Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Centrum operacji zabezpieczeń (SOC) to scentralizowana funkcja w organizacji, która integruje osoby, procesy i technologię. SOC wdraża całościowe ramy cyberbezpieczeństwa organizacji. SOC koordynuje działania organizacji w zakresie monitorowania, alarmowania, zapobiegania, wykrywania, analizy i reagowania na incydenty związane z cyberbezpieczeństwem. Zespoły SOC, prowadzone przez menedżera SOC, mogą obejmować osoby reagujące na zdarzenia, analityków SOC na poziomach 1, 2 i 3, łowców zagrożeń i menedżerów reagowania na zdarzenia.
Zespoły SOC używają danych telemetrycznych z całej infrastruktury IT organizacji, w tym sieci, urządzeń, aplikacji, zachowań, urządzeń i magazynów informacji. Następnie zespoły będą wspólnie relacjonować i analizować dane, aby określić, jak zarządzać danymi i jakie akcje podjąć.
Aby pomyślnie przeprowadzić migrację do Microsoft Sentinel, należy dostosować nie tylko technologię wykorzystywaną przez SOC, ale także zadania i procesy SOC. W tym artykule opisano sposób aktualizowania procesów SOC i analityków w ramach migracji do Microsoft Sentinel.
Aktualizowanie przepływu pracy analityka
Microsoft Sentinel oferuje szereg narzędzi odpowiadających typowemu tokowi pracy analityka — od przypisania incydentu po jego zamknięcie. Analitycy mogą elastycznie używać niektórych lub wszystkich dostępnych narzędzi do klasyfikowania i badania zdarzeń. W miarę migracji organizacji do Microsoft Sentinel analitycy muszą dostosować się do tych nowych zestawów narzędzi, funkcji i przepływów pracy.
Zdarzenia w Microsoft Sentinel
W usłudze Microsoft Sentinel incydent jest zbiorem alertów, które według Microsoft Sentinel są wystarczająco wiarygodne, aby spowodować utworzenie incydentu. W związku z tym w przypadku Microsoft Sentinel analityk najpierw klasyfikuje zdarzenia na stronie Zdarzenia, a następnie analizuje alerty, jeśli potrzebne jest dokładniejsze omówienie. Porównaj terminologię incydentów i obszary zarządzania w systemie zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM) z rozwiązaniem Microsoft Sentinel.
Etapy przepływu pracy analityka
W tej tabeli opisano kluczowe etapy przepływu pracy analityków i wyróżniono konkretne narzędzia odpowiednie dla każdego działania w przepływie pracy.
| Przypisz | Klasyfikacja | Zbadaj | Odpowiadanie |
|---|---|---|---|
|
Przypisywanie zdarzeń: • Ręcznie na stronie Zdarzenia • Automatycznie, przy użyciu podręczników lub reguł automatyzacji |
Segregowanie incydentów przy użyciu: • Szczegóły zdarzenia na stronie Zdarzenia • Informacje o jednostce na stronie Zdarzenia na karcie Jednostki • Microsoft Sentinel notebooki |
Badanie zdarzeń przy użyciu: • Wykres badania • Skoroszyty usługi Microsoft Sentinel • Okno zapytania usługi Log Analytics |
Reagowanie na zdarzenia przy użyciu: • Podręczniki i reguły automatyzacji • Microsoft Teams War Room |
Poniższe etapy przepływu pracy mapują działania analityków i terminologię SIEM na określone funkcje Microsoft Sentinel.
Przypisywanie własności zdarzeń
Użyj strony Microsoft Sentinel Incydenty, aby przypisać zdarzenia. Strona Zdarzenia zawiera podgląd zdarzenia i szczegółowy widok pojedynczych zdarzeń.
Aby przypisać zdarzenie:
- Ręcznie: Ustaw pole Właściciel na odpowiednią nazwę użytkownika.
- Automatycznie: Użyj niestandardowego rozwiązania opartego na Microsoft Teams i Logic Apps lub stwórz regułę automatyzacji.
Klasyfikacja zdarzeń zabezpieczeń
Aby przeprowadzić ćwiczenie klasyfikacji w Microsoft Sentinel, możesz zacząć od różnych funkcji Microsoft Sentinel, w zależności od poziomu wiedzy i charakteru badanego incydentu. Jako typowy punkt początkowy wybierz pozycję Wyświetl pełne szczegóły na stronie Incydent . Możesz teraz zbadać alerty, które składają się na zdarzenie, przejrzeć zakładki, wybrać jednostki, aby przejść do szczegółów konkretnych jednostek lub dodać komentarze.
Poniżej przedstawiono sugerowane akcje umożliwiające kontynuowanie przeglądu zdarzenia:
- Wybierz pozycję Badanie , aby wyświetlić wizualną reprezentację relacji między zdarzeniami i odpowiednimi jednostkami.
- Użyj notesu Microsoft Sentinel, aby wykonać szczegółowe ćwiczenie klasyfikacji dla określonej jednostki. Do szczegółowego klasyfikacji wybranej jednostki można użyć notesu klasyfikacji incydentów .
Przyspieszanie klasyfikacji
Użyj tych funkcji i możliwości, aby przyspieszyć klasyfikację:
- Aby szybko filtrować, na stronie Zdarzeniawyszukaj zdarzenia skojarzone z określoną jednostką. Filtrowanie według jednostki na stronie Zdarzenia jest szybsze niż filtrowanie według kolumny jednostki w starszych kolejkach zdarzeń SIEM.
- Aby przyspieszyć klasyfikację, użyj ekranu Szczegóły alertu , aby uwzględnić kluczowe informacje o zdarzeniu w nazwie i opisie zdarzenia, takie jak powiązana nazwa użytkownika, adres IP lub host. Na przykład można dynamicznie zmienić nazwę zdarzenia na
Ransomware activity detected in DC01, gdzieDC01jest elementem zawartości krytycznym, dynamicznie identyfikowanym za pośrednictwem dostosowywalnych właściwości alertu. - Aby uzyskać głębszą analizę, na stronie Incydentów wybierz incydent i wybierz Zdarzenia w sekcji Dowody , aby zobaczyć konkretne zdarzenia, które wywołały incydent. Dane zdarzenia są widoczne w postaci wyniku zapytania powiązanego z regułą analityczną, a nie jako nieprzetworzone zdarzenie. Inżynier migracji reguł może użyć tych danych wyjściowych, aby upewnić się, że analityk pobiera prawidłowe dane.
- Aby uzyskać szczegółowe informacje o podmiotach, na stronie Incydentów wybierz incydent i wybierz nazwę podmiotu w sekcji Podmioty , aby zobaczyć informacje o katalogu, oś czasu i wglądy podmiotu. Dowiedz się, jak mapować jednostki.
- Aby przejść do powiązanych skoroszytów, wybierz pozycję Podgląd zdarzenia. Skoroszyt można dostosować tak, aby wyświetlał dodatkowe informacje o zdarzeniu, powiązanych encjach i polach niestandardowych.
Badanie zdarzeń zabezpieczeń
Użyj wykresu badania, aby dokładnie zbadać zdarzenia. Na stronie Zdarzenia wybierz zdarzenie i wybierz pozycję Zbadaj , aby wyświetlić wykres badania.
Za pomocą wykresu badania można:
- Opis zakresu i identyfikowanie głównej przyczyny potencjalnych zagrożeń bezpieczeństwa przez skorelowanie odpowiednich danych z dowolną jednostką.
- Zapoznaj się z jednostkami i wybierz różne opcje rozszerzania.
- Łatwe wyświetlanie połączeń w różnych źródłach danych przez automatyczne wyświetlanie relacji wyodrębnionych z danych pierwotnych.
- Rozwiń zakres badania przy użyciu wbudowanych zapytań eksplorowania, aby uzyskać pełny zakres zagrożenia.
- Użyj wstępnie zdefiniowanych opcji eksploracji, aby zadać odpowiednie pytania podczas badania zagrożenia.
Na wykresie badania możesz również otwierać skoroszyty, aby dodatkowo wspierać działania związane z badaniem. Microsoft Sentinel zawiera kilka szablonów skoroszytów, które można dostosować do konkretnego przypadku użycia.
Reagowanie na zdarzenia
Użyj Microsoft Sentinel możliwości automatycznej reakcji, aby reagować na złożone zagrożenia i zmniejszyć zmęczenie alertów. Microsoft Sentinel zapewnia automatyczną odpowiedź przy użyciu podręczników usługi Logic Apps i reguł automatyzacji.
Użyj jednej z następujących opcji, aby uzyskać dostęp do podręczników:
- Karta szablonów playbooków Automation >
- centrum zawartości Microsoft Sentinel
- Repozytorium podręczników Microsoft Sentinel GitHub
Źródła te obejmują szeroką gamę podręczników zorientowanych na zabezpieczenia, które obejmują znaczną część przypadków użycia o różnej złożoności. Aby usprawnić pracę z playbookami, użyj szablonów w sekcji Automatyzacja > Szablony playbooków. Szablony umożliwiają łatwe wdrażanie podręczników w wystąpieniu Microsoft Sentinel, a następnie modyfikowanie podręczników zgodnie z potrzebami organizacji.
Zapoznaj się ze strukturą SOC Process Framework, aby przyporządkować proces SOC do możliwości platformy Microsoft Sentinel.
Porównaj koncepcje SIEM z Microsoft Sentinel
Ta tabela służy do porównywania głównych pojęć dotyczących starszego rozwiązania SIEM z koncepcjami Microsoft Sentinel.
| ArcSight | QRadar | Splunk | Microsoft Sentinel |
|---|---|---|---|
| Zdarzenie | Zdarzenie | Zdarzenie | Zdarzenie |
| Zdarzenie korelacji | Zdarzenie korelacji | Godne uwagi wydarzenie | Alert |
| Incydent | Przestępstwo | Godne uwagi wydarzenie | Incydent |
| Lista przestępstw | Tagi | Strona Zdarzenia | |
| Etykiety | Pole niestandardowe w SOAR | Tagi | Tagi |
| Notatniki Jupyter | Notatniki Jupyter | notesniki Microsoft Sentinel | |
| Pulpity nawigacyjne | Pulpity nawigacyjne | Pulpity nawigacyjne | Skoroszyty |
| Reguły korelacji | Bloki konstrukcyjne | Reguły korelacji | Reguły analizy |
| Kolejka zdarzeń | Zakładka Przestępstwa | Przegląd zdarzenia | Strona zdarzenia |
Po migracji
Po migracji zapoznaj się z Microsoft Sentinel zasobami firmy Microsoft, aby rozwinąć swoje umiejętności i jak najlepiej wykorzystać Microsoft Sentinel.
Rozważ również zwiększenie ochrony przed zagrożeniami za pomocą Microsoft Sentinel obok Microsoft Defender XDR i Microsoft Defender dla Chmury w celu zapewnienia zintegrowanej ochrony przed zagrożeniami. Korzystaj z szerokiej widoczności, jaką zapewnia Microsoft Sentinel, jednocześnie zagłębiając się w szczegółową analizę zagrożeń.
Treści powiązane
- Najlepsze rozwiązania dotyczące migracji reguł
- Seminarium internetowe: najlepsze rozwiązania dotyczące konwertowania reguł wykrywania
- Orkiestracja zabezpieczeń, automatyzacja i reagowanie (SOAR) w Microsoft Sentinel
- Lepsze zarządzanie usługą SOC za pomocą metryk zdarzeń
- ścieżka szkoleniowa Microsoft Sentinel
- Certyfikat SC-200 rozwiązania zabezpieczające firmy Microsoft Operations Analyst
- szkolenie Microsoft Sentinel Ninja
- Badanie ataku na środowisko hybrydowe za pomocą Microsoft Sentinel