Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Assetgegevens in cyberbeveiliging verwijzen naar de fysieke en digitale entiteiten van een organisatie, zoals computers, identiteiten, software, cloudservices en netwerken. Het laat zien wat er bestaat, zodat u weet wat moet worden beveiligd. het data lake van Microsoft Sentinel voegt krachtige waarde toe door deze assetgegevens op te slaan op een schaalbare, kostenefficiënte manier die langetermijnretentie, geavanceerde analyses en ai-gestuurde detectie van bedreigingen ondersteunt. Met uniforme zichtbaarheid van systemen en flexibel gegevensbeheer helpt Sentinel lake beveiligingsteams hun omgeving te begrijpen, ongebruikelijke activiteiten te herkennen en te reageren op bedreigingen.
Hoe wordt de inname van assetgegevens ingeschakeld in Sentinel data lake?
Wanneer u aan de slag gaat met Sentinel Lake, worden gegevens van assets automatisch ingelezen als u over de juiste machtigingen beschikt. Zie Vereiste machtigingen voor assetbronnen voor meer informatie.
Als u onvoldoende machtigingen hebt, worden assettabellen gemaakt, maar worden er geen gegevens opgenomen. Schakel de opname van assetgegevens als volgt handmatig in:
- Ga naar de werkruimte Microsoft Sentinel in de Azure Portal.
- Ga naar de pagina Gegevensconnectoren.
- Zoek de relevante connector voor de assetgegevensbron.
- Selecteer de connector en volg de aanwijzingen om opname in te schakelen.
Assetgegevens worden alleen opgenomen in de Microsoft Sentinel data lake-laag. Na het onboarden van assetgegevens kan het tot 24 uur duren voordat ze in het meer aankomen.
Assetgegevens worden standaard 30 dagen bewaard. Retentie kan worden uitgebreid tot 12 jaar. Zie documentatie voor tabelbeheer voor meer informatie over het beheren van tabelretentie.
Factureringsoverwegingen
Klanten betalen voor de inname van assetgegevens.
Voor klanten worden kosten in rekening gebracht voor het bewaren van assetgegevens.
Momentopnamen van assetgegevens worden elke 24 uur genomen.
Aangezien opname van assetgegevens standaard is ingeschakeld bij het onboarden naar Sentinel data lake, is het belangrijk om de fundamentele rol van asset Sentinel gegevensconnectors te begrijpen die opname van assetgegevens mogelijk maken. Deze gegevensconnectors zorgen ervoor dat gegevens over assets naar het Sentinel Data Lake worden gebracht en worden gebundeld in de bijbehorende Sentinel Solution-pakketten. U kunt deze oplossingen detecteren en beheren via de Content Hub.
Vereiste machtigingen voor assetbronnen
In de volgende tabel worden de verschillende assetgegevensbronnen en de bijbehorende gegevensconnectors beschreven:
| Gegevensbron | Tabellen | Machtiging | Gegevensconnectoroplossing |
|---|---|---|---|
| Azure Resource Graph (ARG) |
ARGResources ARGResourceContainers ARGAuthorizationResources |
Abonnementseigenaar | Azure Resource Graph |
| Microsoft Entra ID |
EntraApplications EntraGroupMemberships EntraGroups EntraMembers EntraOrganizations EntraServicePrincipals EntraUsers |
Geen | Microsoft Entra ID asset |
Opmerking
Bepaalde gegevensconnectors, waaronder, maar niet uitsluitend, asset-connectors, dragen bij aan het opbouwen van grafieken voor gegevensrisico's in Purview. Als deze grafieken actief zijn, onderbreekt het uitschakelen van de gekoppelde connectoren de generatie ervan. Connectorbeschrijvingen geven aan of ze betrokken zijn bij het maken van gegevensrisicografieken.
Dekking van Azure Resource Graph connector uitbreiden
De Azure Resource Graph-connector neemt alleen de Azure resources op die kunnen worden gelezen door de beheerde identiteit. Wanneer u de connector inschakelt, krijgt de beheerde identiteit alleen de rol Lezer voor de abonnementen waarvoor u de rol Eigenaar hebt. De meeste gebruikers hebben geen eigenaarstoegang voor elk abonnement in de tenant, dus de connector neemt vaak een gedeeltelijke weergave van uw Azure estate op, waardoor de dekking wordt beperkt.
Als u de dekking wilt uitbreiden nadat de connector is ingeschakeld, moet een gebruiker met machtigingen op een hoger niveau de rol Lezer toewijzen aan de beheerde identiteit van de connector. Deze gebruiker moet tenanthoofdmachtigingen hebben, een globale beheerder zijn met verhoogde toegang op tenantniveau of gebruikerstoegangsmachtigingen voor beheerder of eigenaar hebben op een hoger bereik. De gebruiker moet de beheerde identiteit zoeken die aan de connector is gekoppeld in het Azure-portal en de rol Lezer toewijzen op het breedste bereik dat u wilt laten opnemen. Als u bijvoorbeeld op het niveau van de hoofdbeheergroep van de tenant toewijst, kan de connector resources lezen in alle abonnementen in de tenant, terwijl het toewijzen op het niveau van een specifieke beheergroep of abonnement het bereik dienovereenkomstig beperkt.
Volg deze stappen om de rol Lezer toe te wijzen aan de beheerde identiteit van de Azure Resource Graph-connector:
Zoek in het Azure-portal de beheerde identiteit die de connector heeft aangemaakt. De naam van de identiteit is
msg-resources-, gevolgd door een alfanumerieke ID die afhankelijk is van de versie, bijvoorbeeldmsg-resources-b05e.Selecteer een scope die de resources omvat die u wilt laten opnemen:
- Hoofdbeheergroep van de tenant om alle abonnementen in de tenant te omvatten.
- Een specifieke beheergroep voor een subset van abonnementen.
- Een of meer afzonderlijke abonnementen.
Selecteer Toegangsbeheer (IAM).
Selecteer + Roltoewijzing toevoegen>.
Wijs de rol Lezer toe aan de beheerde identiteit van de connector. Zie Azure-rollen toewijzen met behulp van de Azure-portal voor stapsgewijze instructies en, wanneer u toewijst in de tenanthoofdmap, toegang verhogen om alle Azure-abonnementen en beheergroepen te beheren.
Nadat de toewijzing is doorgegeven, worden in de volgende opnamecyclus de extra resources opgehaald. Het kan tot 24 uur duren voordat de nieuwe gegevens in het meer worden weergegeven.
Vereisten
Als u connectors voor activagegevens wilt beheren, moet u aan de volgende vereisten voldoen:
- Zorg ervoor dat u over de benodigde toegang en machtigingen voor Microsoft Sentinel beschikt, zoals aangegeven in de kolom Machtigingen van de vorige tabel.
- Zoek naar de relevante oplossing met de gegevensconnector in de Content Hub. Content Hub vindt u onder het menu Microsoft SentinelContent Management>Content Hub. Installeer de oplossing als deze nog niet is geïnstalleerd.
Configureren en beheren
Open de connectorpagina op een van de volgende manieren:
Vanuit de geïnstalleerde oplossing:
- Selecteer Beheren
- Selecteer de connector en vervolgens de pagina Connector openen
Vanuit de connectorgalerie:
- De galerie met connectors vindt u onder het menu Microsoft SentinelConfiguration>Data connectors
Als u de bewaarperiode van de tabel wilt bewerken, selecteert u op de drie puntjes (...) rechts van de tabelnaam in het tabelbeheerraster. Selecteer een bewaarperiode van maximaal 12 jaar. Wanneer de connector voor assetgegevens de status Verbonden heeft, toont de schakelknop de tekst Verbinding verbreken. Dit geeft aan dat gegevensinname is ingeschakeld. Als u de ingestie wilt uitschakelen, selecteert u de knop Verbinding verbreken. Zodra de verbinding is losgekoppeld, wordt in de connectorstatus Verbroken weergegeven en verandert de tekst op de knop in Verbinden.
Assetgegevens gebruiken om activiteitsgegevens te verrijken
Assetgegevens voegen waardevolle context en inzichten toe die mogelijk niet alleen zichtbaar zijn in activiteitenlogboeken.
Wanneer u bijvoorbeeld riskante aanmeldingen in de SigninLogs tabel onderzoekt, kunt u de analyse verbeteren door deze samen te voegen met de EntraUsers tabel met gebruikersspecifieke kenmerken, zoals afdeling en aanhuurdatum. Deze extra context helpt beveiligingsteams het gedrag van gebruikers beter te begrijpen en potentiële bedreigingen nauwkeuriger te beoordelen.
SigninLogs
| where IsRisky == true
| join kind=leftouter (
EntraUsers
| summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate
KQL-query's uitvoeren op assetgegevens
Als u KQL-query's wilt uitvoeren op assetgegevens in de Sentinel Data Lake, moet u ervoor zorgen dat u query's uitvoert binnen het juiste werkruimtebereik. Volg deze stappen:
Navigeer naar het Microsoft Sentinel menu Data Lake exploration>KQL-query's
Selecteer de knop Geselecteerde werkruimte .
Zorg ervoor dat de werkruimte Systeemtabellen is geselecteerd.
Gegevenstabellen van assets staan onder de categorie Asset:
Volgende stappen
- Raadpleeg de documentatie over tabelbeheer voor meer informatie over opties voor gegevensgelaagdheid en retentie-instellingen.
- Bekijk hoe activumgegevens Purview Data Risk-grafieken verrijken.
- Query's uitvoeren op Sentinel Data Lake