Zdecyduj, które składniki mają być uwzględnione w rozwiązaniu

W tym artykule omówiono różne składniki rozwiązania Microsoft Sentinel SIEM i sposób ich współpracy w celu rozwiązania ważnych scenariuszy klientów.

Microsoft Sentinel obejmuje ponad 400 łączników i inne funkcje, które ułatwiają klientom scentralizowanie i analizowanie danych zabezpieczeń w ekonomiczny sposób. Wraz z funkcjami rozwiązania SIEM te funkcje umożliwiają klientom i partnerom tworzenie mających wpływ rozwiązań, które można publikować za pośrednictwem sklepu rozwiązania zabezpieczające firmy Microsoft Store.

Usługa Sentinel SIEM jest używana przez zespoły ds. operacji zabezpieczeń (SOC) do generowania wykryć, badać złośliwe zachowanie i korygować zagrożenia. Tworząc łączniki usługi Sentinel w celu wprowadzenia nowych danych i tworząc zawartość, taką jak reguły analizy, podręczniki, zapytania wyszukiwania zagrożeń, analizatory i skoroszyty, partnerzy mogą pomóc zespołom SOC uzyskać informacje potrzebne do identyfikowania zagrożeń i odpowiedniego reagowania. Rozwiązania SIEM usługi Sentinel są publikowane za pośrednictwem centrum zawartości usługi Sentinel.

Zbieranie danych

Podczas tworzenia integracji rozwiązania SIEM usługi Sentinel kluczowe jest posiadanie odpowiednich danych dla danego scenariusza.

Łączniki Sentinel dostarczają dane do usługi Sentinel, które następnie można analizować przy użyciu zawartości SIEM w usłudze Sentinel, takiej jak reguły analityczne i zapytania do wyszukiwania zagrożeń. Po zaimportowaniu danych można je również replikować w jeziorze danych na potrzeby dalszej analizy z użyciem notatników Jupyter i agentów Security Copilot.

Te dane mogą obejmować następujące typy:

Typ Description
Nieprzetworzone dane Obsługuje procesy wykrywania i poszukiwania.

Analizowanie nieprzetworzonych danych operacyjnych, w których mogą występować oznaki złośliwego działania. Przeprowadź przesyłanie nieprzetworzonych danych do usługi Microsoft Sentinel, aby korzystać z jej wbudowanych funkcji wyszukiwania i wykrywania zagrożeń, umożliwiających identyfikowanie nowych zagrożeń oraz innych czynników.

Przykłady: dane dziennika systemowego, dane CEF za pośrednictwem dziennika systemowego, aplikacji, zapory, uwierzytelniania lub dzienników dostępu itd.
Wnioski dotyczące zabezpieczeń Tworzy widoczność alertu i możliwość korelacji.

Alerty i wykrycia to wnioski, które zostały już wykonane na temat zagrożeń. Umieszczenie wykrywania w kontekście wszystkich działań i innych wykryć widocznych w badaniach usługi Microsoft Sentinel pozwala zaoszczędzić czas dla analityków i utworzy bardziej pełny obraz zdarzenia, co skutkuje lepszym priorytetem i lepszymi decyzjami.

Przykłady: alerty chroniące przed złośliwym oprogramowaniem, podejrzane procesy, komunikacja ze znanymi złymi hostami, ruch sieciowy, który został zablokowany i dlaczego, podejrzane logowania, wykryte ataki sprayu haseł, zidentyfikowane ataki wyłudzające informacje, zdarzenia eksfiltracji danych i inne.
Dane referencyjne Tworzy kontekst ze środowiskami referencyjnymi, oszczędzając nakład pracy badania i zwiększając wydajność.

Przykłady: CMDB, bazy danych zasobów o wysokiej wartości, bazy danych zależności aplikacji, dzienniki przypisywania adresów IP, kolekcje analizy zagrożeń na potrzeby wzbogacania i nie tylko.
Analiza zagrożeń Wspomaga wykrywanie zagrożeń, przyczyniając się do wskaźników znanych zagrożeń.

Analiza zagrożeń może obejmować bieżące wskaźniki reprezentujące natychmiastowe zagrożenia lub wskaźniki historyczne, które są przechowywane na potrzeby przyszłego zapobiegania. Historyczne zestawy danych są często duże i najlepiej odwołują się do nich ad hoc zamiast importować je bezpośrednio do usługi Microsoft Sentinel.

Parsery

Analizatory to funkcje KQL, które przekształcają niestandardowe dane z produktów innych firm w znormalizowany schemat karty ASIM. Normalizacja zapewnia, że analitycy SOC nie muszą uczyć się szczegółów nowych schematów, lecz mogą budować reguły analityczne i zapytania śledzące na znormalizowanym schemacie, z którym są już zaznajomieni. Przejrzyj dostępne schematy ASIM dostarczone przez usługę Microsoft Sentinel, aby zidentyfikować przydatne schematy ASIM (jedno lub więcej) dla danych i aby zapewnić łatwiejsze dołączanie dla analityków SOC oraz aby upewnić się, że istniejąca treść zabezpieczeń napisana dla schematu ASIM ma zastosowanie do danych produktu. Aby uzyskać więcej informacji na temat dostępnych schematów ASIM, zobacz Zaawansowane schematy modelu informacji o zabezpieczeniach (ASIM). Alternatywnie, jeśli łącznik używa reguły zbierania danych (DCR), możesz znormalizować dane w czasie pozyskiwania, a nie w czasie wykonywania zapytania. Aby uzyskać więcej informacji, zobacz Przekształcanie lub dostosowywanie danych podczas pozyskiwania w Microsoft Sentinel (wersja zapoznawcza).

Visualization

Możesz uwzględnić wizualizacje ułatwiające klientom zarządzanie danymi i ich zrozumienie, uwzględniając graficzne widoki tego, jak dobrze przepływają dane do usługi Microsoft Sentinel oraz jak skutecznie przyczyniają się do wykrywania.

Monitorowanie i wykrywanie

Funkcje monitorowania i wykrywania usługi Sentinel umożliwiają automatyczne wykrywanie, które ułatwiają klientom skalowanie wiedzy zespołu SOC.

W poniższych sekcjach opisano elementy monitorowania i wykrywania, które można uwzględnić w rozwiązaniu.

Agenci copilot zabezpieczeń

Agenci rozwiązania Security Copilot automatyzują powtarzające się zadania i zmniejszają obciążenia ręczne. Zwiększają one bezpieczeństwo i operacje IT w chmurze, bezpieczeństwie danych i prywatności, tożsamości i bezpieczeństwie sieci. W przypadku usługi Sentinel agenci mogą wykonywać zapytania dotyczące rozwiązania SIEM lub usługi Data Lake i wywoływać interfejsy API w celu wzbogacania danych usługi Microsoft Sentinel. Mogą wykorzystywać zadania notebooków do intensywnego przetwarzania lub analizy danych i korzystać z dowolnej liczby wtyczek.

Reguły analityki

Reguły analizy to zaawansowane wykrywania, które mogą tworzyć dokładne, znaczące alerty.

Dodaj reguły analizy do rozwiązania, aby ułatwić klientom korzystanie z danych z systemu w usłudze Microsoft Sentinel. Na przykład reguły analizy mogą pomóc w zapewnieniu wiedzy i wglądu w działania, które można wykryć w danych zapewnianych przez integrację.

Mogą one wysyłać alerty (istotne zdarzenia), incydenty (jednostki badania) lub wyzwalać podręczniki automatyzacji.

Reguły analizy można dodawać, dołączając je do rozwiązania i za pośrednictwem społeczności ThreatHunters usługi Microsoft Sentinel. Współtworzyj za pośrednictwem społeczności, aby zachęcić kreatywność społeczności do danych źródłowych przez partnerów, pomagając klientom w bardziej niezawodnych i skutecznych wykrywaniach.

Zapytania do polowania na zagrożenia

Zapytania łowieckie umożliwiają analitykom SOC proaktywne wyszukiwanie nowych anomalii, które nie są obecnie wykrywane przez zaplanowane reguły analityczne. Zapytania dotyczące wyszukiwania zagrożeń prowadzą analityków SOC do zadawania właściwych pytań w celu znalezienia problemów z danymi, które są już dostępne w usłudze Microsoft Sentinel, i pomagają im zidentyfikować potencjalne scenariusze zagrożeń. Uwzględniając zapytania dotyczące wyszukiwania zagrożeń, możesz pomóc klientom w znalezieniu nieznanych zagrożeń w danych, które podajesz.

Skoroszyty

Skoroszyty udostępniają interaktywne raporty i pulpity nawigacyjne, które ułatwiają użytkownikom wizualizowanie danych zabezpieczeń i identyfikowanie wzorców. Potrzeba skoroszytów zależy od konkretnego przypadku użycia. Projektując rozwiązanie, pomyśl o scenariuszach, które najlepiej przedstawić wizualnie. Na przykład skoroszyty dobrze nadają się do podsumowywania nieudanych prób uwierzytelnienia i podejrzanych wzorców logowania w danych, wizualizowania geograficznego rozmieszczenia działań związanych z zagrożeniami, mapowania wykrytych zdarzeń na taktyki i techniki MITRE ATT&CK, pokazywania trendów zablokowanej lub oznaczonej aktywności w czasie lub zapewniania szybkiego przeglądu najważniejszych zagrożeń i anomalii wykrytych na podstawie danych z łącznika.

Dochodzenie

Wykres badania usługi Sentinel udostępnia badaczom odpowiednie dane, gdy ich potrzebują, zapewniając wgląd w zdarzenia zabezpieczeń i alerty za pośrednictwem połączonych jednostek. Śledczy mogą użyć grafu śledzenia, aby znaleźć istotne lub powiązane zdarzenia, które przyczyniają się do zagrożenia będącego predmetem badania.

Partnerzy mogą współtworzyć wykres badania, zapewniając:

  • Alerty i zdarzenia usługi Microsoft Sentinel utworzone za pośrednictwem reguł analizy w rozwiązaniach partnerskich.
  • Niestandardowe zapytania eksploracyjne dla danych dostarczonych przez partnerów. Niestandardowe zapytania eksploracyjne zapewniają zaawansowaną eksplorację i łączność między danymi a wglądem dla analityków bezpieczeństwa.

Odpowiedź

Podręczniki obsługują przepływy pracy z zaawansowaną automatyzacją, uruchamiając zadania związane z zabezpieczeniami w środowiskach klientów. Mają one kluczowe znaczenie dla zapewnienia, że analitycy SOC nie są przeciążeni elementami taktycznymi i mogą skupić się na bardziej strategicznej i głębszej głównej przyczynie luk w zabezpieczeniach. Jeśli na przykład zostanie wykryty alert o wysokiej ważności, podręcznik może automatycznie zainicjować serię akcji, takich jak powiadamianie zespołu ds. zabezpieczeń, izolowanie systemów, których dotyczy problem, i zbieranie odpowiednich dzienników w celu dalszej analizy.

Podręczniki mogą pomóc w dowolny z następujących sposobów:

  • Blokowanie konta użytkownika lub adresu IP w produkcie partnerskim w odpowiedzi na zdarzenie usługi Sentinel.
  • Wzbogacanie zdarzenia za pomocą kontekstu użytkownika, urządzenia lub zagrożenia pobranego z zewnętrznego interfejsu API.
  • Tworzenie lub aktualizowanie zgłoszenia w systemie ITSM, takim jak ServiceNow lub Jira, gdy incydent w usłudze Sentinel zostanie otwarty lub eskalowany.
  • Zamykanie lub aktualizowanie zdarzenia na platformie partnerskiej po rozwiązaniu odpowiedniego zdarzenia usługi Sentinel.
  • Wysyłanie szczegółów incydentu i bezpośredniego linku do dochodzenia na kanał w usłudze Teams lub Slack, aby analitycy zostali natychmiast powiadomieni.

Podczas projektowania rozwiązania pomyśl o zautomatyzowanych akcjach, które można podjąć w celu rozwiązania zdarzeń utworzonych przez reguły analizy zdefiniowane w rozwiązaniu.

Przykłady scenariuszy SIEM usługi Sentinel

W poniższych sekcjach opisano typowe scenariusze partnerów i zalecenia dotyczące tego, co należy uwzględnić w rozwiązaniu dla każdego scenariusza.

Produkt generuje dane, które są ważne dla badań zabezpieczeń

Scenariusz: Produkt generuje dane, które mogą informować o badaniach zabezpieczeń.

Przykład: Produkty dostarczające jakąś formę danych dziennika obejmują zapory, brokery zabezpieczeń aplikacji w chmurze, systemy dostępu fizycznego, dane wyjściowe dziennika systemu, komercyjnie dostępne i utworzone w przedsiębiorstwie aplikacje LOB, serwery, metadane sieciowe, wszystko dostarczane za pośrednictwem dziennika systemowego w formacie Syslog lub CEF lub za pośrednictwem interfejsu API REST w formacie JSON.

Jak używać danych w usłudze Microsoft Sentinel: importowanie danych produktu do usługi Microsoft Sentinel za pośrednictwem łącznika danych w celu zapewnienia analiz, wyszukiwania zagrożeń, badań, wizualizacji i nie tylko.

Co należy skompilować: W tym scenariuszu uwzględnij następujące elementy w rozwiązaniu:

Typ Elementy do uwzględnienia
Required — Łącznik danych usługi Microsoft Sentinel umożliwiający dostarczanie danych i łączenie innych dostosowań w portalu.

Przykładowe zapytania dotyczące danych
Recommended - Arkusze

— Reguły analizy w celu tworzenia wykryć opartych na danych w usłudze Microsoft Sentinel
Fakultatywny - Zapytania dotyczące poszukiwań, aby zapewnić myśliwym gotowe zapytania do użycia podczas polowania

- Notatniki, aby dostarczyć w pełni sterowane, powtarzalne doświadczenie analizy zagrożeń

Produkt zapewnia wykrywanie

Scenariusz: Produkt zapewnia wykrywanie, które uzupełniają alerty i zdarzenia z innych systemów

Przykłady: rozwiązania chroniące przed złośliwym oprogramowaniem, rozwiązania do wykrywania i reagowania w przedsiębiorstwie, rozwiązania do wykrywania i reagowania na sieci, rozwiązania do zabezpieczeń poczty, takie jak produkty chroniące przed wyłudzaniem informacji, skanowanie luk w zabezpieczeniach, rozwiązania do zarządzania urządzeniami przenośnymi, rozwiązania UEBA, usługi ochrony informacji itd.

Jak używać danych w usłudze Microsoft Sentinel: udostępniaj swoje wykrycia, alerty lub zdarzenia w usłudze Microsoft Sentinel, aby pokazać je w kontekście innych alertów i zdarzeń, które mogą występować w środowiskach klientów. Rozważ również dostarczenie dzienników i metadanych, które napędzają wykrywanie, jako dodatkowy kontekst dla badań.

Co należy skompilować: W tym scenariuszu uwzględnij następujące elementy w rozwiązaniu:

Typ Elementy do uwzględnienia
Required Łącznik danych usługi Microsoft Sentinel umożliwiający dostarczanie danych i łączenie innych dostosowań w portalu.
Recommended Reguły analizy w celu utworzenia incydentów usługi Microsoft Sentinel na podstawie wykryć, które są przydatne w dochodzeniach
Fakultatywny — Podręczniki do synchronizowania stanu zdarzenia z powrotem z platformą, na przykład zamykania lub aktualizowania zdarzenia w produkcie po zamknięciu odpowiedniego zdarzenia Microsoft Sentinel. Jest to szczególnie cenne, jeśli produkt ma własny obieg spraw lub przepływ pracy dochodzenia.

— Zapytania do wyszukiwania zagrożeń, które pomagają analitykom poruszać się po surowych danych dostarczanych przez łącznik i prowadzić ich analizę; przydatne podczas wyszukiwania zagrożeń, wstępnej analizy oraz tworzenia niestandardowych reguł wykrywania w oparciu o logi.

Produkt dostarcza wskaźniki analizy zagrożeń

Scenariusz: Produkt dostarcza wskaźniki analizy zagrożeń, które mogą zapewnić kontekst zdarzeń zabezpieczeń występujących w środowiskach klientów

Przykłady: platformy TIP, kolekcje STIX/TAXII oraz publiczne lub licencjonowane źródła analizy zagrożeń. Dane referencyjne, takie jak WhoIS, GeoIP lub nowo obserwowane domeny.

Jak używać danych w usłudze Microsoft Sentinel: dostarczanie bieżących wskaźników do usługi Microsoft Sentinel do użycia na różnych platformach wykrywania firmy Microsoft. Używaj dużych lub historycznych zestawów danych na potrzeby scenariuszy wzbogacania za pośrednictwem dostępu zdalnego.

Co należy skompilować: W tym scenariuszu uwzględnij następujące elementy w rozwiązaniu:

Typ Elementy do uwzględnienia
Bieżąca analiza zagrożeń Podaj serwer STIX 2.0 lub 2.1 TAXII, którego klienci mogą używać z wbudowanym łącznikiem danych TAXII.

Alternatywnie utwórz łącznik dla aplikacji funkcji, który korzysta z naszego interfejsu API TI. Aby uzyskać więcej informacji, zobacz Importowanie danych analitycznych o zagrożeniach za pomocą interfejsu API przesyłania — Microsoft Sentinel.

Produkt zapewnia dodatkowy kontekst dla badań

Scenariusz: Produkt udostępnia dodatkowe, kontekstowe dane na potrzeby badań opartych na usłudze Microsoft Sentinel.

Przykłady: Dodatkowe kontekstowe bazy danych CMDB, bazy danych zasobów o wysokiej wartości, bazy danych adresów VIP, bazy danych zależności aplikacji, systemy zarządzania zdarzeniami, systemy obsługi biletów

Jak używać danych w usłudze Microsoft Sentinel: użyj swoich danych w usłudze Microsoft Sentinel, aby wzbogacić zarówno alerty, jak i zdarzenia.

Co należy skompilować: W tym scenariuszu uwzględnij następujące elementy w rozwiązaniu:

  • Łącznik danych
  • Przewodnik przebiegu procesu wzbogacania
  • Przepływ pracy zarządzania cyklem życia incydentów zewnętrznych (opcjonalnie)

Produkt może implementować zasady zabezpieczeń

Scenariusz: Produkt może implementować zasady zabezpieczeń w usłudze Azure Policy i innych systemach

Przykłady: Zapory, NDR, EDR, MDM, rozwiązania do obsługi tożsamości, rozwiązania dostępu warunkowego, rozwiązania dostępu fizycznego lub inne produkty, które obsługują blokowanie/zezwalanie lub inne zasady zabezpieczeń z możliwością działania

Jak używać danych w usłudze Microsoft Sentinel: akcje i przepływy pracy usługi Microsoft Sentinel umożliwiające korygowanie i reagowanie na zagrożenia

Co należy skompilować: W tym scenariuszu uwzględnij następujące elementy w rozwiązaniu:

  • Podręcznik przepływu pracy działań

Zbieranie danych:

Wykrywanie zagrożeń:

Wyszukiwanie zagrożeń i notatniki:

Wizualizacja: wizualizowanie zebranych danych.

Badanie: badanie zdarzeń za pomocą usługi Microsoft Sentinel.

Odpowiedź: