Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Sentinel jest dostępna w portalu Microsoft Defender z Microsoft Defender XDR lub samodzielnie. Zapewnia spójne środowisko pracy w systemach SIEM i XDR, umożliwiając szybsze i dokładniejsze wykrywanie zagrożeń oraz reagowanie na nie, upraszczając przepływy pracy i zwiększając efektywność operacyjną.
W tym artykule wyjaśniono, jak przenieść środowisko Microsoft Sentinel z Azure Portal do portalu usługi Defender. Jeśli używasz Microsoft Sentinel w Azure Portal, przejdź do Microsoft Defender dla ujednoliconych operacji zabezpieczeń i najnowszych funkcji. Zanim zaczniesz, zapoznaj się z wymaganiami wstępnymi do sekcji portalu Defender, aby uzyskać wymagany dostęp i kroki przygotowawcze. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel w portalu Microsoft Defender lub obejrzyj naszą playlistę wideo Microsoft Sentinel w portalu Defender.
Uwaga
Przejście na portal Defender, nawet dla klientów spoza E5, nie wiąże się z dodatkowymi kosztami. Klientowi nadal naliczane są opłaty jak zwykle, wyłącznie za zużycie w usłudze Sentinel.
Wymagania wstępne
Przed rozpoczęciem należy pamiętać, że:
Ten artykuł jest przeznaczony dla klientów z istniejącym obszarem roboczym włączonym dla Microsoft Sentinel, którzy chcą przenieść swoje środowisko Microsoft Sentinel do portalu usługi Defender. Jeśli jesteś nowym klientem, który wdrożył uprawnienia właściciela subskrypcji (wbudowana rola Azure) lub administratora dostępu użytkownika (wbudowana rola Azure), Twoje przestrzenie robocze są automatycznie onboardowane do portalu Defender. Więcej informacji znajdziesz w Szybki start: Dołączanie do portalu Defender.
Niektóre funkcje Microsoft Sentinel mają nowe lokalizacje w portalu usługi Defender. Aby uzyskać więcej informacji, zobacz Quick reference for Microsoft Sentinel feature locations in the Defender portal (Szybkie informacje dotyczące lokalizacji funkcji Microsoft Sentinel w portalu Defender).
W stosownych przypadkach szczegółowe wymagania wstępne znajdują się w połączonych artykułach dla każdego kroku.
Planowanie i konfigurowanie środowiska przejściowego
Odbiorcy: Architekci zabezpieczeń
Filmy:
- Dołączanie obszaru roboczego Microsoft Sentinel w Microsoft Defender
- Zarządzanie ujednoliconym modelem RBAC w Microsoft Defender
Zapoznaj się ze wskazówkami dotyczącymi planowania, spełnij wymagania wstępne i przejdź proces wdrożenia
Przejrzyj wszystkie wskazówki dotyczące planowania i zakończ wszystkie wymagania wstępne przed dołączeniem obszaru roboczego do portalu usługi Defender. Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:
Planowanie ujednoliconych operacji zabezpieczeń w portalu usługi Defender. Po dołączeniu do portalu usługi Defender rola współautora Microsoft Sentinel jest przypisywana do aplikacji Microsoft Threat Protection i WindowsDefenderATP w subskrypcji.
Zarządzaj uprawnieniami Microsoft Sentinel i Defender XDR w portalu usługi Defender. Wpis w blogu "Zarządzanie uprawnieniami Microsoft Sentinel i Defender XDR w portalu Defender" zawiera opis sposobu działania uprawnień Microsoft Sentinel i Defender XDR w ujednoliconym Defender portal, czego można oczekiwać podczas przejścia, a także wprowadzenie do nowej ujednoliconej kontroli dostępu opartej na rolach (URBAC). Aby dowiedzieć się więcej o usłudze URBAC, zapoznaj się z artykułem Mapowanie ujednoliconych uprawnień RBAC w usłudze Microsoft Defender XDR na istniejące uprawnienia RBAC.
Wdróż ujednolicone operacje zabezpieczeń w portalu Defender. Chociaż ten artykuł jest przeznaczony dla nowych klientów, którzy nie mają jeszcze obszaru roboczego Microsoft Sentinel ani innych usług wdrożonych w portalu Defender, możesz skorzystać z niego jako z materiału referencyjnego, jeśli przechodzisz do portalu Defender.
Połącz Microsoft Sentinel z portalem usługi Defender. Artykuł "Łączenie Microsoft Sentinel z portalem Defender" zawiera listę wymagań wstępnych dotyczących dołączania obszaru roboczego do portalu Defender. Jeśli planujesz używać Microsoft Sentinel bez Defender XDR, musisz wykonać dodatkowy krok, aby wyzwolić połączenie między Microsoft Sentinel a portalem usługi Defender.
Przejrzyj różnice w zakresie przechowywania danych i prywatności
W przypadku korzystania z Azure Portal mają zastosowanie zasady Microsoft Sentinel dotyczące przechowywania, przetwarzania, przechowywania i udostępniania danych. W przypadku korzystania z portalu usługi Defender zasady Microsoft Defender XDR są stosowane nawet w przypadku pracy z danymi Microsoft Sentinel.
Poniższa tabela zawiera dodatkowe informacje i linki, dzięki którym można porównać możliwości dostępne w portalach Azure i Defender.
| Obszar wsparcia | Azure Portal | Portal usługi Defender |
|---|---|---|
| Ciągłość działania i odzyskiwanie po awarii (BCDR) | Klienci są odpowiedzialni za replikowanie danych | Microsoft Defender wykorzystuje automatyzację do BCDR w płaszczyznach sterowania. |
| Przechowywanie i przetwarzanie danych |
-
Lokalizacja magazynu danych - Obsługiwane regiony |
Lokalizacja magazynu danych |
| Przechowywanie danych | Przechowywanie danych | Przechowywanie danych |
| Udostępnianie danych | Udostępnianie danych | Udostępnianie danych |
Aby uzyskać więcej informacji na temat przechowywania i zasad ochrony prywatności danych, zobacz Dostępność geograficzna i miejsce przechowywania danych w Microsoft Sentinel oraz Zabezpieczenia i przechowywanie danych w Microsoft Defender XDR.
Dołączanie do portalu usługi Defender przy użyciu kluczy zarządzanych przez klienta (CMK)
Ważna
Szyfrowanie cmk nie jest w pełni obsługiwane w przypadku danych przechowywanych w Microsoft Sentinel data lake. Wszystkie dane pozyskane do usługi Data Lake , takie jak tabele niestandardowe lub przekształcone dane, są szyfrowane przy użyciu kluczy zarządzanych przez firmę Microsoft.
Jeśli przed dołączeniem włączono szyfrowanie CMK, po dołączeniu do portalu Defender obszaru roboczego z włączoną usługą Microsoft Sentinel wszystkie dane dzienników w obszarze roboczym nadal są szyfrowane przy użyciu klucza CMK — w tym zarówno dane pozyskane wcześniej, jak i nowo pozyskiwane.
Reguły analityczne i inna zawartość usługi Sentinel, taka jak reguły automatyzacji, również pozostają szyfrowane przy użyciu klucza CMK. Jednak alerty i incydenty nie będą już szyfrowane kluczem CMK po wdrożeniu.
Aby uzyskać więcej informacji na temat klucza cmk, zobacz Konfigurowanie Microsoft Sentinel klucza zarządzanego przez klienta.
Konfigurowanie zarządzania wieloma obszarami roboczymi i wielodzierżawnością
Defender obsługuje co najmniej jeden obszar roboczy w wielu dzierżawach za pośrednictwem portalu Microsoft Defender dla wielu dzierżaw, który służy jako centralne miejsce do zarządzania incydentami i alertami, wyszukiwania zagrożeń w wielu dzierżawach oraz umożliwia partnerom świadczącym usługi zarządzanego bezpieczeństwa (MSSP) uzyskiwanie wglądu w środowiska klientów.
W scenariuszach obejmujących wiele obszarów roboczych portal wielodzierżawny umożliwia połączenie jednego podstawowego obszaru roboczego i wielu dodatkowych obszarów roboczych dla każdej dzierżawy. Dołącz każdy obszar roboczy do portalu Microsoft Defender oddzielnie dla każdej dzierżawy, tak samo jak w przypadku dołączania dla pojedynczej dzierżawy.
Aby uzyskać więcej informacji na temat konfiguracji wielodostępnej i konfiguracji wielu obszarów roboczych, zobacz:
Dokumentacja usługi Azure Lighthouse. Usługa Azure Lighthouse umożliwia korzystanie z danych Microsoft Sentinel z innych dzierżaw we wdrożonych obszarach roboczych. Na przykład możesz uruchamiać zapytania między obszarami roboczymi z operatorem
workspace()w obszarze Zaawansowane reguły wyszukiwania zagrożeń i analizy.Microsoft Entra B2B. Microsoft Entra B2B umożliwia dostęp do danych między dzierżawami. Szczegółowe uprawnienia administratora delegowanego (GDAP) dla Microsoft Sentinel są dostępne w wersji zapoznawczej.
Konfigurowanie i przeglądanie ustawień i zawartości
Odbiorcy: Inżynierowie ds. zabezpieczeń
Wideo: Zarządzanie łącznikami w Microsoft Defender
Potwierdzanie i konfigurowanie zbierania danych
Po zintegrowaniu Microsoft Sentinel z Microsoft Defender podstawowa architektura zbierania danych i przepływu telemetrii pozostaje nienaruszona. Istniejące łączniki danych nie Microsoft nadal działają bez przerw. Jednak pozyskiwanie alertów dla produktów zabezpieczeń Microsoft ulega zmianie po dołączeniu do portalu Defender przy użyciu Microsoft Defender XDR. Alerty z produktów zabezpieczeń firmy Microsoft są kierowane za pośrednictwem łącznika Microsoft Defender XDR zamiast przez samodzielne łączniki alertów produktów zabezpieczeń firmy Microsoft.
W środowiskach z wieloma obszarami roboczymi łącznik Microsoft Defender XDR jest połączony tylko z podstawowym obszarem roboczym. Aby zapobiec duplikowaniu alertów na poziomie dzierżawy między obszarami roboczymi, autonomiczne łączniki danych dla usług Ochrona usługi Office 365 w usłudze Microsoft Defender, Ochrona Microsoft Entra ID, Microsoft Defender for Cloud Apps, Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender for Identity są automatycznie odłączane w dodatkowych obszarach roboczych podczas procesu wdrażania. W związku z tym alerty na poziomie dzierżawy z tych produktów zabezpieczeń firmy Microsoft są dostępne tylko w głównym obszarze roboczym.
Z perspektywy Log Analytics integracja Microsoft Sentinel z Microsoft Defender nie zmienia sposobu, w jaki Microsoft Sentinel przechowuje dane dziennika w Log Analytics. Pomimo ujednolicenia frontonu zaplecze Microsoft Sentinel pozostaje w pełni zintegrowane z usługą Log Analytics na potrzeby przechowywania, wyszukiwania i korelacji danych.
Alerty związane z produktami Defender są przesyłane strumieniowo bezpośrednio z łącznika Microsoft Defender w celu zapewnienia spójności. Upewnij się, że w obszarze roboczym masz włączone incydenty i alerty z tego łącznika. Po skonfigurowaniu tego łącznika danych w obszarze roboczym wycofanie obszaru roboczego z usługi Microsoft Defender powoduje również odłączenie łącznika Microsoft Defender.
