Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podstawowe rozwiązania firmy Microsoft to rozwiązania domenowe opublikowane przez firmę Microsoft dla Microsoft Sentinel. Te rozwiązania mają wbudowaną zawartość, która może działać w wielu produktach dla określonych kategorii, takich jak sieć. Niektóre z tych podstawowych rozwiązań używają techniki normalizacji Advanced Security Information Model (ASIM) do normalizacji danych w czasie wykonywania zapytań lub pozyskiwania.
Ważna
Podstawowe rozwiązania firmy Microsoft i rozwiązanie Network Session Essentials są obecnie dostępne w wersji zapoznawczej. Dodatkowe warunki Azure (wersja zapoznawcza) obejmują dodatkowe warunki prawne, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.
Dlaczego warto używać podstawowych rozwiązań firmy Microsoft opartych na usłudze ASIM?
Jeśli wiele rozwiązań w kategorii domeny współużytkuje podobne wzorce wykrywania, warto przechwycić dane w ramach znormalizowanego schematu, takiego jak ASIM. Podstawowe rozwiązania wykorzystują ten schemat ASIM do wykrywania zagrożeń na dużą skalę.
W centrum zawartości istnieje wiele rozwiązań produktów dla różnych kategorii domen, takich jak "Zabezpieczenia — sieć". Na przykład Azure Firewall, Palo Alto Firewall i Corelight mają rozwiązania produktowe dla kategorii domeny "Zabezpieczenia — sieć".
- Te rozwiązania celowo różnią się komponentami do pozyskiwania danych. Istnieje jednak pewien wzorzec dotyczący analiz, polowań na zagrożenia, skoroszytów i innych treści w obrębie tej samej kategorii tematycznej.
- Większość najważniejszych produktów sieciowych ma wspólny podstawowy zestaw alertów zapory sieciowej, który obejmuje złośliwe działania pochodzące z nietypowych adresów IP. Szablon reguły analitycznej jest ogólnie zduplikowany dla każdej kategorii rozwiązań produktów "Zabezpieczenia — sieć". Jeśli korzystasz z wielu produktów sieciowych, musisz sprawdzić i skonfigurować wiele reguł analitycznych indywidualnie, co jest nieefektywne. Będziesz również otrzymywać alerty dla każdej skonfigurowanej reguły, co może prowadzić do znużenia alertami.
- Jeśli masz zduplikowane zapytania wyszukiwania zagrożeń, działanie funkcji wyszukiwania zagrożeń w trybie uruchamiania wszystkich zapytań może być mniej wydajne. Te powielone zapytania do wyszukiwania zagrożeń dodatkowo obniżają efektywność analityków ds. wyszukiwania zagrożeń przy wybieraniu i uruchamianiu podobnych zapytań.
Możesz rozważyć podstawowe rozwiązania firmy Microsoft z następujących powodów:
- Znormalizowany schemat ułatwia wykonywanie zapytań o szczegóły zdarzenia. Nie musisz pamiętać o innej składni dostawcy dla podobnych atrybutów dziennika.
- Jeśli nie musisz zarządzać zawartością dla wielu rozwiązań, wdrażanie przypadków użycia i obsługa zdarzeń jest łatwiejsze.
- Skonsolidowany widok skoroszytu zapewnia lepszą widoczność środowiska i możliwość analizowania czasu zapytań za pomocą analizatorów ASIM o wysokiej wydajności.
Obsługiwane schematy ASIM
Obecnie podstawowe rozwiązania stosują następujące schematy ASIM:
- Zdarzenie inspekcji
- Zdarzenie uwierzytelniania
- Działanie DNS
- Aktywność pliku
- Sesja sieciowa
- Zdarzenie procesu
- Sesja sieci Web
Aby uzyskać więcej informacji, zobacz Schematy zaawansowanego modelu informacji o zabezpieczeniach (ASIM).
Normalizacja czasu pozyskania
Wyniki normalizacji czasu ładowania można załadować do poniższej znormalizowanej tabeli:
- ASimDnsActivityLogs dla schematu DNS.
- ASimNetworkSessionLogs dla schematu sesji sieciowej
Aby uzyskać więcej informacji, zobacz Normalizacja czasu pozyskania.
