Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wskazówki dotyczące najlepszych rozwiązań znajdują się w dokumentacji technicznej dotyczącej Microsoft Sentinel. W tym artykule przedstawiono kilka kluczowych wskazówek, których należy użyć podczas wdrażania Microsoft Sentinel, zarządzania nimi i korzystania z nich.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Aby rozpocząć pracę z Microsoft Sentinel, zapoznaj się z przewodnikiem wdrażania, który obejmuje ogólne kroki planowania, wdrażania i dostosowywania wdrożenia Microsoft Sentinel. W tym przewodniku wybierz podane linki, aby znaleźć szczegółowe wskazówki dotyczące każdego etapu wdrożenia.
Wdrażanie architektury jednoplatformowej
Microsoft Sentinel jest zintegrowana z nowoczesnym rozwiązaniem data lake, które oferuje niedrogie, długoterminowe magazyny, dzięki czemu zespoły mogą uprościć zarządzanie danymi, zoptymalizować koszty i przyspieszyć wdrażanie sztucznej inteligencji. Usługa Microsoft Sentinel data lake umożliwia korzystanie z architektury jednoplatformowej dla danych zabezpieczeń i umożliwia analitykom korzystanie z ujednoliconego środowiska zapytań przy jednoczesnym wykorzystaniu rozbudowanego ekosystemu łączników Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel data lake .
Dołączanie Microsoft Sentinel do portalu Microsoft Defender i integracja z Microsoft Defender XDR
Rozważ wdrożenie rozwiązania Microsoft Sentinel w portalu Microsoft Defender, aby ujednolicić jego funkcje z funkcjami Microsoft Defender XDR, takimi jak zarządzanie incydentami i zaawansowane wyszukiwanie.
Jeśli nie dołączasz Microsoft Sentinel do portalu Microsoft Defender, pamiętaj, że:
- Do lipca 2026 r. wszyscy klienci usługi Microsoft Sentinel korzystający z portalu Azure będą przekierowywani do portalu Microsoft Defender.
- Do tego czasu można użyć łącznika danych Defender XDR, aby zintegrować dane usługi Microsoft Defender z Microsoft Sentinel w Azure Portal.
Na poniższej ilustracji pokazano, jak rozwiązanie XDR firmy Microsoft bezproblemowo integruje się z Microsoft Sentinel.
Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:
- integracja Microsoft Defender XDR z Microsoft Sentinel
- Łączenie usługi Microsoft Sentinel z usługą Microsoft Defender XDR
- Usługa Microsoft Sentinel w portalu usługi Microsoft Defender
Integrowanie usług zabezpieczeń firmy Microsoft
Microsoft Sentinel jest wzmacniana przez składniki, które wysyłają dane do obszaru roboczego, i jest wzmacniana dzięki integracji z innymi usługami firmy Microsoft. Wszelkie dzienniki pozyskane do produktów, takich jak Microsoft Defender for Cloud Apps, Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender for Identity, pozwalają tym usługom tworzyć wykrycia, a następnie przekazywać je do Microsoft Sentinel. Dzienniki można również importować bezpośrednio do usługi Microsoft Sentinel, co zapewnia pełniejszy obraz zdarzeń i incydentów.
Oprócz pozyskiwania alertów i dzienników z innych źródeł Microsoft Sentinel zapewnia również:
| Możliwości | Opis |
|---|---|
| Wykrywanie zagrożeń | Funkcje wykrywania zagrożeń za pomocą sztucznej inteligencji, umożliwiające tworzenie i prezentowanie interaktywnych wizualizacji za pośrednictwem skoroszytów, uruchamianie podręczników w celu automatycznego działania na alertach, integrowanie modeli uczenia maszynowego w celu ulepszenia operacji zabezpieczeń oraz pozyskiwanie i pobieranie źródeł danych wzbogacania z platform analizy zagrożeń. |
| Badanie zagrożeń | Możliwości badania zagrożeń umożliwiające wizualizowanie i eksplorowanie alertów i jednostek, wykrywanie anomalii w zachowaniu użytkowników i jednostek oraz monitorowanie zdarzeń w czasie rzeczywistym podczas badania. |
| Zbieranie danych | Zbieraj dane dla wszystkich użytkowników, urządzeń, aplikacji i infrastruktury, zarówno w środowisku lokalnym, jak i w wielu chmurach. |
| Reagowanie na zagrożenia | Możliwości reagowania na zagrożenia, takie jak podręczniki integrujące się z usługami Azure i istniejącymi narzędziami. |
| Integracje partnerów | Integruje się z platformami partnerskimi przy użyciu łączników danych Microsoft Sentinel, zapewniając podstawowe usługi dla zespołów SOC. |
Tworzenie niestandardowych rozwiązań integracji (partnerów)
Partnerzy, którzy chcą tworzyć niestandardowe rozwiązania integrujące się z Microsoft Sentinel, zobacz Tworzenie i publikowanie rozwiązań SIEM Microsoft Sentinel.
