Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Converteer dashboards van uw bestaande SIEM-oplossing (Security Information and Event Management) naar een Azure werkmap voor Microsoft Sentinel. Azure-werkmappen bieden veelzijdigheid om aangepaste dashboards voor Microsoft Sentinel te maken. In dit artikel wordt beschreven hoe u uw huidige dashboards kunt controleren, plannen en converteren naar Azure Werkmappen.
De dashboards in uw huidige SIEM bekijken
Overweeg de volgende stappen bij het ontwerpen van uw migratie.
- Analyseer dashboards: Verzamel informatie over je dashboards, inclusief ontwerp, parameters, databronnen en andere details. Identificeer het doel of gebruik van elk dashboard.
- Wees selectief: Migreer niet alle dashboards zonder overweging. Focus op dashboards die kritiek zijn en regelmatig worden gebruikt.
- Overweeg permissies: Denk na over wie de doelgroep is voor werkboeken. Azure Workbooks gebruiken Azure op rollen gebaseerd toegangsbeheer (Azure RBAC). Zie Besturingselement evalueren in Azure Workbooks voor meer informatie. Als u dashboards buiten Azure wilt maken, bijvoorbeeld voor leidinggevenden zonder Azure toegang, gebruikt u een rapportageprogramma zoals Power BI.
Voorbereiden op de dashboardconversie
Nadat u uw dashboards hebt bekeken, voert u de volgende taken uit om de migratie van uw dashboard voor te bereiden:
Bekijk alle visualisaties in elk dashboard. De dashboards in uw huidige SIEM kunnen verschillende grafieken of deelvensters bevatten. Het is belangrijk om de inhoud van uw geselecteerde dashboards te controleren om ongewenste visualisaties of gegevens te verwijderen.
Leg het dashboardontwerp en de interactiviteit vast.
Identificeer ontwerpelementen die belangrijk zijn voor uw gebruikers. Bijvoorbeeld de lay-out van het dashboard, de rangschikking van de grafieken, of zelfs de lettergrootte of kleur van de grafieken.
Leg alle interactiviteit vast, zoals inzoomen, filteren en andere activiteiten die u moet overdragen naar Azure Werkmappen.
Identificeer vereiste parameters of gebruikersinvoer. In de meeste gevallen moet u parameters definiëren voor gebruikers om te zoeken, filteren of het bereik van de resultaten te bepalen (bijvoorbeeld datumbereik, accountnaam en andere). Daarom is het van cruciaal belang om de details rond parameters vast te leggen. Hier volgen enkele van de belangrijkste parametervereisten die moeten worden verzameld:
- Het type parameter waarmee gebruikers selectie of invoer kunnen uitvoeren; bijvoorbeeld een datumbereik, sms of andere.
- Hoe de parameters worden weergegeven, zoals vervolgkeuzelijst, tekstvak of andere.
- Het verwachtingswaardeformaat; bijvoorbeeld tijd, string, integer of andere.
- Andere eigenschappen, zoals de standaardwaarde, staan meervoudige selectie, voorwaardelijke zichtbaarheid of andere toe.
Dashboards omzetten
Als u uw dashboard wilt converteren, voert u de volgende taken uit in Azure Werkmappen en Microsoft Sentinel.
1. Gegevensbronnen identificeren
Azure Werkmappen zijn compatibel met een groot aantal gegevensbronnen. Zie gegevensbronnen Azure Werkmappen voor meer informatie. Gebruik in de meeste gevallen de gegevensbron Azure Monitor-logboeken en query's in Kusto Query Language (KQL) om de onderliggende logboeken in uw Microsoft Sentinel-werkruimte te visualiseren.
2. KQL-query's opstellen of controleren
Als u uw query's wilt maken of controleren, werkt u voornamelijk met KQL om uw gegevens te visualiseren. U kunt uw query's in Microsoft Sentinel maken en testen voordat u ze converteert naar Azure Werkmappen. Als u de query's van Microsoft Sentinel in de Azure Portal wilt testen, gaat u naar Logboeken. Ga vanuit Microsoft Sentinel in de Defender-portal naar Onderzoek & antwoord>Opsporing>geavanceerde opsporing.
Voordat u uw KQL-query's voltooit, moet u de query's altijd controleren en afstemmen om de queryprestaties te verbeteren. Geoptimaliseerde queries:
- Voer query’s sneller uit en verkort de totale duur van de uitvoering ervan.
- Minder kans om te worden afgeknepen of geweigerd.
Zie de volgende hulpmiddelen voor meer informatie:
- Aanbevolen procedures voor KQL-query's
- Query’s optimaliseren in Azure Monitor-logboeken
- KQL-prestaties optimaliseren (webinar)
3. De werkmap maken of bijwerken
Maak een werkboek, werk het werkboek bij, of kloon een bestaand werkboek zodat je niet helemaal opnieuw hoeft te beginnen. Geef ook op hoe de gegevens of visualisaties worden weergegeven, gerangschikt en gegroepeerd. Er zijn twee algemene ontwerpen:
- Verticale werkmap
- Werkmap met tabbladen
Zie de volgende artikelen voor meer informatie:
- Uw gegevens visualiseren en bewaken met behulp van werkmappen in Microsoft Sentinel
- Groepen toevoegen in Azure werkmappen
4. Werkmapparameters of gebruikersinvoer maken of bijwerken
Nadat u de werkmapstructuur hebt gedefinieerd, moet u de vereiste parameters voor uw werkmap hebben geïdentificeerd. Met behulp van parameters kunt u invoer van gebruikers verzamelen en in andere delen van de werkmap naar die invoer verwijzen. Deze invoer wordt doorgaans gebruikt om het bereik van de resultatenset in te stellen, om de juiste visualisatie in te stellen en stelt u in staat om interactieve rapporten en ervaringen te maken.
Met werkmappen kunt u bepalen hoe uw parameterbesturingselementen worden gepresenteerd aan consumenten. Je selecteert bijvoorbeeld of de bedieningselementen worden weergegeven als een tekstvak versus een dropdown, of als enkelvoudig versus multi-select. U kunt ook selecteren welke waarden u wilt gebruiken, van tekst, JSON, KQL of Azure Resource Graph, en meer.
Controleer de ondersteunde werkmapparameters. Je kunt deze parameterwaarden in andere delen van hetzelfde werkboek refereren door bindings of waarde-uitbreidingen te gebruiken.
5. Visualisaties maken of bijwerken
Werkmappen bieden een uitgebreide set mogelijkheden voor het visualiseren van uw gegevens. Bekijk de volgende gedetailleerde voorbeelden van elk visualisatietype.
- Tekstvisualisaties
- Grafiekvisualisaties
- Rastervisualisaties
- Tegelvisualisaties
- Structuurvisualisaties
- Grafiekvisualisaties
- Kaartvisualisaties
- Honeycomb-visualisaties
- Samengestelde staafdiagrammen
6. De werkmap bekijken en opslaan
Nadat je je werkboek hebt opgeslagen, geef je de parameters op en valideer je de resultaten. U kunt ook de functie voor het automatisch vernieuwen van werkmapgegevens of de afdrukfunctie gebruiken om een werkmap af te drukken of als pdf op te slaan.