Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dzięki Microsoft Sentinel data lake można przechowywać i analizować dzienniki o dużej objętości o niskiej wierności, takie jak zapora lub dane DNS, spisy zasobów i rekordy historyczne przez maksymalnie 12 lat. Ponieważ magazyn i obliczenia są oddzielone, można wykonywać zapytania dotyczące tej samej kopii danych przy użyciu wielu narzędzi bez ich przenoszenia ani duplikowania.
Dane w usłudze Data Lake można analizować przy użyciu języka zapytań Kusto (KQL) i notatników Jupyter, co pozwala obsługiwać szeroki zakres scenariuszy — od wyszukiwania zagrożeń i dochodzeń po wzbogacanie danych i uczenie maszynowe.
W tym artykule przedstawiono podstawowe pojęcia i scenariusze eksploracji usługi Data Lake, wyróżniono typowe przypadki użycia i przedstawiono sposób interakcji z danymi przy użyciu znanych narzędzi.
Interakcyjne zapytania KQL
Użyj język zapytań Kusto (KQL) do uruchamiania interakcyjnych zapytań bezpośrednio w usłudze Data Lake w wielu obszarach roboczych.
Korzystając z języka KQL, analitycy mogą:
- Badanie i reagowanie przy użyciu danych historycznych: użyj długoterminowych danych w usłudze Data Lake, aby zebrać dowody kryminalistyczne, zbadać zdarzenie, wykryć wzorce i zareagować na zdarzenia.
- Wzbogacanie badań za pomocą dzienników o dużej ilości: wykorzystaj hałaśliwe lub mało wierne dane przechowywane w usłudze Data Lake, aby dodać kontekst i głębię do badań zabezpieczeń.
- Skoreluj dane zasobów i dzienników w usłudze Data Lake: wykonaj zapytania dotyczące spisu zasobów i dzienników tożsamości, aby połączyć aktywność użytkownika z zasobami i odkryć szerszy atak.
Użyj zapytań KQL w sekcji Microsoft Sentinel>Data lake exploration w portalu usługi Defender, aby uruchamiać ad hoc interaktywne zapytania KQL bezpośrednio na długoterminowych danych. Eksploracja usługi Data Lake jest dostępna po zakończeniu procesu dołączania . Zapytania KQL są idealne dla analityków SOC badających incydenty, w których dane mogą już nie znajdować się w warstwie analizy. Zapytania umożliwiają analizę kryminalistyczną przy użyciu znanych zapytań bez ponownego pisania kodu. Aby rozpocząć pracę z zapytaniami KQL, zobacz Data lake exploration — KQL queries (Eksploracja usługi Data lake — zapytania KQL).
Zadania KQL
Zadania KQL to jednorazowe lub zaplanowane asynchroniczne zapytania KQL dotyczące danych w Microsoft Sentinel data lake. Zadania są przydatne na przykład w scenariuszach śledczych i analitycznych;
- Długotrwałe zapytania jednorazowe dotyczące dochodzeń w sprawie incydentów i reagowania na zdarzenia (IR)
- Zadania agregacji danych wspierające procesy wzbogacania danych z użyciem logów o niskiej szczegółowości
- Skanowania dopasowujące do historycznych danych wywiadu o zagrożeniach (TI) na potrzeby analizy retrospektywnej
- Skany wykrywania anomalii identyfikujące nietypowe wzorce w wielu tabelach
- Podwyższanie poziomu danych z usługi Data Lake do warstwy analizy w celu umożliwienia badania zdarzeń lub korelacji dzienników.
Uruchamiaj jednorazowe zadania KQL w warstwie data lake, aby przenieść określone dane historyczne z warstwy data lake do warstwy analitycznej lub utworzyć niestandardowe tabele podsumowujące w warstwie data lake. Promowanie danych jest przydatne w przypadku analizy głównej przyczyny lub wykrywania zero-day podczas badania zdarzeń, które wykraczają poza okno warstwy analizy. Prześlij zaplanowane zadanie w usłudze Data Lake, aby zautomatyzować cykliczne zapytania w celu wykrywania anomalii lub tworzenia punktów odniesienia przy użyciu danych historycznych. Łowcy zagrożeń mogą używać tego do monitorowania nietypowych wzorców na przestrzeni czasu, a następnie przekazywać wyniki do mechanizmów wykrywania lub pulpitów. Aby uzyskać więcej informacji, zobacz Tworzenie zadań w Microsoft Sentinel data lake i Zarządzanie zadaniami w Microsoft Sentinel data lake.
