Microsoft Sentinel-training voor vaardigheidsontwikkeling

In dit artikel wordt u stap voor stap begeleid door een training van niveau 400 om uw vaardigheden in Microsoft Sentinel te verbeteren. De training bestaat uit 21 modules in eigen tempo die relevante productdocumentatie, blogberichten en andere bronnen presenteren.

De modules die hier worden vermeld, zijn onderverdeeld in vijf onderdelen die de levenscyclus van een Security Operation Center (SOC) volgen:

Deel 1: Overzicht

Deel 2: Ontwerpen en implementeren

Deel 3: Inhoud maken

Deel 4: Bediening

Deel 5: Geavanceerd

Deel 1: Overzicht

Module 0: Overige leer- en ondersteuningsopties

Deze vaardigheidstraining is een level-400 training die is gebaseerd op de Microsoft Sentinel Ninja-training. Als u niet zo diep wilt gaan of als u een specifiek probleem hebt om op te lossen, zijn andere resources mogelijk geschikter:

Module 1: Aan de slag met Microsoft Sentinel

Microsoft Sentinel is een schaalbare, cloudeigen SIEM-oplossing (Security Information Event Management) en SOAR(Security Orchestration Automated Response). Microsoft Sentinel biedt beveiligingsanalyses en bedreigingsinformatie in de hele onderneming. Het biedt één oplossing voor waarschuwingsdetectie, zichtbaarheid van bedreigingen, proactieve opsporing en reactie op bedreigingen. Zie Wat is Microsoft Sentinel? voor meer informatie.

Als u een eerste overzicht wilt krijgen van de technische mogelijkheden van Microsoft Sentinel, is de nieuwste Ignite-presentatie een goed uitgangspunt. Mogelijk vindt u ook de snelstartgids voor Microsoft Sentinel nuttig (registratie van de site is vereist).

Een gedetailleerder overzicht vindt u in deze Microsoft Sentinel webinar: YouTube, MP4 of presentatie.

Tot slot, wil je het zelf proberen? De Microsoft Sentinel All-In-One Accelerator (blog, YouTube, MP4 of presentatie) biedt een eenvoudige manier om aan de slag te gaan. Als u wilt weten hoe u aan de slag gaat, raadpleegt u de documentatie voor onboarding of bekijkt u de video over Microsoft Sentinel setup en configuratie van Insight.

Leren van andere gebruikers

Duizenden organisaties en serviceproviders gebruiken Microsoft Sentinel. Zoals gebruikelijk is met beveiligingsproducten, gaan de meeste organisaties er niet openbaar over. Toch zijn er een paar die dat wel hebben gedaan:

Leer van analisten

Module 2: Hoe wordt Microsoft Sentinel gebruikt?

Veel organisaties gebruiken Microsoft Sentinel als hun primaire SIEM. In de meeste modules in deze cursus wordt deze use case behandeld. In deze module presenteren we een aantal extra manieren om Microsoft Sentinel te gebruiken.

Als onderdeel van de Microsoft-beveiligingsstack

Gebruik Microsoft Sentinel, Microsoft Defender voor Cloud en Microsoft Defender XDR samen om uw Microsoft-workloads te beveiligen, waaronder Windows, Azure en Office:

Uw workloads in meerdere clouds bewaken

De cloud is (nog) nieuw en wordt vaak niet zo uitgebreid bewaakt als on-premises workloads. Lees deze presentatie voor meer informatie over hoe Microsoft Sentinel u kunt helpen de kloof tussen cloudbewaking in uw clouds te dichten.

Naast uw bestaande SIEM

Als u voor een overgangsperiode of een langere termijn Microsoft Sentinel gebruikt voor uw cloudworkloads, gebruikt u mogelijk Microsoft Sentinel naast uw bestaande SIEM. Mogelijk gebruikt u beide ook met een ticketsysteem zoals Service Now.

Bekijk de webinar over migratie: YouTube, MP4 of presentatie voor meer informatie over het migreren van een andere SIEM naar Microsoft Sentinel.

Er zijn drie veelvoorkomende scenario's voor implementatie naast elkaar:

U kunt de waarschuwingen van Microsoft Sentinel ook verzenden naar uw SIEM- of ticketsysteem van derden met behulp van de Graph beveiligings-API. Deze benadering is eenvoudiger, maar maakt het verzenden van andere gegevens niet mogelijk.

Voor MSSP's

Omdat het de installatiekosten elimineert en locatie-neutraal is, is Microsoft Sentinel een populaire keuze voor het leveren van SIEM als een service. Zoek een lijst van door leden van MISA (Microsoft Intelligent Security Association) beheerde aanbieders van beveiligingsservices (MSSP's) die Microsoft Sentinel gebruiken. Veel andere MSSP's, met name regionale en kleinere, gebruiken Microsoft Sentinel, maar zijn geen MISA-lid.

Lees de Microsoft Sentinel Technical Playbooks for MSSPs om uw traject als MSSP te beginnen. Meer informatie over MSSP-ondersteuning vindt u in de volgende module, die betrekking heeft op cloudarchitectuur en ondersteuning voor meerdere tenants.

Deel 2: Ontwerpen en implementeren

Hoewel 'Deel 1: Overzicht' manieren biedt om binnen enkele minuten aan de slag te gaan met Microsoft Sentinel, is het belangrijk om een plan te maken voordat u een productie-implementatie start.

In deze sectie wordt uitgelegd op welke gebieden u rekening moet houden bij het ontwerpen van uw oplossing en vindt u richtlijnen voor het implementeren van uw ontwerp:

  • Werkruimte- en tenantarchitectuur
  • Gegevensverzameling
  • Logboekbeheer
  • Bedreigingsinformatie verkrijgen

Module 3: Werkruimte- en tenantarchitectuur

Een Microsoft Sentinel-exemplaar wordt een werkruimte genoemd. De werkruimte is hetzelfde als een Log Analytics-werkruimte en ondersteunt elke Log Analytics-functie. U kunt Microsoft Sentinel zien als een oplossing waarmee SIEM-functies worden toegevoegd aan een Log Analytics-werkruimte.

Meerdere werkruimten zijn vaak nodig en kunnen samen fungeren als één Microsoft Sentinel systeem. Een speciale use-case is het leveren van een service met behulp van Microsoft Sentinel (bijvoorbeeld door een MSSP (Managed Security Service Provider) of door een global SOC in een grote organisatie).

Zie Microsoft Sentinel uitbreiden voor werkruimten en tenants of bekijk de webinar: YouTube, MP4 of presentatie voor meer informatie over het gebruik van meerdere werkruimten als één Microsoft Sentinel systeem.

Houd rekening met het volgende wanneer u meerdere werkruimten gebruikt:

Het Microsoft Sentinel Technical Playbook voor MSSP's bevat gedetailleerde richtlijnen voor veel van deze onderwerpen en is handig voor grote organisaties, niet alleen voor MSSP's.

Module 4: Gegevensverzameling

De basis van een SIEM is het verzamelen van telemetriegegevens: gebeurtenissen, waarschuwingen en contextuele verrijkingsinformatie, zoals bedreigingsinformatie, gegevens over beveiligingsproblemen en assetgegevens. Hier volgt een lijst met bronnen waarnaar u kunt verwijzen:

  • Lees Microsoft Sentinel gegevensconnectors.
  • Ga naar Uw Microsoft Sentinel-gegevensconnector vinden om alle ondersteunde en standaard gegevensconnectoren te zien. Hier vindt u koppelingen naar algemene implementatieprocedures en extra stappen die nodig zijn voor specifieke connectors.
  • Scenario's voor gegevensverzameling: meer informatie over verzamelingsmethoden zoals Logstash/CEF/WEF. Andere veelvoorkomende scenario's zijn beperking van machtigingen voor tabellen, logboekfilters, het verzamelen van logboeken van Amazon Web Services (AWS) of Google Cloud Platform (GCP), onbewerkte microsoft 365-logboeken, enzovoort. U vindt alles in de webinar 'Scenario's voor gegevensverzameling': YouTube, MP4 of presentatie.

Het eerste stukje informatie dat u voor elke connector ziet, is de gegevensopnamemethode. De methode die wordt weergegeven, bevat een koppeling naar een van de volgende algemene implementatieprocedures, die de meeste informatie bevatten die u nodig hebt om uw gegevensbronnen te verbinden met Microsoft Sentinel:

Gegevensopnamemethode Gekoppeld artikel
Azure integratie tussen services Verbinding maken met Azure-, Windows-, Microsoft- en Amazon-services
Common Event Format (CEF) via Syslog Syslog- en CEF-berichten verzamelen in Microsoft Sentinel met de Azure Monitor Agent
Microsoft Sentinel Data Collector-API Verbinding maken met de Logboekopname-API
Azure Functions en de REST API Gebruik Azure Functions om Microsoft Sentinel te verbinden met uw gegevensbron
Syslog Syslog- en CEF-berichten verzamelen in Microsoft Sentinel met de Azure Monitor Agent
Aangepaste logboeken Aangepaste logboeken via AMA-gegevensconnector - Gegevensopname configureren voor Microsoft Sentinel van specifieke toepassingen

Als uw bron niet beschikbaar is, kunt u een aangepaste connector maken. Aangepaste connectoren gebruiken de ingestie-API en zijn daarom vergelijkbaar met directe bronnen. Meestal implementeert u aangepaste connectors met behulp van Azure Logic Apps, dat een optie zonder code biedt, of Azure Functions.

Module 5: Logboekbeheer

De eerste architectuurbeslissing die u moet overwegen wanneer u Microsoft Sentinel configureert, is hoeveel werkruimten en welke werkruimten u moet gebruiken. Andere beslissingen over de architectuur van het beheer van belangrijke logboeken zijn onder andere:

  • Waar en hoe lang gegevens moeten worden bewaard.
  • De toegang tot gegevens het beste beheren en beveiligen.

Gegevens opnemen, archiveren, zoeken en herstellen in Microsoft Sentinel

Bekijk om aan de slag te gaan de webinar 'Uw logboeklevenscyclus beheren met nieuwe methoden voor opname, archivering, zoeken en herstellen' .

Deze suite met functies bevat:

  • Basislaag voor gegevensopname: een nieuwe prijscategorie voor Azure Monitor-logboeken waarmee u logboeken tegen lagere kosten kunt opnemen. Deze gegevens worden slechts acht dagen bewaard in de werkruimte.
  • Archieflaag: Azure Monitor Logs heeft de bewaartermijn uitgebreid van twee jaar naar zeven jaar. Met deze nieuwe laag kunt u gegevens maximaal zeven jaar bewaren in een goedkope gearchiveerde status.
  • Zoektaken: zoektaken die beperkte KQL uitvoeren om alle relevante logboeken te vinden en te retourneren. Deze taken doorzoeken gegevens in de analyselaag, de basislaag en de gearchiveerde gegevens.
  • Gegevensherstel: een nieuwe functie waarmee u een gegevenstabel en een tijdsbereik kunt kiezen, zodat u gegevens naar de werkruimte kunt herstellen via een hersteltabel.

Zie Gegevens opnemen, archiveren, zoeken en herstellen in Microsoft Sentinel voor meer informatie over deze nieuwe functies.

Alternatieve bewaaropties buiten het Microsoft Sentinel-platform

Als u gegevens langer dan twee jaar wilt bewaren of de bewaarkosten wilt verlagen, kunt u overwegen om Azure Data Explorer te gebruiken voor langetermijnretentie van Microsoft Sentinel logboeken. Bekijk de dia's van het webinar, opname van het webinar of de blog.

Wilt u meer gedetailleerde informatie? Bekijk de webinar 'De breedte en dekking van opsporing van bedreigingen verbeteren met ADX-ondersteuning, meer entiteitstypen en bijgewerkte MITRE-integratie' .

Als u liever een andere langetermijnretentieoplossing gebruikt, raadpleegt u Exporteren uit Microsoft Sentinel/Log Analytics-werkruimte naar Azure Storage en Event Hubs of Logboeken verplaatsen naar langetermijnopslag met behulp van Azure Logic Apps. Het voordeel van het gebruik van Logic Apps is dat historische gegevens kunnen worden geëxporteerd.

Ten slotte kunt u fijnmazige bewaarperioden instellen met behulp van bewaarinstellingen op tabelniveau. Zie Beleid voor gegevensretentie en archief configureren in Azure Logboeken bewaken (preview) voor meer informatie.

Logboekbeveiliging

Toegewezen cluster

Gebruik een toegewezen werkruimtecluster als uw verwachte gegevensopname ongeveer of meer dan 500 GB per dag is. Met een toegewezen cluster kunt u resources voor uw Microsoft Sentinel gegevens beveiligen, wat betere queryprestaties voor grote gegevenssets mogelijk maakt.

Module 6: Verrijking: Bedreigingsinformatie, volglijsten en meer

Een van de belangrijke functies van een SIEM is het toepassen van contextuele informatie op de gebeurtenisstoom, waardoor detectie, waarschuwings prioritering en incidentonderzoek mogelijk zijn. Contextuele informatie omvat bijvoorbeeld bedreigingsinformatie, IP-intelligentie, host- en gebruikersgegevens en volglijsten.

Microsoft Sentinel biedt uitgebreide hulpprogramma's voor het importeren, beheren en gebruiken van bedreigingsinformatie. Voor andere typen contextuele informatie biedt Microsoft Sentinel volglijsten en andere alternatieve oplossingen.

Bedreigingsinformatie

Bedreigingsinformatie is een belangrijke bouwsteen van een SIEM. Bekijk de webinar 'De kracht van bedreigingsinformatie in Microsoft Sentinel verkennen'.

In Microsoft Sentinel kunt u bedreigingsinformatie integreren met behulp van de ingebouwde connectors van TAXII-servers (Trusted Automated eXchange of Indicator Information) of via de Microsoft Graph beveiligings-API. Zie Integratie van bedreigingsinformatie in Microsoft Sentinel voor meer informatie. Zie de secties Module 4: Gegevensverzameling voor meer informatie over het importeren van bedreigingsinformatie.

Nadat deze is geïmporteerd, wordt bedreigingsinformatie uitgebreid gebruikt in Microsoft Sentinel. De volgende functies zijn gericht op het gebruik van bedreigingsinformatie:

Bekijk de webinar 'Automatiseer uw Microsoft Sentinel triage-inspanningen met RiskIQ Threat Intelligence': YouTube of presentatie.

Kort op tijd? Bekijk de Ignite-sessie (28 minuten).

Wilt u meer gedetailleerde informatie? Bekijk de webinar 'Deep dive on threat intelligence': YouTube, MP4 of presentatie.

Volglijsten en andere opzoekmechanismen

Als u elk type contextuele informatie wilt importeren en beheren, biedt Microsoft Sentinel volglijsten. Met volglijsten kunt u gegevenstabellen in CSV-indeling uploaden en gebruiken in uw KQL-query's. Zie Volglijsten gebruiken in Microsoft Sentinel voor meer informatie of bekijk de webinar 'Volglijsten gebruiken om waarschuwingen te beheren, waarschuwingsmoeheid te verminderen en SOC-efficiëntie te verbeteren': YouTube of presentatie.

Gebruik volglijsten om u te helpen bij de volgende scenario's:

  • Bedreigingen onderzoeken en snel reageren op incidenten: importeer snel IP-adressen, bestands-hashes en andere gegevens uit CSV-bestanden. Nadat u de gegevens hebt geïmporteerd, kunt u naam-waardeparen van de watchlist gebruiken voor samenvoegingen en filters in waarschuwingsregels, bedreigingsonderzoek, werkmappen, notebooks en algemene query's.

  • Zakelijke gegevens importeren als volglijst: bijvoorbeeld lijsten importeren van gebruikers met bevoegde systeemtoegang of beëindigde werknemers. Gebruik vervolgens de volglijst om acceptatielijsten en blokkeringslijsten te maken om te detecteren of te voorkomen dat deze gebruikers zich aanmelden bij het netwerk.

  • Vermoeidheid van waarschuwingen verminderen: maak acceptatielijsten om waarschuwingen van een groep gebruikers te onderdrukken, zoals gebruikers van geautoriseerde IP-adressen die taken uitvoeren die normaal gesproken de waarschuwing zouden activeren. Voorkomen dat goedaardige gebeurtenissen waarschuwingen worden.

  • Gebeurtenisgegevens verrijken: gebruik volglijsten om uw gebeurtenisgegevens te verrijken met naam-waardecombinaties die zijn afgeleid van externe gegevensbronnen.

Naast volglijsten kunt u de externe KQL-gegevensoperator, aangepaste logboeken en KQL-functies gebruiken om contextinformatie te beheren en op te vragen. Elk van de vier methoden heeft zijn voor- en nadelen en u kunt meer lezen over de vergelijkingen ertussen in het blogbericht 'Zoekacties implementeren in Microsoft Sentinel'. Hoewel elke methode anders is, is het gebruik van de resulterende informatie in uw query's vergelijkbaar en kunt u eenvoudig schakelen tussen de query's.

Zie Watchlists gebruiken om de efficiëntie tijdens Microsoft Sentinel onderzoeken te verhogen voor ideeën over het gebruik van volglijsten buiten analytische regels.

Bekijk de webinar 'Volglijsten gebruiken om waarschuwingen te beheren, waarschuwingsmoeheid te verminderen en SOC-efficiëntie te verbeteren': YouTube of presentatie.

Module 7: Logboektransformatie

Microsoft Sentinel ondersteunt twee nieuwe functies voor gegevensopname en transformatie. Deze functies, die worden geleverd door Log Analytics, werken met uw gegevens nog voordat deze in uw werkruimte worden opgeslagen. De functies zijn:

Zie voor meer informatie:

Module 8: Migratie

In veel (zo niet de meeste) gevallen hebt u al een SIEM en moet u migreren naar Microsoft Sentinel. Hoewel het misschien een goed moment is om opnieuw te beginnen en uw SIEM-implementatie te herzien, is het zinvol om enkele van de assets te gebruiken die u al hebt gebouwd in uw huidige implementatie. Bekijk de webinar 'Best practices voor het converteren van detectieregels' (van Splunk, QRadar en ArcSight naar Azure Microsoft Sentinel): YouTube, MP4, presentatie of blog.

Mogelijk bent u ook geïnteresseerd in de volgende resources:

Module 9: Geavanceerd SIEM-informatiemodel en normalisatie

Het kan een uitdaging zijn om met verschillende gegevenstypen en tabellen samen te werken. U moet vertrouwd raken met deze gegevenstypen en schema's tijdens het schrijven en gebruiken van een unieke set analyseregels, werkmappen en opsporingsquery's. Het kan ook lastig zijn om de gegevenstypen te correleren die nodig zijn voor onderzoek en opsporing.

Het Advanced SIEM Information Model (ASIM) biedt een naadloze ervaring voor het verwerken van verschillende bronnen in uniforme, genormaliseerde weergaven. ASIM is afgestemd op het algemene informatiemodel van Open-Source Security Events Metadata (OSSEM) en bevordert leveranciersonafhankelijke, branchebrede normalisatie. Bekijk het webinar 'Advanced SIEM information model (ASIM): Now built into Microsoft Sentinel': YouTube of presentatie.

De huidige implementatie is gebaseerd op querytijdnormalisatie, waarbij KQL-functies worden gebruikt:

  • Genormaliseerde schema's hebben betrekking op standaardsets met voorspelbare gebeurtenistypen waarmee u eenvoudig kunt werken en uniforme mogelijkheden kunt bouwen. Het schema definieert welke velden een gebeurtenis moeten vertegenwoordigen, een genormaliseerde kolomnaamconventie en een standaardindeling voor de veldwaarden.
    • Bekijk de webinar 'Inzicht in normalisatie in Microsoft Sentinel': YouTube of presentatie.
    • Bekijk het webinar 'Deep Dive into Microsoft Sentinel normalizing parsers and normalized content' via: YouTube, MP3 of presentatie.
  • Parsers wijzen bestaande gegevens toe aan de genormaliseerde schema's. U implementeert parsers met behulp van KQL-functies. Bekijk de webinar 'ASIM uitbreiden en beheren: parsers ontwikkelen, testen en implementeren': YouTube of presentatie.

  • Inhoud voor elk genormaliseerd schema bevat analyseregels, werkmappen en opsporingsquery's. Deze inhoud werkt op genormaliseerde gegevens zonder dat u bronspecifieke inhoud hoeft te maken.

Het gebruik van ASIM biedt de volgende voordelen:

  • Detectie van meerdere bronnen: Genormaliseerde analytische regels werken on-premises en in de cloud. De regels detecteren aanvallen, zoals brute force, of onmogelijk reizen tussen systemen, waaronder Okta, AWS en Azure.

  • Brononafhankelijke inhoud toestaan: ingebouwde en aangepaste inhoud met behulp van ASIM wordt automatisch uitgebreid naar elke bron die ASIM ondersteunt, zelfs als de bron is toegevoegd nadat de inhoud is gemaakt. Proces-gebeurtenisanalyse ondersteunt bijvoorbeeld elke bron die een klant kan gebruiken om de gegevens in te voeren, waaronder Microsoft Defender voor Eindpunt, Windows-gebeurtenissen en Sysmon. We zijn klaar om Sysmon voor Linux en WEF toe te voegen wanneer deze is uitgebracht.

  • Ondersteuning voor uw aangepaste bronnen in ingebouwde analyses

  • Gebruiksgemak: analisten die ASIM leren, vinden het veel eenvoudiger om query's te schrijven, omdat de veldnamen altijd hetzelfde zijn.

Meer informatie over ASIM

Profiteer van deze resources:

  • Bekijk de webinar 'Inzicht in normalisatie in Azure Sentinel': YouTube of presentatie.

  • Bekijk het webinar "Deep dive into Microsoft Sentinel normalizing parsers and normalized content": YouTube, MP3 of presentatie.

  • Bekijk de webinar 'Turbocharge ASIM: Zorg ervoor dat normalisatie de prestaties helpt in plaats van deze te beïnvloeden': YouTube, MP4 of presentatie.

  • Lees de ASIM-documentatie.

ASIM implementeren

  • Implementeer de parsers uit de mappen, te beginnen met 'ASIM*' in de map parsers op GitHub.

  • Analytische regels activeren die gebruikmaken van ASIM. Zoek naar normaal in de sjabloongalerie om er een aantal te vinden. Gebruik deze GitHub-zoekopdracht om de volledige lijst op te halen.

ASIM gebruiken

Deel 3: Inhoud maken

Wat houdt Microsoft Sentinel-inhoud in?

De waarde van Microsoft Sentinel beveiliging is een combinatie van de ingebouwde mogelijkheden en uw mogelijkheid om aangepaste mogelijkheden te maken en de ingebouwde mogelijkheden aan te passen. Tot de ingebouwde mogelijkheden behoren UEBA (User and Entity Behavior Analytics), machine learning en standaardanalysegels. Aangepaste mogelijkheden worden vaak aangeduid als 'inhoud' en omvatten analytische regels, opsporingsquery's, werkmappen, playbooks, enzovoort.

In deze sectie hebben we de modules gegroepeerd waarmee u leert hoe u dergelijke inhoud kunt maken of ingebouwde inhoud kunt aanpassen aan uw behoeften. We beginnen met KQL, de lingua franca van Microsoft Sentinel. In de volgende modules wordt een van de bouwstenen voor inhoud besproken, zoals regels, playbooks en werkmappen. Ze vatten af met het bespreken van use cases, die elementen van verschillende typen omvatten die betrekking hebben op specifieke beveiligingsdoelen, zoals detectie van bedreigingen, opsporing of governance.

Module 10: Kusto-querytaal

De meeste Microsoft Sentinel mogelijkheden maken gebruik van Kusto-querytaal (KQL). Wanneer u in uw logboeken zoekt, regels schrijft, opsporingsquery's maakt of werkmappen ontwerpt, gebruikt u KQL.

In de volgende sectie over het schrijven van regels wordt uitgelegd hoe u KQL gebruikt in de specifieke context van SIEM-regels.

Naarmate u KQL leert, kunt u ook de volgende verwijzingen nuttig vinden:

Module 11: Analyse

Regels voor geplande analyse schrijven

Met Microsoft Sentinel kunt u ingebouwde regelsjablonen gebruiken, de sjablonen voor uw omgeving aanpassen of aangepaste regels maken. De kern van de regels is een KQL-query; Er is echter veel meer dan dat te configureren in een regel.

Zie Aangepaste analyseregels maken om bedreigingen te detecteren voor meer informatie over de procedure voor het maken van regels. Bekijk de webinar YouTube, MP4 of presentatie om te leren hoe u regels schrijft (wat er in een regel moet worden opgenomen, waarbij u zich richt op KQL voor regels).

SIEM-analyseregels hebben specifieke patronen. Meer informatie over het implementeren van regels en het schrijven van KQL voor deze patronen:

Het blogbericht 'Blob- en bestandsopslagonderzoeken' bevat een stapsgewijs voorbeeld van het schrijven van een nuttige analyseregel.

Ingebouwde analyses gebruiken

Voordat u begint met het schrijven van regels, kunt u de ingebouwde analysemogelijkheden gebruiken. Ze vereisen niet veel van je, maar het is de moeite waard om erover te leren:

Module 12: SOAR implementeren

In moderne SIEM's, zoals Microsoft Sentinel, vormt SOAR het hele proces vanaf het moment dat een incident wordt geactiveerd totdat het is opgelost. Dit proces begint met een incidentonderzoek en gaat verder met een geautomatiseerde reactie. Het blogbericht 'How to use Microsoft Sentinel for Incident Response, Orchestration and Automation' bevat een overzicht van veelvoorkomende use cases voor SOAR.

Automatiseringsregels zijn het uitgangspunt voor Microsoft Sentinel automatisering. Ze bieden een lichtgewicht methode voor gecentraliseerde, geautomatiseerde afhandeling van incidenten, waaronder onderdrukking, fout-positieve verwerking en automatische toewijzing.

Automatiseringsregels maken gebruik van Logic Apps-playbooks om robuuste automatiseringsmogelijkheden op basis van werkstromen te bieden. Voor meer informatie:

Zoek tientallen nuttige playbooks in de map Playbooks op de Microsoft Sentinel GitHub-site, of lees Een playbook dat een watchlist gebruikt om de eigenaar van een abonnement over een waarschuwing te informeren voor een stapsgewijze uitleg van een playbook.

Module 13: Werkmappen, rapportage en visualisatie

Werkmappen

Als het zenuwcentrum van uw SOC is Microsoft Sentinel vereist voor het visualiseren van de informatie die wordt verzameld en geproduceerd. Gebruik werkmappen om gegevens in Microsoft Sentinel te visualiseren.

Werkmappen kunnen interactief zijn en veel meer mogelijk maken dan alleen grafieken. Met werkmappen kunt u apps of extensiemodules voor Microsoft Sentinel maken om de ingebouwde functionaliteit aan te vullen. U kunt ook werkmappen gebruiken om de functies van Microsoft Sentinel uit te breiden. Hier volgen enkele voorbeelden van dergelijke apps:

U vindt tientallen werkmappen in de map Werkmappen in de Microsoft Sentinel GitHub. Sommige zijn ook beschikbaar in de galerie met Microsoft Sentinel werkmappen.

Rapportage- en andere visualisatieopties

Werkmappen kunnen dienen voor rapportage. Voor meer geavanceerde rapportagemogelijkheden, zoals het plannen en distribueren van rapporten of draaitabellen, kunt u het volgende gebruiken:

Module 14: Notitieboeken

Jupyter-notebooks zijn volledig geïntegreerd met Microsoft Sentinel. Hoewel ze worden beschouwd als een belangrijk hulpmiddel in de gereedschapskist van een jager en worden besproken in de webinars in het jachtgedeelte, is hun waarde veel breder. Notebooks kunnen dienen voor geavanceerde visualisatie, als onderzoeksgids en voor geavanceerde automatisering.

Bekijk de video 'Inleiding tot notitieblokken' om notitieblokken beter te begrijpen. Ga aan de slag met de webinar over notitieblokken (YouTube, MP4 of presentatie) of lees de documentatie. De Microsoft Sentinel Notebooks Ninja-serie is een doorlopende trainingsreeks om je vaardiger te maken in notebooks.

Een belangrijk onderdeel van de integratie wordt geïmplementeerd door MSTICPy, een Python-bibliotheek die door ons onderzoeksteam is ontwikkeld voor gebruik met Jupyter-notebooks. Het voegt Microsoft Sentinel interfaces en geavanceerde beveiligingsmogelijkheden toe aan uw notebooks.

Module 15: Praktijkvoorbeelden en oplossingen

Met connectors, regels, playbooks en werkmappen kunt u use cases implementeren. Dit is de SIEM-term voor een inhoudspakket dat is bedoeld om een bedreiging te detecteren en erop te reageren. U kunt Microsoft Sentinel ingebouwde use cases implementeren door de voorgestelde regels te activeren wanneer u elke connector verbindt. Een oplossing is een groep use cases die betrekking hebben op een specifiek bedreigingsdomein.

In de webinar 'Tackle Identity' (YouTube, MP4 of presentatie) wordt uitgelegd wat een use-case is en hoe het ontwerp ervan moet worden benaderd, en worden verschillende use cases gepresenteerd die gezamenlijk identiteitsbedreigingen aanpakken.

Een ander relevant oplossingsgebied is het beveiligen van werk op afstand. Bekijk onze Ignite-sessie over het beveiligen van werk op afstand en lees meer over de volgende specifieke use cases:

En tot slot, gericht op recente aanvallen, leert u hoe u de software-toeleveringsketen kunt bewaken met Microsoft Sentinel.

Microsoft Sentinel oplossingen bieden vindbaarheid in producten, implementatie in één stap en inschakelen van end-to-end product-, domein- en/of verticale scenario's in Microsoft Sentinel. Zie Over Microsoft Sentinel inhoud en oplossingen voor meer informatie en bekijk de webinar 'Uw eigen Microsoft Sentinel oplossingen maken': YouTube of presentatie.

Deel 4: Operationeel

Module 16: Incidenten afhandelen

Nadat u uw SOC hebt gemaakt, moet u deze gaan gebruiken. De webinar 'dag in het leven van een SOC-analist' (YouTube) begeleidt u bij het gebruik van Microsoft Sentinel in de SOC om incidenten te sorteren, te onderzoeken en erop te reageren.

Zie Integreren met Microsoft Teams rechtstreeks vanuit Microsoft Sentinel om uw teams in staat te stellen naadloos samen te werken in de hele organisatie en met externe belanghebbenden. En bekijk de webinar 'Verminder de MTTR van uw SOC (Mean Time to Respond) door Microsoft Sentinel te integreren met Microsoft Teams'.

U kunt ook het documentatieartikel over incidentonderzoek lezen. Als onderdeel van het onderzoek gebruikt u ook de entiteitspagina's voor meer informatie over entiteiten die betrekking hebben op uw incident of die zijn geïdentificeerd als onderdeel van uw onderzoek.

Incidentonderzoek in Microsoft Sentinel gaat verder dan de kernfunctionaliteit voor incidentonderzoek. U kunt meer onderzoekshulpprogramma's bouwen met behulp van werkmappen en notebooks. Notebooks worden besproken in de volgende sectie, Module 17: Opsporing. U kunt ook meer onderzoekshulpprogramma's bouwen of bestaande hulpprogramma's aanpassen aan uw specifieke behoeften. Voorbeelden zijn:

Module 17: Opsporing

Hoewel het grootste deel van de discussie tot nu toe gericht is op detectie en incidentbeheer, is opsporing een andere belangrijke use case voor Microsoft Sentinel. Opsporing is een proactieve zoektocht naar bedreigingen in plaats van een reactieve reactie op waarschuwingen.

Het opsporingsdashboard wordt voortdurend bijgewerkt. Het toont alle query's die zijn geschreven door het Microsoft-team van beveiligingsanalisten en eventuele extra query's die u hebt gemaakt of gewijzigd. Elke zoekopdracht bevat een beschrijving van waarnaar wordt gezocht en op welk type gegevens deze wordt uitgevoerd. Deze sjablonen zijn gegroepeerd op verschillende tactieken. De pictogrammen aan de rechterkant categoriseren het type bedreiging, zoals initiële toegang, persistentie en exfiltratie. Zie Bedreigingen opsporen met Microsoft Sentinel voor meer informatie.

Als u meer wilt weten over wat opsporing is en hoe Microsoft Sentinel dit ondersteunt, bekijkt u de inleidende webinar 'Bedreigingsjacht': YouTube, MP4 of presentatie. De webinar begint met een update over nieuwe functies. Als u meer wilt weten over jagen, begint u bij dia 12. De YouTube-video is al ingesteld om daar te beginnen.

Hoewel de inleidende webinar zich richt op hulpprogramma's, draait het bij opsporing om beveiliging. Onze webinar van het beveiligingsonderzoeksteam (YouTube, MP4 of presentatie) richt zich op hoe u daadwerkelijk kunt jagen.

Het vervolgwebinar 'AWS threat hunting by using Microsoft Sentinel' (YouTube, MP4 of presentatie) onderstreept dit door een end-to-endscenario voor threat hunting te laten zien in een omgeving met een waardevol doelwit.

Ten slotte kunt u leren hoe u SolarWinds opsporing na inbreuk kunt uitvoeren met Microsoft Sentinel- en WebShell-opsporing, gemotiveerd door de nieuwste recente beveiligingsproblemen in on-premises Microsoft Exchange-servers.

Module 18: Analyse van gebruikers- en entiteitsgedrag (UEBA)

Met de zojuist geïntroduceerde Microsoft Sentinel UEBA-module (User and Entity Behavior Analytics) kunt u bedreigingen binnen uw organisatie en hun mogelijke impact identificeren en onderzoeken, ongeacht of deze afkomstig zijn van een gecompromitteerde entiteit of een kwaadwillende insider.

Naarmate Microsoft Sentinel logboeken en waarschuwingen van alle verbonden gegevensbronnen verzamelt, worden deze geanalyseerd en basislijngedragsprofielen van de entiteiten van uw organisatie (zoals gebruikers, hosts, IP-adressen en toepassingen) in de tijd- en peergroepshorizon opgebouwd. Via verschillende technieken en mogelijkheden voor machine learning kunt Microsoft Sentinel vervolgens afwijkende activiteiten identificeren en u helpen bepalen of een asset is gecompromitteerd. Niet alleen dat, maar het kan ook de relatieve gevoeligheid van bepaalde activa berekenen, peergroepen van activa identificeren en de mogelijke impact van een bepaalde gecompromitteerde asset (de 'straal van de explosie') evalueren. Gewapend met deze informatie kunt u effectief prioriteit geven aan uw onderzoek en incidentafhandeling.

Meer informatie over UEBA vindt u in de webinar (YouTube, MP4 of presentatie) en meer informatie over het gebruik van UEBA voor onderzoeken in uw SOC.

Bekijk de webinar Future of Users Entity Behavioral Analytics in Microsoft Sentinel voor meer informatie over de meest recente updates.

Module 19: De status van Microsoft Sentinel bewaken

Een deel van het bedienen van een SIEM is ervoor zorgen dat het soepel werkt en een evoluerend gebied is binnen Microsoft Sentinel. Gebruik het volgende om de status van Microsoft Sentinel te controleren:

Deel 5: Geavanceerd

Module 20: Uitbreiden en integreren met behulp van de Microsoft Sentinel-API's

Als cloudeigen SIEM is Microsoft Sentinel een API-first-systeem. Elke functie kan worden geconfigureerd en gebruikt via een API, waardoor eenvoudige integratie met andere systemen mogelijk is en Microsoft Sentinel wordt uitgebreid met uw eigen code. Als API voor u intimiderend klinkt, hoeft u zich geen zorgen te maken. Wat er beschikbaar is met behulp van de API, is ook beschikbaar met Behulp van PowerShell.

Bekijk de korte inleidende video en lees het blogbericht voor meer informatie over de Microsoft Sentinel API's. Bekijk de webinar 'Uitbreiden en integreren van Sentinel (API's)' (YouTube, MP4 of presentatie) en lees het blogbericht Uitbreiden Microsoft Sentinel: API's, integratie en beheerautomatisering.

Module 21: Uw eigen machine learning bouwen

Microsoft Sentinel biedt een geweldig platform voor het implementeren van uw eigen machine learning-algoritmen. We noemen het het zelf een machinelearningmodel bouwen, of BYO ML. BYO ML is bedoeld voor ervaren gebruikers. Als u op zoek bent naar ingebouwde gedragsanalyses, gebruikt u onze machine learning-analyseregels of UEBA-module, of schrijft u uw eigen op KQL gebaseerde analyseregels voor gedragsanalyses.

Als u wilt beginnen met het brengen van uw eigen machine learning naar Microsoft Sentinel, bekijkt u de video 'Uw eigen machine learning-model bouwen' en leest u de detecties van uw eigen machine learning-modellen in het blogbericht met AI-ervaring Azure Sentinel SIEM. U kunt ook verwijzen naar de BYO ML-documentatie.

Volgende stappen