Visualiseer verzamelde gegevens op de Microsoft Sentinel Overzichtspagina

Gebruik de Microsoft Sentinel Overzichtspagina om activiteiten in je omgeving te bekijken, te monitoren en te analyseren. In dit artikel worden de widgets en grafieken beschreven die beschikbaar zijn op het dashboard Overzicht van Microsoft Sentinel, waaronder inzichten in incidenten, automatiseringsefficiëntie, gegevensopname en de status van analyseregels, zodat u snel de beveiligingsstatus van uw omgeving kunt beoordelen. Zorg ervoor dat je aan de vereisten voldoet voordat je begint, waaronder het koppelen van je databronnen aan Microsoft Sentinel.

Belangrijk

Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.

Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.

Vereisten

Voordat u de pagina Overzicht opent, moet u ervoor zorgen dat u aan de volgende vereisten voldoet:

De pagina Overzicht openen

Als uw werkruimte is toegevoegd aan de Microsoft Defender-portal, selecteert u Algemeen > overzicht. Selecteer anders direct Overzicht. Bijvoorbeeld:

Schermopname van het dashboard Microsoft Sentinel Overzicht.

Gegevens voor elke sectie van het overzichtsdashboard worden vooraf berekend en de laatste vernieuwingstijd wordt boven aan elke sectie weergegeven. Selecteer Vernieuwen bovenaan de pagina om de hele pagina te vernieuwen.

Incidentgegevens weergeven

Om ruis te verminderen en het aantal waarschuwingen te minimaliseren dat u moet controleren en onderzoeken, gebruikt Microsoft Sentinel een fusietechniek om waarschuwingen te correleren met incidenten. Incidenten zijn groepen van gerelateerde waarschuwingen waarop u actie kunt ondernemen om deze te onderzoeken en op te lossen.

In de volgende afbeelding ziet u een voorbeeld van de sectie Incidenten op het dashboard Overzicht :

Schermopname van de sectie Incidenten op de pagina Microsoft Sentinel Overzicht.

De sectie Incidenten bevat de volgende gegevens:

  • Het aantal nieuwe, actieve en gesloten incidenten in de afgelopen 24 uur.
  • Het totale aantal incidenten van elke ernst.
  • Het aantal gesloten incidenten van elk type afsluitende classificatie.
  • Incidentstatussen per aanmaaktijd, in intervallen van vier uur.
  • De gemiddelde tijd voor het erkennen van een incident en de gemiddelde tijd om een incident te sluiten, met een koppeling naar de SOC-efficiëntiewerkmap . Zie Uw gegevens visualiseren en bewaken met behulp van werkmappen in Microsoft Sentinel voor meer informatie.

Selecteer Incidenten beheren om naar de pagina Microsoft Sentinel Incidenten te gaan voor meer informatie.

Automatiseringsgegevens weergeven

Nadat u automatisering met Microsoft Sentinel hebt geïmplementeerd, controleert u de automatisering van uw werkruimte in de sectie Automatisering van het dashboard Overzicht.

Schermopname van de sectie Automation op de pagina Overzicht van Microsoft Sentinel.

  • Begin met een samenvatting van de activiteit van de automatiseringsregels: incidenten die door automatisering zijn gesloten, de tijd die de automatisering heeft bespaard en de status van gerelateerde playbooks.

    Microsoft Sentinel berekent de tijd die door automatisering is bespaard door de gemiddelde tijd te vinden die één automatisering heeft bespaard, vermenigvuldigd met het aantal incidenten dat is opgelost door automatisering. Microsoft Sentinel gebruikt de volgende formule om de tijd die door automatisering wordt bespaard te berekenen:

    (avgWithout - avgWith) * resolvedByAutomation

    Waarbij:

    • avgWithout is de gemiddelde tijd die nodig is om een incident zonder automatisering op te lossen.
    • avgWith is de gemiddelde tijd die nodig is om een incident op te lossen door automatisering.
    • resolvedByAutomation is het aantal incidenten dat wordt opgelost door automatisering.
  • De grafiek automatiseringsacties bevat een overzicht van de aantallen acties die worden uitgevoerd door automatisering, op type actie.

  • De sectie bevat ook een telling van de actieve automatiseringsregels met een koppeling naar de automation-pagina .

Selecteer de koppeling Automatiseringsregels configureren naar de sprong op de pagina Automation , waar u meer automatisering kunt configureren.

Status van gegevensrecords, gegevensverzamelaars en bedreigingsinformatie weergeven

Houd in de sectie Gegevens van het dashboard Overzicht informatie bij over gegevensrecords, gegevensverzamelaars en bedreigingsinformatie.

Schermopname van de sectie Gegevens op de pagina Microsoft Sentinel Overzicht.

Bekijk de volgende details:

  • Het aantal records dat Microsoft Sentinel verzameld in de afgelopen 24 uur, vergeleken met de vorige 24 uur, en afwijkingen gedetecteerd in die periode.

  • Een overzicht van de status van uw gegevensconnectoren, onderverdeeld in connectoren met problemen en actieve connectoren. Beschadigde connectors geven aan hoeveel connectors fouten hebben. Actieve connectors zijn connectors met gegevens die naar Microsoft Sentinel worden gestreamd, zoals gemeten door een query in de connector.

  • Records van bedreigingsinformatie in Microsoft Sentinel, op basis van een indicator van inbreuk.

Selecteer Connectors beheren om naar de pagina Gegevensconnectors te gaan, waar u uw gegevensconnectors kunt bekijken en beheren.

Analysegegevens weergeven

Gegevens voor uw analyseregels bijhouden in de sectie Analyse van het dashboard Overzicht .

Schermopname van de sectie Analyse op de pagina Microsoft Sentinel Overzicht.

Het aantal analyseregels in Microsoft Sentinel wordt weergegeven met de status, inclusief ingeschakeld, uitgeschakeld en automatisch uitgeschakeld.

Selecteer de koppeling MITRE-weergave om naar MITRE ATT&CK te gaan, waar u kunt bekijken hoe uw omgeving is beschermd tegen MITRE ATT&CK-tactieken en -technieken. Selecteer de koppeling Analyseregels beheren om naar de pagina Analyse te gaan, waar u de regels kunt bekijken en beheren waarmee wordt geconfigureerd hoe waarschuwingen worden geactiveerd.

Volgende stappen

Om uw omgeving verder te verkennen en te monitoren, gebruik de volgende bronnen: