel om te beperken dat uw regel alleen wordt uitgevoerd op incidenten in Microsoft Sentinel.

Na onboarding naar de Defender-portal bevat de tabel SecurityIncident ook geen veld Beschrijving meer. Daarom:

- Als u dit veld Beschrijving gebruikt als voorwaarde voor een automatiseringsregel met een trigger voor het maken van incidenten, werkt die automatiseringsregel niet na onboarding naar de Defender-portal. In dergelijke gevallen moet u ervoor zorgen dat u de configuratie op de juiste manier bijwerkt. Zie Voorwaarden voor incidenttriggers voor meer informatie.
- Als u een integratie hebt geconfigureerd met een extern ticketingsysteem, zoals ServiceNow, ontbreekt de beschrijving van het incident.
Latentie in triggers van playbooks Het kan tot 5 minuten duren voordat Microsoft Defender incidenten worden weergegeven in Microsoft Sentinel. Als deze vertraging aanwezig is, wordt het activeren van playbook ook vertraagd.
Automatiseringsbatchvenster Als er in een periode van 5-10 minuten meerdere wijzigingen in hetzelfde incident worden aangebracht, wordt één update verzonden naar Microsoft Sentinel, met alleen de meest recente wijziging. Tussenliggende updates gaan verloren, wat invloed kan hebben op werkstromen die afhankelijk zijn van het verwerken van opeenvolgende wijzigingen in de incidentstatus.

Zie Incidentupdatetrigger voor meer informatie.
Wijzigingen in bestaande incidentnamen De Defender-portal maakt gebruik van een unieke engine om incidenten en waarschuwingen te correleren. Wanneer u uw werkruimte aansluit op de Defender-portal, kunnen bestaande incidentnamen worden gewijzigd als correlatie wordt toegepast. Om ervoor te zorgen dat uw automatiseringsregels altijd correct worden uitgevoerd, raden we u daarom aan incidenttitels als voorwaardecriteria in uw automatiseringsregels te vermijden en in plaats daarvan de naam te gebruiken van een analyseregel die waarschuwingen in het incident heeft gemaakt, en tags als er meer specificiteit is vereist.
Bijgewerkt per veld Na de onboarding van uw werkruimte bevat het veld Bijgewerkt door een nieuwe set ondersteunde waarden, die microsoft 365 Defender niet meer bevatten. In bestaande automatiseringsregels wordt Microsoft 365 Defender vervangen door de waarde Overige na het onboarden van uw werkruimte.
Automatiseringsregels rechtstreeks vanuit een incident maken Het maken van automatiseringsregels rechtstreeks vanuit een incident wordt alleen ondersteund in de Azure Portal. Als u in de Defender-portal werkt, maakt u uw automatiseringsregels helemaal opnieuw vanaf de automation-pagina .
Regels voor het maken van Microsoft-incidenten Regels voor het maken van Microsoft-incidenten worden niet ondersteund in de Defender-portal.

Zie Microsoft Defender XDR incidenten en regels voor het maken van Microsoft-incidenten voor meer informatie.
Automatiseringsregels uitvoeren vanuit de Defender-portal Het kan tot 10 minuten duren vanaf het moment dat een waarschuwing wordt geactiveerd en een incident wordt gemaakt of bijgewerkt in de Defender-portal tot het moment waarop een automatiseringsregel wordt uitgevoerd. Deze tijdsvertraging komt doordat het incident wordt gemaakt in de Defender-portal en vervolgens wordt doorgestuurd naar Microsoft Sentinel voor de automatiseringsregel.
Tabblad Actieve draaiboeken Na onboarding in de Defender-portal wordt op het tabblad Actieve playbooks standaard een vooraf gedefinieerd filter weergegeven met het abonnement van de geonboarde werkruimte. Voeg in de Azure Portal gegevens toe voor andere abonnementen met behulp van het abonnementsfilter.

Zie Microsoft Sentinel playbooks maken en aanpassen op basis van sjablonen voor meer informatie.
Playbooks handmatig op verzoek uitvoeren De volgende procedures worden momenteel niet ondersteund in de Defender-portal:
  • Voer handmatig een playbook uit voor een waarschuwing
  • Een playbook handmatig uitvoeren voor een entiteit
  • Om playbooks op incidenten uit te voeren, is synchronisatie met Microsoft Sentinel vereist Als u probeert een playbook uit te voeren voor een incident vanuit de Defender-portal en het bericht "Kan geen toegang krijgen tot gegevens die verband houden met deze actie. Vernieuw het scherm over een paar minuten." te zien krijgt, betekent dit dat het incident nog niet is gesynchroniseerd met Microsoft Sentinel.

    Vernieuw de incidentpagina nadat het incident is gesynchroniseerd om het playbook succesvol uit te voeren.
    Incidenten: waarschuwingen toevoegen aan incidenten /
    Waarschuwingen van incidenten verwijderen
    Omdat het toevoegen van waarschuwingen aan incidenten en het verwijderen van waarschuwingen uit incidenten niet worden ondersteund nadat u uw werkruimte naar de Defender-portal hebt gemigreerd, worden deze acties ook niet ondersteund in playbooks. Zie Begrijpen hoe waarschuwingen worden gecorreleerd en incidenten worden samengevoegd in de Defender-portal voor meer informatie.
    Microsoft Defender XDR integratie in meerdere werkruimten Als u XDR-gegevens hebt geïntegreerd met meer dan één werkruimte in één tenant, worden de gegevens nu alleen opgenomen in de primaire werkruimte in de Defender-portal. Breng automatiseringsregels over naar de relevante werkruimte om ze actief te houden.
    Automatisering en correlatie-engine De correlatie-engine kan waarschuwingen van meerdere signalen combineren tot één incident, wat ertoe kan leiden dat automatisering gegevens ontvangt die u niet had verwacht. We raden u aan uw automatiseringsregels te controleren om er zeker van te zijn dat u de verwachte resultaten ziet.

    API's configureren

    De geïntegreerde ervaring in de Defender-portal introduceert belangrijke wijzigingen in incidenten en waarschuwingen van API's. Het ondersteunt API-aanroepen op basis van de Microsoft Graph REST API v1.0, die kan worden gebruikt voor automatisering met betrekking tot waarschuwingen, incidenten, geavanceerde opsporing en meer.

    De Microsoft Sentinel-API ondersteunt nog steeds acties tegen Microsoft Sentinel resources, zoals analyseregels, automatiseringsregels en meer. Voor interactie met geïntegreerde incidenten en waarschuwingen wordt u aangeraden de Microsoft Graph REST API te gebruiken. Als u de Microsoft Sentinel-API SecurityInsights gebruikt om te communiceren met Microsoft Sentinel incidenten, moet u mogelijk uw automatiseringsvoorwaarden en triggercriteria bijwerken vanwege wijzigingen in de hoofdtekst van het antwoord.

    De volgende tabel bevat velden die belangrijk zijn in de antwoordfragmenten en vergelijkt deze in de Azure- en Defender-portals:

    Functionaliteit Azure Portal Defender-portal
    Koppeling naar het incident incidentUrl: De directe URL naar het incident in de Microsoft Sentinel-portal providerIncidentUrl: dit extra veld biedt een directe koppeling naar het incident, dat kan worden gebruikt om deze informatie te synchroniseren met een ticketsysteem van derden, zoals ServiceNow.

    incidentUrlis nog steeds beschikbaar, maar verwijst naar de Microsoft Sentinel portal.
    De bronnen die de detectie hebben geactiveerd en de waarschuwing hebben gepubliceerd alertProductNames alertProductNames: Vereist het toevoegen van ?$expand=alerts aan de GET.

    Bijvoorbeeld https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts
    De naam van de waarschuwingsprovider providerName= "Azure Sentinel" providerName= "Microsoft XDR"
    De service of het product waarmee de waarschuwing is gemaakt Bestaat niet in de Azure Portal serviceSource

    Bijvoorbeeld 'microsoftDefenderForCloudApps'
    De detectietechnologie of sensor die het opvallende onderdeel of de activiteit heeft geïdentificeerd Bestaat niet in de Azure Portal detectionSource Bijvoorbeeld 'cloudAppSecurity'
    De naam van het product dat deze waarschuwing heeft gepubliceerd Bestaat niet in de Azure Portal productNameBijvoorbeeld 'Microsoft Defender for Cloud Apps'

    Bewerkingen uitvoeren in de Defender-portal

    Doelgroep: Beveiligingsanalisten

    Video's:

    Incident triageprocessen bijwerken voor de Defender-portal

    Als u Microsoft Sentinel in de Azure Portal hebt gebruikt, ziet u aanzienlijke verbeteringen in de gebruikerservaring in de Defender-portal. Hoewel u SOC-processen mogelijk moet bijwerken en uw analisten opnieuw moet trainen, voegt het ontwerp alle relevante informatie op één plek samen om gestroomlijnder en efficiëntere werkstromen te bieden.

