Łączenie źródeł danych z Microsoft Sentinel przy użyciu łączników danych

Aby połączyć źródła danych z Microsoft Sentinel, należy zainstalować i skonfigurować łączniki danych. W tym artykule opisano zazwyczaj sposób instalowania łączników danych dostępnych w Microsoft Sentinel Content Hub w celu pozyskiwania i analizowania danych pod kątem ulepszonego wykrywania zagrożeń.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz odpowiedni dostęp, a Ty lub ktoś w organizacji instaluje powiązane rozwiązanie.

Włączanie łącznika danych

Po zainstalowaniu przez Ciebie lub kogoś w organizacji rozwiązania, które zawiera potrzebny łącznik danych, skonfiguruj łącznik danych, aby rozpocząć pozyskiwanie danych.

  1. W przypadku Microsoft Sentinel w portalu usługi Defender wybierz pozycję Microsoft Sentinel>Konfiguracje łączników>danych. W Microsoft Sentinel w Azure Portal w obszarze Konfiguracja wybierz pozycję Łączniki danych.

  2. Wyszukaj i wybierz łącznik. Jeśli nie widzisz odpowiedniego łącznika danych, sprawdź ponownie, czy odpowiednie rozwiązanie jest zainstalowane w Centrum zawartości.

  3. Wybierz Otwórz stronę łącznika.

  4. Przejrzyj wymagania wstępne dotyczące łącznika danych i upewnij się, że zostały spełnione.

  5. Wykonaj kroki opisane w sekcji Konfiguracje dla łącznika danych.

    W przypadku niektórych złączy znajdź bardziej szczegółowe informacje konfiguracyjne w sekcji Collect data w artykule o odpowiednich złączach w Find your Microsoft Sentinel data connector.

Skonfiguruj retencję danych i warstwowanie

W przypadku dołączenia do Microsoft Sentinel data lake można skonfigurować przechowywanie i warstwowanie danych dla łącznika danych. Jezioro danych składa się z warstwy analitycznej — czyli bieżących obszarów roboczych Microsoft Sentinel — oraz warstwy jeziora danych, w której można przechowywać dane przez okres do 12 lat. Aby uzyskać więcej informacji o wdrażaniu, zobacz Wdrażanie do jeziora danych Microsoft Sentinel.

Po włączeniu łącznika dane są domyślnie wysyłane do warstwy analitycznej i odzwierciedlane w warstwie jeziora danych. Skonfiguruj przechowywanie danych w każdej warstwie lub wyślij dane tylko do warstwy usługi Data Lake. Przechowywaniem i warstwowaniem można zarządzać na stronach konfiguracji łączników lub za pomocą strony Zarządzanie tabelami w portalu Defender. Aby uzyskać więcej informacji na temat zarządzania tabelami i przechowywania, zobacz Zarządzanie warstwami danych i przechowywaniem w portalu Microsoft Defender.

Po skonfigurowaniu łącznika skonfiguruj przechowywanie i warstwowanie danych, wykonując następujące kroki:

  1. Na stronie Szczegóły łącznika w sekcji Zarządzanie tabelami wybierz tabelę, którą chcesz zarządzać.

    Zrzut ekranu przedstawiający stronę szczegółów łącznika.

  2. Zostanie wyświetlony panel tabeli z bieżącymi ustawieniami przechowywania.

  3. Aby skonfigurować przechowywanie, wybierz pozycję Zarządzaj tabelą. Zrzut ekranu przedstawiający panel zarządzania tabelami.

  4. Zostanie wyświetlony panel Zarządzanie tabelą z bieżącymi ustawieniami przechowywania. Możesz zmienić ustawienia przechowywania dla warstwy analizy i warstwy usługi Data Lake. Domyślnie dane są replikowane do warstwy jeziora danych z takim samym okresem przechowywania jak w warstwie analitycznej.

  5. W obszarze Przechowywanie analizy wybierz okres przechowywania dla warstwy analizy.

  6. Aby skonfigurować warstwę data lake, wybierz okres przechowywania z listy rozwijanej Łączne przechowywanie . Zrzut ekranu przedstawiający opcje warstwy analizy i usługi Data Lake.

  7. Aby zmienić warstwę tylko na data lake, wybierz warstwę Data lake i wybierz okres przechowywania z listy rozwijanej Przechowywanie . Wybranie tej opcji spowoduje zatrzymanie dalszego przesyłania danych do warstwy analitycznej.

  8. Wybierz pozycję Zapisz , aby zapisać zmiany.

Zrzut ekranu przedstawiający tylko opcję przechowywania warstwy usługi Data Lake.

Po skonfigurowaniu łącznika danych może minąć trochę czasu, zanim dane zostaną zaimportowane do Microsoft Sentinel. Załadowanie danych do jeziora danych trwa od 90 do 120 minut. Po nawiązaniu połączenia z łącznikiem danych zobaczysz podsumowanie danych na wykresie Odebrane dane oraz stan łączności typów danych.

Zrzut ekranu strony konektora danych ze stanem „Połączono” i wykresem pokazującym otrzymane dane.

Włącz analizę zachowań użytkowników i encji (UEBA) za pomocą obsługiwanych łączników

Usługa User and Entity Behavior Analytics (UEBA) w Microsoft Sentinel analizuje dzienniki i alerty z połączonych źródeł danych w celu utworzenia podstawowych profilów behawioralnych jednostek organizacji, takich jak użytkownicy, hosty, adresy IP i aplikacje. Korzystając z uczenia maszynowego, ueba identyfikuje nietypowe działanie, które może wskazywać na naruszenie zabezpieczeń zasobu.

Aby włączyć funkcję UEBA za pomocą obsługiwanych łączników danych w portalu Microsoft Defender:

  1. W menu nawigacyjnym portalu Microsoft Defender wybierz pozycję Microsoft Sentinel > Konfiguracja > Łączniki danych.

  2. Wybierz łącznik danych obsługiwany przez UEBA, który obsługuje UEBA. Aby uzyskać więcej informacji o obsługiwanych łącznikach danych i tabelach UEBA, zobacz informacje referencyjne dotyczące UEBA w usłudze Microsoft Sentinel.

  3. W okienku łącznika danych wybierz pozycję Otwórz stronę łącznika.

  4. Na stronie Szczegóły łącznika wybierz pozycję Opcje zaawansowane.

  5. W obszarze Konfigurowanie UEBA włącz tabele, które chcesz włączyć na potrzeby UEBA.

    Zrzut ekranu przedstawiający konfigurację UEBA w łączniku danych.

Znajdowanie danych

Po pomyślnym włączeniu łącznika łącznik zacznie przesyłać strumieniowo dane do schematów tabel związanych ze skonfigurowanymi typami danych.

W portalu Defender wykonuj zapytania do danych na stronie Zaawansowane wyszukiwanie zagrożeń, a w portalu Azure — na stronie Dzienniki.

Przejdź do Eksploratora jeziora danych>Zapytań KQL, aby wykonywać zapytania dotyczące danych w jeziorze danych. Aby uzyskać więcej informacji, zobacz KQL i Microsoft Sentinel data lake.

Znajdź pomoc dotyczącą łącznika danych

Zarówno firma Microsoft, jak i inne organizacje tworzą łączniki danych Microsoft Sentinel. Kontakt wsparcia znajdziesz na stronie ze szczegółami złącza w Microsoft Sentinel.

  1. Na stronie łączników danych Microsoft Sentinel wybierz odpowiedni łącznik.

  2. Aby uzyskać dostęp do pomocy technicznej i konserwacji łącznika, użyj linku kontaktu pomocy technicznej w polu Obsługiwane przez na panelu bocznym łącznika.

    Zrzut ekranu przedstawiający pole „Obsługiwane przez” dla łącznika danych w Microsoft Sentinel.

Aby uzyskać więcej informacji, zobacz Obsługa łącznika danych.