Zawartość dostępna z podstawowymi rozwiązaniami domeny opartymi na protokole ASIM
W poniższej tabeli opisano typ zawartości dostępnej dla każdego podstawowego rozwiązania. W niektórych konkretnych przypadkach użycia możesz także skorzystać z zawartości dostępnej w ramach rozwiązania produktu Microsoft Sentinel.
| Typ zawartości | Opis |
|---|---|
| Reguła analityczna | Reguły analityczne dostępne w podstawowych rozwiązaniach opartych na protokole ASIM są ogólne i dobrze pasują do dowolnego z zależnych rozwiązań Microsoft Sentinel produktów dla tej domeny. Rozwiązanie produktu Microsoft Sentinel może zawierać przypadek użycia specyficzny dla źródła w ramach reguły analitycznej. W razie potrzeby włącz reguły rozwiązań produktowych Microsoft Sentinel dla swojego środowiska. |
| Zapytanie dotyczące wyszukiwania zagrożeń | Zapytania do wyszukiwania zagrożeń dostępne w podstawowych rozwiązaniach opartych na ASIM są ogólne i dobrze nadają się do wyszukiwania zagrożeń w ramach dowolnego z zależnych rozwiązań produktowych Microsoft Sentinel dla tej domeny. Rozwiązanie Microsoft Sentinel może mieć od razu dostępne zapytanie do wyszukiwania zagrożeń specyficzne dla danego źródła. Użyj zapytań wyszukiwania zagrożeń z rozwiązania produktu Microsoft Sentinel odpowiednio do potrzeb danego środowiska. |
| Podręcznik | Oczekuje się, że podstawowe rozwiązania oparte na usłudze ASIM będą obsługiwać dane z wysokimi zdarzeniami na sekundę. Jeśli masz zawartość korzystającą z tej ilości danych, może wystąpić pewien wpływ na wydajność, który może powodować powolne ładowanie skoroszytów lub wyników zapytania. Aby rozwiązać ten problem, podręcznik podsumowania podsumowuje dzienniki źródłowe i przechowuje informacje w wstępnie zdefiniowanej tabeli. Włącz skoroszyt podsumowania, aby umożliwić podstawowym rozwiązaniom wysyłanie zapytań do tej tabeli. Ponieważ podręczniki w Microsoft Sentinel są oparte na przepływach pracy utworzonych w usłudze Azure Logic Apps, które tworzą oddzielne zasoby, mogą być naliczane inne opłaty. Aby uzyskać więcej informacji, zobacz stronę cennika usługi Azure Logic Apps. W przypadku przechowywania podsumowanych danych mogą być również naliczane inne opłaty. |
| Lista obserwowanych | Podstawowe rozwiązania oparte na protokole ASIM korzystają z listy obserwowanych zawierającej wiele zestawów warunków wykrywania reguł analitycznych i wyszukiwania zagrożeń. Lista obserwowanych umożliwia wykonywanie następujących zadań: — Monitorowanie skoncentrowane przy użyciu filtracji danych. — Przełączaj się między wyszukiwaniem i wykrywaniem dla każdego elementu listy. - Pozostaw Typ progu ustawiony na Statyczny, aby korzystać z alertów progowych, natomiast alerty oparte na anomaliach uczą się na podstawie danych z ostatnich kilku dni (maksymalnie 14 dni). — Zmodyfikuj nazwę alertu, opis, taktykę i ważność przy użyciu tej listy obserwowanych dla poszczególnych elementów listy. - Wyłącz wykrywanie, ustawiając parametr Ważność na Wyłączone. |
| Skoroszyt | Skoroszyt dostępny z podstawowymi rozwiązaniami opartymi na protokole ASIM zapewnia skonsolidowany widok różnych zdarzeń i działań występujących w domenie zależnej. Ponieważ ten skoroszyt pobiera wyniki z bardzo dużej ilości danych, może wystąpić pewne opóźnienie wydajności. Jeśli wystąpią problemy z wydajnością, skorzystaj z procedury podsumowania. |
Te podstawowe rozwiązania, takie jak inne rozwiązania domeny Microsoft Sentinel, nie mają własnego łącznika. Zależą one od łączników właściwych dla danego źródła w rozwiązaniach produktu Microsoft Sentinel do pozyskiwania dzienników. Aby zapoznać się z produktami obsługiwanymi przez rozwiązanie domeny, zapoznaj się z listą wymagań wstępnych rozwiązań produktów na każdej liście podstawowych rozwiązań domeny ASIM. Zainstaluj jedno lub więcej rozwiązań produktu. Skonfiguruj łączniki danych w celu spełnienia podstawowych potrzeb związanych z zależnością produktu i w celu umożliwienia lepszego użycia tej zawartości rozwiązania domeny.
Artykuły pokrewne
- Znajdź podstawowe rozwiązania dla domen oparte na ASIM, takie jak rozwiązania Network Session Essentials i DNS Essentials dla platformy Microsoft Sentinel
- Korzystanie z zaawansowanego modelu informacji o zabezpieczeniach (ASIM)