Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wykorzystaj Microsoft Sentinel threat intelligence do tworzenia, zarządzania, wyszukiwania i wizualizacji informacji o zagrożeniach. W portalu Defender zarządzaj analizą zagrożeń w eksploratorze Intel. W portalu Azure użyj strony Threat intelligence.
- Tworz obiekty wywiadu zagrożeń za pomocą strukturalnego wyrażania informacji o zagrożeniach (STIX).
- Zarządzaj inteligencją zagrożeń, przeglądając, kuratorując i wizualizując ją.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wymagania wstępne
- Do zarządzania analizą zagrożeń potrzebne są uprawnienia współautora Microsoft Sentinel lub wyższej roli przypisanej do konta użytkownika.
- Aby zaimportować i wyeksportować analizę zagrożeń, należy zainstalować rozwiązanie analizy zagrożeń w Microsoft Sentinel i włączyć odpowiednie łączniki, zgodnie z opisem w artykule Korzystanie z interfejsu STIX/TAXII w celu importowania i eksportowania analizy zagrożeń w Microsoft Sentinel.
Uzyskaj dostęp do informacji o zagrożeniach
Dostęp do informacji o zagrożeniach z portalu Defender lub portalu Azure. Doświadczenie nawigacji i wyszukiwania różni się między portalami, podczas gdy tworzenie i inne zadania zarządzania korzystają z tych samych przepływów pracy.
- Uzyskaj dostęp do eksploratora Intela w portalu Defender
- Uzyskiwanie dostępu do analizy zagrożeń w portalu Azure
W portalu Defender przejdź do Threat intelligence>Intel explorer.
Tworzenie analizy zagrożeń
Użyj interfejsu zarządzania, aby tworzyć obiekty STIX i wykonywać inne typowe zadania analizy zagrożeń, takie jak tagowanie wskaźników i nawiązywanie połączeń między obiektami.
- Zdefiniuj relacje podczas tworzenia nowych obiektów STIX.
- Szybko twórz wiele obiektów za pomocą funkcji duplikowania, aby kopiować metadane z nowego lub istniejącego obiektu TI.
Aby uzyskać więcej informacji na temat obsługiwanych obiektów STIX, zobacz Analiza zagrożeń w Microsoft Sentinel.
Tworzenie nowego obiektu STIX
Aby utworzyć nowy obiekt STIX w interfejsie zarządzania, wykonaj następujące kroki.
Wybierz pozycję Dodaj nowy>obiekt TI.
Wybierz typ obiektu, a następnie wypełnij formularz na stronie Nowy obiekt TI . Wymagane pola są oznaczone czerwoną gwiazdką (*).
Rozważ przypisanie obiektowi TI poziomu wrażliwości lub klasyfikacji Traffic Light Protocol (TLP). Więcej informacji o tym, co oznaczają wartości wrażliwości i oceny TLP, można znaleźć w artykule Kuratuj informacje o zagrożeniach.
Jeśli wiesz, jak ten obiekt odnosi się do innego obiektu analizy zagrożeń, wskaż to połączenie z typem relacji i odwołaniem do obiektu docelowego.
Wybierz pozycję Dodaj dla pojedynczego obiektu lub Dodaj i zduplikuj , jeśli chcesz utworzyć więcej elementów z tymi samymi metadanymi. Po wybraniu pozycji Dodaj i zduplikuj sekcja wspólnych metadanych każdego z obiektów STIX zostanie skopiowana do nowego obiektu.
Zarządzanie analizą zagrożeń
Optymalizuj informacje o zagrożeniach ze swoich źródeł za pomocą reguł pobierania. Kuratoruj istniejące informacje o zagrożeniach za pomocą buildera relacji, wyszukuj i filtruj informacje o zagrożeniach oraz dodawaj tagi do obiektów analizy zagrożeń.
Optymalizowanie źródeł danych analizy zagrożeń za pomocą reguł pozyskiwania
Zmniejsz szum z kanałów informacyjnych TI, rozszerz ważność wskaźników o wysokiej wartości i dodaj znaczące tagi do obiektów przychodzących. Te zadania to tylko niektóre z przypadków użycia reguł pozyskiwania danych. Oto kroki przedłużenia daty Valid until dla wskaźników o wysokiej wartości.
Wybierz pozycję Reguły pozyskiwania danych, aby otworzyć nową stronę, na której można wyświetlać istniejące reguły i tworzyć logikę nowych reguł.
Wprowadź opisową nazwę reguły. Na stronie reguł pozyskiwania danych jest dużo miejsca na nazwę, ale opis tekstowy to jedyny dostępny sposób na odróżnienie reguł bez ich edytowania.
Wybierz typ obiektu. Przykład rozszerzenia ważności wskaźnika opiera się na własności
Valid from, która jest dostępna tylko dlaIndicatortypów obiektów.Dodaj warunek i
SourceEqualswybierz wysoką wartośćSource.Dodaj warunek dla
ConfidenceGreater than or equali wprowadź wynikConfidence.Wybierz akcję. Ponieważ reguła powinna modyfikować wskaźniki dopasowania, wybierz
Edit.Wybierz akcję Dodaj dla
Valid until,Extend byi wybierz przedział czasu w dniach.Rozważ dodanie tagu, aby wskazać wysoką wartość umieszczoną na tych wskaźnikach, na przykład
Extended. Pole daty obiektuModifiednie jest aktualizowane przez reguły pozyskiwania danych.Wybierz zamówienie, dla którego ma zostać uruchomiona reguła. Reguły są uruchamiane od najniższego numeru porządkowego do najwyższego. Każda reguła ocenia każdy wczytany obiekt.
Jeśli reguła jest gotowa do włączenia, przełącz pozycję Stan na włączone.
Wybierz opcję Dodaj, aby utworzyć regułę pozyskiwania danych.
Aby uzyskać więcej informacji, zobacz Reguły pozyskiwania analizy zagrożeń.
Opracowywanie analiz zagrożeń za pomocą konstruktora powiązań
Połącz obiekty analizy zagrożeń z konstruktorem relacji. Konstruktor ma maksymalnie 20 relacji jednocześnie, ale więcej połączeń można tworzyć za pośrednictwem wielu iteracji i dodając odwołania docelowe relacji dla nowych obiektów.
Wybierz Dodaj nową>relację TI.
Zacznij od istniejącego obiektu TI, takiego jak aktor zagrożeń lub wzorzec ataku, w którym pojedynczy obiekt łączy się z co najmniej jednym istniejącym obiektem, takim jak wskaźniki.
Dodaj typ relacji zgodnie z najlepszymi rozwiązaniami opisanymi w poniższej tabeli i w tabeli podsumowania relacji referencyjnej STIX 2.1:
Typ relacji Opis Duplikat
Pochodzi z
Powiązany zTypowe relacje zdefiniowane dla dowolnego obiektu domeny STIX (SDO)
Aby uzyskać więcej informacji, zobacz dokumentację referencyjną STIX 2.1 dotyczącą typowych relacjiCele Attack patternlubThreat actorelementy doceloweIdentityZastosowania Threat actorUżywaAttack patternPrzypisywane do Threat actorPrzypisywane doIdentityWskazuje IndicatorWskazujeAttack patternlubThreat actorPersonifikuje Threat actorPodszywa się podIdentityNa przykład konfiguracji budowania relacji możesz połączyć aktora zagrożenia z wzorcem ataku, wskaźnikiem i tożsamością w portalu Defender.
Ukończ relację, konfigurując typowe właściwości.
Wyszukiwanie i filtrowanie informacji o zagrożeniach
Użyj Eksploratora Intela do wyszukiwania i filtrowania informacji o zagrożeniach bez pisania zapytania. Intel Explorer łączy obiekty wywiadu zagrożeń oraz raporty analityczne zagrożeń w jednym doświadczeniu.
W portalu Microsoft Defender wybierz Threat intelligence>Intel explorer.
Wpisz słowo kluczowe lub wartość w polu wyszukiwania.
Wybierz typ wywiadu zagrożeń, aby zawęzić wyniki.
Użyj Targeted industries lub Source , aby filtrować wyniki.
Aby filtrować według atrybutów wybranego typu wywiadu zagrożeń, wybierz Dodaj filtr.
Wybierz dostępny atrybut.
Skonfiguruj filtr.
Wybierz obiekt, aby zobaczyć jego szczegóły.
Note
Zmiany w analizie zagrożeń mogą być widoczne w Intel explorer dopiero po kilku minutach. Jeśli nie widzisz ostatniej zmiany, odśwież stronę po kilku minutach.
Microsoft Sentinel wyświetla tylko najnowszą wersję informacji o zagrożeniach w interfejsie zarządzania. Aby uzyskać więcej informacji na temat sposobu aktualizowania obiektów, zobacz Cykl życia analizy zagrożeń.
Wskaźniki adresów IP i nazw domen są wzbogacone dodatkowymi GeoLocation danymi, WhoIs dzięki czemu można zapewnić więcej kontekstu dla wszystkich badań, w których znaleziono wskaźnik.
Oto przykład wskaźnika wzbogaconego danymi GeoLocation i WhoIs.
Ważna
GeoLocation i WhoIs rozszerzanie są obecnie w wersji zapoznawczej. Dodatkowe warunki Azure Preview zawierają więcej warunków prawnych, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione w ogólnej dostępności.
Tagowanie i edytowanie analizy zagrożeń
Tagowanie analizy zagrożeń to szybki sposób grupowania obiektów w celu ułatwienia ich znalezienia. Zazwyczaj możesz zastosować tagi związane z konkretnym zdarzeniem. Jeśli jednak obiekt reprezentuje zagrożenia ze strony określonego znanego aktora lub dobrze znanej kampanii ataku, rozważ utworzenie relacji zamiast tagu.
- Wyszukaj i filtruj obiekty wywiadu zagrożeń, które chcesz zaktualizować.
- Gdy znajdziesz obiekty, z którymi chcesz pracować, zaznacz kilka z nich, wybierając co najmniej jeden obiekt tego samego typu.
- Wybierz pozycję Dodaj tagi i otaguj je wszystkie jednocześnie przy użyciu co najmniej jednego tagu.
- Ponieważ tagowanie jest bezpłatne, zalecamy utworzenie standardowych konwencji nazewnictwa dla tagów w organizacji.
Edytuj analizę zagrożeń po jednym obiekcie naraz, niezależnie od tego, czy jest on tworzony bezpośrednio w Microsoft Sentinel, czy ze źródeł partnerskich, takich jak serwery TIP i TAXII. W przypadku analizy zagrożeń utworzonej w interfejsie zarządzania wszystkie pola można edytować. W przypadku danych analizy zagrożeń pozyskanych ze źródeł partnerskich można edytować tylko określone pola, w tym tagi, Datę wygaśnięcia, Poziom ufności i Unieważnione. Niezależnie od tego, czy informacje o zagrożeniach zostały stworzone w Microsoft Sentinel, czy pobrane z partnerskiego źródła, w interfejsie zarządzania pojawia się tylko najnowsza wersja obiektu.
Aby uzyskać więcej informacji o tym, jak aktualizowana jest analiza zagrożeń, zobacz Wyświetl analizę zagrożeń.
Znajdowanie i wyświetlanie analizy zagrożeń za pomocą zapytań
Wyświetl analizę zagrożeń za pomocą zapytań, niezależnie od źródła źródła lub metody użytej do ich pozyskiwania.
Wskaźniki zagrożeń są przechowywane w tabeli Microsoft SentinelThreatIntelIndicators. Tabela ThreatIntelIndicators ta stanowi podstawę zapytań dotyczących informacji o zagrożeniach wykonywanych przez inne funkcje Microsoft Sentinel, takie jak Analityka, Polowanie i Podręczniki.
Aby wyświetlić zapytania analizy zagrożeń w portalu Defender, wykonaj następujące kroki.
W usłudze Microsoft Sentinel w portalu Defender wybierz pozycję Badanie i reagowanie>Wyszukiwanie zagrożeń>Zaawansowane wyszukiwanie zagrożeń.
Tabela
ThreatIntelIndicatorsznajduje się w grupie Microsoft Sentinel.
Aby uzyskać więcej informacji, zobacz Wyświetlanie analizy zagrożeń.
Wizualizowanie analizy zagrożeń za pomocą skoroszytów
Użyj specjalnie utworzonego skoroszytu Microsoft Sentinel, aby wizualizować kluczowe informacje o analizie zagrożeń w Microsoft Sentinel i dostosowywać skoroszyt zgodnie z potrzebami biznesowymi.
Aby znaleźć skoroszyt analizy zagrożeń w Microsoft Sentinel i dostosować go, wykonaj następujące kroki.
Z Azure Portal przejdź do Microsoft Sentinel.
Wybierz obszar roboczy, do którego zaimportowano wskaźniki zagrożeń za pomocą dowolnego z łączników danych analizy zagrożeń.
W sekcji Zarządzanie zagrożeniami w menu Microsoft Sentinel wybierz pozycję Skoroszyty.
Znajdź skoroszyt zatytułowany Analiza zagrożeń. Sprawdź, czy masz dane w
ThreatIntelIndicatorstabeli.
Wybierz pozycję Zapisz i wybierz lokalizację Azure, w której ma być przechowywany skoroszyt. Zapisanie zeszytu jest wymagane, jeśli zamierzasz go w jakikolwiek sposób zmodyfikować i zapisać zmiany.
Teraz wybierz pozycję Wyświetl zapisany skoroszyt , aby otworzyć skoroszyt do wyświetlania i edytowania.
Teraz powinny zostać wyświetlone domyślne wykresy udostępniane przez szablon. Aby zmodyfikować wykres, wybierz pozycję Edytuj w górnej części strony, aby rozpocząć tryb edycji skoroszytu.
Dodaj nowy wykres wskaźników zagrożeń według typu zagrożenia. Przewiń do dołu strony i wybierz pozycję Dodaj zapytanie.
Dodaj następujący tekst do pola tekstowego Zapytanie dziennika obszaru roboczego usługi Log Analytics :
ThreatIntelligenceIndicator | summarize count() by ThreatTypeAby uzyskać więcej informacji na temat operatora
summarizei funkcji agregującejcount()użytej w tym zapytaniu, zobacz dokumentację Kusto:Z menu rozwijanego Wizualizacja wybierz pozycję Wykres słupkowy.
Wybierz pozycję Zakończono edytowanie i wyświetl nowy wykres dla skoroszytu.
Skoroszyty udostępniają rozbudowane interaktywne pulpity, które zapewniają wgląd we wszystkie obszary rozwiązania Microsoft Sentinel. Możesz wykonać wiele zadań za pomocą skoroszytów, a podane szablony są doskonałym punktem wyjścia. Dostosuj szablony lub utwórz nowe pulpity nawigacyjne, łącząc wiele źródeł danych, aby można było wizualizować dane w unikatowy sposób.
Skoroszyty Microsoft Sentinel są oparte na skoroszytach Azure Monitor, dlatego dostępna jest obszerna dokumentacja i wiele innych szablonów. Aby uzyskać więcej informacji, zobacz Tworzenie interaktywnych raportów za pomocą skoroszytów Azure Monitor.
Istnieje również bogaty zasób dla skoroszytów usługi Azure Monitor w usłudze GitHub, w którym można pobrać więcej szablonów i współtworzyć własne szablony.
Eksportowanie analizy zagrożeń
Microsoft Sentinel umożliwia eksportowanie analizy zagrożeń do innych miejsc docelowych. Jeśli na przykład pozyskiwano analizę zagrożeń przy użyciu łącznika danych Analiza zagrożeń — TAXII , możesz wyeksportować analizę zagrożeń z powrotem do platformy źródłowej w celu współużytkowania analiz dwukierunkowych. Funkcja eksportu informacji o zagrożeniach w Microsoft Sentinel zmniejsza potrzebę ręcznych procesów lub niestandardowych playbooków do dystrybucji informacji o zagrożeniach.
Ważna
Dokładnie rozważ eksportowane dane analizy zagrożeń i ich miejsce docelowe, które mogą znajdować się w innym regionie geograficznym lub regulacyjnym. Nie można cofnąć eksportu danych. Przed wyeksportowaniem lub udostępnieniem analizy zagrożeń osobom trzecim upewnij się, że jesteś właścicielem danych lub masz odpowiednią autoryzację.
Aby wyeksportować analizę zagrożeń:
Aby uzyskać Microsoft Sentinel w portalu Defender, wybierz Threat intelligence>Intel explorer. Dla Microsoft Sentinel w portalu Azure wybierz Threat management>Threat intelligence.
Wybierz co najmniej jeden obiekt STIX, a następnie wybierz pozycję Eksportuj
na pasku narzędzi w górnej części strony. Przykład:W okienku Eksportuj z listy rozwijanej Eksportowanie TI wybierz serwer, na który chcesz wyeksportować analizę zagrożeń.
Jeśli na liście nie ma serwera, najpierw musisz skonfigurować serwer TAXII 2.1 na potrzeby eksportu, jak opisano w Włącz łącznik danych Threat intelligence — eksport TAXII. Microsoft Sentinel obecnie obsługuje eksportowanie tylko na platformy oparte na interfejsie TAXII 2.1.
Wybierz pozycję Eksportuj.
Ważna
Podczas eksportowania obiektów analizy zagrożeń system wykonuje operację zbiorczą. Istnieje znany problem polegający na tym, że ta operacja zbiorcza czasami kończy się niepowodzeniem. Jeśli operacja eksportu masowego się nie powiedzie, pojawi się ostrzeżenie po otwarciu panelu Eksport, prosząc o usunięcie nieudanej akcji z widoku historii operacji masowych. Microsoft Sentinel wstrzymuje kolejne operacje eksportu, dopóki nie usuniesz nieudanej operacji.
Aby uzyskać dostęp do historii eksportu:
- Przejdź do eksportowanego elementu w eksploratorze Intel (portal Defender) lub stronie wywiadu zagrożeń (portal Azure).
- W kolumnie Eksporty wybierz pozycję Wyświetl historię eksportu , aby wyświetlić historię eksportu dla tego elementu.
Zawartość pokrewna
Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:
- Analiza zagrożeń w Microsoft Sentinel
- Połącz Microsoft Sentinel z kanałami informacyjnymi analizy zagrożeń STIX/TAXII.
- Zobacz, które TIPy, źródła danych TAXII i wzbogacenia można z łatwością zintegrować z Microsoft Sentinel.
Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).
Inne zasoby: