Microsoft Sentinel integreren met Traffic Analytics

Traffic Analytics in Azure Network Watcher verwerkt en voegt stroomlogboeken voor virtuele netwerken samen om inzicht te bieden in netwerkstromen, verkeerspatronen en potentiële beveiligingsrisico's. Het verrijkt stroomgegevens met bedreigingsinformatie, geolocatiekenmerken en topologiecontext om afwijkingen te identificeren en blootstelling in uw omgeving te evalueren.

Traffic Analytics ondersteunt integratie met Microsoft Sentinel. Microsoft Sentinel is een schaalbare, cloudeigen SIEM-oplossing (Security Information and Event Management) die kostenefficiënte beveiligingsbewaking biedt in omgevingen met meerdere clouds en meerdere platforms. Microsoft Sentinel maakt gebruik van ASIM-parsers om binnenkomende gegevens te normaliseren, zodat verrijkte stroomlogboeken van virtuele netwerken kunnen worden omgezet in het vereiste schema voor correlatie, onderzoek en detectie van bedreigingen.

Samen maken Traffic Analytics en Microsoft Sentinel proactieve bewaking en reactief onderzoek mogelijk. Telemetrie op stroomniveau markeert onverwachte communicatiepaden, ongebruikelijke verkeersvolumes en indicatoren van inbreuk, zodat u afwijkingen van basislijngedrag kunt detecteren en gebeurtenissen kunt onderzoeken met betrouwbare en gestructureerde inzichten.

Vereiste voorwaarden

Microsoft Sentinel integreren met Traffic Analytics met behulp van Azure Portal

U kunt Microsoft Sentinel eenvoudig integreren met Traffic Analytics rechtstreeks vanuit Azure Portal.

Microsoft Sentinel inschakelen in de werkruimte

Begin met het inschakelen van Microsoft Sentinel in dezelfde Log Analytics-werkruimte die wordt gebruikt door Traffic Analytics. Hierdoor kan Sentinel Traffic Analytics-gegevens openen en analyseren zonder dat er extra configuratie of gegevensverplaatsing is vereist.

  1. Zoek in het zoekvak boven aan de portal naar Microsoft Sentinel.

  2. Selecteer Maken en kies vervolgens de Log Analytics-werkruimte die wordt gebruikt door Traffic Analytics.

  3. Selecteer Toevoegen om Microsoft Sentinel in te schakelen in de werkruimte.

Netwerkanalyse-inhoud installeren

Installeer de vereiste netwerkoplossing vanuit de Microsoft Sentinel-inhoudshub. Dit biedt vooraf gemaakte werkmappen, analyseregels en opsporingsquery's die zijn ontworpen om genormaliseerde netwerkverkeersgegevens te analyseren.

  1. Selecteer Onder Inhoudsbeheer in Microsoft Sentinel de optie Inhoudshub.

  2. Zoek naar Network Session Essentials.

  3. Selecteer Network Session Essentials en selecteer Vervolgens Installeren met afhankelijkheden.

  4. Selecteer Installeren om de oplossing te bevestigen en te installeren.

    Schermopname van het installeren van de Network Session Essentials in Microsoft Sentinel.

Analyseregels inschakelen

Schakel de relevante netwerkanalyseregels in om beveiligingswaarschuwingen en -incidenten te genereren. Deze regels evalueren continu Traffic Analytics-gegevens om verdacht of afwijkend netwerkgedrag te detecteren.

  1. Filter in de Inhoudshub op Inhoudstype: Analyseregel.

  2. Zoek naar Netwerk om alle beschikbare netwerkgerelateerde detectieregels weer te geven die in uw werkruimte kunnen worden ingeschakeld.

  3. Als u een analyseregel wilt inschakelen, selecteert u de regel in de lijst en selecteert u vervolgens Regel maken om de regel in uw werkruimte te maken en begint u met het genereren van waarschuwingen op basis van overeenkomende netwerkactiviteit. Hiermee opent u de Analyseregelswizard

    Schermopname van het maken van een regel in de werkruimte.

  4. Controleer op het tabblad Regellogica instellen van de Analytics-campagne wizard de standaardregelconfiguratie, inclusief querylogica, planningsfrequentie en lookbackperiod. Pas deze instellingen indien nodig aan.

    Schermopname van het tabblad Regellogica instellen in de wizard Analyseregels.

  5. Configureer op het tabblad Incidentinstellingen hoe waarschuwingen worden gegroepeerd in incidenten.

  6. Selecteer Controleren en maken en selecteer vervolgens Opslaan om de regel in te schakelen.

    Zodra deze optie is ingeschakeld, wordt de regel automatisch uitgevoerd op Traffic Analytics-gegevens en worden waarschuwingen en incidenten gegenereerd wanneer overeenkomende netwerkactiviteit wordt gedetecteerd.

Inzichten gegenereerd door analyseregels

In deze sectie wordt beschreven hoe Microsoft Sentinel analyseregels beveiligingsinzichten genereren op basis van NSG-stroomlogboeken met behulp van het ASIM-netwerksessieschema. Het begeleidt een set van negen analyseregels die gezamenlijk helpen verdachte en mogelijk schadelijke netwerkgedragingen te identificeren, zoals brute-force pogingen, poortscans, beaconing-patronen en verkeersafwijkingen. Voor elke regel wordt in de tabel uitgelegd welk type activiteit wordt gedetecteerd en wordt weergegeven hoe waarschuwingen in Sentinel worden weergegeven via waarschuwingsgrafieken.

De inhoud laat ook zien hoe analisten kunnen overstappen van trends op hoog niveau naar gedetailleerd onderzoek door in te zoomen op afzonderlijke waarschuwingen, tijdstempels, entiteiten en uitgebreide eigenschappen te bekijken en detecties te correleren met MITRE ATT&CK-tactieken en -technieken.

Waarschuwingsregel Wat geeft het aan
Brute kracht-aanval op Extern bureaublad-netwerk Meerdere mislukte RDP-verbindingspogingen (poort 3389) vanuit een bron, wat wijst op een mogelijke beveiligingsaanval.
Netwerkpoortenscan vanuit extern netwerk Een externe bron die dezelfde poort scant op meerdere doel-IP's, wat duidt op verkenning.
Anomalie gevonden in netwerksessieverkeer Ongebruikelijke afwijkingen in netwerkverkeerspatronen (richting, protocol, volume) vergeleken met historisch gedrag.
Poortscan gedetecteerd Eén bron die in korte tijd verbinding probeert te maken met veel verschillende poorten, wijzend op poortscans.
Overmatig aantal mislukte verbindingen van één bron Een bron die een ongebruikelijk groot aantal mislukte netwerkverbindingen genereert, wat verdachte of schadelijke activiteiten voorstelt.
Anomalie in SMB-verkeer Abnormale pieken of afwijkingen in SMB-verkeer (bestandsdeling) vergeleken met basislijngedrag.
Mogelijke beaconing-activiteit Herhalend, gepatroont uitgaand netwerkverkeer dat kan duiden op malwarevertoning of communicatie tussen opdrachten en besturingselementen.
Poortmisbruik detecteren door anomaliedetectie Het gebruik van netwerkpoorten die afwijken van het geleerde normale gedrag, wat wijst op verdacht poortgebruik.
Poortmisbruik detecteren op statische drempelwaarde Netwerkpoortgebruik dat een vooraf gedefinieerde statische drempelwaarde overschrijdt, wat wijst op mogelijk verdacht verkeer of een schending van het beleid.