Wizualizowanie danych w Microsoft Sentinel data lake przy użyciu skoroszytów
Możesz używać skoroszytów Microsoft Sentinel do wizualizacji i monitorowania danych w jeziorze danych Microsoft Sentinel. Wybierając Sentinel data lake jako źródło danych w skoroszycie, możesz uruchamiać zapytania KQL bezpośrednio w usłudze Data Lake i renderować wyniki jako interaktywne wykresy i tabele. Dzięki temu można tworzyć pulpity nawigacyjne i raporty korzystające z długoterminowych danych telemetrycznych o dużej ilości przechowywanych w usłudze Data Lake, dzięki czemu idealnie nadają się do zaawansowanego wyszukiwania zagrożeń, analizy trendów i raportowania kadry kierowniczej. Aby uzyskać więcej informacji na temat tworzenia skoroszytów z Sentinel data lake, zobacz Visualize data in Microsoft Sentinel data lake using Workbooks (Wizualizowanie danych w Microsoft Sentinel data lake przy użyciu skoroszytów).
Scenariusze eksploracji
W poniższych scenariuszach pokazano, w jaki sposób zapytania KQL w Microsoft Sentinel data lake mogą służyć do ulepszania operacji zabezpieczeń:
| Scenariusz | Szczegóły | Przykład |
|---|---|---|
| Badanie zdarzeń zabezpieczeń przy użyciu długoterminowych danych historycznych | Zespoły zabezpieczeń często muszą wyjść poza domyślne okno przechowywania, aby odkryć pełny zakres zdarzenia. | Analityk SOC warstwy 3 badający atak siłowy używa zapytań KQL względem usługi data lake do wykonywania zapytań dotyczących danych starszych niż 90 dni. Po zidentyfikowaniu podejrzanych działań sprzed ponad roku analityk promuje wyniki do warstwy analizy w celu dokładniejszej analizy i korelacji z incydentami. |
| Wykrywanie anomalii i tworzenie behawioralnych punktów odniesienia w czasie | Inżynierowie wykrywania polegają na danych historycznych, aby ustanowić punkty odniesienia i zidentyfikować wzorce, które mogą wskazywać na złośliwe zachowanie. | Inżynier wykrywania analizuje dzienniki logowania w ciągu kilku miesięcy, aby wykryć skoki aktywności. Planując zadanie KQL w usłudze Data Lake, tworzą punkt odniesienia szeregów czasowych i odkrywają wzorzec zgodny z nadużywaniem poświadczeń. |
| Wzbogać dochodzenia przy użyciu logów o dużym wolumenie i niskiej szczegółowości | Niektóre dzienniki generują zbyt dużo szumu lub są zbyt liczne dla warstwy analitycznej, ale nadal są cenne na potrzeby analizy kontekstowej. | Analitycy SOC używają języka KQL do tworzenia zapytań do dzienników sieciowych i dzienników zapory sieciowej przechowywanych wyłącznie w jeziorze danych. Te dzienniki, choć nie są w warstwie analizy, pomagają weryfikować alerty i dostarczać dowody potwierdzające podczas badań. |
| Reaguj na nowe zagrożenia dzięki elastycznemu warstwowaniu danych | Gdy pojawi się nowa analiza zagrożeń, analitycy muszą szybko uzyskiwać dostęp do danych historycznych i działać na nich. | Analityk analizy zagrożeń reaguje na nowo opublikowany raport analizy zagrożeń, uruchamiając sugerowane zapytania KQL w usłudze Data Lake. Po wykryciu istotnej aktywności sprzed kilku miesięcy wymagany dziennik jest przenoszony do warstwy analitycznej. Aby włączyć wykrywanie w czasie rzeczywistym dla przyszłych wykryć, można dostosować zasady warstwowania w odpowiednich tabelach, tak aby kopiować najnowsze dzienniki do warstwy analitycznej. |
| Eksplorowanie danych zasobów ze źródeł spoza tradycyjnych dzienników zabezpieczeń | Wzbogać dochodzenie z wykorzystaniem spisu zasobów, takiego jak obiekty Microsoft Entra ID i zasoby platformy Azure. | Analitycy mogą używać języka KQL do wykonywania zapytań dotyczących tożsamości i informacji o zasobach, takich jak użytkownicy, aplikacje i grupy w Microsoft Entra ID lub spisy zasobów platformy Azure, aby korelować dzienniki w szerszym kontekście, który uzupełnia istniejące dane zabezpieczeń. |