Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dane zbierane w Microsoft Sentinel (SIEM) i Microsoft Defender XDR są przechowywane w tabelach. Portal Microsoft Defender umożliwia zarządzanie okresem przechowywania i kosztami magazynowania skojarzonymi z danymi. Przechowywaniem i kosztami można zarządzać, gdy:
- Konfigurowanie łączników danych w celu wysyłania danych do Microsoft Sentinel lub Microsoft Defender XDR.
- Zarządzaj istniejącymi tabelami i danymi.
W tym artykule wyjaśniono, jak zarządzać opcjami przechowywania tabel i warstw w portalu Microsoft Defender, aby zoptymalizować operacje zabezpieczeń i zmniejszyć koszty Microsoft Sentinel i Microsoft Defender XDR.
Którymi tabelami można zarządzać w portalu Microsoft Defender?
W tej sekcji opisano typy tabel, które można zarządzać w portalu Microsoft Defender.
| Typ tabeli | Opis | Przykłady | Czy znajduje się w obszarze roboczym Microsoft Sentinel? |
|---|---|---|---|
| Microsoft Sentinel | Wbudowane tabele, w tym: - Tabele platformy Azure, takie jak AzureDiagnostics i SigninLogs. — tabele usługi Microsoft Sentinel. - integracja rozwiązania Microsoft Defender XDR z usługą Microsoft Sentinel, która jest tworzona w obszarze roboczym usługi Microsoft Sentinel po zwiększeniu okresu retencji danych analitycznych powyżej 30 dni. Zobacz typ tabeli XDR dla obecnie nieobsługiwanych tabel Defender XDR. |
— tabele Azure: AzureDiagnostics,SigninLogs— tabele Microsoft Sentinel: AWSCloudTrail,SecurityAlert- Tabele XDR: DeviceEvents,AlertInfo |
Tak |
| Niestandardowe | Tabele tworzone ręcznie lub w ramach zadań w obszarze roboczym Microsoft Sentinel, w tym tabele wyników reguł podsumowujących i zadań wyszukiwania oraz tabele niestandardowych źródeł danych. | Tabele z sufiksami _CL lub _SRCH. |
Tak |
| XDR | Tabele w domyślnej warstwie XDR, które domyślnie mają 30 dni przechowywania analizy. Możesz wyświetlić te tabele, ale nie możesz nimi zarządzać z poziomu portalu usługi Defender. | IdentityInfo |
Nie |
Uwaga
Tabele dzienników podstawowych można wyświetlić w obszarze roboczym Microsoft Sentinel z portalu Microsoft Defender, ale obecnie można nimi zarządzać tylko z poziomu obszaru roboczego Log Analytics. Aby zarządzać tymi tabelami z portalu Microsoft Defender, zmień plan tabeli z Dzienniki podstawowe na Analizę w obszarze roboczym Microsoft Sentinel.
Jak działają warstwy danych i przechowywanie
Dane można przechowywać w Microsoft Sentinel w jednej z dwóch warstw:
Warstwa analizy: ta warstwa udostępnia dane dotyczące alertów, wyszukiwań, skoroszytów i wszystkich funkcji Microsoft Sentinel. Przechowuje dane w dwóch stanach:
- Przechowywanie danych analitycznych: w tym „gorącym” stanie dane są w pełni dostępne na potrzeby analizy w czasie rzeczywistym, w tym wysokowydajnych zapytań, reguł analitycznych i wyszukiwania zagrożeń. Domyślnie Microsoft Sentinel i Microsoft Defender XDR przechowują dane w tej warstwie przez 30 dni. Okres przechowywania wszystkich tabel można przedłużyć do dwóch lat z proporcjonalną miesięczną opłatą za przechowywanie długoterminowe. Możesz bezpłatnie przedłużyć okres przechowywania tabel rozwiązań Microsoft Sentinel do 90 dni.
- Całkowity okres przechowywania: Domyślnie wszystkie dane w warstwie analitycznej są odzwierciedlane w jeziorze danych przez ten sam okres przechowywania. Przechowywanie danych w jeziorze można rozszerzyć poza okres przechowywania analizy na maksymalnie 12 lat całkowitego przechowywania przy niskich kosztach.
