Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt u stap voor stap begeleid door een training van niveau 400 om uw vaardigheden in Microsoft Sentinel te verbeteren. De training bestaat uit 21 modules in eigen tempo die relevante productdocumentatie, blogberichten en andere bronnen presenteren.
De modules die hier worden vermeld, zijn onderverdeeld in vijf onderdelen die de levenscyclus van een Security Operation Center (SOC) volgen:
- Module 0: Overige leer- en ondersteuningsopties
- Module 1: Aan de slag met Microsoft Sentinel
- Module 2: Hoe wordt Microsoft Sentinel gebruikt?
Deel 2: Ontwerpen en implementeren
- Module 3: Werkruimte- en tenantarchitectuur
- Module 4: Gegevensverzameling
- Module 5: Logboekbeheer
- Module 6: Verrijking: Bedreigingsinformatie, volglijsten en meer
- Module 7: Logboektransformatie
- Module 8: Migratie
- Module 9: Geavanceerd SIEM-informatiemodel en normalisatie
- Module 10: Kusto-querytaal
- Module 11: Analyse
- Module 12: SOAR implementeren
- Module 13: Werkmappen, rapportage en visualisatie
- Module 14: Notitieboeken
- Module 15: Toepassingsscenario's en oplossingen
- Module 16: Een dag in het leven van een SOC-analist, incidentmanagement en onderzoek
- Module 17: Opsporing
- Module 18: Analyse van gebruikers- en entiteitsgedrag (UEBA)
- Module 19: De status van Microsoft Sentinel bewaken
- Module 20: Uitbreiden en integreren met behulp van de Microsoft Sentinel-API's
- Module 21: Uw eigen machine learning bouwen
Deel 1: Overzicht
Module 0: Overige leer- en ondersteuningsopties
Deze vaardigheidstraining is een level-400 training die is gebaseerd op de Microsoft Sentinel Ninja-training. Als u niet zo diep wilt gaan of als u een specifiek probleem hebt om op te lossen, zijn andere resources mogelijk geschikter:
- Hoewel de vaardigheidstraining uitgebreid is, moet deze natuurlijk een script volgen en kan niet op elk onderwerp worden uitgebreid. Raadpleeg de documentatie waarnaar wordt verwezen voor informatie over elk artikel.
- U kunt nu een certificering behalen met de nieuwe certificering SC-200: Microsoft Beveiliging Operations Analyst, waarin Microsoft Sentinel wordt behandeld. Voor een bredere weergave op een hoger niveau van de Microsoft-beveiligingssuite kunt u ook SC-900: Microsoft Beveiliging, Compliance and Identity Fundamentals of AZ-500: Microsoft Azure Security Technologies overwegen.
- Als u al ervaring hebt met Microsoft Sentinel, kunt u bijhouden wat er nieuw is of deelnemen aan het Microsoft Cloud Security Private Community-programma voor een eerdere weergave van toekomstige releases.
- Hebt u een functie-idee om met ons te delen? Laat het ons weten op de Microsoft Sentinel voice-pagina van de gebruiker.
- Bent u een premier klant? Mogelijk bent u geïnteresseerd in de vierdaagse Microsoft Sentinel Fundamentals Workshop op locatie of op afstand. Neem contact op met uw Customer Success Account Manager voor meer informatie.
- Hebt u een specifiek probleem? Vraag (of beantwoord anderen) op de Microsoft Sentinel Tech Community. Of u kunt uw vraag of probleem naar ons e-mailen op MicrosoftSentinel@microsoft.com.
- Voor praktische oefening gebruik je het Microsoft Sentinel Training Lab, een open source-lab met begeleide oefeningen voor jacht, detectie-engineering, incidentonderzoek, kostenmonitoring en datalake-workflows.
Module 1: Aan de slag met Microsoft Sentinel
Microsoft Sentinel is een schaalbare, cloudeigen SIEM-oplossing (Security Information Event Management) en SOAR(Security Orchestration Automated Response). Microsoft Sentinel biedt beveiligingsanalyses en bedreigingsinformatie in de hele onderneming. Het biedt één oplossing voor waarschuwingsdetectie, zichtbaarheid van bedreigingen, proactieve opsporing en reactie op bedreigingen. Zie Wat is Microsoft Sentinel? voor meer informatie.
Als u een eerste overzicht wilt krijgen van de technische mogelijkheden van Microsoft Sentinel, is de nieuwste Ignite-presentatie een goed uitgangspunt. Mogelijk vindt u ook de snelstartgids voor Microsoft Sentinel nuttig (registratie van de site is vereist).
Een gedetailleerder overzicht vindt u in deze Microsoft Sentinel webinar: YouTube, MP4 of presentatie.
Tot slot, wil je het zelf proberen? De Microsoft Sentinel All-In-One Accelerator (blog, YouTube, MP4 of presentatie) biedt een eenvoudige manier om aan de slag te gaan. Als u wilt weten hoe u aan de slag gaat, raadpleegt u de documentatie voor onboarding of bekijkt u de video over Microsoft Sentinel setup en configuratie van Insight.
Leren van andere gebruikers
Duizenden organisaties en serviceproviders gebruiken Microsoft Sentinel. Zoals gebruikelijk is met beveiligingsproducten, gaan de meeste organisaties er niet openbaar over. Toch zijn er een paar die dat wel hebben gedaan:
- Openbare gebruiksscenario's van klanten zoeken.
- Stuart Gregg, Security Operations Manager bij ASOS, plaatste een veel gedetailleerdere blogpost van de Microsoft Sentinel ervaring, gericht op opsporing.
Leer van analisten
- Azure Sentinel behaalt een leaderpositie in Forrester Wave, met een toprangschikking in strategie
- Microsoft benoemd tot visionair in het Magic Quadrant van 2021 van Gartner voor SIEM voor Microsoft Sentinel
Module 2: Hoe wordt Microsoft Sentinel gebruikt?
Veel organisaties gebruiken Microsoft Sentinel als hun primaire SIEM. In de meeste modules in deze cursus wordt deze use case behandeld. In deze module presenteren we een aantal extra manieren om Microsoft Sentinel te gebruiken.
Als onderdeel van de Microsoft-beveiligingsstack
Gebruik Microsoft Sentinel, Microsoft Defender voor Cloud en Microsoft Defender XDR samen om uw Microsoft-workloads te beveiligen, waaronder Windows, Azure en Office:
- Lees meer over onze uitgebreide SIEM+XDR-oplossing die Microsoft Sentinel en Microsoft Defender XDR combineert.
- Lees Het Azure Beveiligingskompas (nu Microsoft Beveiliging Best Practices) voor meer informatie over de Microsoft-blauwdruk voor uw beveiligingsbewerkingen.
- Lees en bekijk hoe een dergelijke installatie helpt bij het detecteren van en reageren op een WebShell-aanval: blog of videodemo.
- Bekijk de Better Together-webinar 'DETECTIE, onderzoek en reactie van OT- en IOT-aanvallen'.
Uw workloads in meerdere clouds bewaken
De cloud is (nog) nieuw en wordt vaak niet zo uitgebreid bewaakt als on-premises workloads. Lees deze presentatie voor meer informatie over hoe Microsoft Sentinel u kunt helpen de kloof tussen cloudbewaking in uw clouds te dichten.
Naast uw bestaande SIEM
Als u voor een overgangsperiode of een langere termijn Microsoft Sentinel gebruikt voor uw cloudworkloads, gebruikt u mogelijk Microsoft Sentinel naast uw bestaande SIEM. Mogelijk gebruikt u beide ook met een ticketsysteem zoals Service Now.
Bekijk de webinar over migratie: YouTube, MP4 of presentatie voor meer informatie over het migreren van een andere SIEM naar Microsoft Sentinel.
Er zijn drie veelvoorkomende scenario's voor implementatie naast elkaar:
Als u een ticketsysteem in uw SOC hebt, kunt u het beste waarschuwingen of incidenten van beide SIEM-systemen verzenden naar een ticketsysteem zoals Service Now. Voorbeelden zijn het gebruik van Microsoft Sentinel incident bidirectionele synchronisatie met ServiceNow of het verzenden van waarschuwingen die zijn verrijkt met ondersteunende gebeurtenissen van Microsoft Sentinel naar externe SIEM's.
Ten minste in eerste instantie verzenden veel gebruikers waarschuwingen van Microsoft Sentinel naar hun on-premises SIEM. Zie Waarschuwingen verrijkt met ondersteunende gebeurtenissen van Microsoft Sentinel verzenden naar EXTERNE SIEM's voor meer informatie.
Aangezien Microsoft Sentinel in de loop van de tijd meer workloads behandelt, zou u gewoonlijk de richting omkeren en waarschuwingen van uw on-premises SIEM naar Microsoft Sentinel verzenden. U gaat hiervoor als volgt te werk:
U kunt de waarschuwingen van Microsoft Sentinel ook verzenden naar uw SIEM- of ticketsysteem van derden met behulp van de Graph beveiligings-API. Deze benadering is eenvoudiger, maar maakt het verzenden van andere gegevens niet mogelijk.
Voor MSSP's
Omdat het de installatiekosten elimineert en locatie-neutraal is, is Microsoft Sentinel een populaire keuze voor het leveren van SIEM als een service. Zoek een lijst van door leden van MISA (Microsoft Intelligent Security Association) beheerde aanbieders van beveiligingsservices (MSSP's) die Microsoft Sentinel gebruiken. Veel andere MSSP's, met name regionale en kleinere, gebruiken Microsoft Sentinel, maar zijn geen MISA-lid.
Lees de Microsoft Sentinel Technical Playbooks for MSSPs om uw traject als MSSP te beginnen. Meer informatie over MSSP-ondersteuning vindt u in de volgende module, die betrekking heeft op cloudarchitectuur en ondersteuning voor meerdere tenants.
Deel 2: Ontwerpen en implementeren
Hoewel 'Deel 1: Overzicht' manieren biedt om binnen enkele minuten aan de slag te gaan met Microsoft Sentinel, is het belangrijk om een plan te maken voordat u een productie-implementatie start.
In deze sectie wordt uitgelegd op welke gebieden u rekening moet houden bij het ontwerpen van uw oplossing en vindt u richtlijnen voor het implementeren van uw ontwerp:
- Werkruimte- en tenantarchitectuur
- Gegevensverzameling
- Logboekbeheer
- Bedreigingsinformatie verkrijgen
Module 3: Werkruimte- en tenantarchitectuur
Een Microsoft Sentinel-exemplaar wordt een werkruimte genoemd. De werkruimte is hetzelfde als een Log Analytics-werkruimte en ondersteunt elke Log Analytics-functie. U kunt Microsoft Sentinel zien als een oplossing waarmee SIEM-functies worden toegevoegd aan een Log Analytics-werkruimte.
Meerdere werkruimten zijn vaak nodig en kunnen samen fungeren als één Microsoft Sentinel systeem. Een speciale use-case is het leveren van een service met behulp van Microsoft Sentinel (bijvoorbeeld door een MSSP (Managed Security Service Provider) of door een global SOC in een grote organisatie).
Zie Microsoft Sentinel uitbreiden voor werkruimten en tenants of bekijk de webinar: YouTube, MP4 of presentatie voor meer informatie over het gebruik van meerdere werkruimten als één Microsoft Sentinel systeem.
Houd rekening met het volgende wanneer u meerdere werkruimten gebruikt:
- Een belangrijke drijfveer om meerdere werkruimten te gebruiken is gegevensresidentie. Zie Microsoft Sentinel gegevenslocatie voor meer informatie.
- Als u Microsoft Sentinel wilt implementeren en inhoud efficiënt wilt beheren in meerdere werkruimten, kunt u Microsoft Sentinel als code beheren met behulp van CI/CD-technologie (continue integratie/continue levering). Een aanbevolen best practice voor Microsoft Sentinel is om continue implementatie in te schakelen. Zie Doorlopende implementatie rechtstreeks inschakelen met Microsoft Sentinel-repositories voor meer informatie.
- Wanneer u meerdere werkruimten als een MSSP beheert, wilt u mogelijk het intellectuele eigendom van MSSP in Microsoft Sentinel beveiligen.
Het Microsoft Sentinel Technical Playbook voor MSSP's bevat gedetailleerde richtlijnen voor veel van deze onderwerpen en is handig voor grote organisaties, niet alleen voor MSSP's.
Module 4: Gegevensverzameling
De basis van een SIEM is het verzamelen van telemetriegegevens: gebeurtenissen, waarschuwingen en contextuele verrijkingsinformatie, zoals bedreigingsinformatie, gegevens over beveiligingsproblemen en assetgegevens. Hier volgt een lijst met bronnen waarnaar u kunt verwijzen:
- Lees Microsoft Sentinel gegevensconnectors.
- Ga naar Uw Microsoft Sentinel-gegevensconnector vinden om alle ondersteunde en standaard gegevensconnectoren te zien. Hier vindt u koppelingen naar algemene implementatieprocedures en extra stappen die nodig zijn voor specifieke connectors.
- Scenario's voor gegevensverzameling: meer informatie over verzamelingsmethoden zoals Logstash/CEF/WEF. Andere veelvoorkomende scenario's zijn beperking van machtigingen voor tabellen, logboekfilters, het verzamelen van logboeken van Amazon Web Services (AWS) of Google Cloud Platform (GCP), onbewerkte microsoft 365-logboeken, enzovoort. U vindt alles in de webinar 'Scenario's voor gegevensverzameling': YouTube, MP4 of presentatie.
Het eerste stukje informatie dat u voor elke connector ziet, is de gegevensopnamemethode. De methode die wordt weergegeven, bevat een koppeling naar een van de volgende algemene implementatieprocedures, die de meeste informatie bevatten die u nodig hebt om uw gegevensbronnen te verbinden met Microsoft Sentinel:
| Gegevensopnamemethode | Gekoppeld artikel |
|---|---|
| Azure integratie tussen services | Verbinding maken met Azure-, Windows-, Microsoft- en Amazon-services |
| Common Event Format (CEF) via Syslog | Syslog- en CEF-berichten verzamelen in Microsoft Sentinel met de Azure Monitor Agent |
| Microsoft Sentinel Data Collector-API | Verbinding maken met de Logboekopname-API |
| Azure Functions en de REST API | Gebruik Azure Functions om Microsoft Sentinel te verbinden met uw gegevensbron |
| Syslog | Syslog- en CEF-berichten verzamelen in Microsoft Sentinel met de Azure Monitor Agent |
| Aangepaste logboeken | Aangepaste logboeken via AMA-gegevensconnector - Gegevensopname configureren voor Microsoft Sentinel van specifieke toepassingen |
Als uw bron niet beschikbaar is, kunt u een aangepaste connector maken. Aangepaste connectoren gebruiken de ingestie-API en zijn daarom vergelijkbaar met directe bronnen. Meestal implementeert u aangepaste connectors met behulp van Azure Logic Apps, dat een optie zonder code biedt, of Azure Functions.
Module 5: Logboekbeheer
De eerste architectuurbeslissing die u moet overwegen wanneer u Microsoft Sentinel configureert, is hoeveel werkruimten en welke werkruimten u moet gebruiken. Andere beslissingen over de architectuur van het beheer van belangrijke logboeken zijn onder andere:
- Waar en hoe lang gegevens moeten worden bewaard.
- De toegang tot gegevens het beste beheren en beveiligen.
Gegevens opnemen, archiveren, zoeken en herstellen in Microsoft Sentinel
Bekijk om aan de slag te gaan de webinar 'Uw logboeklevenscyclus beheren met nieuwe methoden voor opname, archivering, zoeken en herstellen' .
Deze suite met functies bevat:
- Basislaag voor gegevensopname: een nieuwe prijscategorie voor Azure Monitor-logboeken waarmee u logboeken tegen lagere kosten kunt opnemen. Deze gegevens worden slechts acht dagen bewaard in de werkruimte.
- Archieflaag: Azure Monitor Logs heeft de bewaartermijn uitgebreid van twee jaar naar zeven jaar. Met deze nieuwe laag kunt u gegevens maximaal zeven jaar bewaren in een goedkope gearchiveerde status.
- Zoektaken: zoektaken die beperkte KQL uitvoeren om alle relevante logboeken te vinden en te retourneren. Deze taken doorzoeken gegevens in de analyselaag, de basislaag en de gearchiveerde gegevens.
- Gegevensherstel: een nieuwe functie waarmee u een gegevenstabel en een tijdsbereik kunt kiezen, zodat u gegevens naar de werkruimte kunt herstellen via een hersteltabel.
Zie Gegevens opnemen, archiveren, zoeken en herstellen in Microsoft Sentinel voor meer informatie over deze nieuwe functies.
Alternatieve bewaaropties buiten het Microsoft Sentinel-platform
Als u gegevens langer dan twee jaar wilt bewaren of de bewaarkosten wilt verlagen, kunt u overwegen om Azure Data Explorer te gebruiken voor langetermijnretentie van Microsoft Sentinel logboeken. Bekijk de dia's van het webinar, opname van het webinar of de blog.
Wilt u meer gedetailleerde informatie? Bekijk de webinar 'De breedte en dekking van opsporing van bedreigingen verbeteren met ADX-ondersteuning, meer entiteitstypen en bijgewerkte MITRE-integratie' .
Als u liever een andere langetermijnretentieoplossing gebruikt, raadpleegt u Exporteren uit Microsoft Sentinel/Log Analytics-werkruimte naar Azure Storage en Event Hubs of Logboeken verplaatsen naar langetermijnopslag met behulp van Azure Logic Apps. Het voordeel van het gebruik van Logic Apps is dat historische gegevens kunnen worden geëxporteerd.
Ten slotte kunt u fijnmazige bewaarperioden instellen met behulp van bewaarinstellingen op tabelniveau. Zie Beleid voor gegevensretentie en archief configureren in Azure Logboeken bewaken (preview) voor meer informatie.
Logboekbeveiliging
Gebruik op rollen gebaseerd toegangsbeheer (RBAC) of RBAC op tabelniveau om meerdere teams in staat te stellen één werkruimte te gebruiken.
Verwijder indien nodig klantinhoud uit uw werkruimten.
Ontdek hoe u werkruimtequery’s en het gebruik van Microsoft Sentinel kunt controleren met behulp van waarschuwingswerkmappen en query’s.
Gebruik privékoppelingen om ervoor te zorgen dat logboeken uw privénetwerk nooit verlaten.
Toegewezen cluster
Gebruik een toegewezen werkruimtecluster als uw verwachte gegevensopname ongeveer of meer dan 500 GB per dag is. Met een toegewezen cluster kunt u resources voor uw Microsoft Sentinel gegevens beveiligen, wat betere queryprestaties voor grote gegevenssets mogelijk maakt.
Module 6: Verrijking: Bedreigingsinformatie, volglijsten en meer
Een van de belangrijke functies van een SIEM is het toepassen van contextuele informatie op de gebeurtenisstoom, waardoor detectie, waarschuwings prioritering en incidentonderzoek mogelijk zijn. Contextuele informatie omvat bijvoorbeeld bedreigingsinformatie, IP-intelligentie, host- en gebruikersgegevens en volglijsten.
Microsoft Sentinel biedt uitgebreide hulpprogramma's voor het importeren, beheren en gebruiken van bedreigingsinformatie. Voor andere typen contextuele informatie biedt Microsoft Sentinel volglijsten en andere alternatieve oplossingen.
Bedreigingsinformatie
Bedreigingsinformatie is een belangrijke bouwsteen van een SIEM. Bekijk de webinar 'De kracht van bedreigingsinformatie in Microsoft Sentinel verkennen'.
