Najlepsze rozwiązania dotyczące Microsoft Sentinel

Wskazówki dotyczące najlepszych rozwiązań znajdują się w dokumentacji technicznej dotyczącej Microsoft Sentinel. W tym artykule przedstawiono kilka kluczowych wskazówek, których należy użyć podczas wdrażania Microsoft Sentinel, zarządzania nimi i korzystania z nich.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Aby rozpocząć pracę z Microsoft Sentinel, zapoznaj się z przewodnikiem wdrażania, który obejmuje ogólne kroki planowania, wdrażania i dostosowywania wdrożenia Microsoft Sentinel. W tym przewodniku wybierz podane linki, aby znaleźć szczegółowe wskazówki dotyczące każdego etapu wdrożenia.

Wdrażanie architektury jednoplatformowej

Microsoft Sentinel jest zintegrowana z nowoczesnym rozwiązaniem data lake, które oferuje niedrogie, długoterminowe magazyny, dzięki czemu zespoły mogą uprościć zarządzanie danymi, zoptymalizować koszty i przyspieszyć wdrażanie sztucznej inteligencji. Usługa Microsoft Sentinel data lake umożliwia korzystanie z architektury jednoplatformowej dla danych zabezpieczeń i umożliwia analitykom korzystanie z ujednoliconego środowiska zapytań przy jednoczesnym wykorzystaniu rozbudowanego ekosystemu łączników Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel data lake .

Dołączanie Microsoft Sentinel do portalu Microsoft Defender i integracja z Microsoft Defender XDR

Rozważ wdrożenie rozwiązania Microsoft Sentinel w portalu Microsoft Defender, aby ujednolicić jego funkcje z funkcjami Microsoft Defender XDR, takimi jak zarządzanie incydentami i zaawansowane wyszukiwanie.

Jeśli nie dołączasz Microsoft Sentinel do portalu Microsoft Defender, pamiętaj, że:

  • Do lipca 2026 r. wszyscy klienci usługi Microsoft Sentinel korzystający z portalu Azure będą przekierowywani do portalu Microsoft Defender.
  • Do tego czasu można użyć łącznika danych Defender XDR, aby zintegrować dane usługi Microsoft Defender z Microsoft Sentinel w Azure Portal.

Na poniższej ilustracji pokazano, jak rozwiązanie XDR firmy Microsoft bezproblemowo integruje się z Microsoft Sentinel.

Diagram architektury Microsoft Sentinel i Microsoft Defender XDR w portalu Microsoft Defender.

Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:

Integrowanie usług zabezpieczeń firmy Microsoft

Microsoft Sentinel jest wzmacniana przez składniki, które wysyłają dane do obszaru roboczego, i jest wzmacniana dzięki integracji z innymi usługami firmy Microsoft. Wszelkie dzienniki pozyskane do produktów, takich jak Microsoft Defender for Cloud Apps, Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender for Identity, pozwalają tym usługom tworzyć wykrycia, a następnie przekazywać je do Microsoft Sentinel. Dzienniki można również importować bezpośrednio do usługi Microsoft Sentinel, co zapewnia pełniejszy obraz zdarzeń i incydentów.

Oprócz pozyskiwania alertów i dzienników z innych źródeł Microsoft Sentinel zapewnia również:

Możliwości Opis
Wykrywanie zagrożeń Funkcje wykrywania zagrożeń za pomocą sztucznej inteligencji, umożliwiające tworzenie i prezentowanie interaktywnych wizualizacji za pośrednictwem skoroszytów, uruchamianie podręczników w celu automatycznego działania na alertach, integrowanie modeli uczenia maszynowego w celu ulepszenia operacji zabezpieczeń oraz pozyskiwanie i pobieranie źródeł danych wzbogacania z platform analizy zagrożeń.
Badanie zagrożeń Możliwości badania zagrożeń umożliwiające wizualizowanie i eksplorowanie alertów i jednostek, wykrywanie anomalii w zachowaniu użytkowników i jednostek oraz monitorowanie zdarzeń w czasie rzeczywistym podczas badania.
Zbieranie danych Zbieraj dane dla wszystkich użytkowników, urządzeń, aplikacji i infrastruktury, zarówno w środowisku lokalnym, jak i w wielu chmurach.
Reagowanie na zagrożenia Możliwości reagowania na zagrożenia, takie jak podręczniki integrujące się z usługami Azure i istniejącymi narzędziami.
Integracje partnerów Integruje się z platformami partnerskimi przy użyciu łączników danych Microsoft Sentinel, zapewniając podstawowe usługi dla zespołów SOC.

Tworzenie niestandardowych rozwiązań integracji (partnerów)

Partnerzy, którzy chcą tworzyć niestandardowe rozwiązania integrujące się z Microsoft Sentinel, zobacz Tworzenie i publikowanie rozwiązań SIEM Microsoft Sentinel.

Planowanie procesu zarządzania zdarzeniami i reagowania na nie

Na poniższej ilustracji przedstawiono zalecane kroki w procesie zarządzania zdarzeniami i reagowania na nie.

Diagram przedstawiający proces zarządzania incydentami: wstępna ocena. Przygotowanie. Usuwanie skutków. Eliminacja. Działania po incydencie.

Poniższa tabela zawiera zadania zarządzania zdarzeniami wysokiego poziomu i reagowania na nie oraz powiązane najlepsze rozwiązania. Aby uzyskać więcej informacji, zobacz Badanie incydentów w usłudze Microsoft Sentinel w witrynie Azure Portal lub Zdarzenia i alerty w portalu Microsoft Defender.

Zadanie Najważniejsze wskazówki
Przejrzyj stronę Zdarzenia Przejrzyj zdarzenie na stronie Zdarzenia , na której wymieniono tytuł, ważność i powiązane alerty, dzienniki i wszystkie interesujące jednostki. Możesz również przejść z incydentów do zebranych dzienników i dowolnych narzędzi powiązanych z incydentem.
Korzystanie z wykresu zdarzenia Przejrzyj wykres zdarzenia , aby zobaczyć pełny zakres ataku. Następnie możesz utworzyć oś czasu zdarzeń i odkryć zakres łańcucha zagrożeń.
Przejrzyj zdarzenia pod kątem wyników fałszywie dodatnich Użyj danych dotyczących kluczowych encji, takich jak konta, adresy URL, adresy IP, nazwy hostów, aktywności i oś czasu, aby ustalić, czy masz do czynienia z fałszywym alarmem, w takim przypadku możesz od razu zamknąć incydent.

Jeśli odkryjesz, że zdarzenie jest prawdziwie pozytywne, podejmij działania bezpośrednio na stronie Zdarzenia , aby zbadać dzienniki, jednostki i zbadać łańcuch zagrożeń. Po zidentyfikowaniu zagrożenia i utworzeniu planu działania użyj innych narzędzi w Microsoft Sentinel i innych usługach zabezpieczeń firmy Microsoft, aby kontynuować badanie.
Wizualizowanie informacji Zapoznaj się z pulpitem przeglądowym Microsoft Sentinel, aby zorientować się w stanie zabezpieczeń organizacji. Aby uzyskać więcej informacji, zobacz Wizualizowanie zebranych danych.

Oprócz informacji i trendów na stronie przeglądu Microsoft Sentinel skoroszyty są cennymi narzędziami śledczymi. Na przykład użyj skoroszytu Investigation Insights, aby analizować konkretne incydenty wraz z wszelkimi powiązanymi encjami i alertami. Ten skoroszyt umożliwia dokładniejsze poznanie jednostek przez wyświetlanie powiązanych dzienników, akcji i alertów.
Wyszukiwanie zagrożeń Podczas badania i wyszukiwania głównych przyczyn uruchom wbudowane zapytania dotyczące wyszukiwania zagrożeń i sprawdź wyniki pod kątem jakichkolwiek wskaźników naruszenia zabezpieczeń. Aby uzyskać więcej informacji, zobacz Wyszukiwanie zagrożeń w Microsoft Sentinel.
Zachowanie jednostki Zachowanie jednostki w Microsoft Sentinel umożliwia użytkownikom przeglądanie i badanie akcji i alertów dla określonych jednostek, takich jak badanie kont i nazw hostów. Więcej informacji można znaleźć w następujących artykułach:

- Włączanie analizy zachowań użytkowników i jednostek (UEBA) w Microsoft Sentinel
- Badanie zdarzeń przy użyciu danych UEBA
- Informacje referencyjne dotyczące wzbogaceń UEBA w usłudze Microsoft Sentinel
Listy obserwowanych Użyj listy obserwacyjnej, która łączy dane z zaimportowanych danych i źródeł zewnętrznych, takich jak dane wzbogacające. Na przykład utwórz listy zakresów adresów IP używanych w organizacji lub listy niedawno zwolnionych pracowników. Używaj list do obserwacji z playbookami, aby gromadzić dane uzupełniające, na przykład dodając złośliwe adresy IP do list do obserwacji, które można następnie wykorzystywać podczas wykrywania, wyszukiwania zagrożeń i dochodzeń.

Podczas zdarzenia użyj list obserwowanych, aby zawierać dane badania, a następnie usuwaj je po zakończeniu badania, aby upewnić się, że poufne dane nie pozostają w widoku.

Aby uzyskać więcej informacji, zobacz Watchlists in Microsoft Sentinel (Listy obserwowanych w Microsoft Sentinel).

Optymalizowanie zbierania i pozyskiwania danych

Zapoznaj się z najlepszymi rozwiązaniami dotyczącymi zbierania danych Microsoft Sentinel, które obejmują określanie priorytetów łączników danych, filtrowanie dzienników i optymalizowanie pozyskiwania danych.

Przyspiesz swoje zapytania w języku Kusto Query Language

Zapoznaj się z najlepszymi rozwiązaniami dla języka zapytań Kusto, aby przyspieszyć wykonywanie zapytań.