Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Sentinel is beschikbaar in de Microsoft Defender portal met Microsoft Defender XDR of zelfstandig. Het biedt een uniforme ervaring in SIEM en XDR voor snellere, nauwkeurigere detectie en reactie van bedreigingen, eenvoudigere werkstromen en betere operationele efficiëntie.
In dit artikel wordt uitgelegd hoe u uw Microsoft Sentinel ervaring kunt overzetten van de Azure Portal naar de Defender-portal. Als u Microsoft Sentinel in de Azure Portal gebruikt, gaat u over naar Microsoft Defender voor geïntegreerde beveiligingsbewerkingen en de nieuwste functies. Voordat je begint, bekijk de vereisten voor de overgang naar het Defender-portaalgedeelte voor de vereiste toegang en voorbereidende stappen. Voor meer informatie, zie Microsoft Sentinel in het Microsoft Defender-portaal of bekijk onze Microsoft Sentinel in the Defender-portaal-videoafspeellijst.
Opmerking
De overstap naar de Defender-portal, zelfs voor niet-E5-klanten, heeft geen extra kosten voor de klant. De klant wordt nog steeds zoals gewoonlijk gefactureerd voor zijn verbruik op Sentinel.
Vereisten
Voordat u begint, moet u rekening houden met het volgende:
Dit artikel is bedoeld voor klanten met een bestaande werkruimte die is ingeschakeld voor Microsoft Sentinel die hun Microsoft Sentinel willen overzetten naar de Defender-portal. Als je een nieuwe klant bent die is ontboord met rechten van een abonnementseigenaar (Azure ingebouwde rol) of een gebruikerstoegangbeheerder (Azure ingebouwde rol), worden je werkruimtes automatisch geïntegreerd in het Defender-portaal. Voor meer informatie, zie Quickstart: Onboard to the Defender portal.
Sommige Microsoft Sentinel functies hebben nieuwe locaties in de Defender-portal. Zie Snelzoekgids voor Microsoft Sentinel functielocaties in de Defender-portal voor meer informatie.
Indien relevant, staan gedetailleerde vereisten in de gekoppelde artikelen voor elke stap.
Uw overgangsomgeving plannen en instellen
Doelgroep: Beveiligingsarchitecten
Video's:
- Een Microsoft Sentinel-werkruimte onboarden in Microsoft Defender
- Geïntegreerde RBAC beheren in Microsoft Defender
Planningsrichtlijnen bekijken, vereiste stappen voltooien en aan de slag gaan
Bekijk alle richtlijnen voor de planning en voltooi alle vereiste stappen voordat u uw werkruimte integreert met de Defender-portal. Zie de volgende artikelen voor meer informatie:
Plan voor geïntegreerde beveiligingsactiviteiten in de Defender-portal. Na onboarding naar de Defender-portal wordt de rol Microsoft Sentinel Inzender toegewezen aan de apps Microsoft Threat Protection en WindowsDefenderATP in uw abonnement.
Beheer Microsoft Sentinel en Defender XDR machtigingen in de Defender-portal. In het blogbericht 'Machtigingen voor Microsoft Sentinel en Defender XDR beheren in de Defender-portal' wordt uitgelegd hoe Microsoft Sentinel en Defender XDR machtigingen werken in de geïntegreerde Defender portal, wat u kunt verwachten tijdens de overgang, evenals een inleiding tot het nieuwe op rollen gebaseerde toegangsbeheer (URBAC). Zie Microsoft Defender XDR geïntegreerde RBAC-machtigingen toewijzen aan bestaande RBAC-machtigingen voor meer informatie over URBAC.
Implementeren voor geïntegreerde beveiligingsbewerkingen in de Defender-portal. Hoewel dit artikel is bedoeld voor nieuwe klanten die nog geen werkruimte hebben voor Microsoft Sentinel of andere services die zijn toegevoegd aan de Defender-portal, kunt u dit als referentie gebruiken als u overstapt op de Defender-portal.
Verbind Microsoft Sentinel met de Defender-portal. In het artikel 'Verbinding maken Microsoft Sentinel met de Defender-portal' worden de vereisten vermeld voor het onboarden van uw werkruimte naar de Defender-portal. Als u van plan bent om Microsoft Sentinel te gebruiken zonder Defender XDR, moet u een extra stap uitvoeren om de verbinding tussen Microsoft Sentinel en de Defender-portal te activeren.
Bekijk de verschillen voor gegevensopslag en privacy
Wanneer u de Azure Portal gebruikt, is het Microsoft Sentinel beleid voor gegevensopslag, proces, retentie en delen van toepassing. Wanneer u de Defender-portal gebruikt, is het Microsoft Defender XDR beleid van toepassing, zelfs wanneer u met Microsoft Sentinel gegevens werkt.
De volgende tabel bevat aanvullende details en koppelingen, zodat u ervaringen in de Azure- en Defender-portals kunt vergelijken.
| Ondersteuningsgebied | Azure Portal | Defender-portal |
|---|---|---|
| Bedrijfscontinuïteit en herstel na noodgevallen (BCDR) | Klanten zijn verantwoordelijk voor het repliceren van hun gegevens | Microsoft Defender maakt gebruik van automatisering voor BCDR op besturingsvlakken. |
| Gegevens opslaan en verwerken |
-
Locatie van gegevensopslag - Ondersteunde regio's |
Locatie van gegevensopslag |
| Gegevensretentie | Gegevensretentie | Gegevensretentie |
| Gegevens delen | Gegevens delen | Gegevens delen |
Zie geografische beschikbaarheid en gegevenslocatie in Microsoft Sentinel en gegevensbeveiliging en -retentie in Microsoft Defender XDR voor meer informatie over gegevensopslag en privacybeleid.
