Bedreigingsindicatoren gebruiken in analyseregels

Je kunt TI-kaartanalyseregels in Microsoft Sentinel gebruiken om dreigingen te detecteren. Deze regels koppelen je geïmporteerde dreigingsindicatoren aan gebeurtenissen uit verbonden databronnen. Wanneer een match wordt gevonden, genereren de regels meldingen en incidenten die je team kan bekijken.

Vereisten

  • Bedreigingsindicatoren. Deze indicatoren kunnen afkomstig zijn van feeds voor bedreigingsinformatie, platformen voor bedreigingsinformatie, bulkimport uit een plat bestand of handmatige invoer.
  • Gegevensbronnen. Gebeurtenissen uit uw gegevensconnectors moeten binnenkomen in uw Microsoft Sentinel-werkruimte.
  • Een analyseregel van de indeling TI map.... De analytics-regel moet dit formaat gebruiken zodat het je dreigingsindicatoren kan koppelen aan de gebeurtenissen die je hebt opgenomen.

Een regel configureren om beveiligingswaarschuwingen te genereren

Het volgende voorbeeld laat zien hoe je een regel kunt inschakelen en configureren die beveiligingswaarschuwingen genereert vanuit je geïmporteerde dreigingsindicatoren. Dit voorbeeld gebruikt de regelsjabloon met de naam TI map IP-entiteit naar AzureActivity. Deze regel koppelt elke dreigingsindicator voor IP-adressen aan uw Azure Activity-gebeurtenissen. Wanneer een match wordt gevonden, genereert het een waarschuwing en een gerelateerd incident voor uw beveiligingsteam om te onderzoeken.

Voor deze specifieke analyseregel is de Azure activiteitsgegevensconnector vereist (om uw Azure gebeurtenissen op abonnementsniveau te importeren). Er is ook een of beide bedreigingsinformatiegegevensconnectors vereist (voor het importeren van bedreigingsindicatoren). De regel TI IP-entiteit toewijzen aan AzureActivity wordt ook geactiveerd door geïmporteerde indicatoren of handmatig aangemaakte indicatoren.

  1. Ga in de Azure-portal naar Microsoft Sentinel.

  2. Kies de werkruimte waarin u bedreigingsindicatoren hebt geïmporteerd met behulp van de gegevensconnectors voor bedreigingsinformatie en Azure-activiteitsgegevens met behulp van de gegevensconnector Azure Activity.

  3. Selecteer in het menu Microsoft Sentinel onder de sectie Configuratiede optie Analyse.

  4. Selecteer het tabblad Regelsjablonen om de lijst met beschikbare sjablonen voor analyseregels weer te geven.

  5. Zoek de regel met de titel TI-toewijzing van IP-entiteit aan AzureActivity en zorg ervoor dat u alle vereiste gegevensbronnen hebt verbonden.

    Schermopname waarop de vereiste gegevensbronnen voor de TI-toewijzing van de IP-entiteit naar de AzureActivity-analyseregel worden weergegeven.

  6. Selecteer de regel TI map IP entity to AzureActivity. Selecteer vervolgens Regel maken om een wizard regelconfiguratie te openen. Configureer de instellingen in de wizard en selecteer vervolgens Volgende: Regellogica >instellen .

    Schermafbeelding van de configuratiewizard voor het maken van een analyseregel.

  7. Het deel Regellogica van de wizard is vooraf ingevuld met de volgende onderdelen:

    • De query die wordt gebruikt in de regel.
    • Entiteitstoewijzingen, waarmee Microsoft Sentinel entiteiten zoals accounts, IP-adressen en URL's kunt herkennen. Incidenten en onderzoeken kunnen vervolgens inzicht krijgen in hoe ze kunnen werken met de gegevens in beveiligingswaarschuwingen die door deze regel zijn gegenereerd.
    • De planning voor het uitvoeren van deze regel.
    • Het aantal queryresultaten dat nodig is voordat een beveiligingswaarschuwing wordt gegenereerd.

    De standaardinstellingen in de sjabloon zijn:

    • Eén keer per uur uitvoeren.
    • Match alle IP-adres bedreigingsindicatoren uit de ThreatIntelligenceIndicator tabel met een IP-adres dat is gevonden in de laatste één uur gebeurtenissen uit de AzureActivity tabel.
    • Genereer een beveiligingswaarschuwing als de queryresultaten groter zijn dan nul om aan te geven dat er overeenkomsten zijn gevonden.
    • Zorg ervoor dat de regel is ingeschakeld.

    U kunt de standaardinstellingen laten staan of deze wijzigen om aan uw vereisten te voldoen. U kunt instellingen voor het genereren van incidenten definiëren op het tabblad Incidentinstellingen . Zie Aangepaste analyseregels maken om bedreigingen te detecteren voor meer informatie. Wanneer u klaar bent, selecteert u het tabblad Automatisch antwoord .

  8. Configureer elke automatisering die u wilt activeren wanneer er een beveiligingswaarschuwing wordt gegenereerd op basis van deze analyseregel. Automatisering in Microsoft Sentinel maakt gebruik van combinaties van automatiseringsregels en playbooks die mogelijk worden gemaakt door Azure Logic Apps. Zie Zelfstudie: Playbooks gebruiken met automatiseringsregels in Microsoft Sentinel voor meer informatie. Wanneer u klaar bent, selecteert u Volgende: Controleren > om door te gaan.

  9. Wanneer u een bericht ziet waarin staat dat de regelvalidatie is geslaagd, selecteert u Maken.

Controleer je regels

Zoek uw ingeschakelde regels op het tabblad Actieve regels van de sectie Analyse van Microsoft Sentinel. Op het tabblad Actieve regels kunt u de actieve regel bewerken, inschakelen, uitschakelen, dupliceren of verwijderen. De nieuwe regel wordt direct na activering uitgevoerd en wordt vervolgens uitgevoerd volgens de gedefinieerde planning.

Volgens de standaardinstellingen wordt er telkens wanneer de regel volgens het schema wordt uitgevoerd, een beveiligingswaarschuwing gegenereerd als er resultaten worden gevonden. Microsoft Sentinel slaat deze waarschuwingen op in een logboektabel met de naam SecurityAlert. Als u deze wilt weergeven, gaat u naar de sectie Logboeken van Microsoft Sentinel en voert u onder de groep Microsoft Sentinel een query uit op de tabel SecurityAlert.

In Microsoft Sentinel genereren de waarschuwingen die worden gegenereerd op basis van analyseregels ook beveiligingsincidenten. Selecteer in het menu Microsoft Sentinel onder Bedreigingsbeheerde optie Incidenten. Incidenten zijn wat uw beveiligingsteams sorteren en onderzoeken om de juiste reactieacties te bepalen. Zie Zelfstudie: Incidenten onderzoeken met Microsoft Sentinel voor meer informatie.

Opmerking

Analyseregels kunnen slechts 14 dagen terugkijken, dus Microsoft Sentinel elke zeven tot 10 dagen indicatoren vernieuwt om ze beschikbaar te houden voor overeenkomsten.