Uwaga
Ta zmiana w routingu złącza powoduje różnice w schematach niektórych alertów. Aby zapoznać się ze szczegółowym porównaniem, zobacz Różnice w schemacie alertów: samodzielny a konektor Microsoft Defender XDR.
Aby przeprowadzić migrację ustawień tworzenia zdarzeń przez reguły analityczne i grupowania alertów, zobacz Migrowanie reguł tworzenia zdarzeń Microsoft Sentinel i ustawień grupowania alertów do Defender XDR.
Aby uzyskać więcej informacji, zobacz Łączenie danych z Microsoft Defender z Microsoft Sentinel.
Integracja z usługą Microsoft Defender dla Chmury
Przejrzyj następujące akcje specyficzne dla łącznika, aby uniknąć zduplikowanych zdarzeń podczas integrowania Microsoft Defender dla Chmury z portalem Defender:
- Jeśli używasz łącznika danych opartego na dzierżawie dla usługi Defender dla Chmury, pamiętaj, aby podjąć działania, aby zapobiec zduplikowanym zdarzeniom i alertom.
- Jeśli zamiast tego korzystasz ze starszego złącza opartego na subskrypcji, alerty MDC mogą być nadal przekazywane do Twojego głównego obszaru roboczego usługi Sentinel za pomocą łącznika danych dla usługi Microsoft Defender XDR.
Aby uzyskać więcej informacji, zobacz Alerty i zdarzenia w Microsoft Defender.
Widoczność łącznika danych w portalu usługi Defender
Po dołączeniu obszaru roboczego do usługi Defender następujące łączniki danych są używane do ujednoliconych operacji zabezpieczeń i nie są wyświetlane na stronie Łączniki danych w portalu usługi Defender:
- Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
- Microsoft Defender dla punktów końcowych
- Microsoft Defender for Identity
- Microsoft Defender dla Office 365 (wersja zapoznawcza)
- Microsoft Defender XDR
- Microsoft Defender dla Chmury oparty na subskrypcji (starsza wersja)
- Oparty na dzierżawcy Microsoft Defender dla Chmury (wersja zapoznawcza)
Te łączniki danych są nadal wyświetlane w usłudze Microsoft Sentinel w portalu Azure.
Konfigurowanie ekosystemu
Chociaż menedżer obszaru roboczego Microsoft Sentinel nie jest dostępny w portalu usługi Defender, użyj jednej z następujących alternatywnych możliwości dystrybucji zawartości jako kodu w obszarach roboczych:
Wdróż zawartość jako kod z repozytorium (publiczna wersja zapoznawcza). Użyj plików YAML lub JSON w GitHubie lub Azure DevOps, aby zarządzać konfiguracjami i wdrażać je w Microsoft Sentinel i Defender przy użyciu ujednoliconych przepływów pracy CI/CD.
Portal wielodostępny. Portal Microsoft Defender dla wielu dzierżaw umożliwia zarządzanie treściami i ich dystrybucję między wieloma dzierżawami.
W przeciwnym razie kontynuuj wdrażanie pakietów rozwiązań, które zawierają różne typy zawartości zabezpieczeń z centrum zawartości w portalu usługi Defender. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią.
Konfigurowanie reguł analizy
Reguły analityczne Microsoft Sentinel są dostępne w portalu Defender do wykrywania, konfiguracji i zarządzania. Więcej informacji można znaleźć w konfiguracji Microsoft Sentinel w portalu Defender. Funkcjonalność reguł analitycznych pozostaje bez zmian, w tym tworzenie, aktualizacja i zarządzanie za pomocą kreatora, repozytoriów oraz API Microsoft Sentinel. Korelacja incydentów i wykrywanie ataków wieloetapowych nadal działają w portalu Defender. Funkcja korelacji alertów zarządzana przez regułę analizy Fusion w portalu Azure jest obsługiwana przez aparat Defender XDR w portalu Defender, który konsoliduje wszystkie sygnały w jednym miejscu.
Podczas przechodzenia do portalu usługi Defender należy pamiętać o następujących zmianach:
| Funkcja | Opis |
|---|---|
| Niestandardowe reguły wykrywania | Jeśli masz przypadki użycia wykrywania obejmujące zarówno dane Defender XDR, jak i Microsoft Sentinel, w których nie trzeba przechowywać danych Defender XDR przez więcej niż 30 dni, zalecamy utworzenie niestandardowych reguł wykrywania, które wysyłają zapytania o dane zarówno z Microsoft Sentinel, jak i Defender XDR tabel. Tworzenie niestandardowych reguł wykrywania, które wysyłają zapytania do obu źródeł, jest możliwe bez konieczności pozyskiwania danych usługi Defender XDR do usługi Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Używanie funkcji niestandardowych Microsoft Sentinel w zaawansowanym wyszukiwaniu zagrożeń w Microsoft Defender. |
| Promocja alertów (zapowiedź) | Obsługiwane alerty firm trzecich są automatycznie promowane do alertów Microsoft Defender XDR. Przejrzyj istniejące zasady analityczne pod kątem potencjalnych duplikatów. Wspierane źródła, wymagania i wskazówki dotyczące dostosowywania alertów znajdziesz w artykule Promocja alertów. |
| Korelacja alertów | W portalu usługi Defender korelacje są automatycznie stosowane do alertów dotyczących zarówno danych Microsoft Defender, jak i danych innych firm pozyskiwanych z Microsoft Sentinel, niezależnie od scenariuszy alertów. Kryteria używane do skorelowania alertów w jednym zdarzeniu są częścią zastrzeżonej, wewnętrznej logiki korelacji portalu usługi Defender. Aby uzyskać więcej informacji, zobacz Korelacja alertów i scalanie zdarzeń w portalu usługi Defender. |
| Grupowanie alertów i scalanie zdarzeń | Mimo że konfiguracja grupowania alertów nadal będzie widoczna w regułach analizy, aparat korelacji Defender XDR w pełni kontroluje grupowanie alertów i scalanie zdarzeń w razie potrzeby w portalu usługi Defender. Zapewnia to kompleksowy obraz całej historii ataku poprzez łączenie odpowiednich alertów dotyczących ataków wieloetapowych. Na przykład wiele oddzielnych reguł analitycznych skonfigurowanych tak, aby generować incydent dla każdego alertu, może skutkować scaleniem incydentów, jeśli są zgodne z logiką korelacji w usłudze Defender XDR. |
| Widoczność alertów | Jeśli masz reguły analizy Microsoft Sentinel skonfigurowane do wyzwalania tylko alertów (zobacz Konfigurowanie ustawień tworzenia zdarzeń), po wyłączeniu tworzenia zdarzeń te alerty nie są widoczne w portalu Defender. |
| Dostrajanie alertów | Po wdrożeniu obszaru roboczego Microsoft Sentinel do usługi Defender wszystkie incydenty, w tym incydenty z reguł analitycznych Microsoft Sentinel, są generowane przez mechanizm Defender XDR. W związku z tym możliwości dostrajania alertów w portalu usługi Defender, wcześniej dostępne tylko dla alertów Defender XDR, można teraz stosować do alertów z Microsoft Sentinel. Dostrajanie alertów pozwala usprawnić reagowanie na incydenty poprzez automatyzację rozpoznawania typowych alertów, redukcję fałszywych alarmów i minimalizację szumów, dzięki czemu analitycy mogą priorytetowo traktować poważne incydenty bezpieczeństwa. |
| Fusion: Zaawansowane wykrywanie ataków wieloetapowych | W portalu Azure reguła analityki Fusion tworzy incydenty na podstawie korelacji alertów tworzonych przez silnik korelacji Fusion. Ta zasada jest wyłączona po włączeniu Microsoft Sentinel do portalu Defender. Nie utracisz funkcji korelacji alertów, ponieważ portal Defender używa funkcji tworzenia incydentów i korelacji w usłudze Microsoft Defender XDR zamiast funkcji aparatu Fusion. Aby uzyskać więcej informacji, zobacz Zaawansowane wieloetapowe wykrywanie ataków w Microsoft Sentinel |
Konfigurowanie reguł automatyzacji i podręczników
W Microsoft Sentinel podręczniki są oparte na przepływach pracy opartych na Azure Logic Apps, usłudze w chmurze, która ułatwia planowanie, automatyzowanie i organizowanie zadań i przepływów pracy w różnych systemach w całym przedsiębiorstwie.
Poniższe ograniczenia dotyczą reguł automatyzacji Microsoft Sentinel i plików playbook podczas pracy w portalu Defender. Podczas dokonywania przejścia może być konieczne wprowadzenie pewnych zmian w środowisku.
| Funkcjonalność | Opis |
|---|---|
| Reguły automatyzacji z wyzwalaczami alertów | W portalu usługi Defender reguły automatyzacji z wyzwalaczami alertów działają tylko w przypadku alertów Microsoft Sentinel. Aby zautomatyzować odpowiedzi na alerty Defender XDR, użyj rozszerzonego wyzwalacza alertu. Aby uzyskać więcej informacji, zobacz Wyzwalacz tworzenia alertów. |
| Reguły automatyzacji z wyzwalaczami zdarzeń | Zarówno w portalu Azure, jak i w portalu usługi Defender właściwość warunku Dostawca incydentu zostaje usunięta, ponieważ wszystkie incydenty mają jako dostawcę incydentu usługę Microsoft XDR (wartość w polu ProviderName). W tym momencie wszystkie istniejące reguły automatyzacji są stosowane zarówno do incydentów w Microsoft Sentinel, jak i Microsoft Defender XDR, w tym również tych, w których warunek Dostawca incydentu ustawiono tylko na wartość Microsoft Sentinel lub Microsoft 365 Defender. Jednak reguły automatyzacji określające określoną nazwę reguły analizy są uruchamiane tylko w przypadku zdarzeń zawierających alerty utworzone przez określoną regułę analizy. Oznacza to, że można zdefiniować właściwość warunku Nazwa reguły analitycznej dla reguły analitycznej, która istnieje tylko w usłudze Microsoft Sentinel, aby ograniczyć uruchamianie reguły tylko do zdarzeń w usłudze Microsoft Sentinel. Ponadto po dołączeniu do portalu usługi Defender tabela SecurityIncident nie zawiera już pola Opis . Dlatego: — Jeśli używasz tego pola Opis jako warunku reguły automatyzacji z wyzwalaczem tworzenia zdarzenia, ta reguła automatyzacji nie będzie działać po dołączeniu do portalu usługi Defender. W takich przypadkach upewnij się, że konfiguracja została odpowiednio zaktualizowana. Aby uzyskać więcej informacji, zobacz Warunki wyzwalacza zdarzenia. — Jeśli masz integrację skonfigurowaną z zewnętrznym systemem biletów, takim jak ServiceNow, nie będzie opisu zdarzenia. |
| Opóźnienie w wyzwalaczach podręcznika | Pojawienie się incydentów usługi Microsoft Defender w Microsoft Sentinel może potrwać do 5 minut. Jeśli to opóźnienie jest obecne, wyzwalanie podręcznika również jest opóźnione. |
| Okno grupowania automatyzacji | Jeśli w ciągu 5-10 minut w tym samym incydencie zostanie wprowadzonych wiele zmian, do Microsoft Sentinel wysyłana jest pojedyncza aktualizacja, z jedynie najnowszą zmianą. Aktualizacje pośrednie są tracone, co może mieć wpływ na przepływy pracy, które zależą od przetwarzania zmian stanu zdarzenia sekwencyjnego. Aby uzyskać więcej informacji, zobacz Wyzwalacz aktualizacji incydentu. |
| Zmiany istniejących nazw zdarzeń | Portal Defender wykorzystuje unikatowy mechanizm do korelowania incydentów i alertów. Podczas dołączania obszaru roboczego do portalu usługi Defender istniejące nazwy zdarzeń mogą zostać zmienione, jeśli zostanie zastosowana korelacja. Aby upewnić się, że reguły automatyzacji zawsze działają prawidłowo, zalecamy unikanie używania tytułów zdarzeń jako kryteriów warunku w regułach automatyzacji i sugerowanie zamiast tego użycia nazwy dowolnej reguły analizy, która utworzyła alerty uwzględnione w zdarzeniu, oraz tagów, jeśli jest wymagana większa specyfika. |
| Zaktualizowane według pola | Po wdrożeniu obszaru roboczego w polu Zaktualizowane przez jest dostępny nowy zestaw obsługiwanych wartości, który nie obejmuje już Microsoft 365 Defender. W istniejących regułach automatyzacji usługa Microsoft 365 Defender zostaje zastąpiona wartością Inne po wdrożeniu obszaru roboczego. |
| Tworzenie reguł automatyzacji bezpośrednio na podstawie zdarzenia | Tworzenie reguł automatyzacji bezpośrednio na podstawie zdarzenia jest obsługiwane tylko w Azure Portal. Jeśli pracujesz w portalu Defender, utwórz reguły automatyzacji od zera na stronie Automatyzacja. |
| Reguły tworzenia incydentów Microsoft | Reguły tworzenia incydentów firmy Microsoft nie są obsługiwane w portalu Defender. Aby uzyskać więcej informacji, zobacz Incydenty w usłudze Microsoft Defender XDR i reguły tworzenia incydentów firmy Microsoft. |
| Uruchamianie reguł automatyzacji z poziomu portalu usługi Defender | Może upłynąć do 10 minut od momentu wyzwolenia alertu i utworzenia lub zaktualizowania zdarzenia w portalu usługi Defender do momentu uruchomienia reguły automatyzacji. To opóźnienie wynika z tego, że incydent jest tworzony w portalu Defender, a następnie przekazywany do Microsoft Sentinel na potrzeby reguły automatyzacji. |
| Karta aktywnych playbooków | Po dołączeniu do portalu usługi Defender domyślnie na karcie Aktywne podręczniki jest wyświetlany wstępnie zdefiniowany filtr z dołączoną subskrypcją obszaru roboczego. W Azure Portal dodaj dane dla innych subskrypcji przy użyciu filtru subskrypcji. Aby uzyskać więcej informacji, zobacz Tworzenie i dostosowywanie podręczników Microsoft Sentinel z szablonów. |
| Ręczne uruchamianie podręczników na żądanie | Następujące procedury nie są obecnie obsługiwane w portalu usługi Defender: - Ręcznie uruchom podręcznik procedur dla alertu - Ręcznie uruchom podręcznik działań dla encji |
| Uruchamianie podręczników dotyczących zdarzeń wymaga synchronizacji Microsoft Sentinel | Jeśli spróbujesz uruchomić playbook dla incydentu z portalu Defender i zobaczysz komunikat "Nie można uzyskać dostępu do danych związanych z tą akcją. Odśwież ekran za kilka minut.", oznacza to, że incydent nie został jeszcze zsynchronizowany z Microsoft Sentinel. Odśwież stronę zdarzenia po zsynchronizowanym zdarzeniu, aby pomyślnie uruchomić podręcznik. |
|
Zdarzenia: dodawanie alertów do zdarzeń / Usuwanie alertów ze zdarzeń |
Ponieważ dodawanie alertów do incydentów lub usuwanie ich z incydentów nie jest obsługiwane po dołączeniu obszaru roboczego do portalu Defender, te działania również nie są obsługiwane z poziomu podręczników. Aby uzyskać więcej informacji, zobacz Opis sposobu korelowania alertów i scalania zdarzeń w portalu usługi Defender. |
| integracja Microsoft Defender XDR w wielu obszarach roboczych | Jeśli dane XDR zintegrowano z więcej niż jednym obszarem roboczym w ramach jednej dzierżawy, będą one teraz przekazywane tylko do głównego obszaru roboczego w portalu Defender. Przenieś reguły automatyzacji do odpowiedniego obszaru roboczego, aby zachować ich działanie. |
| Automatyzacja i aparat korelacji | Aparat korelacji może łączyć alerty z wielu sygnałów w pojedyncze zdarzenie, co może spowodować odbieranie przez automatyzację danych, których nie przewidywano. Zalecamy przejrzenie reguł automatyzacji, aby upewnić się, że są widoczne oczekiwane wyniki. |
Konfigurowanie interfejsów API
Ujednolicona obsługa w portalu Defender wprowadza istotne zmiany dotyczące incydentów i alertów z interfejsów API. Obsługuje ona wywołania interfejsu API oparte na interfejsie API REST programu Microsoft Graph w wersji 1.0, który może służyć do automatyzacji związanej z alertami, zdarzeniami, zaawansowanym wyszukiwaniem zagrożeń i nie tylko.
Interfejs API Microsoft Sentinel nadal obsługuje akcje dotyczące zasobów Microsoft Sentinel, takich jak reguły analizy, reguły automatyzacji i inne. W przypadku interakcji z ujednoliconymi zdarzeniami i alertami zalecamy użycie interfejsu API REST programu Microsoft Graph.
Jeśli używasz interfejsu API Microsoft Sentinel do interakcji z zdarzeniami Microsoft SentinelSecurityInsights, może być konieczne zaktualizowanie warunków automatyzacji i kryteriów wyzwalania ze względu na zmiany w treści odpowiedzi.