Planowanie procesu zarządzania zdarzeniami i reagowania na nie
Na poniższej ilustracji przedstawiono zalecane kroki w procesie zarządzania zdarzeniami i reagowania na nie.
Poniższa tabela zawiera zadania zarządzania zdarzeniami wysokiego poziomu i reagowania na nie oraz powiązane najlepsze rozwiązania. Aby uzyskać więcej informacji, zobacz Badanie incydentów w usłudze Microsoft Sentinel w witrynie Azure Portal lub Zdarzenia i alerty w portalu Microsoft Defender.
| Zadanie | Najważniejsze wskazówki |
|---|---|
| Przejrzyj stronę Zdarzenia | Przejrzyj zdarzenie na stronie Zdarzenia , na której wymieniono tytuł, ważność i powiązane alerty, dzienniki i wszystkie interesujące jednostki. Możesz również przejść z incydentów do zebranych dzienników i dowolnych narzędzi powiązanych z incydentem. |
| Korzystanie z wykresu zdarzenia | Przejrzyj wykres zdarzenia , aby zobaczyć pełny zakres ataku. Następnie możesz utworzyć oś czasu zdarzeń i odkryć zakres łańcucha zagrożeń. |
| Przejrzyj zdarzenia pod kątem wyników fałszywie dodatnich | Użyj danych dotyczących kluczowych encji, takich jak konta, adresy URL, adresy IP, nazwy hostów, aktywności i oś czasu, aby ustalić, czy masz do czynienia z fałszywym alarmem, w takim przypadku możesz od razu zamknąć incydent. Jeśli odkryjesz, że zdarzenie jest prawdziwie pozytywne, podejmij działania bezpośrednio na stronie Zdarzenia , aby zbadać dzienniki, jednostki i zbadać łańcuch zagrożeń. Po zidentyfikowaniu zagrożenia i utworzeniu planu działania użyj innych narzędzi w Microsoft Sentinel i innych usługach zabezpieczeń firmy Microsoft, aby kontynuować badanie. |
| Wizualizowanie informacji | Zapoznaj się z pulpitem przeglądowym Microsoft Sentinel, aby zorientować się w stanie zabezpieczeń organizacji. Aby uzyskać więcej informacji, zobacz Wizualizowanie zebranych danych. Oprócz informacji i trendów na stronie przeglądu Microsoft Sentinel skoroszyty są cennymi narzędziami śledczymi. Na przykład użyj skoroszytu Investigation Insights, aby analizować konkretne incydenty wraz z wszelkimi powiązanymi encjami i alertami. Ten skoroszyt umożliwia dokładniejsze poznanie jednostek przez wyświetlanie powiązanych dzienników, akcji i alertów. |
| Wyszukiwanie zagrożeń | Podczas badania i wyszukiwania głównych przyczyn uruchom wbudowane zapytania dotyczące wyszukiwania zagrożeń i sprawdź wyniki pod kątem jakichkolwiek wskaźników naruszenia zabezpieczeń. Aby uzyskać więcej informacji, zobacz Wyszukiwanie zagrożeń w Microsoft Sentinel. |
| Zachowanie jednostki | Zachowanie jednostki w Microsoft Sentinel umożliwia użytkownikom przeglądanie i badanie akcji i alertów dla określonych jednostek, takich jak badanie kont i nazw hostów. Więcej informacji można znaleźć w następujących artykułach: - Włączanie analizy zachowań użytkowników i jednostek (UEBA) w Microsoft Sentinel - Badanie zdarzeń przy użyciu danych UEBA - Informacje referencyjne dotyczące wzbogaceń UEBA w usłudze Microsoft Sentinel |
| Listy obserwowanych | Użyj listy obserwacyjnej, która łączy dane z zaimportowanych danych i źródeł zewnętrznych, takich jak dane wzbogacające. Na przykład utwórz listy zakresów adresów IP używanych w organizacji lub listy niedawno zwolnionych pracowników. Używaj list do obserwacji z playbookami, aby gromadzić dane uzupełniające, na przykład dodając złośliwe adresy IP do list do obserwacji, które można następnie wykorzystywać podczas wykrywania, wyszukiwania zagrożeń i dochodzeń. Podczas zdarzenia użyj list obserwowanych, aby zawierać dane badania, a następnie usuwaj je po zakończeniu badania, aby upewnić się, że poufne dane nie pozostają w widoku. Aby uzyskać więcej informacji, zobacz Watchlists in Microsoft Sentinel (Listy obserwowanych w Microsoft Sentinel). |
Optymalizowanie zbierania i pozyskiwania danych
Zapoznaj się z najlepszymi rozwiązaniami dotyczącymi zbierania danych Microsoft Sentinel, które obejmują określanie priorytetów łączników danych, filtrowanie dzienników i optymalizowanie pozyskiwania danych.
Przyspiesz swoje zapytania w języku Kusto Query Language
Zapoznaj się z najlepszymi rozwiązaniami dla języka zapytań Kusto, aby przyspieszyć wykonywanie zapytań.