Warstwa Data Lake: w tej taniej, „zimnej” warstwie Microsoft Sentinel przechowuje dane wyłącznie w usłudze Data Lake. Dane w warstwie Data Lake nie są dostępne dla funkcji analizy w czasie rzeczywistym i wyszukiwania zagrożeń. Jednak możesz uzyskiwać dostęp do danych w jeziorze zawsze, gdy są potrzebne za pośrednictwem zadań KQL, analizować trendy w czasie, uruchamiając zaplanowane zadania KQL lub Spark oraz agregować szczegółowe informacje z danych przychodzących w regularnym tempie przy użyciu reguł podsumowania.
Dane XDR: Domyślnie dane wyszukiwania zagrożeń w usłudze Microsoft Defender XDR są zawsze dostępne w warstwie Analytics przez 30 dni. Możesz wydłużyć okres przechowywania tych danych w warstwie Analytics do 90 dni, co wiąże się z opłatami za pozyskiwanie danych, natomiast magazynowanie pozostaje bezpłatne. Wydłużenie okresu przechowywania poza 90 dni w warstwie Analiza wiąże się również z kosztami magazynowania. Możesz również przekazywać dane wyłącznie do warstwy Data Lake, ale dane pozostają dostępne w warstwie Analytics przez 30 dni. Bezpośrednie importowanie danych XDR do warstwy Data Lake jest bardziej opłacalne kosztowo, ale wiąże się z kosztami importowania, przechowywania i przetwarzania. W tej opcji klienci nadal otrzymują dane z 30 dni w warstwie Analiza bez dodatkowych kosztów.
Aby uzyskać więcej informacji o różnicach między poziomem Analytics a Data Lake, zobacz Porównaj poziomy analityki i data lake.
Poniższy diagram ilustruje komponenty retencji domyślnych poziomów Analytics, Data Lake i XDR oraz typy tabel odnoszące się do każdego poziomu:
Aby uzyskać więcej informacji na temat Microsoft Sentinel data lake, zobacz What is Microsoft Sentinel data lake (Co to jest Microsoft Sentinel data lake).
Użyj statystyk tabeli do monitorowania na poziomie tabeli
W portalu Microsoft Defender funkcja Szczegółowe informacje o tabelach to wbudowany widok monitorowania na stronie Tabele, który pomaga zrozumieć stan pozyskiwania danych na poziomie poszczególnych tabel dla wybranego obszaru roboczego Microsoft Sentinel. Zapewnia ona szybkie sygnały obserwacji, dzięki czemu można zidentyfikować wzorce pozyskiwania i kosztów przed zmianą ustawień warstwy lub przechowywania.
Analiza tabeli obejmuje sygnały, takie jak:
- Wolumen pozyskiwania danych według poziomu
- Fluktuacje pozyskiwania dziennego w ciągu tygodnia
- Najważniejsze tabele według dziennego woluminu pozyskiwania
- Ostatnie odebrane dane
- Szacowany dzienny koszt pozyskiwania danych
- Anomalia woluminu
Użyj tych sygnałów, aby wykrywać awarie łączników, analizować nagłe wzrosty kosztów, weryfikować wdrażanie nowych łączników oraz identyfikować kandydatów do optymalizacji okresu retencji i warstwy.
Ważna
Szczegółowe informacje o tabelach to powierzchnia wizualizacji do badania. Nie służy to do rozliczeń ani generowania alertów.
Aby uzyskać wskazówki dotyczące konfiguracji, dostępu i interpretacji, zobacz Konfigurowanie ustawień tabeli w Microsoft Sentinel.
