Dostosuj działania na osiach czasu na stronie encji

Ważna

Omówienie niestandardowych aktywności osi czasu

Microsoft Sentinel śledzi i prezentuje działania w harmonogramach jednostek od razu po wyjęciu z pudełka. Możesz też tworzyć własne aktywności i mieć je widoczne na osi czasu. Działania niestandardowe opierają się na zapytaniach dotyczących danych jednostek z dowolnego powiązanego źródła danych. W poniższych przykładach pokazano, jak można użyć tej funkcji:

  • Dodaj nowe aktywności do osi czasu encji, modyfikując istniejące gotowe szablony aktywności.

  • Dodaj nowe działania z dzienników niestandardowych. Na przykład z fizycznego dziennika kontroli dostępu można dodać działania użytkownika dotyczące wejścia i wyjścia dla określonego obszaru z ograniczeniami — na przykład serwera — do osi czasu użytkownika.

Otwieranie strony dostosowywania działania

Aby otworzyć stronę dostosowywania działania, wybierz kartę zgodną z używanym portalem:

  • Użytkownicy Microsoft Sentinel w portalu Azure, wybierz kartę Azure portal poniżej.
  • Użytkownicy portalu Microsoft Defender, wybierzcie kartę Portal Defender.

Wykonaj następujące kroki w portalu Azure, aby otworzyć stronę dostosowywania działania:

  1. Z menu nawigacji Microsoft Sentinel wybierz pozycję Zachowanie jednostki.

  2. Na stronie Zachowanie jednostki wybierz pozycję Dostosuj stronę jednostki (wersja zapoznawcza) w górnej części ekranu.

    Strona zachowania jednostki

Na stronie Dostosowywanie działań Sentinel zobaczysz listę wszystkich działań utworzonych na karcie Moje działania. Na karcie Szablony działań zobaczysz kolekcję działań oferowanych przez badaczy zabezpieczeń firmy Microsoft. Są to działania, które są już śledzone i wyświetlane na osiach czasu na stronach jednostki.

  • Dopóki nie utworzono żadnych działań zdefiniowanych przez użytkownika, strony jednostek będą wyświetlać wszystkie działania wymienione na karcie Szablony działań .

  • Po utworzeniu lub dostosowaniu działania strony jednostki będą wyświetlać tylko te działania, które pojawią się na karcie Moje działania .

  • Jeśli chcesz nadal wyświetlać domyślne działania na stronach encji, musisz utworzyć działanie dla każdego szablonu, który chcesz śledzić i wyświetlać. Postępuj zgodnie z instrukcjami w temacie Tworzenie działania na podstawie szablonu.

Tworzenie działania na podstawie szablonu

Wykonaj poniższe kroki, aby utworzyć działanie niestandardowe na podstawie istniejącego gotowego szablonu.

  1. Wybierz kartę Szablony działań , aby wyświetlić różne działania dostępne domyślnie. Listę można filtrować według typu jednostki, a także według źródła danych. Wybranie działania z listy spowoduje wyświetlenie następujących informacji w okienku szczegółów:

    • Opis działania

    • Źródło danych udostępniające zdarzenia tworzące aktywność

    • Identyfikatory używane do identyfikowania jednostki w danych pierwotnych

    • Zapytanie, które powoduje wykrycie tego działania

  2. Wybierz pozycję Utwórz aktywność u dołu panelu szczegółów, aby uruchomić kreatora tworzenia aktywności.

    Zrzut ekranu przedstawiający listę szablonów działań w Azure Portal.

  3. Kreator działań — tworzenie nowego działania na podstawie szablonu zostanie otwarte, a jego pola zostaną już wypełnione z szablonu. Możesz wprowadzać dowolne zmiany na kartach Ogólne i Konfiguracja aktywności albo pozostawić wstępnie skonfigurowane ustawienia bez zmian, aby kontynuować wyświetlanie domyślnej aktywności.

  4. Gdy wszystko będzie gotowe, wybierz kartę Przejrzyj i utwórz. Gdy pojawi się komunikat Walidacja zakończona powodzeniem, kliknij przycisk Utwórz u dołu strony.

Tworzenie działania od podstaw

W górnej części strony działań kliknij pozycję Dodaj działanie , aby uruchomić kreatora tworzenia działań.

Otworzy się Kreator działań — Utwórz nowe działanie, a jego pola będą puste.

Konfigurowanie ogólnych ustawień działań

Na karcie Ogólne podaj podstawowe metadane działania.

  1. Wprowadź nazwę działania (na przykład "użytkownik dodany do grupy").

  2. Wprowadź opis działania (przykład: "Zmiana członkostwa w grupie użytkowników na podstawie identyfikatora zdarzenia systemu Windows 4728").

  3. Wybierz typ jednostki (użytkownika lub hosta), który będzie śledzić to zapytanie.

  4. Możesz filtrować według dodatkowych parametrów, aby ułatwić uściślanie zapytania i optymalizację jego wydajności. Na przykład można filtrować dla użytkowników usługi Active Directory, wybierając parametr IsDomainJoined i ustawiając wartość true.

  5. Stan początkowy działania można wybrać na wartość Włączone lub Wyłączone.

  6. Wybierz pozycję Dalej: Konfiguracja działania , aby przejść do następnej karty.

    Zrzut ekranu — tworzenie nowego działania

Konfigurowanie zapytania działania i ustawień wyświetlania

Pisanie zapytania dotyczącego działania

Na karcie Konfiguracja działania zapisz lub wklej zapytanie KQL, które będzie używane do wykrywania działania dla wybranej jednostki i określ, jak będzie ona reprezentowana na osi czasu.

Ważna

Zalecamy użycie analizatora ASIM (Advanced Security Information Model), a nie wbudowanej tabeli. Dzięki temu zapytanie będzie obsługiwać dowolne bieżące lub przyszłe odpowiednie źródło danych, a nie pojedyncze źródło danych.

Aby korelować zdarzenia i wykryć niestandardową aktywność, zapytanie KQL wymaga kilku parametrów zależnych od typu jednostki. Te parametry są identyfikatorami jednostki.

Użyj silnego identyfikatora do indywidualnego odwzorowania wyników zapytań i podmiotu. Słaby identyfikator może dawać niedokładne wyniki. Dowiedz się więcej o jednostkach i silnych i słabych identyfikatorach.

Poniższa tabela zawiera informacje o identyfikatorach jednostek.

Silne identyfikatory dla jednostek konta i hosta

W zapytaniu jest wymagany co najmniej jeden identyfikator.

Jednostka Identyfikator Opis
Konta Account_Sid Identyfikator SID konta w lokalnym środowisku Active Directory
Account_AadUserId Identyfikator obiektu Microsoft Entra użytkownika w Microsoft Entra ID
Account_Name + Account_NTDomain Podobnie jak SamAccountName (przykład: Contoso\Joe)
Account_Name + Account_UPNSuffix Podobnie jak UserPrincipalName (przykład: Joe@Contoso.com)
Host Host_HostName + Host_NTDomain podobna do w pełni kwalifikowanej nazwy domeny (FQDN)
Host_HostName + Host_DnsDomain podobna do w pełni kwalifikowanej nazwy domeny (FQDN)
Host_NetBiosName + Host_NTDomain podobna do w pełni kwalifikowanej nazwy domeny (FQDN)
Host_NetBiosName i Host_DnsDomain podobna do w pełni kwalifikowanej nazwy domeny (FQDN)
Host_AzureID identyfikator obiektu hosta w usłudze Microsoft Entra ID (jeśli jest przyłączony do domeny Microsoft Entra)
Host_OMSAgentID identyfikator agenta OMS zainstalowanego na określonym hoście (unikatowy dla każdego hosta)

Na podstawie wybranego typu podmiotu na zakładce Ogólne zobaczysz dostępne identyfikatory. Wybierz identyfikator, aby wkleić go do zapytania w miejscu kursora.

Uwaga

  • Zapytanie może zawierać maksymalnie 10 pól, więc musisz wyświetlać żądane pola.

  • Przewidywane pola muszą zawierać pole TimeGenerated , aby umieścić wykryte działanie na osi czasu jednostki.

SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName

Zrzut ekranu — wprowadź zapytanie w celu wykrycia działania

Prezentowanie działania na osi czasu

Dla wygody możesz określić sposób wyświetlania działania na osi czasu, dodając parametry dynamiczne do danych wyjściowych działania.

Microsoft Sentinel udostępnia wbudowane parametry do użycia, a także inne na podstawie pól przewidywanych w zapytaniu.

Użyj następującego formatu dla parametrów: {{ParameterName}}

Gdy zapytanie działania przejdzie weryfikację i wyświetli link Wyświetl wyniki zapytania pod oknem zapytania, będzie można rozwinąć sekcję Dostępne wartości , aby wyświetlić parametry dostępne do użycia podczas tworzenia tytułu działania dynamicznego.

Wybierz ikonę Kopiuj obok określonego parametru, aby skopiować ten parametr do schowka, aby wkleić go w polu Tytuł działania powyżej.

Dodaj dowolny z następujących parametrów do zapytania:

  • Dowolne pole, które zostało wyświetlone w zapytaniu.

  • Identyfikatory jednostek wszystkich jednostek wymienionych w zapytaniu.

  • StartTimeUTC, aby dodać godzinę rozpoczęcia działania w godzinie UTC.

  • EndTimeUTC, aby dodać godzinę zakończenia działania w czasie UTC.

  • Count, aby podsumować kilka danych wyjściowych zapytania KQL w jednym wyjściu.

    Parametr count dodaje następujące polecenie do zapytania w tle, mimo że nie jest ono w pełni wyświetlane w edytorze:

    Summarize count() by <each parameter you’ve projected in the activity>
    

    Następnie podczas korzystania z filtru Rozmiar zasobnika na stronach jednostki następujące polecenie jest również dodawane do zapytania uruchomionego w tle:

    Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
    

Poniższy przykład pokazuje tytuł aktywności wykorzystujący parametry dynamiczne:

Zrzut ekranu — zobacz dostępne wartości tytułu działania

Jeśli zapytanie i tytuł działania Ci odpowiadają, wybierz Dalej: Przegląd.

Zobacz więcej informacji o operatorach I funkcjach języka KQL używanych w przykładach zapytań dotyczących działań w dokumentacji usługi Kusto:

Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).

Inne zasoby:

Przeglądanie ustawień i tworzenie działania

Użyj karty Przeglądanie i tworzenie , aby zweryfikować konfigurację i sfinalizować działanie.

  1. Sprawdź wszystkie informacje konfiguracyjne dotyczące niestandardowej aktywności.

  2. Po wyświetleniu komunikatu Weryfikacja przekazana kliknij przycisk Utwórz , aby utworzyć działanie. Możesz go edytować lub zmieniać później na karcie Moje działania .

Zarządzanie działaniami

Zarządzaj swoimi działaniami niestandardowymi na karcie Moje działania . Kliknij wielokropek (...) na końcu wiersza działania, aby:

  • Edytuj działanie.
  • Zduplikuj aktywność, aby utworzyć nową, nieco inną.
  • Usuń aktywność.
  • Wyłącz działanie (bez usuwania).

Wyświetlanie działań na stronie jednostki

Za każdym razem, gdy wejdziesz na stronę encji, wszystkie włączone zapytania o aktywność dla tej encji zostaną uruchomione, dostarczając najświeższe informacje na osi czasu encji. Działania zostaną wyświetlone na osi czasu wraz z alertami i zakładkami.

Filtr zawartości Osi czasu umożliwia prezentowanie tylko działań (lub dowolnej kombinacji działań, alertów i zakładek).

Możesz również użyć filtru Działania , aby przedstawić lub ukryć określone działania.

Następne kroki

Aby dowiedzieć się więcej o jednostkach i niestandardowych działaniach osi czasu, zobacz następujące artykuły: