Badanie zdarzeń za pomocą Microsoft Sentinel (starsza wersja)

Ten artykuł pomaga korzystać ze starszej funkcji badania incydentów w usłudze Microsoft Sentinel. Jeśli używasz nowszej wersji interfejsu, zobacz Nawigowanie i badanie zdarzeń w Microsoft Sentinel, aby uzyskać instrukcje zgodne z tym środowiskiem.

Po nawiązaniu połączenia ze źródłami danych z Microsoft Sentinel chcesz otrzymać powiadomienie, gdy wystąpi coś podejrzanego. Aby umożliwić otrzymywanie tych powiadomień, Microsoft Sentinel pozwala tworzyć zaawansowane reguły analityczne, które generują incydenty, które możesz przypisać i badać.

Zdarzenie może zawierać wiele alertów. Jest to agregacja wszystkich istotnych dowodów dla konkretnego dochodzenia. Incydent jest tworzony na podstawie reguł analitycznych utworzonych na stronie Analytics. Właściwości związane z alertami, takie jak ważność i stan, są ustawiane na poziomie zdarzenia. Po poinformowaniu Microsoft Sentinel, jakiego rodzaju zagrożeń szukasz i jak je znaleźć, możesz monitorować wykryte zagrożenia, badając zdarzenia.

Ważna

Wymienione funkcje są obecnie dostępne w wersji zapoznawczej. Dodatkowe warunki Azure (wersja zapoznawcza) obejmują dodatkowe warunki prawne, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.

Wymagania wstępne

Przed zbadaniem lub przypisanie zdarzeń upewnij się, że zostały spełnione następujące wymagania wstępne:

  • Badanie zdarzenia będzie możliwe tylko wtedy, gdy użyto pól mapowania jednostek podczas konfigurowania reguły analizy. Wykres badania wymaga, aby oryginalne zdarzenie zawierało jednostki.

  • Jeśli masz użytkownika gościnnego, który musi przypisywać incydenty, musi on mieć przypisaną rolę Czytelnik katalogów w dzierżawie usługi Microsoft Entra. Ta rola jest domyślnie przypisywana zwykłym użytkownikom niebędącym gośćmi.

Jak badać zdarzenia

Wykonaj następujące kroki, aby przejrzeć i zbadać zdarzenia:

  1. Wybierz pozycję Zdarzenia. Strona Zdarzenia informuje o liczbie zdarzeń i o tym, czy są one nowe, aktywne czy zamknięte. Dla każdego zdarzenia można zobaczyć czas jego wystąpienia i stan zdarzenia. Spójrz na poziom ważności, aby zdecydować, którymi incydentami zająć się najpierw.

    Zrzut ekranu przedstawiający widok ważności zdarzenia.

  2. Zdarzenia można filtrować zgodnie z potrzebami, na przykład według stanu lub ważności. Aby uzyskać więcej informacji, zobacz Wyszukiwanie zdarzeń.

  3. Aby rozpocząć badanie, wybierz konkretne zdarzenie. Po prawej stronie można zobaczyć szczegółowe informacje o incydencie, w tym jego powagę, podsumowanie liczby zaangażowanych podmiotów, surowe zdarzenia, które go wywołały, unikalny identyfikator incydentu oraz wszelkie zmapowane taktyki i techniki MITRE ATT&CK.

  4. Aby wyświetlić więcej szczegółów dotyczących alertów i jednostek w zdarzeniu, wybierz pozycję Wyświetl pełne szczegóły na stronie zdarzenia i przejrzyj odpowiednie karty, które podsumowują informacje o zdarzeniu.

    Zrzut ekranu przedstawiający widok szczegółów alertu.

    • Jeśli obecnie używasz nowego środowiska, przełącz je w prawym górnym rogu strony szczegółów zdarzenia, aby zamiast tego korzystać ze starszego środowiska.

    • Na karcie Oś czasu przejrzyj oś czasu alertów i zakładek w zdarzeniu, co może ułatwić odtworzenie osi czasu działania osoby atakującej.

    • Na karcie Podobne zdarzenia (wersja zapoznawcza) zostanie wyświetlona kolekcja maksymalnie 20 innych zdarzeń, które najbardziej przypominają bieżące zdarzenie. Wyświetlanie podobnych zdarzeń pozwala zrozumieć zdarzenie w większym kontekście i pomóc w kierowaniu badania. Aby uzyskać więcej informacji, zobacz Podobne zdarzenia (wersja zapoznawcza).

    • Na karcie Alerty przejrzyj alerty zawarte w tym zdarzeniu. Widzisz wszystkie istotne informacje o alertach — reguły analityczne, które je wygenerowały, liczbę wyników zwróconych dla każdego alertu oraz możliwość uruchamiania playbooków dla alertów. Aby jeszcze bardziej przejść do szczegółów zdarzenia, wybierz liczbę zdarzeń. Spowoduje to otwarcie zapytania, które wygenerowało wyniki i zdarzeń, które wyzwoliły alert w usłudze Log Analytics.

    • Na karcie Zakładki zobaczysz zakładki, które ty lub inni badacze powiązali z tym incydentem. Aby uzyskać więcej informacji, zobacz Zakładki w Microsoft Sentinel.

    • W zakładce Encje możesz zobaczyć wszystkie jednostki , które przypisujesz do nich w ramach definicji reguły alertu. Są to obiekty, które odegrały rolę w zdarzeniu, niezależnie od tego, czy są użytkownikami, urządzeniami, adresami, plikami, czy innymi obsługiwanymi typami jednostek.

    • Na koniec na karcie Komentarze możesz dodać komentarze do badania i wyświetlić wszelkie komentarze innych analityków i badaczy. Aby uzyskać więcej informacji, zobacz Komentowanie zdarzeń.

  5. Jeśli aktywnie badasz zdarzenie, warto ustawić stan zdarzenia na Aktywny do momentu jego zamknięcia.

  6. Zdarzenia można przypisać do określonego użytkownika lub grupy. Dla każdego zdarzenia można przypisać właściciela, ustawiając pole Właściciel . Wszystkie zdarzenia początkowo są nieprzypisane. Możesz również dodać komentarze, aby inni analitycy mogli zrozumieć, co zbadano i jakie są Twoje obawy dotyczące incydentu.

    Zrzut ekranu przedstawiający przypisywanie zdarzenia do użytkownika.

    Ostatnio wybrani użytkownicy i grupy są wyświetlane w górnej części listy rozwijanej na zdjęciu.

  7. Wybierz pozycję Zbadaj , aby wyświetlić mapę badania.

Użyj grafu dochodzenia, aby przeprowadzić szczegółową analizę

Wykres badania umożliwia analitykom zadawanie odpowiednich pytań dotyczących każdego badania. Wykres badania ułatwia zrozumienie zakresu i zidentyfikowanie głównej przyczyny potencjalnego zagrożenia bezpieczeństwa przez skorelowanie odpowiednich danych z dowolną jednostką. Możesz dokładniej poznać i zbadać dowolną jednostkę przedstawioną na grafie, wybierając ją i wybierając między różnymi opcjami rozszerzania.

Wykres badania zawiera następujące elementy:

  • Kontekst wizualny z danych pierwotnych: na dynamicznym wykresie wizualnym są wyświetlane relacje jednostek wyodrębniane automatycznie z danych pierwotnych. Umożliwia to łatwe wyświetlanie połączeń w różnych źródłach danych.

  • Pełne wykrywanie zakresu dochodzenia: Rozszerz zakres dochodzenia przy użyciu wbudowanych zapytań eksploracyjnych, aby ujawnić pełny zakres naruszenia.

  • Wbudowane kroki badania: użyj wstępnie zdefiniowanych opcji eksploracji, aby upewnić się, że zadajesz odpowiednie pytania w obliczu zagrożenia.

Aby użyć wykresu badania:

  1. Wybierz zdarzenie, a następnie wybierz pozycję Zbadaj. Przeniesie Cię to do grafu dochodzenia. Wykres przedstawia poglądową mapę obiektów bezpośrednio połączonych z alertem oraz każdego zasobu połączonego z nimi dalej.

    Zrzut ekranu przedstawiający mapę badania przedstawiającą relacje jednostek i połączenia w Microsoft Sentinel.

    Ważna

    • Badanie zdarzenia będzie możliwe tylko wtedy, gdy użyto pól mapowania jednostek podczas konfigurowania reguły analizy. Wykres badania wymaga, aby oryginalne zdarzenie zawierało jednostki.

    • Microsoft Sentinel obecnie umożliwia badanie incydentów sprzed maksymalnie 30 dni.