Poniższa tabela zawiera listę pól, które są ważne w fragmentach kodu odpowiedzi, i porównuje je w portalach Azure i Defender:
| Funkcjonalność | Azure Portal | Portal usługi Defender |
|---|---|---|
| Link do zdarzenia |
incidentUrl: bezpośredni adres URL zdarzenia w portalu Microsoft Sentinel |
providerIncidentUrl: To dodatkowe pole zawiera bezpośredni link do zdarzenia, którego można użyć do zsynchronizowania tych informacji z systemem biletów innych firm, takim jak ServiceNow. incidentUrl jest nadal dostępna, ale prowadzi do portalu Microsoft Sentinel. |
| Źródła, które wyzwoliły wykrywanie i opublikowały alert | alertProductNames |
alertProductNames: Wymaga dodania ?$expand=alerts do pliku GET. Na przykład https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts |
| Nazwa dostawcy alertów |
providerName= "Azure Sentinel" |
providerName = "Microsoft XDR" |
| Usługa lub produkt, który utworzył alert | Nie istnieje w Azure Portal | serviceSource Na przykład "microsoftDefenderForCloudApps" |
| Technologia wykrywania lub czujnik, który zidentyfikował istotny składnik lub działanie | Nie istnieje w Azure Portal | detectionSource Na przykład "cloudAppSecurity" |
| Nazwa produktu, który opublikował ten alert | Nie istnieje w Azure Portal | productName Na przykład "Microsoft Defender for Cloud Apps" |
Uruchamianie operacji w portalu Defender
Odbiorcy: Analitycy zabezpieczeń
Filmy:
- Odnajdywanie zawartości Microsoft Sentinel i analizy zagrożeń oraz zarządzanie nią w Microsoft Defender
- Tworzenie automatyzacji i skoroszytów w Microsoft Defender
- Korelacja alertów w Microsoft Defender
- Badanie incydentów w Microsoft Defender
- Zarządzanie sprawami w Microsoft Defender
- Zaawansowane wyszukiwanie zagrożeń w Microsoft Defender
- Optymalizacje SOC w Microsoft Defender
Aktualizowanie procesów klasyfikacji zdarzeń dla portalu usługi Defender
Jeśli używasz Microsoft Sentinel w Azure Portal, zauważysz znaczące ulepszenia środowiska użytkownika w portalu usługi Defender. Chociaż może być konieczne zaktualizowanie procesów SOC i ponowne trenowanie analityków, projekt konsoliduje wszystkie istotne informacje w jednym miejscu, aby zapewnić bardziej usprawnione i wydajne przepływy pracy.
Ujednolicona kolejka incydentów w portalu Defender konsoliduje wszystkie incydenty z różnych produktów w jednym widoku, co wpływa na sposób, w jaki analitycy priorytetyzują incydenty, które teraz zawierają wiele alertów z różnych domen zabezpieczeń. Przykład:
- Tradycyjnie analitycy nadają priorytet incydentom na podstawie określonych obszarów bezpieczeństwa lub swojej specjalizacji, często obsługując zgłoszenia według encji, takiej jak użytkownik lub host. Takie podejście może tworzyć ślepe punkty, którym ma zaradzić ujednolicona platforma.
- Gdy atakujący przemieszcza się lateralnie, powiązane alerty mogą trafiać do oddzielnych incydentów ze względu na różne domeny bezpieczeństwa. Ujednolicone środowisko eliminuje ten problem, zapewniając kompleksowy widok, zapewniając, że wszystkie powiązane alerty są skorelowane i zarządzane spójnie.
Analitycy mogą również wyświetlać źródła wykrywania i nazwy produktów w portalu usługi Defender oraz stosować i udostępniać filtry w celu zwiększenia wydajności klasyfikacji zdarzeń i alertów.
Ujednolicony proces klasyfikacji może pomóc zmniejszyć obciążenia analityków, a nawet potencjalnie połączyć role analityków warstwy 1 i 2. Jednak ujednolicony proces klasyfikacji może również wymagać szerszej i głębszej wiedzy analityków. Zalecamy trenowanie nowego interfejsu portalu, aby zapewnić płynne przejście.
Portal Defender udostępnia również funkcje badania, które nie są dostępne w portalu Azure, w tym historię ataku i graf incydentu do wizualizacji pełnej skali ataku oraz analizę zasięgu rozprzestrzeniania, aby pomóc analitykom wizualizować możliwe ścieżki propagacji, oceniać wpływ na działalność firmy i nadawać priorytet działaniom ograniczającym.
Aby uzyskać więcej informacji, zobacz Incydenty i alerty w portalu Microsoft Defender.
Opis sposobu korelowania alertów i scalania zdarzeń w portalu usługi Defender
Aparat korelacji usługi Defender scala zdarzenia, gdy rozpoznaje typowe elementy między alertami w oddzielnych zdarzeniach. Gdy nowy alert spełnia kryteria korelacji, Microsoft Defender agreguje i koreluje go z innymi powiązanymi alertami ze wszystkich źródeł wykrywania w nowym zdarzeniu. Po dołączeniu Microsoft Sentinel do portalu usługi Defender ujednolicona kolejka zdarzeń ujawnia bardziej kompleksowy atak, dzięki czemu analitycy są bardziej wydajni i zapewniają pełną historię ataku.
W scenariuszach obejmujących wiele obszarów roboczych tylko alerty z podstawowego obszaru roboczego są skorelowane z danymi Microsoft Defender XDR. Istnieją również konkretne scenariusze, w których zdarzenia nie są scalane.