Porównanie warstw analizy i usługi Data Lake
W tej tabeli porównaliśmy warstwy Analizy i Data Lake oraz ich kluczowe cechy:
| Porównanie | Warstwa analityczna | warstwa Data Lake |
|---|---|---|
| Kluczowe cechy | Wysokowydajne wykonywanie zapytań i indeksowanie dzienników (nazywane również przechowywaniem aktywnym lub interakcyjnym). | Ekonomiczne długoterminowe przechowywanie dużych woluminów danych (nazywanych również magazynem zimnym). |
| Najlepsze dla | Reguły analizy w czasie rzeczywistym, generowanie alertów, wyszukiwanie zagrożeń, skoroszyty i wszystkie funkcje Microsoft Sentinel. | - Rejestrowanie na potrzeby zgodności z przepisami i wymogów regulacyjnych. - Analiza trendów historycznych i kryminalistyka. — Dane o niskim poziomie dotyku, które nie są potrzebne w przypadku alertów w czasie rzeczywistym. |
| Koszt pozyskiwania danych | Standard | Minimalistyczny |
| Uwzględniono cenę zapytania | ✅ | ❌ |
| Zoptymalizowana wydajność zapytań | ✅ |
❌ Wolniejsze zapytania. Dobre do inspekcji. Nie zoptymalizowano pod kątem analizy w czasie rzeczywistym. |
| Możliwości zapytań | Pełne możliwości zapytań w portalu Microsoft Defender, portalu Azure i przy użyciu interfejsów API. |
-
Pełna funkcjonalność zapytań, w tym unii i złączeń. — Uruchamianie zaplanowanych zadań KQL lub Spark. — Użyj notesów. |
| Pełny zestaw funkcji analizy w czasie rzeczywistym | ✅ | ❌ Ograniczenia dotyczące niektórych funkcji, w tym reguł analitycznych, zapytań wyszukiwania zagrożeń, analizatorów, list obserwacyjnych, skoroszytów i podręczników procedur. |
| Zadania wyszukiwania | ✅ | ✅ |
| Reguły podsumowania | ✅ | ✅ Pełne KQL w jednej tabeli, które można rozszerzyć za pomocą danych z tabeli analitycznej przy użyciu wyszukiwania |
| Przywróć | ✅ | ❌ Zadania KQL i Notes mogą podwyższyć poziom danych do warstwy analizy. |
| Eksportowanie danych | ✅ | ❌ |
| Okres przechowywania | 90 dni dla Microsoft Sentinel, 30 dni dla Microsoft Defender XDR. Może zostać przedłużony do dwóch lat z proporcjonalną miesięczną opłatą za długoterminowe przechowywanie. |
Domyślnie taki sam jak okres przechowywania danych analitycznych. Może zostać przedłużony do 12 lat. |
Co się stanie po zmodyfikowaniu ustawień tabeli
Ustawienia warstwy i przechowywania tabeli można przełączać w dowolnym momencie.
Gdy zmienisz warstwę tabeli z Analizy na Data Lake, wszystkie zapytania analizy i wyszukiwania zagrożeń w czasie rzeczywistym przestaną działać.
Po skróceniu całkowitego przechowywania tabeli Microsoft czeka 30 dni przed usunięciem danych, aby można było przywrócić zmianę i uniknąć utraty danych w przypadku wystąpienia błędu konfiguracji.
Po zwiększeniu całkowitego okresu przechowywania nowy okres przechowywania ma zastosowanie do wszystkich danych, które zostały już pozyskane do tabeli i nie zostały jeszcze usunięte.
Po zmianie ustawień przechowywania analizy tabeli z istniejącymi danymi zmiana zostanie natychmiast wprowadzona.
Przykład:
- Masz tabelę w warstwie Analiza z 180-dniowym przechowywaniem analiz. Domyślnie łączne przechowywanie jest również ustawione na 180 dni.
- Zmieniasz okres przechowywania danych analitycznych na 90 dni bez zmiany całkowitego okresu przechowywania, który nadal wynosi 180 dni.
- Microsoft Sentinel automatycznie usuwa ostatnie 90 dni przechowywania danych z analizy, ale nadal przechowuje dane, które mają od 90 do 180 dni w warstwie Data Lake.
Zarządzanie danymi XDR w Microsoft Sentinel
Domyślnie Microsoft Defender XDR przechowuje dane wyszukiwania zagrożeń w domyślnej warstwie XDR przez 30 dni. Te dane nie są domyślnie importowane do warstw Analytics ani Data Lake. Jeśli wydłużysz okres przechowywania obsługiwanych tabel XDR powyżej 30 dni, do maksymalnie 90 dni, będą naliczane koszty pozyskiwania danych w usłudze Sentinel, ale nie będzie żadnych dodatkowych kosztów przechowywania. Tabele są tworzone w obszarze roboczym Microsoft Sentinel w warstwie Analytics i replikowane do warstwy Data Lake.
Jeśli włączysz łącznik Microsoft Sentinel XDR w portalu Azure, tabele wybrane podczas konfiguracji są automatycznie importowane do warstwy Analytics i odzwierciedlane w warstwie Data Lake. Domyślny okres przechowywania to 30 dni i można go przedłużyć do 12 lat. Aby uzyskać listę tabel, zobacz integrację Microsoft Defender XDR z Microsoft Sentinel. Możesz importować obsługiwane tabele XDR, których nie wybrano podczas wdrażania łącznika, do warstwy Analytics oraz replikować je do warstwy Data Lake, ustawiając okres przechowywania na ponad 30 dni.