Aan de slag met het Defender-portal met door klanten beheerde sleutels (CMK)
Belangrijk
CMK-versleuteling wordt niet volledig ondersteund voor gegevens die zijn opgeslagen in de Microsoft Sentinel Data Lake. Alle gegevens die in de data lake worden opgenomen, zoals aangepaste tabellen of getransformeerde gegevens, worden versleuteld met behulp van door Microsoft beheerde sleutels.
Als u CMK hebt ingeschakeld voordat u onboarding hebt uitgevoerd en u uw werkruimte met Microsoft Sentinel hebt toegevoegd aan de Defender-portal, blijven alle logboekgegevens in uw werkruimte versleuteld met CMK, inclusief eerder en nieuw opgenomen gegevens.
Analytische regels en andere Sentinel inhoud, zoals automatiseringsregels, blijven ook cmk-versleuteld. Echter worden waarschuwingen en incidenten na onboarding niet langer met CMK versleuteld.
Zie Microsoft Sentinel door de klant beheerde sleutel instellen voor meer informatie over CMK.
Meerdere werkruimten en multitenantbeheer configureren
Defender ondersteunt één of meer werkruimtes over meerdere tenants via het Microsoft Defender multitenantportaal, dat dient als centrale plek om incidenten en waarschuwingen te beheren, dreigingen tussen tenants op te sporen en Managed Security Service Partners (MSSP's) klanten te laten zien.
In scenario's met meerdere werkruimten kunt u met de portal voor meerdere tenants één primaire werkruimte en meerdere secundaire werkruimten verbinden. Meld elke werkruimte afzonderlijk voor elke tenant aan bij de Defender-portal, net als bij onboarding voor één tenant.
Zie voor meer informatie over de configuratie van meerdere tenants en meerdere werkruimten:
Azure Lighthouse-documentatie. met Azure Lighthouse kunt u Microsoft Sentinel gegevens van andere tenants gebruiken in werkruimten met onboarding. U kunt bijvoorbeeld query's voor meerdere werkruimten uitvoeren met de
workspace()operator in Geavanceerde opsporings- en analyseregels.Microsoft Entra B2B. Microsoft Entra B2B biedt u toegang tot gegevens in verschillende tenants. Fijnmazige gedelegeerde beheerdersmachtigingen (GDAP) voor Microsoft Sentinel zijn beschikbaar als preview.
Uw instellingen en inhoud configureren en controleren
Doelgroep: Beveiligingstechnici
Video: Connectors beheren in Microsoft Defender
Gegevensverzameling bevestigen en configureren
Wanneer Microsoft Sentinel is geïntegreerd met Microsoft Defender, blijft de fundamentele architectuur van gegevensverzameling en telemetriestroom intact. Bestaande niet-Microsoft gegevensconnectors blijven werken zonder onderbreking. De opname van waarschuwingen voor Microsoft-beveiligingsproducten verandert echter na onboarding naar de Defender-portal met Microsoft Defender XDR. Waarschuwingen van Microsoft-beveiligingsproducten worden via de Microsoft Defender XDR-connector doorgestuurd in plaats van via afzonderlijke connectors voor waarschuwingen van Microsoft-beveiligingsproducten.
In omgevingen met meerdere werkruimten is de Microsoft Defender XDR-connector alleen verbonden met de primaire werkruimte. Om dubbele tenantgebaseerde waarschuwingen in werkruimten te voorkomen, worden zelfstandige gegevensconnectors voor Microsoft Defender voor Office 365, Microsoft Entra Id-beveiliging, Microsoft Defender for Cloud Apps, Microsoft Defender voor Eindpunt en Microsoft Defender for Identity tijdens het onboardingproces automatisch losgekoppeld in secundaire werkruimten. Hierdoor zijn waarschuwingen op basis van tenants van deze Microsoft beveiligingsproducten alleen beschikbaar in de primaire werkruimte.
Vanuit Log Analytics perspectief verandert de integratie van Microsoft Sentinel in Microsoft Defender niet hoe Microsoft Sentinel logboekgegevens opslaat in Log Analytics. Ondanks de front-end-eenheid blijft de back-end Microsoft Sentinel volledig geïntegreerd met Log Analytics voor gegevensopslag, zoeken en correlatie.
Waarschuwingen met betrekking tot Defender producten worden rechtstreeks vanuit de Microsoft Defender connector gestreamd om consistentie te garanderen. Zorg ervoor dat incidenten en waarschuwingen van deze connector zijn ingeschakeld in uw werkruimte. Zodra u deze gegevensconnector in uw werkruimte hebt geconfigureerd, wordt door de werkruimte los te koppelen van Microsoft Defender ook de verbinding met de Microsoft Defender-connector verbroken.
Opmerking
Deze connector en routeringswijziging resulteert in schemaverschillen voor sommige waarschuwingen. Zie verschillen in waarschuwingsschema's voor een gedetailleerde vergelijking: standalone versus Microsoft Defender XDR connector.
Zie Gegevens uit Microsoft Defender verbinden met Microsoft Sentinel voor meer informatie.
Integreren met Microsoft Defender voor Cloud
Bekijk de volgende connectorspecifieke acties om dubbele gebeurtenissen te voorkomen bij het integreren van Microsoft Defender voor Cloud met de Defender-portal:
- Als u de tenantgebaseerde gegevensconnector voor Defender voor Cloud gebruikt, moet u actie ondernemen om dubbele gebeurtenissen en waarschuwingen te voorkomen.
- Als u in plaats daarvan de verouderde, op abonnementen gebaseerde connector gebruikt, moet u ervoor zorgen dat u zich afmeldt voor het synchroniseren van incidenten en waarschuwingen naar Microsoft Defender.
Zie Waarschuwingen en incidenten in Microsoft Defender voor meer informatie.
Zichtbaarheid van gegevensconnectoren in de Defender-portal
Na het onboarden van uw werkruimte naar Defender worden de volgende gegevensconnectors gebruikt voor geïntegreerde beveiligingsbewerkingen en worden ze niet weergegeven op de pagina Gegevensconnectors in de Defender-portal:
- Microsoft Defender voor Cloud-apps
- Microsoft Defender voor Eindpunt
- Microsoft Defender for Identity
- Microsoft Defender voor Office 365 (preview)
- Microsoft Defender XDR
- Op abonnementen gebaseerde Microsoft Defender voor Cloud (verouderd)
- Op tenant gebaseerde Microsoft Defender voor Cloud (Preview)
Deze gegevensconnectors worden in Microsoft Sentinel in de Azure-portal nog steeds weergegeven.
Uw ecosysteem configureren
Hoewel Werkruimtebeheer van Microsoft Sentinel niet beschikbaar is in de Defender-portal, kunt u een van de volgende alternatieve mogelijkheden gebruiken voor het distribueren van inhoud als code in werkruimten:
Implementeer inhoud als code uit uw opslagplaats (openbare preview). Gebruik YAML- of JSON-bestanden in GitHub of Azure DevOps om configuraties in Microsoft Sentinel en Defender te beheren en implementeren met behulp van geïntegreerde CI/CD-werkstromen.
Multitenantportal. De Microsoft Defender portal voor meerdere tenants ondersteunt het beheren en distribueren van inhoud over meerdere tenants.
Ga anders door met het implementeren van oplossingspakketten die verschillende typen beveiligingsinhoud bevatten uit de inhoudshub in de Defender-portal. Zie Out-of-the-Box-inhoud van Microsoft Sentinel detecteren en beheren voor meer informatie.
Analyseregels configureren
Microsoft Sentinel analytics-regels zijn beschikbaar in het Defender-portaal voor detectie, configuratie en beheer. Voor meer informatie, zie de configuratie van Microsoft Sentinel in het Defender-portaal. De functies van analyseregels blijven hetzelfde, inclusief het maken, bijwerken en beheren via de wizard, opslagplaatsen en de Microsoft Sentinel-API. Incidentcorrelatie en detectie van aanvallen met meerdere fasen blijven ook werken in de Defender-portal. De functionaliteit voor waarschuwingscorrelatie die wordt beheerd door de Fusion Analytics-regel in de Azure Portal, wordt verwerkt door de Defender XDR-engine in de Defender-portal, die alle signalen op één plaats samenvoegt.
Wanneer u naar de Defender-portal gaat, moet u rekening houden met de volgende wijzigingen:
| Functie | Beschrijving |
|---|---|
| Aangepaste regels voor detectie | Als u detectiegebruiksvoorbeelden hebt waarbij zowel Defender XDR als Microsoft Sentinel gegevens zijn betrokken, waarbij u Defender XDR gegevens niet langer dan 30 dagen hoeft te bewaren, raden we u aan aangepaste detectieregels te maken waarmee gegevens worden opgevraagd uit zowel Microsoft Sentinel als Defender XDR tabellen. Het maken van aangepaste detectieregels die beide bronnen opvragen wordt ondersteund zonder dat Defender XDR-gegevens in Microsoft Sentinel hoeven te worden ingevoerd. Zie Aangepaste functies Microsoft Sentinel gebruiken in geavanceerde opsporing in Microsoft Defender voor meer informatie. |
| Correlatie van meldingen | In de Defender-portal worden correlaties automatisch toegepast op waarschuwingen voor zowel Microsoft Defender gegevens als gegevens van derden die zijn opgenomen uit Microsoft Sentinel, ongeacht de waarschuwingsscenario's. De criteria die worden gebruikt om waarschuwingen in één incident te correleren, maken deel uit van de eigen, interne correlatielogica van de Defender-portal. Zie Correlatie van waarschuwingen en incidenten samenvoegen in de Defender-portal voor meer informatie. |
| Waarschuwingsgroepering en incident samenvoegen | Hoewel u de configuratie van de groepering van waarschuwingen nog steeds ziet in Analytics-regels, beheert de Defender XDR correlatie-engine volledig de groepering van waarschuwingen en het samenvoegen van incidenten wanneer dat nodig is in de Defender-portal. Dit zorgt voor een uitgebreide weergave van het volledige aanvalsverhaal door relevante waarschuwingen voor aanvallen met meerdere fasen samen te voegen. Meerdere afzonderlijke analyseregels die zijn geconfigureerd om voor elke waarschuwing een incident te genereren, kunnen bijvoorbeeld leiden tot samengevoegde incidenten als ze overeenkomen met Defender XDR correlatielogica. |
| Zichtbaarheid van waarschuwingen | Als u Microsoft Sentinel analyseregels hebt geconfigureerd om alleen waarschuwingen te activeren (zie Instellingen voor het maken van incidenten configureren), terwijl het maken van incidenten is uitgeschakeld, zijn deze waarschuwingen niet zichtbaar in de Defender-portal. |