In Microsoft Sentinel kunt u bedreigingsinformatie integreren met behulp van de ingebouwde connectors van TAXII-servers (Trusted Automated eXchange of Indicator Information) of via de Microsoft Graph beveiligings-API. Zie Integratie van bedreigingsinformatie in Microsoft Sentinel voor meer informatie. Zie de secties Module 4: Gegevensverzameling voor meer informatie over het importeren van bedreigingsinformatie.
Nadat deze is geïmporteerd, wordt bedreigingsinformatie uitgebreid gebruikt in Microsoft Sentinel. De volgende functies zijn gericht op het gebruik van bedreigingsinformatie:
Bekijk en beheer de geïmporteerde bedreigingsinformatie in Logboeken in het nieuwe gebied Bedreigingsinformatie van Microsoft Sentinel.
Gebruik de ingebouwde sjablonen voor bedreigingsinformatieanalyse om beveiligingswaarschuwingen en -incidenten te genereren met behulp van uw geïmporteerde bedreigingsinformatie.
Visualiseer belangrijke informatie over uw bedreigingsinformatie in Microsoft Sentinel met behulp van de werkmap bedreigingsinformatie.
Bekijk de webinar 'Automatiseer uw Microsoft Sentinel triage-inspanningen met RiskIQ Threat Intelligence': YouTube of presentatie.
Kort op tijd? Bekijk de Ignite-sessie (28 minuten).
Wilt u meer gedetailleerde informatie? Bekijk de webinar 'Deep dive on threat intelligence': YouTube, MP4 of presentatie.
Volglijsten en andere opzoekmechanismen
Als u elk type contextuele informatie wilt importeren en beheren, biedt Microsoft Sentinel volglijsten. Met volglijsten kunt u gegevenstabellen in CSV-indeling uploaden en gebruiken in uw KQL-query's. Zie Volglijsten gebruiken in Microsoft Sentinel voor meer informatie of bekijk de webinar 'Volglijsten gebruiken om waarschuwingen te beheren, waarschuwingsmoeheid te verminderen en SOC-efficiëntie te verbeteren': YouTube of presentatie.
Gebruik volglijsten om u te helpen bij de volgende scenario's:
Bedreigingen onderzoeken en snel reageren op incidenten: importeer snel IP-adressen, bestands-hashes en andere gegevens uit CSV-bestanden. Nadat u de gegevens hebt geïmporteerd, kunt u naam-waardeparen van de watchlist gebruiken voor samenvoegingen en filters in waarschuwingsregels, bedreigingsonderzoek, werkmappen, notebooks en algemene query's.
Zakelijke gegevens importeren als volglijst: bijvoorbeeld lijsten importeren van gebruikers met bevoegde systeemtoegang of beëindigde werknemers. Gebruik vervolgens de volglijst om acceptatielijsten en blokkeringslijsten te maken om te detecteren of te voorkomen dat deze gebruikers zich aanmelden bij het netwerk.
Vermoeidheid van waarschuwingen verminderen: maak acceptatielijsten om waarschuwingen van een groep gebruikers te onderdrukken, zoals gebruikers van geautoriseerde IP-adressen die taken uitvoeren die normaal gesproken de waarschuwing zouden activeren. Voorkomen dat goedaardige gebeurtenissen waarschuwingen worden.
Gebeurtenisgegevens verrijken: gebruik volglijsten om uw gebeurtenisgegevens te verrijken met naam-waardecombinaties die zijn afgeleid van externe gegevensbronnen.
Naast volglijsten kunt u de externe KQL-gegevensoperator, aangepaste logboeken en KQL-functies gebruiken om contextinformatie te beheren en op te vragen. Elk van de vier methoden heeft zijn voor- en nadelen en u kunt meer lezen over de vergelijkingen ertussen in het blogbericht 'Zoekacties implementeren in Microsoft Sentinel'. Hoewel elke methode anders is, is het gebruik van de resulterende informatie in uw query's vergelijkbaar en kunt u eenvoudig schakelen tussen de query's.
Zie Watchlists gebruiken om de efficiëntie tijdens Microsoft Sentinel onderzoeken te verhogen voor ideeën over het gebruik van volglijsten buiten analytische regels.
Bekijk de webinar 'Volglijsten gebruiken om waarschuwingen te beheren, waarschuwingsmoeheid te verminderen en SOC-efficiëntie te verbeteren': YouTube of presentatie.
Module 7: Logboektransformatie
Microsoft Sentinel ondersteunt twee nieuwe functies voor gegevensopname en transformatie. Deze functies, die worden geleverd door Log Analytics, werken met uw gegevens nog voordat deze in uw werkruimte worden opgeslagen. De functies zijn:
Logboekopname-API: gebruik deze om logboeken in aangepaste indeling van een gegevensbron naar uw Log Analytics-werkruimte te verzenden en deze logboeken vervolgens op te slaan in bepaalde specifieke standaardtabellen of in tabellen in aangepaste indeling die u maakt. U kunt de werkelijke opname van deze logboeken uitvoeren met behulp van directe API-aanroepen. U kunt Azure Monitor regels voor gegevensverzameling gebruiken om deze workflows te definiëren en te configureren.
Transformaties van werkruimtegegevens voor standaardlogboeken: er worden regels voor gegevensverzameling gebruikt om irrelevante gegevens te filteren, om uw gegevens te verrijken of te taggen, of om gevoelige of persoonlijke gegevens te verbergen. U kunt gegevenstransformatie tijdens opname configureren voor de volgende typen ingebouwde gegevensconnectors:
- Azure Monitor Agent (AMA)-gebaseerde gegevensconnectors (Syslog en CEF | Windows DNS | Aangepast)
- Gegevensconnectors die gebruikmaken van diagnostische instellingen
- Gegevensconnectoren tussen services
Zie voor meer informatie:
- Gegevens transformeren of aanpassen tijdens opname in Microsoft Sentinel
- Uw Microsoft Sentinel-gegevensconnector zoeken
Module 8: Migratie
In veel (zo niet de meeste) gevallen hebt u al een SIEM en moet u migreren naar Microsoft Sentinel. Hoewel het misschien een goed moment is om opnieuw te beginnen en uw SIEM-implementatie te herzien, is het zinvol om enkele van de assets te gebruiken die u al hebt gebouwd in uw huidige implementatie. Bekijk de webinar 'Best practices voor het converteren van detectieregels' (van Splunk, QRadar en ArcSight naar Azure Microsoft Sentinel): YouTube, MP4, presentatie of blog.
Mogelijk bent u ook geïnteresseerd in de volgende resources:
- Toewijzingen van Splunk Search Processing Language (SPL) naar KQL
- Voorbeelden van arcsight- en QRadar-regeltoewijzing
Module 9: Geavanceerd SIEM-informatiemodel en normalisatie
Het kan een uitdaging zijn om met verschillende gegevenstypen en tabellen samen te werken. U moet vertrouwd raken met deze gegevenstypen en schema's tijdens het schrijven en gebruiken van een unieke set analyseregels, werkmappen en opsporingsquery's. Het kan ook lastig zijn om de gegevenstypen te correleren die nodig zijn voor onderzoek en opsporing.
Het Advanced SIEM Information Model (ASIM) biedt een naadloze ervaring voor het verwerken van verschillende bronnen in uniforme, genormaliseerde weergaven. ASIM is afgestemd op het algemene informatiemodel van Open-Source Security Events Metadata (OSSEM) en bevordert leveranciersonafhankelijke, branchebrede normalisatie. Bekijk het webinar 'Advanced SIEM information model (ASIM): Now built into Microsoft Sentinel': YouTube of presentatie.
De huidige implementatie is gebaseerd op querytijdnormalisatie, waarbij KQL-functies worden gebruikt:
-
Genormaliseerde schema's hebben betrekking op standaardsets met voorspelbare gebeurtenistypen waarmee u eenvoudig kunt werken en uniforme mogelijkheden kunt bouwen. Het schema definieert welke velden een gebeurtenis moeten vertegenwoordigen, een genormaliseerde kolomnaamconventie en een standaardindeling voor de veldwaarden.
- Bekijk de webinar 'Inzicht in normalisatie in Microsoft Sentinel': YouTube of presentatie.
- Bekijk het webinar 'Deep Dive into Microsoft Sentinel normalizing parsers and normalized content' via: YouTube, MP3 of presentatie.
Parsers wijzen bestaande gegevens toe aan de genormaliseerde schema's. U implementeert parsers met behulp van KQL-functies. Bekijk de webinar 'ASIM uitbreiden en beheren: parsers ontwikkelen, testen en implementeren': YouTube of presentatie.
Inhoud voor elk genormaliseerd schema bevat analyseregels, werkmappen en opsporingsquery's. Deze inhoud werkt op genormaliseerde gegevens zonder dat u bronspecifieke inhoud hoeft te maken.
Het gebruik van ASIM biedt de volgende voordelen:
Detectie van meerdere bronnen: Genormaliseerde analytische regels werken on-premises en in de cloud. De regels detecteren aanvallen, zoals brute force, of onmogelijk reizen tussen systemen, waaronder Okta, AWS en Azure.
Brononafhankelijke inhoud toestaan: ingebouwde en aangepaste inhoud met behulp van ASIM wordt automatisch uitgebreid naar elke bron die ASIM ondersteunt, zelfs als de bron is toegevoegd nadat de inhoud is gemaakt. Proces-gebeurtenisanalyse ondersteunt bijvoorbeeld elke bron die een klant kan gebruiken om de gegevens in te voeren, waaronder Microsoft Defender voor Eindpunt, Windows-gebeurtenissen en Sysmon. We zijn klaar om Sysmon voor Linux en WEF toe te voegen wanneer deze is uitgebracht.
Ondersteuning voor uw aangepaste bronnen in ingebouwde analyses
Gebruiksgemak: analisten die ASIM leren, vinden het veel eenvoudiger om query's te schrijven, omdat de veldnamen altijd hetzelfde zijn.
Meer informatie over ASIM
Profiteer van deze resources:
Bekijk de webinar 'Inzicht in normalisatie in Azure Sentinel': YouTube of presentatie.
Bekijk het webinar "Deep dive into Microsoft Sentinel normalizing parsers and normalized content": YouTube, MP3 of presentatie.
Bekijk de webinar 'Turbocharge ASIM: Zorg ervoor dat normalisatie de prestaties helpt in plaats van deze te beïnvloeden': YouTube, MP4 of presentatie.
Lees de ASIM-documentatie.
ASIM implementeren
Implementeer de parsers uit de mappen, te beginnen met 'ASIM*' in de map parsers op GitHub.
Analytische regels activeren die gebruikmaken van ASIM. Zoek naar normaal in de sjabloongalerie om er een aantal te vinden. Gebruik deze GitHub-zoekopdracht om de volledige lijst op te halen.
ASIM gebruiken
Gebruik de ASIM-opsporingsquery's van GitHub.
Gebruik ASIM-query's wanneer u KQL gebruikt in het logboekscherm.
Schrijf uw eigen analyseregels met behulp van ASIM of converteer bestaande regels.
Schrijf parsers voor uw aangepaste bronnen om ze ASIM-compatibel te maken en neem deel aan ingebouwde analyses.
Deel 3: Inhoud maken
Wat houdt Microsoft Sentinel-inhoud in?
De waarde van Microsoft Sentinel beveiliging is een combinatie van de ingebouwde mogelijkheden en uw mogelijkheid om aangepaste mogelijkheden te maken en de ingebouwde mogelijkheden aan te passen. Tot de ingebouwde mogelijkheden behoren UEBA (User and Entity Behavior Analytics), machine learning en standaardanalysegels. Aangepaste mogelijkheden worden vaak aangeduid als 'inhoud' en omvatten analytische regels, opsporingsquery's, werkmappen, playbooks, enzovoort.
In deze sectie hebben we de modules gegroepeerd waarmee u leert hoe u dergelijke inhoud kunt maken of ingebouwde inhoud kunt aanpassen aan uw behoeften. We beginnen met KQL, de lingua franca van Microsoft Sentinel. In de volgende modules wordt een van de bouwstenen voor inhoud besproken, zoals regels, playbooks en werkmappen. Ze vatten af met het bespreken van use cases, die elementen van verschillende typen omvatten die betrekking hebben op specifieke beveiligingsdoelen, zoals detectie van bedreigingen, opsporing of governance.
Module 10: Kusto-querytaal
De meeste Microsoft Sentinel mogelijkheden maken gebruik van Kusto-querytaal (KQL). Wanneer u in uw logboeken zoekt, regels schrijft, opsporingsquery's maakt of werkmappen ontwerpt, gebruikt u KQL.
In de volgende sectie over het schrijven van regels wordt uitgelegd hoe u KQL gebruikt in de specifieke context van SIEM-regels.
Het aanbevolen traject voor het leren Microsoft Sentinel KQL
Pluralsight KQL-cursus: Geeft u de basisbeginselen
Must Learn KQL: een 20-delige KQL-serie die u begeleidt bij de basisbeginselen van het maken van uw eerste analyseregel (inclusief een evaluatie en certificaat)
Het Microsoft Sentinel KQL Lab: een interactief lab waarin KQL wordt geleerd met de focus op wat u nodig hebt voor Microsoft Sentinel:
- Leermodule (SC-200 deel 4)
- Presentatie of lab-URL
- Een Versie van Jupyter Notebooks waarmee u de query's in het notebook kunt testen
- Webinar leren: YouTube of MP4
- Webinar over laboplossingen bekijken: YouTube of MP4
Webinar 'Prestaties van Azure Microsoft Sentinel KQL-query's optimaliseren': YouTube, MP4 of presentatie
'ASIM gebruiken in uw KQL-query's': YouTube of presentatie
"KQL framework for Microsoft Sentinel: Empowering you to become KQL-savvy"-webinar: YouTube of presentatie
Naarmate u KQL leert, kunt u ook de volgende verwijzingen nuttig vinden:
Module 11: Analyse
Regels voor geplande analyse schrijven
Met Microsoft Sentinel kunt u ingebouwde regelsjablonen gebruiken, de sjablonen voor uw omgeving aanpassen of aangepaste regels maken. De kern van de regels is een KQL-query; Er is echter veel meer dan dat te configureren in een regel.
Zie Aangepaste analyseregels maken om bedreigingen te detecteren voor meer informatie over de procedure voor het maken van regels. Bekijk de webinar YouTube, MP4 of presentatie om te leren hoe u regels schrijft (wat er in een regel moet worden opgenomen, waarbij u zich richt op KQL voor regels).
SIEM-analyseregels hebben specifieke patronen. Meer informatie over het implementeren van regels en het schrijven van KQL voor deze patronen:
Correlatieregels: zie Lijsten en de operator 'in' gebruiken of de operator 'join' gebruiken
Aggregatie: zie Lijsten en de operator 'in' gebruiken of een geavanceerder patroon voor het verwerken van schuifvensters
Zoekopdrachten: regelmatig, of bij benadering, gedeeltelijke en gecombineerde opzoekacties
Omgaan met valse positieven
Vertraagde gebeurtenissen: Een feit in elke SIEM en ze zijn moeilijk aan te pakken. Microsoft Sentinel kunt u helpen vertragingen in uw regels te beperken.
KQL-functies gebruiken als bouwstenen: Verrijk Windows-beveiliging gebeurtenissen met geparameteriseerde functies.
Het blogbericht 'Blob- en bestandsopslagonderzoeken' bevat een stapsgewijs voorbeeld van het schrijven van een nuttige analyseregel.
Ingebouwde analyses gebruiken
Voordat u begint met het schrijven van regels, kunt u de ingebouwde analysemogelijkheden gebruiken. Ze vereisen niet veel van je, maar het is de moeite waard om erover te leren:
Gebruik de ingebouwde sjablonen voor geplande regels. U kunt deze sjablonen afstemmen door ze op dezelfde manier te wijzigen om een geplande regel te bewerken. Zorg ervoor dat u de sjablonen implementeert voor de gegevensconnectors die u verbindt, die worden vermeld op het tabblad Volgende stappen van de gegevensconnector.
Meer informatie over Microsoft Sentinel mogelijkheden voor machine learning: YouTube, MP4 of presentatie.
Haal de lijst op van Microsoft Sentinel geavanceerde detecties van meerfasenaanvallen (Fusion), die standaard zijn ingeschakeld.
Bekijk de webinar 'Fusion machine learning-detecties met geplande analyseregels': YouTube, MP4 of presentatie.
Meer informatie over Microsoft Sentinel ingebouwde SOC-machine learning-afwijkingen.
Bekijk de webinar 'Aangepaste SOC-machine learning-afwijkingen en hoe u deze kunt gebruiken': YouTube, MP4 of presentatie.
Bekijk het webinar "Fusion-detecties met machine learning voor opkomende bedreigingen en de configuratie-interface": YouTube of presentatie.
Module 12: SOAR implementeren
In moderne SIEM's, zoals Microsoft Sentinel, vormt SOAR het hele proces vanaf het moment dat een incident wordt geactiveerd totdat het is opgelost. Dit proces begint met een incidentonderzoek en gaat verder met een geautomatiseerde reactie. Het blogbericht 'How to use Microsoft Sentinel for Incident Response, Orchestration and Automation' bevat een overzicht van veelvoorkomende use cases voor SOAR.
Automatiseringsregels zijn het uitgangspunt voor Microsoft Sentinel automatisering. Ze bieden een lichtgewicht methode voor gecentraliseerde, geautomatiseerde afhandeling van incidenten, waaronder onderdrukking, fout-positieve verwerking en automatische toewijzing.
Automatiseringsregels maken gebruik van Logic Apps-playbooks om robuuste automatiseringsmogelijkheden op basis van werkstromen te bieden. Voor meer informatie:
Bekijk de webinar 'Ontketen de automation Jedi-trucs en bouw Logic Apps-playbooks als een baas': YouTube, MP4 of presentatie.
Lees meer over Logic Apps, de kerntechnologie die Microsoft Sentinel playbooks aanstuurt.
Zie De Microsoft Sentinel Logic Apps-connector, de koppeling tussen Logic Apps en Microsoft Sentinel.
Zoek tientallen nuttige playbooks in de map Playbooks op de Microsoft Sentinel GitHub-site, of lees Een playbook dat een watchlist gebruikt om de eigenaar van een abonnement over een waarschuwing te informeren voor een stapsgewijze uitleg van een playbook.
Module 13: Werkmappen, rapportage en visualisatie
Werkmappen
Als het zenuwcentrum van uw SOC is Microsoft Sentinel vereist voor het visualiseren van de informatie die wordt verzameld en geproduceerd. Gebruik werkmappen om gegevens in Microsoft Sentinel te visualiseren.
Als u wilt weten hoe u werkmappen maakt, leest u de documentatie Azure Workbooks of bekijkt u de training voor Werkmappen van Billy York (en de bijbehorende tekst).
De genoemde resources zijn niet Microsoft Sentinel-specifiek. Ze zijn van toepassing op werkmappen in het algemeen. Bekijk de webinar YouTube, MP4 of presentatie voor meer informatie over werkmappen in Microsoft Sentinel. Lees de documentatie.
Werkmappen kunnen interactief zijn en veel meer mogelijk maken dan alleen grafieken. Met werkmappen kunt u apps of extensiemodules voor Microsoft Sentinel maken om de ingebouwde functionaliteit aan te vullen. U kunt ook werkmappen gebruiken om de functies van Microsoft Sentinel uit te breiden. Hier volgen enkele voorbeelden van dergelijke apps:
De Investigation Insights Workbook biedt een alternatieve aanpak voor het onderzoeken van incidenten.
Grafiekvisualisatie van externe Teams-samenwerkingen maakt opsporing van riskante Teams-gebruik mogelijk.
Met de werkmap met reisoverzichten van gebruikers kunt u waarschuwingen voor geografische locatie onderzoeken.
De implementatiehandleiding voor Microsoft Sentinel onveilige protocollen, recente verbeteringen en overzichtsvideo) helpt u het gebruik van onveilige protocollen in uw netwerk te identificeren.
Ten slotte leert u hoe u informatie uit elke bron integreert met behulp van API-aanroepen in een werkmap.
U vindt tientallen werkmappen in de map Werkmappen in de Microsoft Sentinel GitHub. Sommige zijn ook beschikbaar in de galerie met Microsoft Sentinel werkmappen.
Rapportage- en andere visualisatieopties
Werkmappen kunnen dienen voor rapportage. Voor meer geavanceerde rapportagemogelijkheden, zoals het plannen en distribueren van rapporten of draaitabellen, kunt u het volgende gebruiken:
Power BI, dat standaard integreert met Azure Monitor Logs en Microsoft Sentinel.
Excel, dat Azure Logboeken en Microsoft Sentinel als gegevensbron kan gebruiken, en de video 'Monitorlogboeken en Excel integreren met Azure Azure Monitor' kunt bekijken.
Jupyter-notebooks, een onderwerp dat later in de opsporingsmodule wordt behandeld, zijn ook een geweldig visualisatiehulpprogramma.
Module 14: Notitieboeken
Jupyter-notebooks zijn volledig geïntegreerd met Microsoft Sentinel. Hoewel ze worden beschouwd als een belangrijk hulpmiddel in de gereedschapskist van een jager en worden besproken in de webinars in het jachtgedeelte, is hun waarde veel breder. Notebooks kunnen dienen voor geavanceerde visualisatie, als onderzoeksgids en voor geavanceerde automatisering.
Bekijk de video 'Inleiding tot notitieblokken' om notitieblokken beter te begrijpen. Ga aan de slag met de webinar over notitieblokken (YouTube, MP4 of presentatie) of lees de documentatie. De Microsoft Sentinel Notebooks Ninja-serie is een doorlopende trainingsreeks om je vaardiger te maken in notebooks.
Een belangrijk onderdeel van de integratie wordt geïmplementeerd door MSTICPy, een Python-bibliotheek die door ons onderzoeksteam is ontwikkeld voor gebruik met Jupyter-notebooks. Het voegt Microsoft Sentinel interfaces en geavanceerde beveiligingsmogelijkheden toe aan uw notebooks.
Module 15: Praktijkvoorbeelden en oplossingen
Met connectors, regels, playbooks en werkmappen kunt u use cases implementeren. Dit is de SIEM-term voor een inhoudspakket dat is bedoeld om een bedreiging te detecteren en erop te reageren. U kunt Microsoft Sentinel ingebouwde use cases implementeren door de voorgestelde regels te activeren wanneer u elke connector verbindt. Een oplossing is een groep use cases die betrekking hebben op een specifiek bedreigingsdomein.
In de webinar 'Tackle Identity' (YouTube, MP4 of presentatie) wordt uitgelegd wat een use-case is en hoe het ontwerp ervan moet worden benaderd, en worden verschillende use cases gepresenteerd die gezamenlijk identiteitsbedreigingen aanpakken.
Een ander relevant oplossingsgebied is het beveiligen van werk op afstand. Bekijk onze Ignite-sessie over het beveiligen van werk op afstand en lees meer over de volgende specifieke use cases:
Microsoft Teams-opsporingsgebruiksvoorbeelden en Grafiekvisualisatie van externe Microsoft Teams-samenwerkingen
Zoom controleren met Microsoft Sentinel: aangepaste connectoren, analyseregels en query’s voor opsporing.
Azure Virtual Desktop bewaken met Microsoft Sentinel: gebruik Windows-beveiliging-gebeurtenissen, Microsoft Entra aanmeldingslogboeken, Microsoft Defender XDR voor eindpunten en Azure Virtual Desktop diagnostische logboeken voor het detecteren en opsporen van Azure Virtual Desktop-bedreigingen.
Bewaak Microsoft Intune met behulp van query's en werkmappen.
En tot slot, gericht op recente aanvallen, leert u hoe u de software-toeleveringsketen kunt bewaken met Microsoft Sentinel.
Microsoft Sentinel oplossingen bieden vindbaarheid in producten, implementatie in één stap en inschakelen van end-to-end product-, domein- en/of verticale scenario's in Microsoft Sentinel. Zie Over Microsoft Sentinel inhoud en oplossingen voor meer informatie en bekijk de webinar 'Uw eigen Microsoft Sentinel oplossingen maken': YouTube of presentatie.
Deel 4: Operationeel
Module 16: Incidenten afhandelen
Nadat u uw SOC hebt gemaakt, moet u deze gaan gebruiken. De webinar 'dag in het leven van een SOC-analist' (YouTube) begeleidt u bij het gebruik van Microsoft Sentinel in de SOC om incidenten te sorteren, te onderzoeken en erop te reageren.
Zie Integreren met Microsoft Teams rechtstreeks vanuit Microsoft Sentinel om uw teams in staat te stellen naadloos samen te werken in de hele organisatie en met externe belanghebbenden. En bekijk de webinar 'Verminder de MTTR van uw SOC (Mean Time to Respond) door Microsoft Sentinel te integreren met Microsoft Teams'.
U kunt ook het documentatieartikel over incidentonderzoek lezen. Als onderdeel van het onderzoek gebruikt u ook de entiteitspagina's voor meer informatie over entiteiten die betrekking hebben op uw incident of die zijn geïdentificeerd als onderdeel van uw onderzoek.
Incidentonderzoek in Microsoft Sentinel gaat verder dan de kernfunctionaliteit voor incidentonderzoek. U kunt meer onderzoekshulpprogramma's bouwen met behulp van werkmappen en notebooks. Notebooks worden besproken in de volgende sectie, Module 17: Opsporing. U kunt ook meer onderzoekshulpprogramma's bouwen of bestaande hulpprogramma's aanpassen aan uw specifieke behoeften. Voorbeelden zijn:
De Investigation Insights Workbook biedt een alternatieve aanpak voor het onderzoeken van incidenten.
Notebooks verbeteren de onderzoekservaring. Lees Waarom Jupyter gebruiken voor beveiligingsonderzoeken? en leer hoe u dit kunt onderzoeken met behulp van Microsoft Sentinel- en Jupyter-notebooks:
Module 17: Opsporing
Hoewel het grootste deel van de discussie tot nu toe gericht is op detectie en incidentbeheer, is opsporing een andere belangrijke use case voor Microsoft Sentinel. Opsporing is een proactieve zoektocht naar bedreigingen in plaats van een reactieve reactie op waarschuwingen.
Het opsporingsdashboard wordt voortdurend bijgewerkt. Het toont alle query's die zijn geschreven door het Microsoft-team van beveiligingsanalisten en eventuele extra query's die u hebt gemaakt of gewijzigd. Elke zoekopdracht bevat een beschrijving van waarnaar wordt gezocht en op welk type gegevens deze wordt uitgevoerd. Deze sjablonen zijn gegroepeerd op verschillende tactieken. De pictogrammen aan de rechterkant categoriseren het type bedreiging, zoals initiële toegang, persistentie en exfiltratie. Zie Bedreigingen opsporen met Microsoft Sentinel voor meer informatie.
Als u meer wilt weten over wat opsporing is en hoe Microsoft Sentinel dit ondersteunt, bekijkt u de inleidende webinar 'Bedreigingsjacht': YouTube, MP4 of presentatie. De webinar begint met een update over nieuwe functies. Als u meer wilt weten over jagen, begint u bij dia 12. De YouTube-video is al ingesteld om daar te beginnen.
Hoewel de inleidende webinar zich richt op hulpprogramma's, draait het bij opsporing om beveiliging. Onze webinar van het beveiligingsonderzoeksteam (YouTube, MP4 of presentatie) richt zich op hoe u daadwerkelijk kunt jagen.
Het vervolgwebinar 'AWS threat hunting by using Microsoft Sentinel' (YouTube, MP4 of presentatie) onderstreept dit door een end-to-endscenario voor threat hunting te laten zien in een omgeving met een waardevol doelwit.
Ten slotte kunt u leren hoe u SolarWinds opsporing na inbreuk kunt uitvoeren met Microsoft Sentinel- en WebShell-opsporing, gemotiveerd door de nieuwste recente beveiligingsproblemen in on-premises Microsoft Exchange-servers.
Module 18: Analyse van gebruikers- en entiteitsgedrag (UEBA)
Met de zojuist geïntroduceerde Microsoft Sentinel UEBA-module (User and Entity Behavior Analytics) kunt u bedreigingen binnen uw organisatie en hun mogelijke impact identificeren en onderzoeken, ongeacht of deze afkomstig zijn van een gecompromitteerde entiteit of een kwaadwillende insider.
Naarmate Microsoft Sentinel logboeken en waarschuwingen van alle verbonden gegevensbronnen verzamelt, worden deze geanalyseerd en basislijngedragsprofielen van de entiteiten van uw organisatie (zoals gebruikers, hosts, IP-adressen en toepassingen) in de tijd- en peergroepshorizon opgebouwd. Via verschillende technieken en mogelijkheden voor machine learning kunt Microsoft Sentinel vervolgens afwijkende activiteiten identificeren en u helpen bepalen of een asset is gecompromitteerd. Niet alleen dat, maar het kan ook de relatieve gevoeligheid van bepaalde activa berekenen, peergroepen van activa identificeren en de mogelijke impact van een bepaalde gecompromitteerde asset (de 'straal van de explosie') evalueren. Gewapend met deze informatie kunt u effectief prioriteit geven aan uw onderzoek en incidentafhandeling.
Meer informatie over UEBA vindt u in de webinar (YouTube, MP4 of presentatie) en meer informatie over het gebruik van UEBA voor onderzoeken in uw SOC.
Bekijk de webinar Future of Users Entity Behavioral Analytics in Microsoft Sentinel voor meer informatie over de meest recente updates.
Module 19: De status van Microsoft Sentinel bewaken
Een deel van het bedienen van een SIEM is ervoor zorgen dat het soepel werkt en een evoluerend gebied is binnen Microsoft Sentinel. Gebruik het volgende om de status van Microsoft Sentinel te controleren:
Meet de efficiëntie van uw beveiligingsbewerkingen (video).
De Microsoft Sentinel-tabel met gezondheidsgegevens biedt inzicht in statusafwijkingen, zoals de recentste foutgebeurtenissen per connector of connectors waarvan de status is gewijzigd van geslaagd naar mislukt. Deze inzichten kunt u gebruiken om waarschuwingen en andere geautomatiseerde acties te maken. Zie De status van uw gegevensconnectors bewaken voor meer informatie. Bekijk de video "Werkmap voor gezondheidsbewaking van gegevensconnectors". En ontvang meldingen over afwijkingen.
Bewaak agents met behulp van de statusoplossing van de agents (alleen Windows) en de Heartbeat-tabel (Linux en Windows).
Controleer uw Log Analytics-werkruimte: YouTube, MP4 of presentatie, inclusief query-uitvoering en de status van gegevensopname.
Kostenbeheer is ook een belangrijke operationele procedure in het SOC. Gebruik het draaiboek voor waarschuwingen over gegevensinnamekosten om ervoor te zorgen dat u altijd op de hoogte bent van eventuele kostenstijgingen.
Deel 5: Geavanceerd
Module 20: Uitbreiden en integreren met behulp van de Microsoft Sentinel-API's
Als cloudeigen SIEM is Microsoft Sentinel een API-first-systeem. Elke functie kan worden geconfigureerd en gebruikt via een API, waardoor eenvoudige integratie met andere systemen mogelijk is en Microsoft Sentinel wordt uitgebreid met uw eigen code. Als API voor u intimiderend klinkt, hoeft u zich geen zorgen te maken. Wat er beschikbaar is met behulp van de API, is ook beschikbaar met Behulp van PowerShell.
Bekijk de korte inleidende video en lees het blogbericht voor meer informatie over de Microsoft Sentinel API's. Bekijk de webinar 'Uitbreiden en integreren van Sentinel (API's)' (YouTube, MP4 of presentatie) en lees het blogbericht Uitbreiden Microsoft Sentinel: API's, integratie en beheerautomatisering.
Module 21: Uw eigen machine learning bouwen
Microsoft Sentinel biedt een geweldig platform voor het implementeren van uw eigen machine learning-algoritmen. We noemen het het zelf een machinelearningmodel bouwen, of BYO ML. BYO ML is bedoeld voor ervaren gebruikers. Als u op zoek bent naar ingebouwde gedragsanalyses, gebruikt u onze machine learning-analyseregels of UEBA-module, of schrijft u uw eigen op KQL gebaseerde analyseregels voor gedragsanalyses.
Als u wilt beginnen met het brengen van uw eigen machine learning naar Microsoft Sentinel, bekijkt u de video 'Uw eigen machine learning-model bouwen' en leest u de detecties van uw eigen machine learning-modellen in het blogbericht met AI-ervaring Azure Sentinel SIEM. U kunt ook verwijzen naar de BYO ML-documentatie.
Volgende stappen
- Implementatiehandleiding voor Microsoft Sentinel
- Onboarding Microsoft Sentinel
- Wat is er nieuw in Microsoft Sentinel