Migreren naar Microsoft Sentinel met de SIEM-migratie-ervaring

Het SIEM-migratieprogramma analyseert Splunk- en QRadar-detecties, inclusief aangepaste detecties, en raadt de best passende Microsoft Sentinel detecties en Defender XDR systeemeigen detecties aan. Het bevat ook aanbevelingen voor gegevensconnectors, zowel Microsoft-connectors als connectors van derden die beschikbaar zijn in Content Hub en waarmee de aanbevolen detecties kunnen worden ingeschakeld. U kunt de migratie bijhouden door de juiste status toe te wijzen aan elke aanbevelingskaart.

De SIEM-migratie-ervaring bevat de volgende functies:

  • De ervaring is gericht op het migreren van Splunk- en QRadar-beveiligingsbewaking naar Microsoft Sentinel en het waar mogelijk toewijzen van out-of-the-box (OOTB) analyseregels.
  • De ervaring ondersteunt de migratie van Splunk- en QRadar-detecties naar Microsoft Sentinel analyseregels.

Vereisten

Opmerking

De SIEM Migratietool wordt aangedreven door Security Copilot, dus je hebt Security Copilot ingeschakeld in je tenant nodig om de SIEM Migratietool te gebruiken. De SIEM Migratietool verbruikt echter geen SCU's en genereert geen SCU-gerelateerde kosten, ongeacht hoe je Security Copilot instelt. U kunt uw Security Copilot instellen optimaliseren op basis van uw voorkeuren voor toegang en kostenbeheer, en de werkstroom blijft volledig SCU-vrij. Elk SCU-gebruik is alleen van toepassing op andere Security Copilot functies die u opzettelijk gebruikt.

Schermopname van de Security Copilot instellingen voor gebruikscontrole.

Detectieregels exporteren vanuit uw huidige SIEM

Exporteer je bestaande detectieregels uit je huidige SIEM zodat de SIEM-migratie-ervaring ze kan analyseren.

Voer in de app Zoeken en rapporteren in Splunk de volgende query uit:

| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1 

U hebt een Splunk-beheerdersrol nodig om alle Splunk-waarschuwingen te exporteren. Zie Op rollen gebaseerde gebruikerstoegang van Splunk voor meer informatie.

De SIEM-migratie-ervaring starten

Ga als volgt te werk nadat u de regels hebt geëxporteerd:

  1. Ga naar security.microsoft.com.

  2. Selecteer op het tabblad SOC-optimalisatiede optie Uw nieuwe SIEM instellen.

    Schermopname van de optie Uw nieuwe SIEM instellen in de rechterbovenhoek van het scherm SOC-optimalisatie.

  3. Selecteer Migreren vanuit uw huidige SIEM:

    Schermopname van de optie Migreren vanaf huidige SIEM.

  4. Selecteer de SIEM van waaruit u migreert.

    Schermopname van de gebruikersinterface waarin de gebruiker wordt gevraagd de SIEM te selecteren van waaruit ze migreren.

  5. Upload de configuratiegegevens die je hebt geëxporteerd (zie Exportdetectieregels van je huidige SIEM) en selecteer Volgende.

    Het migratieprogramma analyseert de export en identificeert het aantal gegevensbronnen en detectieregels in het bestand dat u hebt opgegeven. Gebruik deze informatie om te bevestigen dat u de juiste export hebt.

    Als de gegevens er niet correct uitzien, selecteert u Bestand vervangen in de rechterbovenhoek en uploadt u een nieuwe export. Wanneer het juiste bestand is geüpload, selecteert u Volgende.

    Schermopname van het bevestigingsscherm met het aantal gegevensbronnen en detectieregels.

  6. Selecteer een werkruimte en selecteer vervolgens Analyseren starten.

    Schermopname van de gebruikersinterface waarin de gebruiker wordt gevraagd een werkruimte te selecteren.

    Het migratiehulpprogramma wijst de detectieregels toe aan Microsoft Sentinel gegevensbronnen en detectieregels. Als er geen aanbevelingen in de werkruimte zijn, worden er aanbevelingen gemaakt. Als er bestaande aanbevelingen zijn, verwijdert de SIEM-migratietool deze en vervangt deze door nieuwe.

    Schermopname van het migratieprogramma dat zich voorbereidt op het analyseren van de regels.

  7. Vernieuw de pagina en selecteer de status van de SIEM-installatieanalyse om de voortgang van de analyse weer te geven:

    Schermopname van de siem-instellingsanalysestatus met de voortgang van de analyse.

    De statuspagina voor de SIEM-setup ververst niet automatisch. Als u de meest recente status wilt zien, sluit u de pagina en opent u deze opnieuw.

    De analyse is voltooid wanneer alle drie de vinkjes groen zijn. Als de drie vinkjes groen zijn, maar er geen aanbevelingen zijn, betekent dit dat er geen overeenkomsten zijn gevonden voor uw regels.

    Schermopname van alle drie de vinkjes groen om aan te geven dat de analyse is voltooid.

    Wanneer de SIEM-migratieanalyse is voltooid, genereert de migratietool aanbevelingen gebaseerd op gebruikssituaties, gegroepeerd per Content Hub-oplossingen. U kunt ook een gedetailleerd rapport van de analyse downloaden. Het rapport bevat een gedetailleerde analyse van aanbevolen migratietaken, waaronder Splunk- en QRadar-regels die niet goed overeenkomen, niet zijn gedetecteerd of niet van toepassing zijn.

    Een schermopname van aanbevelingen die zijn gegenereerd door het migratiehulpprogramma.

    Filter het aanbevelingstype op SIEM Setup om migratieaanbevelingen te bekijken.

  8. Selecteer een van de aanbevelingskaarten om de toegewezen gegevensbronnen en regels te bekijken.

    Een schermopname van een aanbevelingskaart.

    De SIEM-migratietool koppelt Splunk- en QRadar-regels aan kant-en-klare Microsoft Sentinel-dataconnectoren, kant-en-klaar Microsoft Sentinel-detectieregels en Defender XDR-native detecties. Op het tabblad Connectors ziet u de gegevensconnectors die overeenkomen met de regels van uw SIEM en de status (verbonden of niet verbroken). Als de connector die je wilt gebruiken nog niet aangesloten is, kun je via het connectortabblad aansluiten. Als er geen connector is geïnstalleerd, ga dan naar de Microsoft Sentinel Content hub en installeer de oplossing die de connector bevat die je wilt gebruiken.

    Schermafbeelding van Microsoft Sentinel-dataconnectoren die overeenkomen met Splunk- of QRadar-regels.

    Op het tabblad Detecties ziet u de volgende informatie:

    • Aanbevelingen van het SIEM-migratiehulpprogramma.
    • De huidige Splunk- of QRadar-detectieregel uit het geüploade bestand.
    • Het product, dat aangeeft of de overeenkomende detectie een Microsoft Sentinel detectieregel of een Defender XDR systeemeigen detectie is.
    • De status van de detectieregel in Microsoft Sentinel. De status kan zijn:
      • Ingeschakeld: de detectieregel wordt gemaakt op basis van de regelsjabloon, ingeschakeld en actief (op basis van een vorige actie)
      • Uitgeschakeld: de detectieregel wordt geïnstalleerd vanuit de Content Hub, maar niet ingeschakeld in de Microsoft Sentinel-werkruimte
      • Niet in gebruik: de detectieregel is geïnstalleerd vanuit Content Hub en is beschikbaar als een sjabloon die moet worden ingeschakeld
      • Niet geïnstalleerd: de detectieregel is niet geïnstalleerd vanuit de Content Hub
    • De vereiste connectors die moeten worden geconfigureerd om de logboeken aan te leveren die nodig zijn voor de aanbevolen detectieregel. Als er geen vereiste connector beschikbaar is, is er een zijpaneel met een wizard om deze te installeren vanuit de Content Hub. Als alle vereiste connectors zijn verbonden, wordt er een groen vinkje weergegeven.

    Schermopname van Microsoft Sentinel detectieregels die overeenkomen met Splunk- of QRadar-regels.

Detectieregels inschakelen

Na het bekijken van de overeenkomende resultaten kun je de aanbevolen Microsoft Sentinel-detectieregels inschakelen of de native detecties van Defender XDR bekijken.

Wanneer je een aanbevolen detectieregel selecteert, opent het zijpaneel met regeldetails en kun je de details van de regelsjabloon bekijken.

Schermopname van het zijpaneel met regeldetails.

  • Als de gekoppelde gegevensconnector is geïnstalleerd en geconfigureerd, selecteert u Detectie inschakelen om de detectieregel in te schakelen.

    Schermopname van de knop Detectie inschakelen in het zijpaneel met regeldetails.

  • Selecteer Meer acties>Handmatig maken om de wizard Analyseregels te openen, zodat u de regel kunt bekijken en bewerken voordat u deze inschakelt.

  • Als de regel al is ingeschakeld, selecteert u Bewerken om de wizard Analyseregels te openen om de regel te controleren en te bewerken.

    Schermafbeelding van de knop Meer acties in de wizard Regels.

    De wizard toont de Splunk SPL-regel en u kunt deze vergelijken met de Microsoft Sentinel KQL.

    Schermopname van de vergelijking tussen de Splunk SPL-regel en Microsoft Sentinel KQL.

Tip

In plaats van regels handmatig vanaf nul te maken, kun je overwegen de regel vanuit het sjabloon in te schakelen en deze vervolgens indien nodig te bewerken.

Detectie inschakelen is alleen ingeschakeld als de gegevensconnector is geïnstalleerd en geconfigureerd voor het streamen van logboeken.

  • U kunt meerdere regels tegelijk inschakelen door de selectievakjes naast elke regel die u wilt inschakelen in te schakelen en vervolgens Geselecteerde detecties inschakelen bovenaan de pagina te selecteren.

    Schermopname van de lijst met regels op het tabblad Detectie met selectievakjes ernaast.

Het SIEM-migratieprogramma installeert geen connectors en schakelt geen detectieregels in.

Beperkingen

Het migratiehulpprogramma koppelt de export van regels aan standaard Microsoft Sentinel-gegevensconnectors en detectieregels.