    De geïntegreerde incidentwachtrij in de Defender-portal consolideert alle incidenten in verschillende producten in één weergave, wat van invloed is op de wijze waarop analisten incidenten sorteren die nu meerdere waarschuwingen voor meerdere beveiligingsdomeinen bevatten. Bijvoorbeeld:

    • Traditioneel beoordelen analisten incidenten op basis van specifieke beveiligingsdomeinen of expertise, waarbij ze tickets vaak per entiteit afhandelen, zoals een gebruiker of host. Deze aanpak kan leiden tot blinde vlekken, die met de geïntegreerde ervaring worden aangepakt.
    • Wanneer een aanvaller zich lateraal verplaatst, kunnen gerelateerde waarschuwingen in afzonderlijke incidenten terechtkomen vanwege verschillende beveiligingsdomeinen. De geïntegreerde ervaring elimineert dit probleem door een uitgebreide weergave te bieden, zodat alle gerelateerde waarschuwingen worden gecorreleerd en op samenhangende wijze worden beheerd.

    Analisten kunnen ook detectiebronnen en productnamen bekijken in de Defender-portal en filters toepassen en delen voor efficiëntere incident- en waarschuwingssorage.

    Het uniforme triageproces kan helpen de werkbelasting van analisten te verminderen en zelfs de rollen van laag 1- en laag 2-analisten te combineren. Het uniforme triageproces kan echter ook bredere en diepere kennis van analisten vereisen. We raden u aan om de nieuwe portalinterface te trainen om een soepele overgang te garanderen.

    De Defender-portal biedt ook onderzoeksmogelijkheden die niet beschikbaar zijn in de Azure-portal, waaronder het aanvalsverhaal en de incidentgrafiek voor het visualiseren van het volledige bereik van een aanval, en straalanalyse om analisten te helpen mogelijke doorgiftepaden te visualiseren, bedrijfsimpact te beoordelen en acties voor insluiting te prioriteren.

    Zie Incidenten en waarschuwingen in de Microsoft Defender portal voor meer informatie.

    Begrijpen hoe waarschuwingen worden gecorreleerd en incidenten worden samengevoegd in de Defender-portal

    De correlatie-engine van Defender voegt incidenten samen wanneer gemeenschappelijke elementen tussen waarschuwingen in afzonderlijke incidenten worden herkend. Wanneer een nieuwe waarschuwing aan de correlatiecriteria voldoet, voegt Microsoft Defender deze samen en correleert deze met andere gerelateerde waarschuwingen uit alle detectiebronnen tot een nieuw incident. Na het onboarden van Microsoft Sentinel naar de Defender-portal, onthult de uniforme incidentwachtrij een uitgebreidere aanval, waardoor analisten efficiënter worden en een volledig aanvalsverhaal wordt geboden.

    In scenario's met meerdere werkruimten worden alleen waarschuwingen van een primaire werkruimte gecorreleerd met Microsoft Defender XDR gegevens. Er zijn ook specifieke scenario's waarin incidenten niet worden samengevoegd.

    Na het onboarden van Microsoft Sentinel naar de Defender-portal zijn de volgende wijzigingen van toepassing op incidenten en waarschuwingen:

    Functie Beschrijving
    Vertraging na het onboarden van uw werkruimte Het kan tot 5 minuten duren voordat Microsoft Defender incidenten volledig zijn geïntegreerd met Microsoft Sentinel. Dit heeft geen invloed op functies die rechtstreeks door Microsoft Defender worden geleverd, zoals automatische onderbreking van aanvallen.
    Regels voor het maken van beveiligingsincidenten Actieve microsoft-regels voor het maken van beveiligingsincidenten worden gedeactiveerd om dubbele incidenten te voorkomen. De instellingen voor het maken van incidenten in andere typen analyseregels blijven ongewijzigd en kunnen worden geconfigureerd in de Defender-portal.
    Naam van incidentprovider In de Defender-portal is de naam van de incidentprovider altijd Microsoft XDR.
    Waarschuwingen van incidenten toevoegen/verwijderen Het toevoegen of verwijderen van Microsoft Sentinel-waarschuwingen aan of uit incidenten wordt alleen ondersteund via de Defender-portal. Als u een waarschuwing van een incident in de Defender-portal wilt verwijderen, moet u de waarschuwing toevoegen aan een ander incident.
    Opmerkingen bewerken Voeg opmerkingen toe aan incidenten in defender of Azure Portal, maar het bewerken van bestaande opmerkingen wordt niet ondersteund in de Defender-portal. Wijzigingen in opmerkingen in de Azure Portal worden niet gesynchroniseerd met de Defender-portal.
    Programmatisch en handmatig maken van incidenten Incidenten die zijn gemaakt in Microsoft Sentinel via de API, door een playbook van een logische app of handmatig vanuit de Azure Portal, worden niet gesynchroniseerd met de Defender-portal. Deze incidenten worden nog steeds ondersteund in de Azure Portal en de API. Zie Uw eigen incidenten handmatig maken in Microsoft Sentinel.
    Gesloten incidenten opnieuw openen In de Defender-portal kunt u geen waarschuwingsgroepering instellen in Microsoft Sentinel analyseregels om gesloten incidenten opnieuw te openen als er nieuwe waarschuwingen worden toegevoegd.
    Gesloten incidenten worden in dit geval niet opnieuw geopend en nieuwe waarschuwingen activeren nieuwe incidenten.