Po dołączeniu Microsoft Sentinel do portalu usługi Defender następujące zmiany dotyczą zdarzeń i alertów:
| Funkcja | Opis |
|---|---|
| Opóźnienie zaraz po wdrożeniu obszaru roboczego | Pełna integracja incydentów Microsoft Defender z usługą Microsoft Sentinel może potrwać do 5 minut. Nie ma to wpływu na funkcje udostępniane bezpośrednio przez Microsoft Defender, takie jak automatyczne zakłócenie ataku. |
| Reguły tworzenia incydentów bezpieczeństwa | Wszystkie aktywne reguły tworzenia zdarzeń zabezpieczeń firmy Microsoft są dezaktywowane, aby uniknąć tworzenia zduplikowanych zdarzeń. Ustawienia tworzenia zdarzeń w innych typach reguł analizy pozostają takie, jakie są i można je konfigurować w portalu usługi Defender. |
| Nazwa dostawcy incydentu | W portalu Defender nazwa dostawcy incydentu to zawsze Microsoft XDR. |
| Dodawanie/usuwanie alertów ze zdarzeń | Dodawanie lub usuwanie alertów Microsoft Sentinel do lub z zdarzeń jest obsługiwane tylko w portalu usługi Defender. Aby usunąć alert ze zdarzenia w portalu usługi Defender, musisz dodać alert do innego zdarzenia. |
| Edytowanie komentarzy | Dodawaj komentarze do incydentów zarówno w portalu Defender, jak i w portalu Azure, ale edytowanie istniejących komentarzy nie jest obsługiwane w portalu Defender. Zmiany wprowadzone w komentarzach w Azure Portal nie są synchronizowane z portalem usługi Defender. |
| Programowe i ręczne tworzenie zdarzeń | Zdarzenia utworzone w usłudze Microsoft Sentinel za pośrednictwem interfejsu API, przy użyciu playbooka usługi Logic Apps lub ręcznie z poziomu portalu Azure nie są synchronizowane z portalem Microsoft Defender. Te zdarzenia są nadal obsługiwane w portalu Azure i interfejsie API. Zobacz Ręczne tworzenie zdarzeń w Microsoft Sentinel. |
| Ponowne otwieranie zamkniętych incydentów | W portalu usługi Defender nie można ustawić grupowania alertów w regułach analizy Microsoft Sentinel w celu ponownego otwarcia zamkniętych zdarzeń w przypadku dodania nowych alertów. W tym przypadku zamknięte zdarzenia nie są ponownie otwierane, a nowe alerty wyzwalają nowe zdarzenia. |
Aby uzyskać więcej informacji, zobacz Zdarzenia i alerty w portalu Microsoft Defender oraz Scalanie korelacji alertów i zdarzeń w portalu Microsoft Defender.
Zanotuj zmiany w dochodzeniach z użyciem zaawansowanego wyszukiwania zagrożeń
Po wdrożeniu usługi Microsoft Sentinel w portalu Defender możesz uzyskiwać dostęp do wszystkich istniejących tabel dzienników, zapytań w języku Kusto Query Language (KQL) i funkcji oraz korzystać z nich na stronie Zaawansowane wyszukiwanie zagrożeń. Wszystkie alerty usługi Microsoft Sentinel powiązane z incydentami są pozyskiwane do tabeli AlertInfo, do której można uzyskać dostęp na stronie Zaawansowane wyszukiwanie.
Zakładki nie są dostępne w funkcji Zaawansowane wyszukiwanie zagrożeń, która zapewnia ujednolicone środowisko wykonywania zapytań w danych z usług Microsoft Defender i Microsoft Sentinel. Jednak zakładki są nadal dostępne w Microsoft Sentinel>Zarządzanie zagrożeniami>Hunting, które zapewnia środowisko wyszukiwania zagrożeń specyficzne dla usługi Microsoft Sentinel. Możesz również użyć alternatyw, takich jak tagi zdarzeń, zapisane zapytania lub niestandardowe tabele wyszukiwania, aby zachować i śledzić kontekst badania.
Aby uzyskać więcej informacji, zobacz Advanced hunting with Microsoft Sentinel data in Microsoft Defender (Zaawansowane wyszukiwanie zagrożeń za pomocą danych Microsoft Sentinel w Microsoft Defender), szczególnie listę znanych problemów dotyczących zaawansowanego wyszukiwania zagrożeń przy użyciu danych Microsoft Sentinel oraz Śledzenie danych podczas wyszukiwania za pomocą Microsoft Sentinel.
Analizowanie przy użyciu encji w portalu Defender
W portalu Microsoft Defender jednostki są zazwyczaj zasobami, takimi jak konta, hosty, skrzynki pocztowe lub dowody, takie jak adresy IP, pliki lub adresy URL.
Po dołączeniu Microsoft Sentinel do portalu Defender strony jednostek użytkowników, jednostek urządzeń i adresów IP są konsolidowane w jednym widoku z kompleksowym widokiem działania i kontekstu jednostki oraz danych zarówno z Microsoft Sentinel, jak i Microsoft Defender XDR.
Portal Defender udostępnia również globalny pasek wyszukiwania, który centralizuje wyniki ze wszystkich encji, umożliwiając przeszukiwanie rozwiązań SIEM i XDR.
Aby uzyskać więcej informacji, zobacz Strony jednostki w Microsoft Sentinel.
Analizowanie przy użyciu UEBA w portalu Defender
Większość funkcji analizy zachowań użytkowników i jednostek (UEBA) pozostaje taka sama w portalu Defender, jak w portalu Azure, z wyjątkami dotyczącymi dodawania jednostek do analizy zagrożeń i IdentityInfo różnic schematu tabeli:
Dodawanie jednostek do analizy zagrożeń z incydentów jest obsługiwane tylko w Azure Portal. Aby uzyskać więcej informacji, zobacz Dodawanie jednostki do wskaźników zagrożeń.
Po wdrożeniu usługi Microsoft Sentinel w portalu Microsoft Defender tabela
IdentityInfojest dostępna zarówno w funkcji Zaawansowane wyszukiwanie zagrożeń w Microsoft Defender, jak i w obszarze roboczym usługi Log Analytics w Microsoft Sentinel. Wersja funkcji Advanced hunting zawiera ujednolicone pola z usługi Defender XDR i platformy Microsoft Sentinel. Niektóre pola dostępne w wersji Microsoft Sentinel Log Analytics zostały przemianowane lub nie są obsługiwane w trybie Advanced hunting.Koniecznie przejrzyj i zaktualizuj wszystkie zapytania uruchamiane w Microsoft Defender, takie jak zaawansowane zapytania poszukiwania czy niestandardowe wykrywania. Reguły analityczne Microsoft Sentinel, skoroszyty i inne zapytania Sentinel nadal używają tabeli
IdentityInfow obszarze roboczym Log Analytics i pozostają bez zmian.Więcej informacji oraz porównanie schematów tabel w Advanced hunting experience i Log Analytics można znaleźć w tabeli IdentityInfo.
Ważna
Po przejściu do portalu Defender tabela IdentityInfo staje się natywną tabelą usługi Defender, która nie obsługuje kontroli dostępu opartej na rolach (RBAC) na poziomie tabeli. Jeśli Twoja organizacja używa kontroli dostępu opartej na rolach (RBAC) na poziomie tabeli w celu ograniczenia dostępu do tabeli IdentityInfo w portalu Azure, ta kontrola dostępu nie będzie już dostępna po przejściu do portalu Defender.
Aktualizowanie procesów badania w celu używania analizy zagrożeń Microsoft Defender
W przypadku klientów usługi Microsoft Sentinel przechodzących z portalu Azure do portalu Defender znane funkcje analizy zagrożeń są nadal dostępne w portalu Defender w obszarze Zarządzanie analizą zagrożeń i uzupełnione o inne funkcje analizy zagrożeń dostępne w portalu Defender. Obsługiwane funkcje zależą od posiadanych licencji, takich jak:
| Funkcja | Opis |
|---|---|
| Analiza zagrożeń | Obsługiwane dla klientów Microsoft Defender XDR. Rozwiązanie w ramach produktu udostępniane przez badaczy zabezpieczeń firmy Microsoft, które ma pomóc zespołom ds. zabezpieczeń, oferując szczegółowe informacje na temat pojawiających się zagrożeń, aktywnych zagrożeń i ich wpływu. Dane są prezentowane na intuicyjnym pulpicie nawigacyjnym z kartami, wierszami danych, filtrami i nie tylko. |
| Profile firmy Intel | Obsługiwane dla klientów Microsoft Defender Threat Intelligence. Kategoryzuj zagrożenia i zachowania według profilu aktora zagrożeń, ułatwiając śledzenie i korelowanie. Te profile obejmują wszelkie wskaźniki naruszenia zabezpieczeń (IoC) związane z taktyką, technikami i narzędziami używanymi w atakach. |
| Intel Explorer | Obsługiwane dla klientów Microsoft Defender Threat Intelligence. Konsoliduje dostępne wskaźniki kompromitacji (IoCs) i dostarcza artykuły związane z zagrożeniami na bieżąco po ich publikacji, umożliwiając zespołom ds. bezpieczeństwa śledzenie pojawiających się zagrożeń. |
| Projekty Intel | Deprecated. Aby zorganizować i badać wskaźniki zagrożenia, połącz wskaźniki ze sprawą. |
W portalu Defender użyj elementów ThreatIntelObjects i ThreatIntelIndicators razem ze wskaźnikami kompromisu do wyszukiwania zagrożeń, reagowania na incydenty, korzystania z rozwiązania Copilot, raportowania oraz tworzenia wykresów relacyjnych przedstawiających połączenia między wskaźnikami a encjami.
W przypadku klientów korzystających z kanału informacyjnego Microsoft Defender Threat Intelligence (MDTI) bezpłatna wersja jest dostępna za pośrednictwem łącznika danych Microsoft Sentinel dla rozwiązania MDTI. Użytkownicy z licencjami MDTI mogą również pozyskiwać dane MDTI i używać Security Copilot do analizy zagrożeń, aktywnego przeglądu zagrożeń i badań aktorów zagrożeń.
Aby uzyskać więcej informacji na temat zarządzania zagrożeniami, analizy zagrożeń, projektów analizy zagrożeń i analizy zagrożeń w Microsoft Sentinel, zobacz:
- Zarządzanie zagrożeniami
- Analiza zagrożeń w Microsoft Defender XDR
- Wskaźniki powiązania ze sprawą
- Analiza zagrożeń w Microsoft Sentinel
Wizualizowanie i raportowanie danych Microsoft Defender przy użyciu skoroszytów
Skoroszyty Azure nadal pozostają podstawowym narzędziem do wizualizacji danych i interakcji w portalu Defender, działając tak samo jak w portalu Azure.
Aby używać skoroszytów z danymi z zaawansowanego wyszukiwania zagrożeń, upewnij się, że dzienniki są importowane do Microsoft Sentinel.
Aby uzyskać więcej informacji, zobacz Wizualizowanie i monitorowanie danych przy użyciu skoroszytów w Microsoft Sentinel.
Podobne incydenty (wersja zapoznawcza) nie są obsługiwane w portalu Defender
Funkcja Microsoft Sentinel podobne incydenty w dochodzeniach dotyczących spraw jest w wersji zapoznawczej i nie jest obsługiwana w portalu Defender. Ponieważ ta funkcja nie jest wspierana w portalu Defender, zakładka Podobne incydenty nie jest dostępna na stronie szczegółów incydentów.
Zawartość pokrewna
Skorzystaj z następujących zasobów, aby dowiedzieć się więcej na temat przejścia Microsoft Sentinel do portalu Defender:
- Najlepsze z Microsoft Sentinel — teraz w Microsoft Defender (blog)
- Obejrzyj webinarium: Przejście na ujednoliconą platformę SOC: dogłębna analiza i interaktywna sesja pytań i odpowiedzi dla specjalistów SOC.
- Zobacz często zadawane pytania w blogu TechCommunity lub Microsoft Community Hub.
- Przejrzyj różnice schematu alertów między łącznikami autonomicznymi i Microsoft Defender XDR