Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Traffic Analytics in Azure Network Watcher verwerkt en voegt stroomlogboeken voor virtuele netwerken samen om inzicht te bieden in netwerkstromen, verkeerspatronen en potentiële beveiligingsrisico's. Het verrijkt stroomgegevens met bedreigingsinformatie, geolocatiekenmerken en topologiecontext om afwijkingen te identificeren en blootstelling in uw omgeving te evalueren.
Traffic Analytics ondersteunt integratie met Microsoft Sentinel. Microsoft Sentinel is een schaalbare, cloudeigen SIEM-oplossing (Security Information and Event Management) die kostenefficiënte beveiligingsbewaking biedt in omgevingen met meerdere clouds en meerdere platforms. Microsoft Sentinel maakt gebruik van ASIM-parsers om binnenkomende gegevens te normaliseren, zodat verrijkte stroomlogboeken van virtuele netwerken kunnen worden omgezet in het vereiste schema voor correlatie, onderzoek en detectie van bedreigingen.
Samen maken Traffic Analytics en Microsoft Sentinel proactieve bewaking en reactief onderzoek mogelijk. Telemetrie op stroomniveau markeert onverwachte communicatiepaden, ongebruikelijke verkeersvolumes en indicatoren van inbreuk, zodat u afwijkingen van basislijngedrag kunt detecteren en gebeurtenissen kunt onderzoeken met betrouwbare en gestructureerde inzichten.
Vereiste voorwaarden
Een Azure-account met een actief abonnement. Gratis een account maken
Traffic Analytics ingeschakeld voor uw stroomlogboeken. Zie Traffic Analytics in- of uitschakelen voor meer informatie.
Bijdrager of Beveiligingsbeheerder toegang op de werkruimte.
De rol Microsoft Sentinel-inzender voor de resourcegroep waartoe de werkruimte behoort.
Microsoft Sentinel integreren met Traffic Analytics met behulp van Azure Portal
U kunt Microsoft Sentinel eenvoudig integreren met Traffic Analytics rechtstreeks vanuit Azure Portal.
Microsoft Sentinel inschakelen in de werkruimte
Begin met het inschakelen van Microsoft Sentinel in dezelfde Log Analytics-werkruimte die wordt gebruikt door Traffic Analytics. Hierdoor kan Sentinel Traffic Analytics-gegevens openen en analyseren zonder dat er extra configuratie of gegevensverplaatsing is vereist.
Zoek in het zoekvak boven aan de portal naar Microsoft Sentinel.
Selecteer Maken en kies vervolgens de Log Analytics-werkruimte die wordt gebruikt door Traffic Analytics.
Selecteer Toevoegen om Microsoft Sentinel in te schakelen in de werkruimte.
Netwerkanalyse-inhoud installeren
Installeer de vereiste netwerkoplossing vanuit de Microsoft Sentinel-inhoudshub. Dit biedt vooraf gemaakte werkmappen, analyseregels en opsporingsquery's die zijn ontworpen om genormaliseerde netwerkverkeersgegevens te analyseren.
Selecteer Onder Inhoudsbeheer in Microsoft Sentinel de optie Inhoudshub.
Zoek naar Network Session Essentials.
Selecteer Network Session Essentials en selecteer Vervolgens Installeren met afhankelijkheden.
Selecteer Installeren om de oplossing te bevestigen en te installeren.
Analyseregels inschakelen
Schakel de relevante netwerkanalyseregels in om beveiligingswaarschuwingen en -incidenten te genereren. Deze regels evalueren continu Traffic Analytics-gegevens om verdacht of afwijkend netwerkgedrag te detecteren.
Filter in de Inhoudshub op Inhoudstype: Analyseregel.
Zoek naar Netwerk om alle beschikbare netwerkgerelateerde detectieregels weer te geven die in uw werkruimte kunnen worden ingeschakeld.
Als u een analyseregel wilt inschakelen, selecteert u de regel in de lijst en selecteert u vervolgens Regel maken om de regel in uw werkruimte te maken en begint u met het genereren van waarschuwingen op basis van overeenkomende netwerkactiviteit. Hiermee opent u de Analyseregelswizard
Controleer op het tabblad Regellogica instellen van de Analytics-campagne wizard de standaardregelconfiguratie, inclusief querylogica, planningsfrequentie en lookbackperiod. Pas deze instellingen indien nodig aan.
Configureer op het tabblad Incidentinstellingen hoe waarschuwingen worden gegroepeerd in incidenten.
Selecteer Controleren en maken en selecteer vervolgens Opslaan om de regel in te schakelen.
Zodra deze optie is ingeschakeld, wordt de regel automatisch uitgevoerd op Traffic Analytics-gegevens en worden waarschuwingen en incidenten gegenereerd wanneer overeenkomende netwerkactiviteit wordt gedetecteerd.
Inzichten gegenereerd door analyseregels
In deze sectie wordt beschreven hoe Microsoft Sentinel analyseregels beveiligingsinzichten genereren op basis van NSG-stroomlogboeken met behulp van het ASIM-netwerksessieschema. Het begeleidt een set van negen analyseregels die gezamenlijk helpen verdachte en mogelijk schadelijke netwerkgedragingen te identificeren, zoals brute-force pogingen, poortscans, beaconing-patronen en verkeersafwijkingen. Voor elke regel wordt in de tabel uitgelegd welk type activiteit wordt gedetecteerd en wordt weergegeven hoe waarschuwingen in Sentinel worden weergegeven via waarschuwingsgrafieken.
De inhoud laat ook zien hoe analisten kunnen overstappen van trends op hoog niveau naar gedetailleerd onderzoek door in te zoomen op afzonderlijke waarschuwingen, tijdstempels, entiteiten en uitgebreide eigenschappen te bekijken en detecties te correleren met MITRE ATT&CK-tactieken en -technieken.
| Waarschuwingsregel | Wat geeft het aan |
|---|---|
| Brute kracht-aanval op Extern bureaublad-netwerk | Meerdere mislukte RDP-verbindingspogingen (poort 3389) vanuit een bron, wat wijst op een mogelijke beveiligingsaanval. |
| Netwerkpoortenscan vanuit extern netwerk | Een externe bron die dezelfde poort scant op meerdere doel-IP's, wat duidt op verkenning. |
| Anomalie gevonden in netwerksessieverkeer | Ongebruikelijke afwijkingen in netwerkverkeerspatronen (richting, protocol, volume) vergeleken met historisch gedrag. |
| Poortscan gedetecteerd | Eén bron die in korte tijd verbinding probeert te maken met veel verschillende poorten, wijzend op poortscans. |
| Overmatig aantal mislukte verbindingen van één bron | Een bron die een ongebruikelijk groot aantal mislukte netwerkverbindingen genereert, wat verdachte of schadelijke activiteiten voorstelt. |
| Anomalie in SMB-verkeer | Abnormale pieken of afwijkingen in SMB-verkeer (bestandsdeling) vergeleken met basislijngedrag. |
| Mogelijke beaconing-activiteit | Herhalend, gepatroont uitgaand netwerkverkeer dat kan duiden op malwarevertoning of communicatie tussen opdrachten en besturingselementen. |
| Poortmisbruik detecteren door anomaliedetectie | Het gebruik van netwerkpoorten die afwijken van het geleerde normale gedrag, wat wijst op verdacht poortgebruik. |
| Poortmisbruik detecteren op statische drempelwaarde | Netwerkpoortgebruik dat een vooraf gedefinieerde statische drempelwaarde overschrijdt, wat wijst op mogelijk verdacht verkeer of een schending van het beleid. |