Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dane zasobów w cyberbezpieczeństwie odnoszą się do jednostek fizycznych i cyfrowych organizacji, takich jak komputery, tożsamości, oprogramowanie, usługi w chmurze i sieci. Pokazuje, co istnieje, aby wiedzieć, co musi być chronione. Magazyn danych usługi Microsoft Sentinel zapewnia istotną wartość, przechowując te dane o zasobach w skalowalny i ekonomiczny sposób, który umożliwia długoterminowe przechowywanie, zaawansowaną analitykę oraz wykrywanie zagrożeń oparte na sztucznej inteligencji. Dzięki ujednoliconej widoczności w różnych systemach i elastycznemu zarządzaniu danymi usługa Sentinel lake pomaga zespołom ds. zabezpieczeń zrozumieć środowisko, wykryć nietypową aktywność i reagować na zagrożenia.
W jaki sposób pozyskiwanie danych zasobów jest włączone w usłudze Sentinel data lake?
Podczas dołączania do usługi Sentinel lake dane zasobów są automatycznie importowane, jeśli masz odpowiednie uprawnienia. Aby uzyskać więcej informacji, zobacz Wymagane uprawnienia dla źródeł zasobów.
Jeśli nie masz wystarczających uprawnień, tabele zasobów są tworzone, ale żadne dane nie są pozyskiwane. Ręcznie włącz importowanie danych zasobów w następujący sposób:
- Przejdź do obszaru roboczego Microsoft Sentinel w Azure Portal.
- Przejdź do strony Łączniki danych .
- Znajdź konektor odpowiedniego źródła danych zasobu.
- Wybierz łącznik i postępuj zgodnie z instrukcjami, aby włączyć pozyskiwanie danych.
Dane zasobów są importowane wyłącznie do warstwy jeziora danych Microsoft Sentinel. Po wdrożeniu danych zasobów ich pojawienie się w jeziorze danych może potrwać do 24 godzin.
Dane zasobów są domyślnie przechowywane przez 30 dni. Okres przechowywania można rozszerzyć do 12 lat. Aby uzyskać więcej informacji na temat zarządzania przechowywaniem tabel, zobacz dokumentację usługi Table Management.
Zagadnienia dotyczące rozliczeń
Klienci są obciążani opłatami za importowanie danych o zasobach.
Klienci ponoszą opłaty za przechowywanie danych zasobów.
Migawki danych zasobów są tworzone co 24 godziny.
Ponieważ pozyskiwanie danych o zasobach jest domyślnie włączone podczas wdrażania usługi Sentinel data lake, ważne jest, aby zrozumieć fundamentalną rolę łączników danych zasobów w usłudze Sentinel, które umożliwiają pozyskiwanie danych o zasobach. Te łączniki danych są odpowiedzialne za wprowadzanie danych związanych z zasobami do Sentinel data lake i są powiązane w ramach odpowiednich pakietów rozwiązania Sentinel. Te rozwiązania można odnajdywać i zarządzać nimi za pośrednictwem Centrum zawartości.
Wymagane uprawnienia dla źródeł zasobów
W poniższej tabeli opisano różne źródła danych zasobów i ich łączniki danych:
| Źródło danych | Tabele | Uprawnienie | Rozwiązanie łącznika danych |
|---|---|---|---|
| Azure Resource Graph (ARG) |
ARGResources ARGResourceContainers ARGAuthorizationResources |
Właściciel subskrypcji | Azure Resource Graph |
| Microsoft Entra ID |
EntraApplications EntraGroupMemberships EntraGroups EntraMembers EntraOrganizations EntraServicePrincipals EntraUsers |
Brak | Microsoft Entra ID zasobu |
Uwaga
Niektóre łączniki danych, w tym między innymi łączniki zasobów, przyczyniają się do tworzenia wykresów ryzyka związanego z danymi w usłudze Purview. Jeśli te grafy są aktywne, wyłączenie skojarzonych łączników przerywa ich generowanie. Opisy łączników wskazują, czy biorą udział w tworzeniu wykresów ryzyka związanego z danymi.
Rozszerzanie pokrycia łącznika Azure Resource Graph
Łącznik Azure Resource Graph pobiera tylko te zasoby platformy Azure, do których jego tożsamość zarządzana ma dostęp do odczytu. Po włączeniu łącznika jego tożsamość zarządzana otrzymuje rolę Czytelnik tylko w subskrypcjach, w których masz rolę Właściciel. Większość użytkowników nie ma uprawnień Właściciel we wszystkich subskrypcjach u dzierżawcy, dlatego łącznik często pobiera jedynie częściowy obraz środowiska platformy Azure, co ogranicza zakres pokrycia.
Aby rozszerzyć zakres po włączeniu łącznika, użytkownik z uprawnieniami wyższego poziomu musi przypisać rolę Czytelnik do tożsamości zarządzanej łącznika. Ten użytkownik powinien mieć uprawnienia główne dzierżawy, być administratorem globalnym z podwyższonym poziomem dostępu na poziomie dzierżawy lub mieć uprawnienia administratora dostępu użytkowników lub właściciela w wyższym zakresie. Użytkownik musi znaleźć tożsamość zarządzaną skojarzoną z łącznikiem w portalu Azure i przypisać rolę „Czytelnik” na najszerszym zakresie, z którego dane mają być pozyskiwane. Na przykład przypisanie na poziomie głównej grupy zarządzania w dzierżawie umożliwia łącznikowi odczyt zasobów we wszystkich subskrypcjach w tej dzierżawie, natomiast przypisanie na poziomie określonej grupy zarządzania lub subskrypcji odpowiednio ogranicza zakres.
Wykonaj następujące kroki, aby przypisać rolę „Czytelnik” do tożsamości zarządzanej łącznika usługi Azure Resource Graph:
W Azure Portal znajdź tożsamość zarządzana utworzoną przez łącznik. Po nazwie tożsamości znajduje się
msg-resources-identyfikator alfanumeryczny, który zależy od wersji, na przykładmsg-resources-b05e.Wybierz zakres, który obejmuje zasoby, które chcesz importować:
- Główna grupa zarządzania dzierżawy obejmująca wszystkie subskrypcje w dzierżawie.
- Określona grupa zarządzania obejmująca podzestaw subskrypcji.
- Co najmniej jedna subskrypcja indywidualna.
Wybierz Kontrola dostępu (IAM).
Wybierz pozycję + Dodaj>dodaj przypisanie roli.
Przypisz rolę Czytelnik do tożsamości zarządzanej łącznika. Aby uzyskać instrukcje krok po kroku, zobacz Przypisywanie ról platformy Azure przy użyciu portalu Azure, a w przypadku przypisywania w katalogu głównym dzierżawy zobacz także Podwyższanie poziomu dostępu w celu zarządzania wszystkimi subskrypcjami platformy Azure i grupami zarządzania.
Po propagacji przypisania następny cykl pozyskiwania danych uwzględnia dodatkowe zasoby. Pojawienie się nowych danych w jeziorze może potrwać do 24 godzin.
Wymagania wstępne
Aby zarządzać łącznikami danych zasobów, należy spełnić następujące wymagania wstępne:
- Upewnij się, że masz niezbędny dostęp i uprawnienia do Microsoft Sentinel, jak określono kolumnę Uprawnieniapoprzedniej tabeli.
- Wyszukaj odpowiednie rozwiązanie zawierające łącznik danych w Centrum zawartości. Centrum zawartości można znaleźć w menu Microsoft SentinelContent Management>Content Hub. Zainstaluj rozwiązanie, jeśli nie zostało jeszcze zainstalowane.
Konfigurowanie i zarządzanie
Uzyskaj dostęp do strony łącznika na jeden z następujących sposobów:
Z zainstalowanego rozwiązania:
- Wybierz pozycję Zarządzaj
- Wybierz łącznik, a następnie otwórz stronę łącznika
Z galerii łączników:
- Galeria łączników znajduje się w menu Microsoft SentinelKonfiguracja>Łączniki danych
Aby edytować okres przechowywania tabeli, wybierz trzy kropki (...) po prawej stronie nazwy tabeli w siatce zarządzania tabelą. Wybierz okres przechowywania do 12 lat. Gdy łącznik danych zasobów wyświetla stan Połączono , w tekście przycisku przełączania jest wyświetlany tekst Rozłącz. Oznacza to, że importowanie danych jest włączone. Aby wyłączyć pozyskiwanie, wybierz przycisk Rozłącz . Po rozłączeniu stan łącznika pokazuje wartość Rozłączono , a tekst przycisku przełącza się do pozycji Połącz.
Wzbogacanie danych aktywności przy użyciu danych zasobów
Dane zasobów dodają cenny kontekst i szczegółowe informacje, które mogą nie być widoczne tylko w dziennikach aktywności.
Na przykład podczas analizowania ryzykownych logowań w tabeli SigninLogs można rozszerzyć analizę, łącząc ją z tabelą EntraUsers, aby uwzględnić atrybuty użytkownika, takie jak dział i data zatrudnienia. Ten dodatkowy kontekst pomaga zespołom zabezpieczeń lepiej zrozumieć zachowanie użytkowników i dokładniej ocenić potencjalne zagrożenia.
SigninLogs
| where IsRisky == true
| join kind=leftouter (
EntraUsers
| summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate
Wykonywanie zapytań KQL na danych zasobów
Aby wykonać zapytania KQL dotyczące danych zasobów w Sentinel data lake, upewnij się, że wykonujesz zapytania w zakresie odpowiedniego obszaru roboczego. Wykonaj następujące czynności:
Przejdź do menu Microsoft SentinelEksploracja jeziora danych>Zapytania KQL
Wybierz przycisk Wybrany obszar roboczy .
Upewnij się, że wybrano obszar roboczy Tabele systemowe .
Tabele danych zasobów są wyświetlane w kategorii Zasoby:
Następne kroki
- Szczegółowe informacje o opcjach warstwowania danych i ustawieniach przechowywania danych można znaleźć w dokumentacji usługi Table Management.
- Zobacz, jak dane o zasobach wzbogacają wykresy funkcji Purview Data Risk.
- Jak wykonywać zapytania Sentinel data lake