| Waarschuwing afstellen | Zodra uw Microsoft Sentinel werkruimte is toegevoegd aan Defender, worden alle incidenten, inclusief die van uw Microsoft Sentinel analyseregels, gegenereerd door de Defender XDR-engine. Als gevolg hiervan kunnen de mogelijkheden voor het afstemmen van waarschuwingen in de Defender-portal, die voorheen alleen beschikbaar waren voor Defender XDR waarschuwingen, nu worden toegepast op waarschuwingen van Microsoft Sentinel. Alert tuning stelt je in staat om incidentrespons te stroomlijnen door de oplossing van veelvoorkomende waarschuwingen te automatiseren, vals-positieven te verminderen en ruis te minimaliseren, zodat analisten belangrijke beveiligingsincidenten kunnen prioriteren. |
| Fusion: geavanceerde detectie van aanvallen met meerdere staten | De Fusion-analyseregel, die in de Azure Portal incidenten maakt op basis van waarschuwingscorrelaties die zijn gemaakt door de Fusion-correlatie-engine, wordt uitgeschakeld wanneer u Microsoft Sentinel onboardt naar de Defender-portal. U verliest de functionaliteit van de waarschuwingscorrelatie niet omdat de Defender-portal gebruikmaakt van de functies voor het maken van incidenten en correlatie van Microsoft Defender XDR om die van de Fusion-engine te vervangen. Zie Geavanceerde detectie van aanvallen met meerdere fasen in Microsoft Sentinel voor meer informatie |
Automatiseringsregels en draaiboeken configureren
In Microsoft Sentinel zijn playbooks gebaseerd op werkstromen die zijn ingebouwd in Azure Logic Apps, een cloudservice waarmee u taken en werkstromen in de hele onderneming kunt plannen, automatiseren en organiseren.
De volgende beperkingen zijn van toepassing op Microsoft Sentinel automatiseringsregels en playbooks wanneer u in de Defender-portal werkt. Mogelijk moet u enkele wijzigingen aanbrengen in uw omgeving wanneer u de overgang maakt.
| Functionaliteit | Beschrijving |
|---|---|
| Automatiseringsregels met waarschuwingstriggers | In de Defender-portal werken automatiseringsregels met waarschuwingstriggers alleen op Microsoft Sentinel waarschuwingen. Als u ook reacties op Defender XDR waarschuwingen wilt automatiseren, gebruikt u de trigger voor uitgebreide waarschuwingen. Zie Trigger Waarschuwing maken voor meer informatie. |
| Automatiseringsregels met incidenttriggers | In zowel de Azure Portal als de Defender-portal wordt de eigenschap Voorwaarde incidentprovider verwijderd, omdat alle incidenten Microsoft XDR als incidentprovider hebben (de waarde in het veld ProviderName). Op dat moment worden alle bestaande automatiseringsregels uitgevoerd op zowel Microsoft Sentinel als Microsoft Defender XDR incidenten, met inbegrip van incidenten waarbij de voorwaarde incidentprovider is ingesteld op alleen Microsoft Sentinel of Microsoft 365 Defender. Automatiseringsregels die de naam van een specifieke analyseregel opgeven, worden echter alleen uitgevoerd op incidenten die waarschuwingen bevatten die zijn gemaakt door de opgegeven analyseregel. Dit betekent dat u de eigenschap Voorwaarde analytische regelnaam kunt definiëren voor een analyseregel die alleen bestaat in Microsoft Sentinel om te beperken dat uw regel alleen wordt uitgevoerd op incidenten in Microsoft Sentinel. Na onboarding naar de Defender-portal bevat de tabel SecurityIncident ook geen veld Beschrijving meer. Daarom: - Als u dit veld Beschrijving gebruikt als voorwaarde voor een automatiseringsregel met een trigger voor het maken van incidenten, werkt die automatiseringsregel niet na onboarding naar de Defender-portal. In dergelijke gevallen moet u ervoor zorgen dat u de configuratie op de juiste manier bijwerkt. Zie Voorwaarden voor incidenttriggers voor meer informatie. - Als u een integratie hebt geconfigureerd met een extern ticketingsysteem, zoals ServiceNow, ontbreekt de beschrijving van het incident. |
| Latentie in triggers van playbooks | Het kan tot 5 minuten duren voordat Microsoft Defender incidenten worden weergegeven in Microsoft Sentinel. Als deze vertraging aanwezig is, wordt het activeren van playbook ook vertraagd. |
| Automatiseringsbatchvenster | Als er in een periode van 5-10 minuten meerdere wijzigingen in hetzelfde incident worden aangebracht, wordt één update verzonden naar Microsoft Sentinel, met alleen de meest recente wijziging. Tussenliggende updates gaan verloren, wat invloed kan hebben op werkstromen die afhankelijk zijn van het verwerken van opeenvolgende wijzigingen in de incidentstatus. Zie Incidentupdatetrigger voor meer informatie. |
| Wijzigingen in bestaande incidentnamen | De Defender-portal maakt gebruik van een unieke engine om incidenten en waarschuwingen te correleren. Wanneer u uw werkruimte aansluit op de Defender-portal, kunnen bestaande incidentnamen worden gewijzigd als correlatie wordt toegepast. Om ervoor te zorgen dat uw automatiseringsregels altijd correct worden uitgevoerd, raden we u daarom aan incidenttitels als voorwaardecriteria in uw automatiseringsregels te vermijden en in plaats daarvan de naam te gebruiken van een analyseregel die waarschuwingen in het incident heeft gemaakt, en tags als er meer specificiteit is vereist. |
| Bijgewerkt per veld | Na de onboarding van uw werkruimte bevat het veld Bijgewerkt door een nieuwe set ondersteunde waarden, die microsoft 365 Defender niet meer bevatten. In bestaande automatiseringsregels wordt Microsoft 365 Defender vervangen door de waarde Overige na het onboarden van uw werkruimte. |
| Automatiseringsregels rechtstreeks vanuit een incident maken | Het maken van automatiseringsregels rechtstreeks vanuit een incident wordt alleen ondersteund in de Azure Portal. Als u in de Defender-portal werkt, maakt u uw automatiseringsregels helemaal opnieuw vanaf de automation-pagina . |
| Regels voor het maken van Microsoft-incidenten | Regels voor het maken van Microsoft-incidenten worden niet ondersteund in de Defender-portal. Zie Microsoft Defender XDR incidenten en regels voor het maken van Microsoft-incidenten voor meer informatie. |
| Automatiseringsregels uitvoeren vanuit de Defender-portal | Het kan tot 10 minuten duren vanaf het moment dat een waarschuwing wordt geactiveerd en een incident wordt gemaakt of bijgewerkt in de Defender-portal tot het moment waarop een automatiseringsregel wordt uitgevoerd. Deze tijdsvertraging komt doordat het incident wordt gemaakt in de Defender-portal en vervolgens wordt doorgestuurd naar Microsoft Sentinel voor de automatiseringsregel. |
| Tabblad Actieve draaiboeken | Na onboarding in de Defender-portal wordt op het tabblad Actieve playbooks standaard een vooraf gedefinieerd filter weergegeven met het abonnement van de geonboarde werkruimte. Voeg in de Azure Portal gegevens toe voor andere abonnementen met behulp van het abonnementsfilter. Zie Microsoft Sentinel playbooks maken en aanpassen op basis van sjablonen voor meer informatie. |
| Playbooks handmatig op verzoek uitvoeren | De volgende procedures worden momenteel niet ondersteund in de Defender-portal: |
| Om playbooks op incidenten uit te voeren, is synchronisatie met Microsoft Sentinel vereist | Als u probeert een playbook uit te voeren voor een incident vanuit de Defender-portal en het bericht "Kan geen toegang krijgen tot gegevens die verband houden met deze actie. Vernieuw het scherm over een paar minuten." te zien krijgt, betekent dit dat het incident nog niet is gesynchroniseerd met Microsoft Sentinel. Vernieuw de incidentpagina nadat het incident is gesynchroniseerd om het playbook succesvol uit te voeren. |
|
Incidenten: waarschuwingen toevoegen aan incidenten / Waarschuwingen van incidenten verwijderen |
Omdat het toevoegen van waarschuwingen aan incidenten en het verwijderen van waarschuwingen uit incidenten niet worden ondersteund nadat u uw werkruimte naar de Defender-portal hebt gemigreerd, worden deze acties ook niet ondersteund in playbooks. Zie Begrijpen hoe waarschuwingen worden gecorreleerd en incidenten worden samengevoegd in de Defender-portal voor meer informatie. |
| Microsoft Defender XDR integratie in meerdere werkruimten | Als u XDR-gegevens hebt geïntegreerd met meer dan één werkruimte in één tenant, worden de gegevens nu alleen opgenomen in de primaire werkruimte in de Defender-portal. Breng automatiseringsregels over naar de relevante werkruimte om ze actief te houden. |
| Automatisering en correlatie-engine | De correlatie-engine kan waarschuwingen van meerdere signalen combineren tot één incident, wat ertoe kan leiden dat automatisering gegevens ontvangt die u niet had verwacht. We raden u aan uw automatiseringsregels te controleren om er zeker van te zijn dat u de verwachte resultaten ziet. |
API's configureren
De geïntegreerde ervaring in de Defender-portal introduceert belangrijke wijzigingen in incidenten en waarschuwingen van API's. Het ondersteunt API-aanroepen op basis van de Microsoft Graph REST API v1.0, die kan worden gebruikt voor automatisering met betrekking tot waarschuwingen, incidenten, geavanceerde opsporing en meer.
De Microsoft Sentinel-API ondersteunt nog steeds acties tegen Microsoft Sentinel resources, zoals analyseregels, automatiseringsregels en meer. Voor interactie met geïntegreerde incidenten en waarschuwingen wordt u aangeraden de Microsoft Graph REST API te gebruiken.
Als u de Microsoft Sentinel-API SecurityInsights gebruikt om te communiceren met Microsoft Sentinel incidenten, moet u mogelijk uw automatiseringsvoorwaarden en triggercriteria bijwerken vanwege wijzigingen in de hoofdtekst van het antwoord.
De volgende tabel bevat velden die belangrijk zijn in de antwoordfragmenten en vergelijkt deze in de Azure- en Defender-portals:
| Functionaliteit | Azure Portal | Defender-portal |
|---|---|---|
| Koppeling naar het incident |
incidentUrl: De directe URL naar het incident in de Microsoft Sentinel-portal |
providerIncidentUrl: dit extra veld biedt een directe koppeling naar het incident, dat kan worden gebruikt om deze informatie te synchroniseren met een ticketsysteem van derden, zoals ServiceNow. incidentUrlis nog steeds beschikbaar, maar verwijst naar de Microsoft Sentinel portal. |
| De bronnen die de detectie hebben geactiveerd en de waarschuwing hebben gepubliceerd | alertProductNames |
alertProductNames: Vereist het toevoegen van ?$expand=alerts aan de GET. Bijvoorbeeld https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts |
| De naam van de waarschuwingsprovider |
providerName= "Azure Sentinel" |
providerName= "Microsoft XDR" |
| De service of het product waarmee de waarschuwing is gemaakt | Bestaat niet in de Azure Portal | serviceSource Bijvoorbeeld 'microsoftDefenderForCloudApps' |
| De detectietechnologie of sensor die het opvallende onderdeel of de activiteit heeft geïdentificeerd | Bestaat niet in de Azure Portal |
detectionSource Bijvoorbeeld 'cloudAppSecurity' |
| De naam van het product dat deze waarschuwing heeft gepubliceerd | Bestaat niet in de Azure Portal |
productNameBijvoorbeeld 'Microsoft Defender for Cloud Apps' |
Bewerkingen uitvoeren in de Defender-portal
Doelgroep: Beveiligingsanalisten
Video's:
- Ontdek en beheer Microsoft Sentinel inhoud en bedreigingsinformatie in Microsoft Defender
- Automatisering en werkmappen maken in Microsoft Defender
- Waarschuwingscorrelatie in Microsoft Defender
- Incidentonderzoek in Microsoft Defender
- Casebeheer in Microsoft Defender
- Geavanceerd zoeken in Microsoft Defender
- SOC-optimalisaties in Microsoft Defender
Incident triageprocessen bijwerken voor de Defender-portal
Als u Microsoft Sentinel in de Azure Portal hebt gebruikt, ziet u aanzienlijke verbeteringen in de gebruikerservaring in de Defender-portal. Hoewel u SOC-processen mogelijk moet bijwerken en uw analisten opnieuw moet trainen, voegt het ontwerp alle relevante informatie op één plek samen om gestroomlijnder en efficiëntere werkstromen te bieden.
De geïntegreerde incidentwachtrij in de Defender-portal consolideert alle incidenten in verschillende producten in één weergave, wat van invloed is op de wijze waarop analisten incidenten sorteren die nu meerdere waarschuwingen voor meerdere beveiligingsdomeinen bevatten. Bijvoorbeeld:
- Traditioneel beoordelen analisten incidenten op basis van specifieke beveiligingsdomeinen of expertise, waarbij ze tickets vaak per entiteit afhandelen, zoals een gebruiker of host. Deze aanpak kan leiden tot blinde vlekken, die met de geïntegreerde ervaring worden aangepakt.
- Wanneer een aanvaller zich lateraal verplaatst, kunnen gerelateerde waarschuwingen in afzonderlijke incidenten terechtkomen vanwege verschillende beveiligingsdomeinen. De geïntegreerde ervaring elimineert dit probleem door een uitgebreide weergave te bieden, zodat alle gerelateerde waarschuwingen worden gecorreleerd en op samenhangende wijze worden beheerd.
Analisten kunnen ook detectiebronnen en productnamen bekijken in de Defender-portal en filters toepassen en delen voor efficiëntere incident- en waarschuwingssorage.
Het uniforme triageproces kan helpen de werkbelasting van analisten te verminderen en zelfs de rollen van laag 1- en laag 2-analisten te combineren. Het uniforme triageproces kan echter ook bredere en diepere kennis van analisten vereisen. We raden u aan om de nieuwe portalinterface te trainen om een soepele overgang te garanderen.
De Defender-portal biedt ook onderzoeksmogelijkheden die niet beschikbaar zijn in de Azure-portal, waaronder het aanvalsverhaal en de incidentgrafiek voor het visualiseren van het volledige bereik van een aanval, en straalanalyse om analisten te helpen mogelijke doorgiftepaden te visualiseren, bedrijfsimpact te beoordelen en acties voor insluiting te prioriteren.
Zie Incidenten en waarschuwingen in de Microsoft Defender portal voor meer informatie.
Begrijpen hoe waarschuwingen worden gecorreleerd en incidenten worden samengevoegd in de Defender-portal
De correlatie-engine van Defender voegt incidenten samen wanneer gemeenschappelijke elementen tussen waarschuwingen in afzonderlijke incidenten worden herkend. Wanneer een nieuwe waarschuwing aan de correlatiecriteria voldoet, voegt Microsoft Defender deze samen en correleert deze met andere gerelateerde waarschuwingen uit alle detectiebronnen tot een nieuw incident. Na het onboarden van Microsoft Sentinel naar de Defender-portal, onthult de uniforme incidentwachtrij een uitgebreidere aanval, waardoor analisten efficiënter worden en een volledig aanvalsverhaal wordt geboden.
In scenario's met meerdere werkruimten worden alleen waarschuwingen van een primaire werkruimte gecorreleerd met Microsoft Defender XDR gegevens. Er zijn ook specifieke scenario's waarin incidenten niet worden samengevoegd.
Na het onboarden van Microsoft Sentinel naar de Defender-portal zijn de volgende wijzigingen van toepassing op incidenten en waarschuwingen:
| Functie | Beschrijving |
|---|---|
| Vertraging na het onboarden van uw werkruimte | Het kan tot 5 minuten duren voordat Microsoft Defender incidenten volledig zijn geïntegreerd met Microsoft Sentinel. Dit heeft geen invloed op functies die rechtstreeks door Microsoft Defender worden geleverd, zoals automatische onderbreking van aanvallen. |
| Regels voor het maken van beveiligingsincidenten | Actieve microsoft-regels voor het maken van beveiligingsincidenten worden gedeactiveerd om dubbele incidenten te voorkomen. De instellingen voor het maken van incidenten in andere typen analyseregels blijven ongewijzigd en kunnen worden geconfigureerd in de Defender-portal. |
| Naam van incidentprovider | In de Defender-portal is de naam van de incidentprovider altijd Microsoft XDR. |
| Waarschuwingen van incidenten toevoegen/verwijderen | Het toevoegen of verwijderen van Microsoft Sentinel-waarschuwingen aan of uit incidenten wordt alleen ondersteund via de Defender-portal. Als u een waarschuwing van een incident in de Defender-portal wilt verwijderen, moet u de waarschuwing toevoegen aan een ander incident. |
| Opmerkingen bewerken | Voeg opmerkingen toe aan incidenten in defender of Azure Portal, maar het bewerken van bestaande opmerkingen wordt niet ondersteund in de Defender-portal. Wijzigingen in opmerkingen in de Azure Portal worden niet gesynchroniseerd met de Defender-portal. |
| Programmatisch en handmatig maken van incidenten | Incidenten die zijn gemaakt in Microsoft Sentinel via de API, door een playbook van een logische app of handmatig vanuit de Azure Portal, worden niet gesynchroniseerd met de Defender-portal. Deze incidenten worden nog steeds ondersteund in de Azure Portal en de API. Zie Uw eigen incidenten handmatig maken in Microsoft Sentinel. |
| Gesloten incidenten opnieuw openen | In de Defender-portal kunt u geen waarschuwingsgroepering instellen in Microsoft Sentinel analyseregels om gesloten incidenten opnieuw te openen als er nieuwe waarschuwingen worden toegevoegd. Gesloten incidenten worden in dit geval niet opnieuw geopend en nieuwe waarschuwingen activeren nieuwe incidenten. |
Zie Incidenten en waarschuwingen in de Microsoft Defender-portal enWaarschuwingscorrelatie en incident samenvoegen in de Microsoft Defender portal voor meer informatie.
Wijzigingen voor onderzoeken met Geavanceerd opsporen noteren
Nadat u Microsoft Sentinel hebt toegevoegd aan de Defender-portal, kunt u al uw bestaande logboektabellen, KQL-query's (Kusto-querytaal) en functies op de pagina Geavanceerde opsporing openen en gebruiken. Alle Microsoft Sentinel waarschuwingen die zijn gekoppeld aan incidenten, worden opgenomen in de AlertInfo tabel, toegankelijk via de pagina Geavanceerde opsporing.
Bladwijzers zijn niet beschikbaar in Geavanceerd opsporen, dat één geïntegreerde queryervaring biedt voor gegevens uit Microsoft Defender en Microsoft Sentinel. Bladwijzers zijn echter nog steeds beschikbaar in Microsoft Sentinel>Bedreigingsbeheer>Opsporing, waarmee de voor Microsoft Sentinel specifieke opsporingservaring wordt geboden. U kunt ook alternatieven gebruiken, zoals incidenttags, opgeslagen query's of aangepaste opsporingstabellen om onderzoekscontext te behouden en bij te houden.
Zie Geavanceerde opsporing met Microsoft Sentinel gegevens in Microsoft Defender, met name de lijst met bekende problemen voor geavanceerde opsporing met Microsoft Sentinel gegevens en houd gegevens bij tijdens het opsporen met Microsoft Sentinel.
Onderzoeken met entiteiten in de Defender-portal
In de Microsoft Defender-portal zijn entiteiten doorgaans ofwel activa, zoals accounts, hosts of postvakken, ofwel bewijsmateriaal, zoals IP-adressen, bestanden of URL's.
Nadat de onboarding van Microsoft Sentinel naar de Defender-portal is uitgevoerd, worden entiteitspagina's voor gebruikersentiteiten, apparaatentiteiten en IP-adressen samengevoegd in één weergave met een uitgebreide weergave van de activiteit en context van de entiteit en gegevens van zowel Microsoft Sentinel als Microsoft Defender XDR.
De Defender-portal biedt ook een algemene zoekopdracht-balk waarmee resultaten van alle entiteiten worden gecentraliseerd, zodat u kunt zoeken in SIEM en XDR.
Zie Entiteitspagina's in Microsoft Sentinel voor meer informatie.
Onderzoeken met UEBA in de Defender-portal
De meeste functionaliteiten van UEBA (User and Entity Behavior Analytics) blijven hetzelfde in de Defender-portal als in de Azure-portal, met uitzonderingen voor het toevoegen van entiteiten aan bedreigingsinformatie en voor IdentityInfo verschillen in tabelschema's:
Het toevoegen van entiteiten aan bedreigingsinformatie vanuit incidenten wordt alleen ondersteund in de Azure Portal. Zie Entiteit toevoegen aan bedreigingsindicatoren voor meer informatie.
Wanneer u Microsoft Sentinel integreert in de Microsoft Defender-portal, is de tabel
IdentityInfobeschikbaar in de omgeving voor Geavanceerd opsporen in Microsoft Defender en in uw Sentinel Log Analytics-werkruimte. DeIdentityInfotabel die wordt gebruikt in Geavanceerde opsporing bevat uniforme velden van zowel Defender XDR als Microsoft Sentinel. Sommige velden in de tabel Sentinel Log Analytics-werkruimte hebben een andere naam of worden niet ondersteund in de tabel Geavanceerde opsporing. Zorg ervoor dat u alle query's die worden uitgevoerd in Microsoft Defender, zoals Geavanceerde opsporingsquery's of aangepaste detecties, controleert en bijwerkt. Microsoft Sentinel-analyseregels, werkmappen en andere Sentinel-query’s blijven de tabelIdentityInfoin de Log Analytics-werkruimte gebruiken en worden niet beïnvloed. Zie de tabel IdentityInfo voor meer informatie en een vergelijking van de tabelschema's in Geavanceerde opsporingservaring en Log Analytics.
Belangrijk
Wanneer u overgaat naar de Defender-portal, wordt de IdentityInfo tabel een systeemeigen Defender-tabel die geen ondersteuning biedt voor op rollen gebaseerd toegangsbeheer op tabelniveau (RBAC). Als uw organisatie RBAC op tabelniveau gebruikt om de toegang tot de tabel in de IdentityInfo Azure Portal te beperken, is dit toegangsbeheer niet meer beschikbaar nadat u naar de Defender-portal bent overgestapt.
Onderzoeksprocessen bijwerken om Microsoft Defender bedreigingsinformatie te gebruiken
Voor Microsoft Sentinel klanten die overstappen van de Azure Portal naar de Defender-portal, worden de vertrouwde functies voor bedreigingsinformatie bewaard in de Defender-portal onder Intel-beheer en uitgebreid met andere functies voor bedreigingsinformatie die beschikbaar zijn in de Defender-portal. Ondersteunde functies zijn afhankelijk van de licenties die u hebt, zoals:
| Functie | Beschrijving |
|---|---|
| Dreigingsanalyse | Ondersteund voor Microsoft Defender XDR klanten. Een in-product oplossing van Microsoft-beveiligingsonderzoekers, ontworpen om beveiligingsteams te helpen door inzicht te bieden in opkomende bedreigingen, actieve bedreigingen en hun impact. De gegevens worden weergegeven in een intuïtief dashboard met kaarten, rijen met gegevens, filters en meer. |
| Intel-profielen | Ondersteund voor Microsoft Defender-bedreigingsinformatie klanten. Categoriseer bedreigingen en gedrag op basis van een bedreigingsacteurprofiel, zodat u deze gemakkelijker kunt bijhouden en correleren. Deze profielen omvatten alle Indicators of Compromise (IoC) die verband houden met tactieken, technieken en tools die bij aanvallen worden gebruikt. |
| Intel Explorer | Ondersteund voor Microsoft Defender-bedreigingsinformatie klanten. Hiermee worden beschikbare IOC's geconsolideerd en worden artikelen met betrekking tot bedreigingen weergegeven wanneer ze worden gepost, zodat beveiligingsteams op de hoogte kunnen blijven van nieuwe bedreigingen. |
| Intel-projecten | Deprecated. Om dreigingsindicatoren te organiseren en te onderzoeken, koppel indicatoren aan een zaak. |
Gebruik in de Defender-portal de ThreatIntelOjbects en ThreatIntelIndicators samen met Indicators for Compromise voor het opsporen van bedreigingen, het reageren op incidenten, Copilot, rapportage en om relationele grafieken te maken met verbindingen tussen indicatoren en entiteiten.
Voor klanten die de mdti-feed (Microsoft Defender-bedreigingsinformatie) gebruiken, is er een gratis versie beschikbaar via de gegevensconnector van Microsoft Sentinel voor MDTI. Gebruikers met MDTI-licenties kunnen ook MDTI-gegevens opnemen en Security Copilot gebruiken voor bedreigingsanalyse, actieve bedreigingsbeoordeling en onderzoek naar bedreigingsacteuren.
Zie voor meer informatie over bedreigingsbeheer, bedreigingsanalyse, intelligentieprojecten en bedreigingsinformatie in Microsoft Sentinel:
- Risicobeheer
- Bedreigingsanalyse in Microsoft Defender XDR
- Linkindicatoren naar een zaak
- Bedreigingsinformatie in Microsoft Sentinel
Werkmappen gebruiken om Microsoft Defender gegevens te visualiseren en te rapporteren
Azure-werkmappen blijven het belangrijkste hulpprogramma voor gegevensvisualisatie en -interactie in de Defender-portal en functioneren net zoals ze dat deden in de Azure-portal.
Als u werkmappen wilt gebruiken met gegevens uit Geavanceerde opsporing, moet u ervoor zorgen dat u logboeken opneemt in Microsoft Sentinel.
Zie Uw gegevens visualiseren en bewaken met behulp van werkmappen in Microsoft Sentinel voor meer informatie.
Vergelijkbare incidenten (preview) worden niet ondersteund in de Defender-portal
De functie Microsoft Sentinel vergelijkbare incidenten in casusonderzoeken is beschikbaar als preview en wordt niet ondersteund in de Defender-portal. Omdat deze functie niet wordt ondersteund in het Defender-portaal, is het tabblad Vergelijkbare incidenten niet beschikbaar bij het bekijken van een incidentgegevenspagina.
Verwante onderwerpen
Gebruik de volgende bronnen voor meer informatie over de overgang van Microsoft Sentinel naar de Defender-portal:
- Het beste van Microsoft Sentinel - nu in Microsoft Defender (blog)
- Bekijk de webinar: Overgang naar het Unified SOC Platform: Deep Dive en Interactive Q&A voor SOC-professionals.
- Zie de veelgestelde vragen in de TechCommunity-blog of de Microsoft Community Hub.
- Bekijk verschillen in waarschuwingsschema's tussen zelfstandige connectors en Microsoft Defender XDR-connectors