Jeśli nie włączysz łącznika Microsoft Sentinel XDR, tabele XDR nie są pozyskiwane automatycznie, ale nadal można je pozyskiwać, ustawiając opcję Analiza lub przechowywanie warstwy Data Lake na ponad 30 dni w portalu Microsoft Defender.
Możesz wybrać opcję pozyskiwania obsługiwanych tabel XDR wyłącznie w warstwie Data Lake, wybierając opcję warstwy Data Lake podczas konfigurowania ustawień przechowywania. Aby uzyskać więcej informacji, zobacz Konfigurowanie przechowywania danych i warstwowania.
Warning
Zresetowanie retencji analityki i całkowitej retencji do domyślnych 30 dni wyłącza konektor w portalu Azure.
Aby przestać pobierać dane do poziomu analityki, zresetuj retencję i całkowitą retencję analityki do domyślnych 30 dni.
Aby uzyskać więcej informacji na temat zarządzania tabelami i danymi, zobacz Zarządzanie istniejącymi tabelami i danymi.
Przechowywanie danych XDR i koszty
Poniższe tabele zawierają podsumowanie bezpłatnych okresów przechowywania i wpływu na koszty dla różnych warstw w Microsoft Sentinel:
| Poziom | Przechowywanie | Uwagi |
|---|---|---|
| Zaawansowane wyszukiwanie (domyślne) | 30 dni | Domyślnie zawarte w licencji XDR. |
| Warstwa analityczna | 31–90 dni | Bezpłatne miejsce do magazynowania dla obszarów roboczych z włączoną usługą Sentinel. Dane są replikowane do jeziora danych. Za pozyskiwanie danych w usłudze Sentinel obowiązują opłaty. |
| warstwa Data Lake | Konfigurowalne. Domyślnie taki sam jak poziom analityczny. | Bezpłatne przechowywanie, gdy łączny okres przechowywania jest taki sam jak okres przechowywania w warstwie analitycznej. Przechowywanie danych w warstwie Data Lake po upływie okresu przechowywania w warstwie analitycznej powoduje naliczenie kosztów magazynowania w warstwie Data Lake. Pozyskiwanie danych bezpośrednio do warstwy Data Lake wiąże się z kosztami pozyskiwania, magazynowania i przetwarzania. |
Aby uzyskać więcej informacji na temat rozliczeń i kosztów, zobacz Omówienie pełnego modelu rozliczeń dla Microsoft Sentinel.
W poniższych przykładach dane XDR są dostępne za pośrednictwem zaawansowanego wyszukiwania zagrożeń przez co najmniej 30 dni, niezależnie od ustawień przechowywania w warstwach analizy lub usługi Data Lake.
| Przechowywanie warstwy analizy | Łączny okres przechowywania | Koszty pozyskiwania danych w warstwie analitycznej | Koszty magazynowania w warstwie analizy | koszty warstwy Data Lake |
|---|---|---|---|---|
| Domyślne 30 dni | Domyślne 30 dni | Brak dodatkowych kosztów | Nie dotyczy | Nie dotyczy |
| 90 dni | 90 dni | Obowiązują opłaty za pozyskiwanie danych do warstwy analitycznej. | Brak dodatkowych kosztów. 90 dni w cenie. | Brak dodatkowych kosztów. Łączne przechowywanie odpowiada przechowywaniu w warstwie analizy. |
| 90 dni | 180 dni | Obowiązują opłaty za pozyskiwanie danych do warstwy analitycznej. | Brak dodatkowych kosztów; 90 dni wliczone w cenę za darmo. | Koszty dotyczą 90 dni dodatkowego przechowywania danych (180–90 dni). |
| 180 dni | 1 rok | Obowiązują opłaty za pozyskiwanie danych do warstwy analitycznej. | Opłaty obowiązują za dodatkowe 90 dni przechowywania na poziomie analitycznym. | Koszty dotyczą 185 dni dodatkowego przechowywania danych (365–180 dni). |
| 0 dni (tylko usługa Data Lake) | 5 lat | Nie dotyczy | Nie dotyczy | Opłaty obowiązują za pozyskiwanie danych oraz 5-letnią retencję danych w data lake. |
Następne kroki
Dowiedz się więcej o: