Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
- Dostosowywanie aktywności jest dostępne w wersji zapoznawczej. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.
- Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender. Od lipca 2025 r. wielu nowych klientów jest automatycznie dołączanych i przekierowowanych do portalu usługi Defender. Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Czas na przeniesienie: wycofanie Azure Portal Microsoft Sentinel w celu zwiększenia bezpieczeństwa).
Omówienie niestandardowych aktywności osi czasu
Microsoft Sentinel śledzi i prezentuje działania w harmonogramach jednostek od razu po wyjęciu z pudełka. Możesz też tworzyć własne aktywności i mieć je widoczne na osi czasu. Działania niestandardowe opierają się na zapytaniach dotyczących danych jednostek z dowolnego powiązanego źródła danych. W poniższych przykładach pokazano, jak można użyć tej funkcji:
Dodaj nowe aktywności do osi czasu encji, modyfikując istniejące gotowe szablony aktywności.
Dodaj nowe działania z dzienników niestandardowych. Na przykład z fizycznego dziennika kontroli dostępu można dodać działania użytkownika dotyczące wejścia i wyjścia dla określonego obszaru z ograniczeniami — na przykład serwera — do osi czasu użytkownika.
Otwieranie strony dostosowywania działania
Aby otworzyć stronę dostosowywania działania, wybierz kartę zgodną z używanym portalem:
- Użytkownicy Microsoft Sentinel w portalu Azure, wybierz kartę Azure portal poniżej.
- Użytkownicy portalu Microsoft Defender, wybierzcie kartę Portal Defender.
Wykonaj następujące kroki w portalu Azure, aby otworzyć stronę dostosowywania działania:
Z menu nawigacji Microsoft Sentinel wybierz pozycję Zachowanie jednostki.
Na stronie Zachowanie jednostki wybierz pozycję Dostosuj stronę jednostki (wersja zapoznawcza) w górnej części ekranu.
Na stronie Dostosowywanie działań Sentinel zobaczysz listę wszystkich działań utworzonych na karcie Moje działania. Na karcie Szablony działań zobaczysz kolekcję działań oferowanych przez badaczy zabezpieczeń firmy Microsoft. Są to działania, które są już śledzone i wyświetlane na osiach czasu na stronach jednostki.
Dopóki nie utworzono żadnych działań zdefiniowanych przez użytkownika, strony jednostek będą wyświetlać wszystkie działania wymienione na karcie Szablony działań .
Po utworzeniu lub dostosowaniu działania strony jednostki będą wyświetlać tylko te działania, które pojawią się na karcie Moje działania .
Jeśli chcesz nadal wyświetlać domyślne działania na stronach encji, musisz utworzyć działanie dla każdego szablonu, który chcesz śledzić i wyświetlać. Postępuj zgodnie z instrukcjami w temacie Tworzenie działania na podstawie szablonu.
Tworzenie działania na podstawie szablonu
Wykonaj poniższe kroki, aby utworzyć działanie niestandardowe na podstawie istniejącego gotowego szablonu.
Wybierz kartę Szablony działań , aby wyświetlić różne działania dostępne domyślnie. Listę można filtrować według typu jednostki, a także według źródła danych. Wybranie działania z listy spowoduje wyświetlenie następujących informacji w okienku szczegółów:
Opis działania
Źródło danych udostępniające zdarzenia tworzące aktywność
Identyfikatory używane do identyfikowania jednostki w danych pierwotnych
Zapytanie, które powoduje wykrycie tego działania
Wybierz pozycję Utwórz aktywność u dołu panelu szczegółów, aby uruchomić kreatora tworzenia aktywności.
Kreator działań — tworzenie nowego działania na podstawie szablonu zostanie otwarte, a jego pola zostaną już wypełnione z szablonu. Możesz wprowadzać dowolne zmiany na kartach Ogólne i Konfiguracja aktywności albo pozostawić wstępnie skonfigurowane ustawienia bez zmian, aby kontynuować wyświetlanie domyślnej aktywności.
Gdy wszystko będzie gotowe, wybierz kartę Przejrzyj i utwórz. Gdy pojawi się komunikat Walidacja zakończona powodzeniem, kliknij przycisk Utwórz u dołu strony.
Tworzenie działania od podstaw
W górnej części strony działań kliknij pozycję Dodaj działanie , aby uruchomić kreatora tworzenia działań.
Otworzy się Kreator działań — Utwórz nowe działanie, a jego pola będą puste.
Konfigurowanie ogólnych ustawień działań
Na karcie Ogólne podaj podstawowe metadane działania.
Wprowadź nazwę działania (na przykład "użytkownik dodany do grupy").
Wprowadź opis działania (przykład: "Zmiana członkostwa w grupie użytkowników na podstawie identyfikatora zdarzenia systemu Windows 4728").
Wybierz typ jednostki (użytkownika lub hosta), który będzie śledzić to zapytanie.
Możesz filtrować według dodatkowych parametrów, aby ułatwić uściślanie zapytania i optymalizację jego wydajności. Na przykład można filtrować dla użytkowników usługi Active Directory, wybierając parametr IsDomainJoined i ustawiając wartość true.
Stan początkowy działania można wybrać na wartość Włączone lub Wyłączone.
Wybierz pozycję Dalej: Konfiguracja działania , aby przejść do następnej karty.
Konfigurowanie zapytania działania i ustawień wyświetlania
Pisanie zapytania dotyczącego działania
Na karcie Konfiguracja działania zapisz lub wklej zapytanie KQL, które będzie używane do wykrywania działania dla wybranej jednostki i określ, jak będzie ona reprezentowana na osi czasu.
Ważna
Zalecamy użycie analizatora ASIM (Advanced Security Information Model), a nie wbudowanej tabeli. Dzięki temu zapytanie będzie obsługiwać dowolne bieżące lub przyszłe odpowiednie źródło danych, a nie pojedyncze źródło danych.
Aby korelować zdarzenia i wykryć niestandardową aktywność, zapytanie KQL wymaga kilku parametrów zależnych od typu jednostki. Te parametry są identyfikatorami jednostki.
Użyj silnego identyfikatora do indywidualnego odwzorowania wyników zapytań i podmiotu. Słaby identyfikator może dawać niedokładne wyniki. Dowiedz się więcej o jednostkach i silnych i słabych identyfikatorach.
Poniższa tabela zawiera informacje o identyfikatorach jednostek.
Silne identyfikatory dla jednostek konta i hosta
W zapytaniu jest wymagany co najmniej jeden identyfikator.
| Jednostka | Identyfikator | Opis |
|---|---|---|
| Konta | Account_Sid | Identyfikator SID konta w lokalnym środowisku Active Directory |
| Account_AadUserId | Identyfikator obiektu Microsoft Entra użytkownika w Microsoft Entra ID | |
| Account_Name + Account_NTDomain | Podobnie jak SamAccountName (przykład: Contoso\Joe) | |
| Account_Name + Account_UPNSuffix | Podobnie jak UserPrincipalName (przykład: Joe@Contoso.com) | |
| Host | Host_HostName + Host_NTDomain | podobna do w pełni kwalifikowanej nazwy domeny (FQDN) |
| Host_HostName + Host_DnsDomain | podobna do w pełni kwalifikowanej nazwy domeny (FQDN) | |
| Host_NetBiosName + Host_NTDomain | podobna do w pełni kwalifikowanej nazwy domeny (FQDN) | |
| Host_NetBiosName i Host_DnsDomain | podobna do w pełni kwalifikowanej nazwy domeny (FQDN) | |
| Host_AzureID | identyfikator obiektu hosta w usłudze Microsoft Entra ID (jeśli jest przyłączony do domeny Microsoft Entra) | |
| Host_OMSAgentID | identyfikator agenta OMS zainstalowanego na określonym hoście (unikatowy dla każdego hosta) |
Na podstawie wybranego typu podmiotu na zakładce Ogólne zobaczysz dostępne identyfikatory. Wybierz identyfikator, aby wkleić go do zapytania w miejscu kursora.
Uwaga
Zapytanie może zawierać maksymalnie 10 pól, więc musisz wyświetlać żądane pola.
Przewidywane pola muszą zawierać pole TimeGenerated , aby umieścić wykryte działanie na osi czasu jednostki.
SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName
Prezentowanie działania na osi czasu
Dla wygody możesz określić sposób wyświetlania działania na osi czasu, dodając parametry dynamiczne do danych wyjściowych działania.
Microsoft Sentinel udostępnia wbudowane parametry do użycia, a także inne na podstawie pól przewidywanych w zapytaniu.
Użyj następującego formatu dla parametrów: {{ParameterName}}
Gdy zapytanie działania przejdzie weryfikację i wyświetli link Wyświetl wyniki zapytania pod oknem zapytania, będzie można rozwinąć sekcję Dostępne wartości , aby wyświetlić parametry dostępne do użycia podczas tworzenia tytułu działania dynamicznego.
Wybierz ikonę Kopiuj obok określonego parametru, aby skopiować ten parametr do schowka, aby wkleić go w polu Tytuł działania powyżej.
Dodaj dowolny z następujących parametrów do zapytania:
Dowolne pole, które zostało wyświetlone w zapytaniu.
Identyfikatory jednostek wszystkich jednostek wymienionych w zapytaniu.
StartTimeUTC, aby dodać godzinę rozpoczęcia działania w godzinie UTC.EndTimeUTC, aby dodać godzinę zakończenia działania w czasie UTC.Count, aby podsumować kilka danych wyjściowych zapytania KQL w jednym wyjściu.Parametr
countdodaje następujące polecenie do zapytania w tle, mimo że nie jest ono w pełni wyświetlane w edytorze:Summarize count() by <each parameter you’ve projected in the activity>Następnie podczas korzystania z filtru Rozmiar zasobnika na stronach jednostki następujące polecenie jest również dodawane do zapytania uruchomionego w tle:
Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
Poniższy przykład pokazuje tytuł aktywności wykorzystujący parametry dynamiczne:
Jeśli zapytanie i tytuł działania Ci odpowiadają, wybierz Dalej: Przegląd.
Zobacz więcej informacji o operatorach I funkcjach języka KQL używanych w przykładach zapytań dotyczących działań w dokumentacji usługi Kusto:
Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).
Inne zasoby:
Przeglądanie ustawień i tworzenie działania
Użyj karty Przeglądanie i tworzenie , aby zweryfikować konfigurację i sfinalizować działanie.
Sprawdź wszystkie informacje konfiguracyjne dotyczące niestandardowej aktywności.
Po wyświetleniu komunikatu Weryfikacja przekazana kliknij przycisk Utwórz , aby utworzyć działanie. Możesz go edytować lub zmieniać później na karcie Moje działania .
Zarządzanie działaniami
Zarządzaj swoimi działaniami niestandardowymi na karcie Moje działania . Kliknij wielokropek (...) na końcu wiersza działania, aby:
- Edytuj działanie.
- Zduplikuj aktywność, aby utworzyć nową, nieco inną.
- Usuń aktywność.
- Wyłącz działanie (bez usuwania).
Wyświetlanie działań na stronie jednostki
Za każdym razem, gdy wejdziesz na stronę encji, wszystkie włączone zapytania o aktywność dla tej encji zostaną uruchomione, dostarczając najświeższe informacje na osi czasu encji. Działania zostaną wyświetlone na osi czasu wraz z alertami i zakładkami.
Filtr zawartości Osi czasu umożliwia prezentowanie tylko działań (lub dowolnej kombinacji działań, alertów i zakładek).
Możesz również użyć filtru Działania , aby przedstawić lub ukryć określone działania.
Następne kroki
Aby dowiedzieć się więcej o jednostkach i niestandardowych działaniach osi czasu, zobacz następujące artykuły:
- Pobierz pełny obraz na stronach jednostki.
- Dowiedz się więcej o analizie zachowania użytkowników i jednostek (UEBA).
- Zobacz pełną listę jednostek i identyfikatorów.