Praca z analizą zagrożeń w usłudze Microsoft Sentinel

Wykorzystaj Microsoft Sentinel threat intelligence do tworzenia, zarządzania, wyszukiwania i wizualizacji informacji o zagrożeniach. W portalu Defender zarządzaj analizą zagrożeń w eksploratorze Intel. W portalu Azure użyj strony Threat intelligence.

  • Tworz obiekty wywiadu zagrożeń za pomocą strukturalnego wyrażania informacji o zagrożeniach (STIX).
  • Zarządzaj inteligencją zagrożeń, przeglądając, kuratorując i wizualizując ją.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wymagania wstępne

Uzyskaj dostęp do informacji o zagrożeniach

Dostęp do informacji o zagrożeniach z portalu Defender lub portalu Azure. Doświadczenie nawigacji i wyszukiwania różni się między portalami, podczas gdy tworzenie i inne zadania zarządzania korzystają z tych samych przepływów pracy.

W portalu Defender przejdź do Threat intelligence>Intel explorer.

Tworzenie analizy zagrożeń

Użyj interfejsu zarządzania, aby tworzyć obiekty STIX i wykonywać inne typowe zadania analizy zagrożeń, takie jak tagowanie wskaźników i nawiązywanie połączeń między obiektami.

  • Zdefiniuj relacje podczas tworzenia nowych obiektów STIX.
  • Szybko twórz wiele obiektów za pomocą funkcji duplikowania, aby kopiować metadane z nowego lub istniejącego obiektu TI.

Aby uzyskać więcej informacji na temat obsługiwanych obiektów STIX, zobacz Analiza zagrożeń w Microsoft Sentinel.

Tworzenie nowego obiektu STIX

Aby utworzyć nowy obiekt STIX w interfejsie zarządzania, wykonaj następujące kroki.

  1. Wybierz pozycję Dodaj nowy>obiekt TI.

    Zrzut ekranu przedstawiający dodawanie nowego wskaźnika zagrożenia.

  2. Wybierz typ obiektu, a następnie wypełnij formularz na stronie Nowy obiekt TI . Wymagane pola są oznaczone czerwoną gwiazdką (*).

  3. Rozważ przypisanie obiektowi TI poziomu wrażliwości lub klasyfikacji Traffic Light Protocol (TLP). Więcej informacji o tym, co oznaczają wartości wrażliwości i oceny TLP, można znaleźć w artykule Kuratuj informacje o zagrożeniach.

  4. Jeśli wiesz, jak ten obiekt odnosi się do innego obiektu analizy zagrożeń, wskaż to połączenie z typem relacji i odwołaniem do obiektu docelowego.

  5. Wybierz pozycję Dodaj dla pojedynczego obiektu lub Dodaj i zduplikuj , jeśli chcesz utworzyć więcej elementów z tymi samymi metadanymi. Po wybraniu pozycji Dodaj i zduplikuj sekcja wspólnych metadanych każdego z obiektów STIX zostanie skopiowana do nowego obiektu.

Zrzut ekranu przedstawiający tworzenie nowego obiektu STIX i typowe metadane dostępne dla wszystkich obiektów.

Zarządzanie analizą zagrożeń

Optymalizuj informacje o zagrożeniach ze swoich źródeł za pomocą reguł pobierania. Kuratoruj istniejące informacje o zagrożeniach za pomocą buildera relacji, wyszukuj i filtruj informacje o zagrożeniach oraz dodawaj tagi do obiektów analizy zagrożeń.

Optymalizowanie źródeł danych analizy zagrożeń za pomocą reguł pozyskiwania

Zmniejsz szum z kanałów informacyjnych TI, rozszerz ważność wskaźników o wysokiej wartości i dodaj znaczące tagi do obiektów przychodzących. Te zadania to tylko niektóre z przypadków użycia reguł pozyskiwania danych. Oto kroki przedłużenia daty Valid until dla wskaźników o wysokiej wartości.

  1. Wybierz pozycję Reguły pozyskiwania danych, aby otworzyć nową stronę, na której można wyświetlać istniejące reguły i tworzyć logikę nowych reguł.

    Zrzut ekranu przedstawiający menu zarządzania wywiadem o zagrożeniach wyświetlone po najechaniu kursorem na reguły pozyskiwania.

  2. Wprowadź opisową nazwę reguły. Na stronie reguł pozyskiwania danych jest dużo miejsca na nazwę, ale opis tekstowy to jedyny dostępny sposób na odróżnienie reguł bez ich edytowania.

  3. Wybierz typ obiektu. Przykład rozszerzenia ważności wskaźnika opiera się na własności Valid from , która jest dostępna tylko dla Indicator typów obiektów.

  4. Dodaj warunek i SourceEquals wybierz wysoką wartość Source.

  5. Dodaj warunek dla ConfidenceGreater than or equal i wprowadź wynik Confidence.

  6. Wybierz akcję. Ponieważ reguła powinna modyfikować wskaźniki dopasowania, wybierz Edit.

  7. Wybierz akcję Dodaj dla Valid until, Extend byi wybierz przedział czasu w dniach.

  8. Rozważ dodanie tagu, aby wskazać wysoką wartość umieszczoną na tych wskaźnikach, na przykład Extended. Pole daty obiektu Modified nie jest aktualizowane przez reguły pozyskiwania danych.

  9. Wybierz zamówienie, dla którego ma zostać uruchomiona reguła. Reguły są uruchamiane od najniższego numeru porządkowego do najwyższego. Każda reguła ocenia każdy wczytany obiekt.

  10. Jeśli reguła jest gotowa do włączenia, przełącz pozycję Stan na włączone.

  11. Wybierz opcję Dodaj, aby utworzyć regułę pozyskiwania danych.

Zrzut ekranu przedstawiający tworzenie nowej reguły importu w celu rozszerzenia daty ważności.

Aby uzyskać więcej informacji, zobacz Reguły pozyskiwania analizy zagrożeń.

Opracowywanie analiz zagrożeń za pomocą konstruktora powiązań

Połącz obiekty analizy zagrożeń z konstruktorem relacji. Konstruktor ma maksymalnie 20 relacji jednocześnie, ale więcej połączeń można tworzyć za pośrednictwem wielu iteracji i dodając odwołania docelowe relacji dla nowych obiektów.

  1. Wybierz Dodaj nową>relację TI.

  2. Zacznij od istniejącego obiektu TI, takiego jak aktor zagrożeń lub wzorzec ataku, w którym pojedynczy obiekt łączy się z co najmniej jednym istniejącym obiektem, takim jak wskaźniki.

  3. Dodaj typ relacji zgodnie z najlepszymi rozwiązaniami opisanymi w poniższej tabeli i w tabeli podsumowania relacji referencyjnej STIX 2.1:

    Typ relacji Opis
    Duplikat
    Pochodzi z
    Powiązany z
    Typowe relacje zdefiniowane dla dowolnego obiektu domeny STIX (SDO)
    Aby uzyskać więcej informacji, zobacz dokumentację referencyjną STIX 2.1 dotyczącą typowych relacji
    Cele Attack pattern lub Threat actor elementy docelowe Identity
    Zastosowania Threat actor Używa Attack pattern
    Przypisywane do Threat actor Przypisywane do Identity
    Wskazuje Indicator Wskazuje Attack pattern lub Threat actor
    Personifikuje Threat actor Podszywa się pod Identity
  4. Na przykład konfiguracji budowania relacji możesz połączyć aktora zagrożenia z wzorcem ataku, wskaźnikiem i tożsamością w portalu Defender.

    Zrzut ekranu przedstawiający konstruktora relacji.

  5. Ukończ relację, konfigurując typowe właściwości.

Wyszukiwanie i filtrowanie informacji o zagrożeniach

Użyj Eksploratora Intela do wyszukiwania i filtrowania informacji o zagrożeniach bez pisania zapytania. Intel Explorer łączy obiekty wywiadu zagrożeń oraz raporty analityczne zagrożeń w jednym doświadczeniu.

  1. W portalu Microsoft Defender wybierz Threat intelligence>Intel explorer.

  2. Wpisz słowo kluczowe lub wartość w polu wyszukiwania.

  3. Wybierz typ wywiadu zagrożeń, aby zawęzić wyniki.

  4. Użyj Targeted industries lub Source , aby filtrować wyniki.

  5. Aby filtrować według atrybutów wybranego typu wywiadu zagrożeń, wybierz Dodaj filtr.

  6. Wybierz dostępny atrybut.

  7. Skonfiguruj filtr.

  8. Wybierz obiekt, aby zobaczyć jego szczegóły.

Note

Zmiany w analizie zagrożeń mogą być widoczne w Intel explorer dopiero po kilku minutach. Jeśli nie widzisz ostatniej zmiany, odśwież stronę po kilku minutach.

Microsoft Sentinel wyświetla tylko najnowszą wersję informacji o zagrożeniach w interfejsie zarządzania. Aby uzyskać więcej informacji na temat sposobu aktualizowania obiektów, zobacz Cykl życia analizy zagrożeń.

Wskaźniki adresów IP i nazw domen są wzbogacone dodatkowymi GeoLocation danymi, WhoIs dzięki czemu można zapewnić więcej kontekstu dla wszystkich badań, w których znaleziono wskaźnik.

Oto przykład wskaźnika wzbogaconego danymi GeoLocation i WhoIs.

Zrzut ekranu przedstawiający stronę Analiza zagrożeń ze wskaźnikiem przedstawiającym dane GeoLocation i WhoIs.

Ważna

GeoLocation i WhoIs rozszerzanie są obecnie w wersji zapoznawczej. Dodatkowe warunki Azure Preview zawierają więcej warunków prawnych, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione w ogólnej dostępności.

Tagowanie i edytowanie analizy zagrożeń

Tagowanie analizy zagrożeń to szybki sposób grupowania obiektów w celu ułatwienia ich znalezienia. Zazwyczaj możesz zastosować tagi związane z konkretnym zdarzeniem. Jeśli jednak obiekt reprezentuje zagrożenia ze strony określonego znanego aktora lub dobrze znanej kampanii ataku, rozważ utworzenie relacji zamiast tagu.

  1. Wyszukaj i filtruj obiekty wywiadu zagrożeń, które chcesz zaktualizować.
  2. Gdy znajdziesz obiekty, z którymi chcesz pracować, zaznacz kilka z nich, wybierając co najmniej jeden obiekt tego samego typu.
  3. Wybierz pozycję Dodaj tagi i otaguj je wszystkie jednocześnie przy użyciu co najmniej jednego tagu.
  4. Ponieważ tagowanie jest bezpłatne, zalecamy utworzenie standardowych konwencji nazewnictwa dla tagów w organizacji.

Edytuj analizę zagrożeń po jednym obiekcie naraz, niezależnie od tego, czy jest on tworzony bezpośrednio w Microsoft Sentinel, czy ze źródeł partnerskich, takich jak serwery TIP i TAXII. W przypadku analizy zagrożeń utworzonej w interfejsie zarządzania wszystkie pola można edytować. W przypadku danych analizy zagrożeń pozyskanych ze źródeł partnerskich można edytować tylko określone pola, w tym tagi, Datę wygaśnięcia, Poziom ufności i Unieważnione. Niezależnie od tego, czy informacje o zagrożeniach zostały stworzone w Microsoft Sentinel, czy pobrane z partnerskiego źródła, w interfejsie zarządzania pojawia się tylko najnowsza wersja obiektu.

Aby uzyskać więcej informacji o tym, jak aktualizowana jest analiza zagrożeń, zobacz Wyświetl analizę zagrożeń.

Znajdowanie i wyświetlanie analizy zagrożeń za pomocą zapytań

Wyświetl analizę zagrożeń za pomocą zapytań, niezależnie od źródła źródła lub metody użytej do ich pozyskiwania.

Wskaźniki zagrożeń są przechowywane w tabeli Microsoft SentinelThreatIntelIndicators. Tabela ThreatIntelIndicators ta stanowi podstawę zapytań dotyczących informacji o zagrożeniach wykonywanych przez inne funkcje Microsoft Sentinel, takie jak Analityka, Polowanie i Podręczniki.

Aby wyświetlić zapytania analizy zagrożeń w portalu Defender, wykonaj następujące kroki.

  1. W usłudze Microsoft Sentinel w portalu Defender wybierz pozycję Badanie i reagowanie>Wyszukiwanie zagrożeń>Zaawansowane wyszukiwanie zagrożeń.

  2. Tabela ThreatIntelIndicators znajduje się w grupie Microsoft Sentinel.

Zrzut ekranu przedstawiający opcję dodawania listy obserwowanych na stronie listy obserwowanych.

Aby uzyskać więcej informacji, zobacz Wyświetlanie analizy zagrożeń.

Wizualizowanie analizy zagrożeń za pomocą skoroszytów

Użyj specjalnie utworzonego skoroszytu Microsoft Sentinel, aby wizualizować kluczowe informacje o analizie zagrożeń w Microsoft Sentinel i dostosowywać skoroszyt zgodnie z potrzebami biznesowymi.

Aby znaleźć skoroszyt analizy zagrożeń w Microsoft Sentinel i dostosować go, wykonaj następujące kroki.

  1. Z Azure Portal przejdź do Microsoft Sentinel.

  2. Wybierz obszar roboczy, do którego zaimportowano wskaźniki zagrożeń za pomocą dowolnego z łączników danych analizy zagrożeń.

  3. W sekcji Zarządzanie zagrożeniami w menu Microsoft Sentinel wybierz pozycję Skoroszyty.

  4. Znajdź skoroszyt zatytułowany Analiza zagrożeń. Sprawdź, czy masz dane w ThreatIntelIndicators tabeli.

    Zrzut ekranu przedstawiający sprawdzanie, czy masz dane.

  5. Wybierz pozycję Zapisz i wybierz lokalizację Azure, w której ma być przechowywany skoroszyt. Zapisanie zeszytu jest wymagane, jeśli zamierzasz go w jakikolwiek sposób zmodyfikować i zapisać zmiany.

  6. Teraz wybierz pozycję Wyświetl zapisany skoroszyt , aby otworzyć skoroszyt do wyświetlania i edytowania.

  7. Teraz powinny zostać wyświetlone domyślne wykresy udostępniane przez szablon. Aby zmodyfikować wykres, wybierz pozycję Edytuj w górnej części strony, aby rozpocząć tryb edycji skoroszytu.

  8. Dodaj nowy wykres wskaźników zagrożeń według typu zagrożenia. Przewiń do dołu strony i wybierz pozycję Dodaj zapytanie.

  9. Dodaj następujący tekst do pola tekstowego Zapytanie dziennika obszaru roboczego usługi Log Analytics :

    ThreatIntelligenceIndicator
    | summarize count() by ThreatType
    

    Aby uzyskać więcej informacji na temat operatora summarize i funkcji agregującej count() użytej w tym zapytaniu, zobacz dokumentację Kusto:

  10. Z menu rozwijanego Wizualizacja wybierz pozycję Wykres słupkowy.

  11. Wybierz pozycję Zakończono edytowanie i wyświetl nowy wykres dla skoroszytu.

    Zrzut ekranu przedstawiający wykres słupkowy skoroszytu.

Skoroszyty udostępniają rozbudowane interaktywne pulpity, które zapewniają wgląd we wszystkie obszary rozwiązania Microsoft Sentinel. Możesz wykonać wiele zadań za pomocą skoroszytów, a podane szablony są doskonałym punktem wyjścia. Dostosuj szablony lub utwórz nowe pulpity nawigacyjne, łącząc wiele źródeł danych, aby można było wizualizować dane w unikatowy sposób.

Skoroszyty Microsoft Sentinel są oparte na skoroszytach Azure Monitor, dlatego dostępna jest obszerna dokumentacja i wiele innych szablonów. Aby uzyskać więcej informacji, zobacz Tworzenie interaktywnych raportów za pomocą skoroszytów Azure Monitor.

Istnieje również bogaty zasób dla skoroszytów usługi Azure Monitor w usłudze GitHub, w którym można pobrać więcej szablonów i współtworzyć własne szablony.

Eksportowanie analizy zagrożeń

Microsoft Sentinel umożliwia eksportowanie analizy zagrożeń do innych miejsc docelowych. Jeśli na przykład pozyskiwano analizę zagrożeń przy użyciu łącznika danych Analiza zagrożeń — TAXII , możesz wyeksportować analizę zagrożeń z powrotem do platformy źródłowej w celu współużytkowania analiz dwukierunkowych. Funkcja eksportu informacji o zagrożeniach w Microsoft Sentinel zmniejsza potrzebę ręcznych procesów lub niestandardowych playbooków do dystrybucji informacji o zagrożeniach.

Ważna

Dokładnie rozważ eksportowane dane analizy zagrożeń i ich miejsce docelowe, które mogą znajdować się w innym regionie geograficznym lub regulacyjnym. Nie można cofnąć eksportu danych. Przed wyeksportowaniem lub udostępnieniem analizy zagrożeń osobom trzecim upewnij się, że jesteś właścicielem danych lub masz odpowiednią autoryzację.

Aby wyeksportować analizę zagrożeń:

  1. Aby uzyskać Microsoft Sentinel w portalu Defender, wybierz Threat intelligence>Intel explorer. Dla Microsoft Sentinel w portalu Azure wybierz Threat management>Threat intelligence.

  2. Wybierz co najmniej jeden obiekt STIX, a następnie wybierz pozycję Eksportuj na pasku narzędzi w górnej części strony. Przykład:

  3. W okienku Eksportuj z listy rozwijanej Eksportowanie TI wybierz serwer, na który chcesz wyeksportować analizę zagrożeń.

    Jeśli na liście nie ma serwera, najpierw musisz skonfigurować serwer TAXII 2.1 na potrzeby eksportu, jak opisano w Włącz łącznik danych Threat intelligence — eksport TAXII. Microsoft Sentinel obecnie obsługuje eksportowanie tylko na platformy oparte na interfejsie TAXII 2.1.

  4. Wybierz pozycję Eksportuj.

    Ważna

    Podczas eksportowania obiektów analizy zagrożeń system wykonuje operację zbiorczą. Istnieje znany problem polegający na tym, że ta operacja zbiorcza czasami kończy się niepowodzeniem. Jeśli operacja eksportu masowego się nie powiedzie, pojawi się ostrzeżenie po otwarciu panelu Eksport, prosząc o usunięcie nieudanej akcji z widoku historii operacji masowych. Microsoft Sentinel wstrzymuje kolejne operacje eksportu, dopóki nie usuniesz nieudanej operacji.

Aby uzyskać dostęp do historii eksportu:

  1. Przejdź do eksportowanego elementu w eksploratorze Intel (portal Defender) lub stronie wywiadu zagrożeń (portal Azure).
  2. W kolumnie Eksporty wybierz pozycję Wyświetl historię eksportu , aby wyświetlić historię eksportu dla tego elementu.

Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:

Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).

Inne zasoby: