Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik de Microsoft Sentinel Overzichtspagina om activiteiten in je omgeving te bekijken, te monitoren en te analyseren. In dit artikel worden de widgets en grafieken beschreven die beschikbaar zijn op het dashboard Overzicht van Microsoft Sentinel, waaronder inzichten in incidenten, automatiseringsefficiëntie, gegevensopname en de status van analyseregels, zodat u snel de beveiligingsstatus van uw omgeving kunt beoordelen. Zorg ervoor dat je aan de vereisten voldoet voordat je begint, waaronder het koppelen van je databronnen aan Microsoft Sentinel.
Belangrijk
Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.
Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.
Vereisten
Voordat u de pagina Overzicht opent, moet u ervoor zorgen dat u aan de volgende vereisten voldoet:
- Zorg ervoor dat u lezertoegang hebt tot Microsoft Sentinel resources. Zie Rollen en machtigingen in Microsoft Sentinel voor meer informatie.
De pagina Overzicht openen
Als uw werkruimte is toegevoegd aan de Microsoft Defender-portal, selecteert u Algemeen > overzicht. Selecteer anders direct Overzicht. Bijvoorbeeld:
Gegevens voor elke sectie van het overzichtsdashboard worden vooraf berekend en de laatste vernieuwingstijd wordt boven aan elke sectie weergegeven. Selecteer Vernieuwen bovenaan de pagina om de hele pagina te vernieuwen.
Incidentgegevens weergeven
Om ruis te verminderen en het aantal waarschuwingen te minimaliseren dat u moet controleren en onderzoeken, gebruikt Microsoft Sentinel een fusietechniek om waarschuwingen te correleren met incidenten. Incidenten zijn groepen van gerelateerde waarschuwingen waarop u actie kunt ondernemen om deze te onderzoeken en op te lossen.
In de volgende afbeelding ziet u een voorbeeld van de sectie Incidenten op het dashboard Overzicht :
De sectie Incidenten bevat de volgende gegevens:
- Het aantal nieuwe, actieve en gesloten incidenten in de afgelopen 24 uur.
- Het totale aantal incidenten van elke ernst.
- Het aantal gesloten incidenten van elk type afsluitende classificatie.
- Incidentstatussen per aanmaaktijd, in intervallen van vier uur.
- De gemiddelde tijd voor het erkennen van een incident en de gemiddelde tijd om een incident te sluiten, met een koppeling naar de SOC-efficiëntiewerkmap . Zie Uw gegevens visualiseren en bewaken met behulp van werkmappen in Microsoft Sentinel voor meer informatie.
Selecteer Incidenten beheren om naar de pagina Microsoft Sentinel Incidenten te gaan voor meer informatie.
Automatiseringsgegevens weergeven
Nadat u automatisering met Microsoft Sentinel hebt geïmplementeerd, controleert u de automatisering van uw werkruimte in de sectie Automatisering van het dashboard Overzicht.
Begin met een samenvatting van de activiteit van de automatiseringsregels: incidenten die door automatisering zijn gesloten, de tijd die de automatisering heeft bespaard en de status van gerelateerde playbooks.
Microsoft Sentinel berekent de tijd die door automatisering is bespaard door de gemiddelde tijd te vinden die één automatisering heeft bespaard, vermenigvuldigd met het aantal incidenten dat is opgelost door automatisering. Microsoft Sentinel gebruikt de volgende formule om de tijd die door automatisering wordt bespaard te berekenen:
(avgWithout - avgWith) * resolvedByAutomationWaarbij:
- avgWithout is de gemiddelde tijd die nodig is om een incident zonder automatisering op te lossen.
- avgWith is de gemiddelde tijd die nodig is om een incident op te lossen door automatisering.
- resolvedByAutomation is het aantal incidenten dat wordt opgelost door automatisering.
De grafiek automatiseringsacties bevat een overzicht van de aantallen acties die worden uitgevoerd door automatisering, op type actie.
De sectie bevat ook een telling van de actieve automatiseringsregels met een koppeling naar de automation-pagina .
Selecteer de koppeling Automatiseringsregels configureren naar de sprong op de pagina Automation , waar u meer automatisering kunt configureren.
Status van gegevensrecords, gegevensverzamelaars en bedreigingsinformatie weergeven
Houd in de sectie Gegevens van het dashboard Overzicht informatie bij over gegevensrecords, gegevensverzamelaars en bedreigingsinformatie.
Bekijk de volgende details:
Het aantal records dat Microsoft Sentinel verzameld in de afgelopen 24 uur, vergeleken met de vorige 24 uur, en afwijkingen gedetecteerd in die periode.
Een overzicht van de status van uw gegevensconnectoren, onderverdeeld in connectoren met problemen en actieve connectoren. Beschadigde connectors geven aan hoeveel connectors fouten hebben. Actieve connectors zijn connectors met gegevens die naar Microsoft Sentinel worden gestreamd, zoals gemeten door een query in de connector.
Records van bedreigingsinformatie in Microsoft Sentinel, op basis van een indicator van inbreuk.
Selecteer Connectors beheren om naar de pagina Gegevensconnectors te gaan, waar u uw gegevensconnectors kunt bekijken en beheren.
Analysegegevens weergeven
Gegevens voor uw analyseregels bijhouden in de sectie Analyse van het dashboard Overzicht .
Het aantal analyseregels in Microsoft Sentinel wordt weergegeven met de status, inclusief ingeschakeld, uitgeschakeld en automatisch uitgeschakeld.
Selecteer de koppeling MITRE-weergave om naar MITRE ATT&CK te gaan, waar u kunt bekijken hoe uw omgeving is beschermd tegen MITRE ATT&CK-tactieken en -technieken. Selecteer de koppeling Analyseregels beheren om naar de pagina Analyse te gaan, waar u de regels kunt bekijken en beheren waarmee wordt geconfigureerd hoe waarschuwingen worden geactiveerd.
Volgende stappen
Om uw omgeving verder te verkennen en te monitoren, gebruik de volgende bronnen:
Gebruik werkmapsjablonen om dieper in te gaan op gebeurtenissen die in uw omgeving worden gegenereerd. Zie Uw gegevens visualiseren en bewaken met behulp van werkmappen in Microsoft Sentinel voor meer informatie.
Schakel de querylogboeken van Log Analytics in om alle query's te zien die vanuit uw werkruimte zijn uitgevoerd. Zie Microsoft Sentinel-query's en -activiteiten controleren voor meer informatie.
Lees meer over de query’s die worden gebruikt achter de Overzicht-dashboardwidgets. Zie Uitgebreid inzicht in het nieuwe overzichtsdashboard van Microsoft Sentinel voor meer informatie.