    Zie Incidenten en waarschuwingen in de Microsoft Defender-portal enWaarschuwingscorrelatie en incident samenvoegen in de Microsoft Defender portal voor meer informatie.

    Wijzigingen voor onderzoeken met Geavanceerd opsporen noteren

    Nadat u Microsoft Sentinel hebt toegevoegd aan de Defender-portal, kunt u al uw bestaande logboektabellen, KQL-query's (Kusto-querytaal) en functies op de pagina Geavanceerde opsporing openen en gebruiken. Alle Microsoft Sentinel waarschuwingen die zijn gekoppeld aan incidenten, worden opgenomen in de AlertInfo tabel, toegankelijk via de pagina Geavanceerde opsporing.

    Bladwijzers zijn niet beschikbaar in Geavanceerd opsporen, dat één geïntegreerde queryervaring biedt voor gegevens uit Microsoft Defender en Microsoft Sentinel. Bladwijzers zijn echter nog steeds beschikbaar in Microsoft Sentinel>Bedreigingsbeheer>Opsporing, waarmee de voor Microsoft Sentinel specifieke opsporingservaring wordt geboden. U kunt ook alternatieven gebruiken, zoals incidenttags, opgeslagen query's of aangepaste opsporingstabellen om onderzoekscontext te behouden en bij te houden.

    Zie Geavanceerde opsporing met Microsoft Sentinel gegevens in Microsoft Defender, met name de lijst met bekende problemen voor geavanceerde opsporing met Microsoft Sentinel gegevens en houd gegevens bij tijdens het opsporen met Microsoft Sentinel.

    Onderzoeken met entiteiten in de Defender-portal

    In de Microsoft Defender-portal zijn entiteiten doorgaans ofwel activa, zoals accounts, hosts of postvakken, ofwel bewijsmateriaal, zoals IP-adressen, bestanden of URL's.

    Nadat de onboarding van Microsoft Sentinel naar de Defender-portal is uitgevoerd, worden entiteitspagina's voor gebruikersentiteiten, apparaatentiteiten en IP-adressen samengevoegd in één weergave met een uitgebreide weergave van de activiteit en context van de entiteit en gegevens van zowel Microsoft Sentinel als Microsoft Defender XDR.

    De Defender-portal biedt ook een algemene zoekopdracht-balk waarmee resultaten van alle entiteiten worden gecentraliseerd, zodat u kunt zoeken in SIEM en XDR.

    Zie Entiteitspagina's in Microsoft Sentinel voor meer informatie.

    Onderzoeken met UEBA in de Defender-portal

    De meeste functionaliteiten van UEBA (User and Entity Behavior Analytics) blijven hetzelfde in de Defender-portal als in de Azure-portal, met uitzonderingen voor het toevoegen van entiteiten aan bedreigingsinformatie en voor IdentityInfo verschillen in tabelschema's:

    • Het toevoegen van entiteiten aan bedreigingsinformatie vanuit incidenten wordt alleen ondersteund in de Azure Portal. Zie Entiteit toevoegen aan bedreigingsindicatoren voor meer informatie.

    • Wanneer u Microsoft Sentinel integreert in de Microsoft Defender-portal, is de tabel IdentityInfo beschikbaar in de omgeving voor Geavanceerd opsporen in Microsoft Defender en in uw Sentinel Log Analytics-werkruimte. De IdentityInfo tabel die wordt gebruikt in Geavanceerde opsporing bevat uniforme velden van zowel Defender XDR als Microsoft Sentinel. Sommige velden in de tabel Sentinel Log Analytics-werkruimte hebben een andere naam of worden niet ondersteund in de tabel Geavanceerde opsporing. Zorg ervoor dat u alle query's die worden uitgevoerd in Microsoft Defender, zoals Geavanceerde opsporingsquery's of aangepaste detecties, controleert en bijwerkt. Microsoft Sentinel-analyseregels, werkmappen en andere Sentinel-query’s blijven de tabel IdentityInfo in de Log Analytics-werkruimte gebruiken en worden niet beïnvloed. Zie de tabel IdentityInfo voor meer informatie en een vergelijking van de tabelschema's in Geavanceerde opsporingservaring en Log Analytics.

    Belangrijk

    Wanneer u overgaat naar de Defender-portal, wordt de IdentityInfo tabel een systeemeigen Defender-tabel die geen ondersteuning biedt voor op rollen gebaseerd toegangsbeheer op tabelniveau (RBAC). Als uw organisatie RBAC op tabelniveau gebruikt om de toegang tot de tabel in de IdentityInfo Azure Portal te beperken, is dit toegangsbeheer niet meer beschikbaar nadat u naar de Defender-portal bent overgestapt.

    Onderzoeksprocessen bijwerken om Microsoft Defender bedreigingsinformatie te gebruiken

    Voor Microsoft Sentinel klanten die overstappen van de Azure Portal naar de Defender-portal, worden de vertrouwde functies voor bedreigingsinformatie bewaard in de Defender-portal onder Intel-beheer en uitgebreid met andere functies voor bedreigingsinformatie die beschikbaar zijn in de Defender-portal. Ondersteunde functies zijn afhankelijk van de licenties die u hebt, zoals:

    Functie Beschrijving
    Dreigingsanalyse Ondersteund voor Microsoft Defender XDR klanten. Een in-product oplossing van Microsoft-beveiligingsonderzoekers, ontworpen om beveiligingsteams te helpen door inzicht te bieden in opkomende bedreigingen, actieve bedreigingen en hun impact. De gegevens worden weergegeven in een intuïtief dashboard met kaarten, rijen met gegevens, filters en meer.
    Intel-profielen Ondersteund voor Microsoft Defender-bedreigingsinformatie klanten. Categoriseer bedreigingen en gedrag op basis van een bedreigingsacteurprofiel, zodat u deze gemakkelijker kunt bijhouden en correleren. Deze profielen omvatten alle Indicators of Compromise (IoC) die verband houden met tactieken, technieken en tools die bij aanvallen worden gebruikt.
    Intel Explorer Ondersteund voor Microsoft Defender-bedreigingsinformatie klanten. Hiermee worden beschikbare IOC's geconsolideerd en worden artikelen met betrekking tot bedreigingen weergegeven wanneer ze worden gepost, zodat beveiligingsteams op de hoogte kunnen blijven van nieuwe bedreigingen.
    Intel-projecten Deprecated. Om dreigingsindicatoren te organiseren en te onderzoeken, koppel indicatoren aan een zaak.

    Gebruik in de Defender-portal de ThreatIntelOjbects en ThreatIntelIndicators samen met Indicators for Compromise voor het opsporen van bedreigingen, het reageren op incidenten, Copilot, rapportage en om relationele grafieken te maken met verbindingen tussen indicatoren en entiteiten.

    Voor klanten die de mdti-feed (Microsoft Defender-bedreigingsinformatie) gebruiken, is er een gratis versie beschikbaar via de gegevensconnector van Microsoft Sentinel voor MDTI. Gebruikers met MDTI-licenties kunnen ook MDTI-gegevens opnemen en Security Copilot gebruiken voor bedreigingsanalyse, actieve bedreigingsbeoordeling en onderzoek naar bedreigingsacteuren.

    Zie voor meer informatie over bedreigingsbeheer, bedreigingsanalyse, intelligentieprojecten en bedreigingsinformatie in Microsoft Sentinel:

    Werkmappen gebruiken om Microsoft Defender gegevens te visualiseren en te rapporteren

    Azure-werkmappen blijven het belangrijkste hulpprogramma voor gegevensvisualisatie en -interactie in de Defender-portal en functioneren net zoals ze dat deden in de Azure-portal.

    Als u werkmappen wilt gebruiken met gegevens uit Geavanceerde opsporing, moet u ervoor zorgen dat u logboeken opneemt in Microsoft Sentinel.

    Zie Uw gegevens visualiseren en bewaken met behulp van werkmappen in Microsoft Sentinel voor meer informatie.

    Vergelijkbare incidenten (preview) worden niet ondersteund in de Defender-portal

    De functie Microsoft Sentinel vergelijkbare incidenten in casusonderzoeken is beschikbaar als preview en wordt niet ondersteund in de Defender-portal. Omdat deze functie niet wordt ondersteund in het Defender-portaal, is het tabblad Vergelijkbare incidenten niet beschikbaar bij het bekijken van een incidentgegevenspagina.

    Gebruik de volgende bronnen voor meer informatie over de overgang van Microsoft Sentinel naar de Defender-portal: