Volglijsten in Microsoft Sentinel

Volglijsten in Microsoft Sentinel helpen beveiligingsanalisten om gebeurtenisgegevens efficiënt te correleren en te verrijken. Ze bieden u een flexibele manier om referentiegegevens te beheren, zoals lijsten met waardevolle activa of beëindigde werknemers. Integreer volglijsten in uw detectieregels, opsporing van bedreigingen en reactiewerkstromen om de vermoeidheid van waarschuwingen te verminderen en sneller op bedreigingen te reageren. In dit artikel wordt uitgelegd hoe u watchlists gebruikt in Microsoft Sentinel, worden belangrijke scenario's en beperkingen beschreven en worden richtlijnen gegeven voor het maken en opvragen van volglijsten om uw beveiligingsbewerkingen te verbeteren.

Gebruik volglijsten in uw zoekopdrachten, detectieregels, bedreigingsonderzoek en draaiboeken voor respons. Volglijsten worden opgeslagen in uw Microsoft Sentinel werkruimte in de Watchlist tabel als naam-waardeparen en in de cache opgeslagen voor optimale queryprestaties.

Belangrijk

De functies voor volglijstsjablonen en de mogelijkheid om een volglijst te maken op basis van een bestand in Azure Storage zijn momenteel beschikbaar als PREVIEW. De aanvullende voorwaarden voor Azure preview bevatten aanvullende juridische voorwaarden die van toepassing zijn op Azure functies die in bètaversie, preview of anderszins nog niet algemeen beschikbaar zijn.

Wanneer volglijsten gebruiken

Volglijsten gebruiken in deze scenario's:

  • Onderzoek bedreigingen door IP-adressen, bestands-hashes en andere gegevens uit CSV-bestanden (door komma's gescheiden waarden) te importeren en vervolgens watchlist-naam-waardeparen te gebruiken voor joins en filters in waarschuwingsregels, opsporing van bedreigingen, werkmappen, notebooks en query's.

  • Zakelijke gegevens importeren als volglijst. Importeer bijvoorbeeld gebruikerslijsten met bevoegde systeemtoegang of lijsten met beëindigde werknemers. Gebruik vervolgens de volglijst om acceptatielijsten en blokkeringen te maken om te detecteren of te voorkomen dat deze gebruikers zich aanmelden bij het netwerk.

  • Verminder de vermoeidheid van waarschuwingen. Maak acceptatielijsten om waarschuwingen van een groep gebruikers te onderdrukken, zoals gebruikers van geautoriseerde IP-adressen die taken uitvoeren die normaal gesproken de waarschuwing zouden activeren. Voorkomen dat goedaardige gebeurtenissen waarschuwingen worden.

  • Verrijk gebeurtenisgegevens met combinaties van naamwaarden uit externe gegevensbronnen.

Beperkingen van de volglijst

Bekijk de volgende beperkingen voordat u volglijsten maakt:

Beperking Details
Volglijstnaam en aliaslengte Namen en aliassen van volglijsten moeten tussen 3 en 64 tekens bevatten. De eerste en laatste tekens moeten alfanumeriek zijn; spaties, afbreekstreepjes en onderstrepingstekens zijn toegestaan tussen.
Beoogd gebruik Gebruik volglijsten alleen voor referentiegegevens. Volglijsten zijn niet ontworpen voor grote gegevensvolumes.
Maximum aantal actieve volglijstitems U kunt maximaal 10 miljoen actieve volglijstitems in alle volglijsten in een werkruimte hebben. Verwijderde items tellen niet mee. Gebruik aangepaste logboeken voor grotere volumes.
Gegevensretentie Gegevens in de log analytics-volglijsttabel worden 28 dagen bewaard.
Vernieuwingsinterval Volglijsten worden elke 12 dagen vernieuwd, waarbij het TimeGenerated veld wordt bijgewerkt.
Beheer tussen werkruimten Het beheren van volglijsten in werkruimten met behulp van Azure Lighthouse wordt niet ondersteund.
Uploadgrootte van lokaal bestand Lokale bestandsuploads zijn beperkt tot bestanden van maximaal 3,8 MB.
uploadgrootte van Azure Storage-bestand (preview) Azure Storage-uploads zijn beperkt tot bestanden van maximaal 500 MB.
Kolom- en tabelbeperkingen Watchlists moeten de naamgevingsbeperkingen voor KQL-entiteiten (Kusto Query Language) voor kolommen en namen volgen.

Microsoft Sentinel methoden voor het maken van volglijsten

Als u volglijsten wilt maken in Microsoft Sentinel, gebruikt u een van de volgende methoden:

  • Upload een bestand vanuit een lokale map of vanuit uw Azure Storage-account.
  • Download een volglijstsjabloon uit Microsoft Sentinel, voeg uw gegevens toe en upload het bestand.

Als u een volglijst wilt maken van een groot bestand (maximaal 500 MB), uploadt u het bestand naar uw Azure Storage-account. Maak een SAS-URL (Shared Access Signature) zodat Microsoft Sentinel de watchlistgegevens kunt ophalen. Een SAS-URL bevat zowel de resource-URI als het SAS-token voor een resource, zoals een CSV-bestand in uw opslagaccount. Voeg de volglijst toe aan uw werkruimte in Microsoft Sentinel.

Zie voor meer informatie:

Controlelijsten in query’s voor zoekopdrachten en detectieregels

Als u uw volglijstgegevens wilt correleren met andere Microsoft Sentinel gegevens, gebruikt u Kusto-operatoren in tabelvorm, zoals join en lookup met de Watchlist tabel. Microsoft Sentinel biedt de volgende ingebouwde functies om u te helpen bij het opvragen van volglijsten:

  • _GetWatchlistAlias - retourneert de aliassen van al uw volglijsten
  • _GetWatchlist - query's uitvoeren op de naam-waardeparen van de opgegeven volglijst

Wanneer u een volglijst maakt, definieert u de Zoeksleutel. De zoeksleutel is de naam van een kolom in uw volglijst die u verwacht te gebruiken als join met andere gegevens of als een frequent zoekobject. Stel dat u een serverwachtlijst hebt die land-/regionamen en hun respectieve tweeletterige landcodes bevat. U zult de landcodes vaak gebruiken voor zoekopdrachten of join-bewerkingen. U gebruikt dus de kolom landcode als zoeksleutel.

Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist') 
  on $left.RemoteIPCountry == $right.SearchKey

Laten we eens kijken naar enkele andere voorbeeldquery's.

Stel dat u een volglijst wilt gebruiken in een analyseregel. U maakt een volglijst met de naam ipwatchlist met kolommen voor IPAddress en Location. U hebt IPAddress ingesteld als de SearchKey.

IPAddress,Location
10.0.100.11,Home
172.16.107.23,Work
10.0.150.39,Home
172.20.32.117,Work

Als u alleen gebeurtenissen van IP-adressen in de volglijst wilt opnemen, kunt u een query gebruiken waarbij watchlist wordt gebruikt als een variabele of inline.

In deze voorbeeldquery wordt de volglijst als variabele gebruikt:

  //Watchlist as a variable
  let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
  Heartbeat
  | where ComputerIP in (watchlist)

In deze voorbeeldquery wordt de watchlist inline in de query gebruikt, samen met de zoeksleutel die voor de watchlist is gedefinieerd.

  //Watchlist inline with the query
  //Use SearchKey for the best performance
  Heartbeat
  | where ComputerIP in ( 
      (_GetWatchlist('ipwatchlist')
      | project SearchKey)
  )

Zie Query’s en detectieregels maken met watchlists in Microsoft Sentinel voor meer informatie over het maken van query’s en detectieregels met watchlists. Raadpleeg voor Kusto-operators en -instructies de volgende artikelen:

Zie overzicht van Kusto-querytaal (KQL) voor meer informatie over KQL.

Andere bronnen:

Problemen met watchlists oplossen tijdens incidenten en queryproblemen

Problemen met portal- of API-beschikbaarheid oplossen

Als de pagina Volglijsten leeg is, steeds opnieuw wordt vernieuwd, of als bewerkingen op volglijsten 502 Bad Gateway of andere 5XX antwoorden retourneren, moet u eerst vaststellen of het probleem waarschijnlijk aan de servicezijde ligt voordat u de configuratie van de volglijst wijzigt.

Gebruik de volgende controles:

  • Controleer of het probleem van invloed is op alle volglijsten of meerdere volglijsten.

  • Controleer of het probleem van invloed is op meerdere gebruikers.

  • Controleer of het probleem van invloed is op zowel de Azure-portal- als automatiserings- of API-bewerkingen.

  • Controleer of watchlist-gegevens nog steeds kunnen worden opgevraagd vanuit Logboeken:

    _GetWatchlistAlias
    

    Als u de alias van de volglijst kent, test u ook:

    _GetWatchlist('watchlist-alias')
    | take 10
    
  • Controleer Azure Service Health en actieve incidentcommunicatie op Microsoft Sentinel-gerelateerde impact.

  • Vermijd herhaalde verwijderingspogingen en maak deze opnieuw terwijl het incident actief is. Een portal- of API-fout duidt niet noodzakelijkerwijs op gegevensverlies op de watchlist.

  • Beschouw een lege portal of CRUD-bewerkingen voor het maken, lezen, bijwerken en verwijderen van volglijsten die 502 of andere 5XX-fouten opleveren bij verschillende gebruikers of werkruimten als een mogelijk service-incident totdat u een bredere impact op het platform uitsluit.

  • Als een Logic Apps-werkstroom die volglijstbewerkingen aanroept, plotseling 502 Bad Gateway of vergelijkbare tijdelijke fouten gaat retourneren, controleer dan eerst de servicestatus van Microsoft Sentinel voordat u ervan uitgaat dat het probleem wordt veroorzaakt door machtigingen van de connector of de configuratie van de werkstroom. Automatiseringsfouten kunnen zich voordoen als algemene toegangs- of gatewayfouten tijdens een incident met de watchlist-service, zelfs wanneer de workflow-id en configuratie ongewijzigd blijven.

Tijdens een service-incident is de veiligste eerste validatie om te controleren of watchlists nog steeds query's kunnen uitvoeren. Als querytoegang ook mislukt, legt u de tijdstempel, bewerking en HTTP-statuscode vast voordat u een ondersteuningsaanvraag opent.

Retentie- en vernieuwingsgedrag begrijpen

De retentiewaarde van 28 dagen betekent niet dat een volglijst na 28 dagen onbruikbaar wordt.

Volglijsten blijven beschikbaar totdat u ze verwijdert. De retentiewaarde is van toepassing op records in de onderliggende Log Analytics-watchlist-tabel, terwijl de watchlistservice watchlistgegevens met regelmatige tussenpozen vernieuwt. Omdat de bewaarlijst regelmatig wordt vernieuwd, blijft deze in de loop van de tijd opvraagbaar, tenzij u deze verwijdert of een ander probleem de beschikbaarheid beïnvloedt.

Dit onderscheid is belangrijk wanneer u langetermijnanalyse plant of controleert of een volglijst nog steeds moet worden weergegeven in queryresultaten.

Problemen oplossen met controlelijsten die na het aanmaken nul rijen weergeven

Als een watchlist succesvol is gemaakt, maar het portal of _GetWatchlist() geen rijen retourneert, controleert u de beperkingen voor gegevensopname van de werkruimte als onderdeel van de probleemoplossing.

  • Controleer of de watchlist is aangemaakt in de verwachte werkruimte.

  • Zoek in de volglijst op alias:

    _GetWatchlist('watchlist-alias')
    | take 10
    
  • Bekijk de Log Analytics werkruimteconfiguratie voor opnamelimieten, inclusief de dagelijkse limiet.

  • Als de dagelijkse limiet voor de werkruimte is bereikt, laat u de gegevensopname hervatten en valideert u de volglijst opnieuw.

Een resultaat met nul rijen geeft niet altijd aan dat de definitie van de volglijst ontbreekt. Limieten van de werkruimte met betrekking tot gegevensinname kunnen van invloed zijn op het moment waarop watchlistgegevens zichtbaar worden in de werkruimte.

Problemen met afwijkingen tussen beheervlak en querygedrag oplossen

Querytoegang en beheertoegang kunnen zich anders gedragen tijdens een tijdelijk serviceprobleem.

In sommige gevallen kunt u nog steeds query's uitvoeren op volglijsten met _GetWatchlistAlias of _GetWatchlist() zelfs wanneer de portalervaring, bewerkingen of andere beheervlakacties tijdelijk niet beschikbaar zijn. Als queryresultaten worden geretourneerd, maar de portal leeg is of updates voor volglijsten mislukken, valideert u de servicestatus voordat u ervan uitgaat dat de volglijst is verwijderd of het bijbehorende schema is gewijzigd.

Een geslaagde KQL-query geeft aan dat volglijstgegevens mogelijk nog steeds beschikbaar zijn in de werkruimte, zelfs als de beheerervaring is verslechterd.

Problemen met lege of gedeeltelijke queryresultaten oplossen

Belangrijk

Resultaten van volglijstenquery's kunnen worden beïnvloed door het tijdsbereik van de query en door filters die in de omringende query worden toegepast.

Volglijsten worden met een vaste interval vernieuwd en queryfuncties geven de huidige status van de volglijst terug op basis van de onderliggende volglijstgegevens. Als u een beperkt globaal datum/tijd-bereik of andere beperkende filters toepast tijdens het oplossen van problemen, kan de query records uitsluiten die nodig zijn om de verwachte inhoud van de volglijst te retourneren. In dat geval kan _GetWatchlist() lege of gedeeltelijke resultaten lijken terug te geven, ook al bestaat de volglijst nog steeds.

Wanneer u problemen met onverwachte lege resultaten oplost:

  • Controleer of u de juiste watchlistalias opvraagt.
  • Het tijdsbereik op queryniveau verwijderen of breder maken.
  • Voer de query opnieuw uit en vergelijk de resultaten.

Voor scenario's die afhankelijk zijn van het datum/tijdbereik op queryniveau, gebruikt u een tijdsbereik dat breed genoeg is om de vernieuwingscyclus van de volglijst op te nemen.