  2. Wybierz jednostkę, aby otworzyć okienko Jednostki , aby można było przejrzeć informacje o tej jednostce.

    Zrzut ekranu przedstawiający okienko Jednostki przedstawiające szczegóły jednostki na mapie badania.

  3. Rozwiń badanie, umieszczając kursor nad każdą jednostką, aby wyświetlić listę pytań zaprojektowanych przez naszych ekspertów w dziedzinie zabezpieczeń i analityków na typ jednostki w celu pogłębienia badania. Te opcje nazywamy zapytaniami eksploracyjnymi.

    Zrzut ekranu przedstawiający opcje zapytania eksploracyjnego wyświetlane po najechaniu kursorem na encję na mapie dochodzenia.

    Możesz na przykład zażądać powiązanych alertów. Jeśli wybierzesz zapytanie eksplorujące, wynikowe uprawnienie zostaną dodane z powrotem do wykresu. W tym przykładzie wybranie opcji Powiązane alerty spowodowało wyświetlenie na wykresie następujących alertów:

    Zrzut ekranu przedstawiający wykres badania przedstawiający powiązane alerty połączone z jednostką według wierszy kropkowanych.

    Na grafie powiązane alerty są połączone z encją przerywanymi liniami.

  4. Dla każdego zapytania eksploracji możesz wybrać opcję otwarcia nieprzetworzonych wyników zdarzeń i zapytania używanego w usłudze Log Analytics, wybierając pozycję Zdarzenia>.

  5. Aby zrozumieć zdarzenie, wykres zapewnia równoległą oś czasu.

    Zrzut ekranu osi czasu mapy dochodzenia, przedstawiającej zdarzenia incydentu równolegle w czasie.

  6. Umieść kursor na osi czasu, aby zobaczyć, które elementy na grafie wystąpiły w jakim momencie.

    Zrzut ekranu przedstawiający oś czasu mapy badania z wyróżnioną datą wystąpienia określonych zdarzeń i alertów.

Skoncentruj badanie

Dowiedz się, jak rozszerzyć lub zawęzić zakres badania, dodając alerty do zdarzeń lub usuwając alerty ze zdarzeń.

Podobne zdarzenia (wersja zapoznawcza)

Jako analityk operacji zabezpieczeń podczas badania incydentu chcesz zwrócić uwagę na jego większy kontekst. Na przykład warto sprawdzić, czy inne zdarzenia, takie jak te, miały miejsce wcześniej lub mają miejsce teraz.

  • Możesz zidentyfikować współbieżne zdarzenia, które mogą być częścią tej samej większej strategii ataku.

  • Możesz zidentyfikować podobne zdarzenia w przeszłości, aby użyć ich jako punktów odniesienia dla bieżącego badania.

  • Możesz chcieć zidentyfikować osoby odpowiedzialne za podobne incydenty z przeszłości, aby znaleźć osoby w swoim zespole SOC, które mogą dostarczyć więcej kontekstu lub do których możesz eskalować dochodzenie.

Podobna karta zdarzeń na stronie szczegółów zdarzenia, teraz w wersji zapoznawczej, przedstawia maksymalnie 20 innych zdarzeń, które są najbardziej podobne do bieżącego. Podobieństwo jest obliczane przez wewnętrzne algorytmy Microsoft Sentinel, a zdarzenia są sortowane i wyświetlane w kolejności malejącej podobieństwa.

Zrzut ekranu przedstawiający kartę Podobne zdarzenia z listą powiązanych zdarzeń sklasyfikowanych według podobieństwa do bieżącego zdarzenia.

Jak oblicza się podobieństwo

Istnieją trzy kryteria, według których określono podobieństwo:

  • Podobne byty: Incydent jest uważany za podobny do innego, jeśli oba obejmują te same podmioty. Im więcej jednostek ma ze sobą wspólnego dwa zdarzenia, tym bardziej są one podobne.

  • Podobna zasada: Incydent jest uważany za podobny do innego, jeśli oba zostały stworzone na podstawie tej samej reguły analityki.

  • Podobne szczegóły alertu: Incydent jest uważany za podobny do innego, jeśli mają ten sam tytuł, nazwę produktu i/lub dane niestandardowe.

Przyczyny wystąpienia zdarzenia na podobnej liście zdarzeń są wyświetlane w kolumnie Przyczyna podobieństwa . Umieść kursor na ikonie informacji, aby wyświetlić typowe elementy (jednostki, nazwę reguły lub szczegóły).

Zrzut ekranu przedstawiający wyskakujące okno ze szczegółami podobnego incydentu.

Jak działa rama czasowe podobieństwa

Podobieństwo zdarzenia jest obliczane na podstawie danych z 14 dni przed ostatnim działaniem zdarzenia, zdefiniowanych jako godzina zakończenia ostatniego alertu w zdarzeniu.

Podobieństwo incydentu jest obliczane ponownie za każdym razem, gdy wprowadzasz stronę szczegółów zdarzenia, więc wyniki mogą się różnić w zależności od sesji, jeśli nowe zdarzenia zostały utworzone lub zaktualizowane.

Komentarz do zdarzeń

Jako analityk operacji zabezpieczeń podczas badania incydentu należy dokładnie udokumentować wykonywane kroki, zarówno w celu zapewnienia dokładnego raportowania do zarządzania, jak i umożliwienia bezproblemowej współpracy i współpracy między współpracownikami. Microsoft Sentinel zapewnia bogate środowisko komentowania, które pomoże Ci to osiągnąć.

Kolejną ważną rzeczą, którą można zrobić za pomocą komentarzy, jest automatyczne wzbogacanie incydentów. Po uruchomieniu podręcznika dotyczącego zdarzenia, które pobiera istotne informacje ze źródeł zewnętrznych (np. sprawdzanie pliku pod kątem złośliwego oprogramowania w witrynie VirusTotal), podręcznik może umieścić odpowiedź źródła zewnętrznego — wraz z innymi zdefiniowanymi informacjami — w komentarzach incydentu.

Komentarze są proste w użyciu. Dostęp do nich można uzyskać za pośrednictwem karty Komentarze na stronie szczegółów zdarzenia.

Zrzut ekranu przedstawiający wyświetlanie i wprowadzanie komentarzy.

Często zadawane pytania dotyczące komentarzy do incydentów

Najczęściej zadawane pytania opisują kluczowe kwestie dotyczące korzystania z komentarzy dotyczących incydentów.

Jakie rodzaje danych wejściowych są obsługiwane?

Komentarze obsługują następujące typy danych wejściowych:

  • Tekst: Komentarze w Microsoft Sentinel obsługują wprowadzanie tekstu w formie tekstu zwykłego, podstawowego HTML oraz Markdown. Możesz również wkleić skopiowany tekst, kod HTML i markdown do okna komentarza.

  • Obrazy: Możesz wstawić linki do obrazów w komentarzach, a obrazy są wyświetlane w linii, ale muszą być już hostowane w publicznie dostępnym miejscu, takim jak Dropbox, OneDrive, Google Drive i podobne. Obrazów nie można przekazywać bezpośrednio do komentarzy.

Czy istnieje limit rozmiaru komentarzy?

Tak. Następujące limity mają zastosowanie do komentarzy dotyczących zdarzeń:

  • Na komentarz: Pojedynczy komentarz może zawierać do 30 000 znaków.

  • Na incydent: Pojedyncze zdarzenie może zawierać do 100 komentarzy.

    Uwaga

    Limit rozmiaru pojedynczego rekordu zdarzenia w tabeli SecurityIncident w usłudze Log Analytics wynosi 64 KB. Jeśli limit 64 KB rekordu zostanie przekroczony, komentarze (począwszy od najwcześniejszego) zostaną skrócone, co może wpłynąć na komentarze pojawiające się w zaawansowanych wynikach wyszukiwania incydentów .

    Nie będzie to miało wpływu na rzeczywiste rekordy zdarzeń w bazie danych zdarzeń.

Kto może edytować lub usuwać komentarze?

Następujące uprawnienia dotyczą edytowania i usuwania komentarzy:

  • Edycja: Tylko autor komentarza ma zgodę na jego edycję.

  • Usuwanie: Tylko użytkownicy posiadający rolę Microsoft Sentinel Contributor mają uprawnienia do usuwania komentarzy. Nawet autor komentarza musi mieć tę rolę, aby go usunąć.

Zamykanie zdarzenia

Po rozwiązaniu konkretnego incydentu (na przykład gdy śledztwo dobiegnie końca), powinieneś ustawić status incydentu na Zamknięty. Gdy to zrobisz, pojawi się monit o sklasyfikowanie incydentu poprzez wskazanie przyczyny jego zamknięcia. Ten krok jest obowiązkowy. Wybierz Wybierz klasyfikację, a następnie wybierz jedną z następujących pozycji z listy rozwijanej:

  • Prawdziwie pozytywne: podejrzana aktywność
  • Łagodny pozytywny: podejrzany, ale oczekiwany
  • Fałszywy alarm: błędna logika alertu
  • Fałszywe alarmy: nieprawidłowe dane
  • Nieokreślony

Zrzut ekranu przedstawiający klasyfikacje dostępne na liście Wybierz klasyfikację.

Aby uzyskać więcej informacji o fałszywych alarmach i łagodnych alarmach, zobacz Obsługa fałszywych alarmów w Microsoft Sentinel.

Po wybraniu odpowiedniej klasyfikacji dodaj opisowy tekst w polu Komentarz . Dodanie komentarza opisowego jest przydatne w przypadku, gdy musisz odwołać się z powrotem do tego zdarzenia. Wybierz Aplikuj , gdy skończysz, a incydent zostanie zamknięty.

Zrzut ekranu przedstawiający okno dialogowe zamykania incydentu z wybraną klasyfikacją i dodanym opisowym komentarzem.

Wyszukiwanie zdarzeń

Aby szybko znaleźć konkretne zdarzenie, wprowadź ciąg wyszukiwania w polu wyszukiwania nad siatką zdarzeń i naciśnij klawisz Enter , aby odpowiednio zmodyfikować wyświetloną listę zdarzeń. Jeśli zdarzenie nie zostało uwzględnione w wynikach, możesz zawęzić wyszukiwanie przy użyciu opcji wyszukiwania zaawansowanego .

Aby zmodyfikować parametry wyszukiwania, wybierz przycisk Wyszukaj , a następnie wybierz parametry, w których chcesz uruchomić wyszukiwanie.

Przykład:

Zrzut ekranu przedstawiający pole wyszukiwania zdarzeń i przycisk, aby wybrać opcje wyszukiwania podstawowego i/lub zaawansowanego.

Domyślnie wyszukiwania zdarzeń są uruchamiane tylko w wartościach Identyfikator zdarzenia, Tytuł, Tagi, Właściciel i Nazwa produktu . W okienku wyszukiwania przewiń listę w dół, aby wybrać co najmniej jeden inny parametr do wyszukania, a następnie wybierz pozycję Zastosuj , aby zaktualizować parametry wyszukiwania. Wybierz pozycję Ustaw domyślne, aby zresetować wybrane parametry do wartości domyślnych.

Uwaga

Wyszukiwania w polu Właściciel obsługują zarówno nazwy, jak i adresy e-mail.

Użycie zaawansowanych opcji wyszukiwania zmienia zachowanie wyszukiwania w następujący sposób:

Zachowanie wyszukiwania Opis
Kolor przycisku wyszukiwania Kolor przycisku wyszukiwania zmienia się w zależności od typów parametrów aktualnie używanych w wyszukiwaniu.
  • Dopóki są zaznaczone tylko parametry domyślne, przycisk jest szary.
  • Po wybraniu różnych parametrów, takich jak zaawansowane parametry wyszukiwania, przycisk zmieni kolor na niebieski.
Automatyczne odświeżanie Użycie zaawansowanych parametrów wyszukiwania uniemożliwia wybranie opcji automatycznego odświeżania wyników.
Parametry jednostki Wszystkie parametry jednostki są obsługiwane w przypadku wyszukiwania zaawansowanego. Podczas wyszukiwania w dowolnym parametrze jednostki wyszukiwanie jest uruchamiane we wszystkich parametrach jednostki.
Ciągi wyszukiwania Wyszukiwanie ciągu wyrazów zawiera wszystkie wyrazy w zapytaniu wyszukiwania. Ciągi wyszukiwania uwzględniają wielkość liter.
Obsługa wielu obszarów roboczych Zaawansowane wyszukiwania nie są obsługiwane w przypadku widoków między obszarami roboczymi.
Liczba wyświetlanych wyników wyszukiwania W przypadku korzystania z zaawansowanych parametrów wyszukiwania jednocześnie jest wyświetlanych tylko 50 wyników.

Wskazówka

Jeśli nie możesz znaleźć szukanego zdarzenia, usuń parametry wyszukiwania, aby rozwinąć wyszukiwanie. Jeśli wyniki wyszukiwania zawierają zbyt wiele elementów, dodaj więcej filtrów, aby zawęzić wyniki.