Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ponieważ centrum operacji zabezpieczeń (SOC) w organizacji obsługuje coraz większe ilości danych, ważne jest zaplanowanie i monitorowanie stanu wdrożenia. Chociaż możesz śledzić proces migracji przy użyciu ogólnych narzędzi, takich jak Microsoft Project, Microsoft Excel, Microsoft Teams lub Azure DevOps, te narzędzia nie są specyficzne dla śledzenia migracji informacji o zabezpieczeniach i zarządzania zdarzeniami (SIEM). Aby ułatwić śledzenie, udostępniamy dedykowany skoroszyt w Microsoft Sentinel o nazwie Microsoft Sentinel Wdrażanie i migracja.
Skoroszyt pomaga Ci:
- Wizualizowanie postępu migracji
- Wdrażanie i śledzenie źródeł danych
- Wdrażaj i monitoruj reguły analityczne i incydenty
- Wdrażanie skoroszytów i korzystanie z ich
- Wdrażanie i wykonywanie automatyzacji
- Wdrażanie i personalizacja analityki zachowań użytkowników i podmiotów (UEBA)
Ten artykuł opisuje, jak śledzić migrację za pomocą podręcznika Microsoft Sentinel Deployment and Migration, jak dostosować i zarządzać zeszytem oraz jak korzystać z zakładek podręczników do wdrażania i monitorowania konektorów danych, analiz, incydentów, playbooków, reguł automatyzacji, UEBA oraz zarządzania danymi. Dowiedz się więcej na temat używania skoroszytów Azure Monitor w Microsoft Sentinel.
Wdrażanie zawartości skoroszytu i wyświetlanie skoroszytu
Aby pobrać skoroszyt, najpierw zainstaluj element autonomiczny z centrum zawartości w Microsoft Sentinel.
W usłudze Microsoft Sentinel w centrum zawartości przefiltruj zawartość według Typ zawartości = Skoroszyty, a następnie wpisz migration w pasku wyszukiwania.
W wynikach wyszukiwania wybierz podręcznik Microsoft Sentinel Deployment and Migration, a następnie wybierz Install. Microsoft Sentinel wdraża skoroszyt i zapisuje go w środowisku.
W Microsoft Sentinel w obszarze Zarządzanie zagrożeniami wybierz pozycję Szablony skoroszytów>.
Wybierz skoroszyt Microsoft Sentinel Deployment and Migration oraz Wyświetl szablon.
Wdrażanie listy obserwowanych
Lista obserwatorska DeploymentandMigration przechowuje działania wdrożenia i migracji, które podręcznik wykorzystuje do śledzenia postępów. Wdroż tę listę obserwacji z repozytorium Microsoft Sentinel GitHub.
- W repozytorium GitHub usługi Microsoft Sentinel wybierz folder DeploymentandMigration, a następnie wybierz pozycję Wdróż na platformie Azure, aby rozpocząć wdrażanie szablonu na platformie Azure.
- Podaj nazwę grupy zasobów i nazwę obszaru roboczego Microsoft Sentinel.
- Wybierz opcję Przejrzyj i utwórz.
- Po zweryfikowaniu informacji wybierz pozycję Utwórz.
Zaktualizuj listę obserwowanych elementów przy użyciu akcji wdrażania i migracji
Aktualizowanie listy obserwacyjnej o działania związane z wdrożeniem i migracją ma kluczowe znaczenie dla procesu konfiguracji śledzenia. Jeśli pominiesz aktualizowanie listy obserwowanych, skoroszyt nie odzwierciedla elementów do śledzenia.
Aby zaktualizować listę obserwowanych za pomocą akcji wdrażania i migracji:
- W portalu Azure lub Microsoft Defender wybierz pozycję Microsoft Sentinel, a następnie wybierz pozycję Lista obserwowanych.
- Wybierz listę obserwacyjną z aliasem Deployment.
- Następnie wybierz pozycję Aktualizuj elementy listy obserwowanych > , aby edytować elementy listy obserwowanych.
- Podaj informacje dotyczące akcji wymaganych do wdrożenia i migracji.
- Wybierz Zapisz.
Teraz możesz wyświetlić listę obserwowanych elementów w skoroszycie śledzenia migracji. Dowiedz się, jak zarządzać listami obserwowanych.
Ponadto twój zespół może aktualizować lub wykonywać zadania podczas procesu wdrażania. Aby rozwiązać te zmiany, zaktualizuj istniejące akcje lub dodaj nowe akcje podczas identyfikowania nowych przypadków użycia lub ustawiania nowych wymagań. Aby zaktualizować lub dodać akcje, edytuj listę monitorowania Wdrażanie, którą wdrożono. Aby uprościć ten proces, w skoroszycie wybierz pozycję Edytuj listę obserwowanych wdrożeń, aby otworzyć listę obserwowanych bezpośrednio ze skoroszytu.
Wyświetlanie stanu wdrożenia
Aby szybko wyświetlić postęp wdrażania, w skoroszycie Microsoft Sentinel Wdrażanie i migracja wybierz pozycję Wdrożenie i przewiń w dół, aby zlokalizować podsumowanie postępu. W sekcji Podsumowanie postępu jest wyświetlany stan wdrożenia, w tym następujące informacje:
- Tabele raportujące dane
- Liczba tabel raportujących dane
- Liczba zaraportowanych logów oraz tabele zawierające dane logów
- Liczba włączonych reguł w porównaniu z niewdrożonymi regułami
- Wdrożone zalecane skoroszyty
- Całkowita liczba wdrożonych skoroszytów
- Całkowita liczba wdrożonych podręczników
Wdrażanie i monitorowanie łączników danych
Aby monitorować wdrożone zasoby i wdrażać nowe konektory, w skoroszycie Wdrażanie i migracja w Microsoft Sentinel wybierz pozycję Monitor konektorów > danych. Widok Monitor zawiera:
- Bieżące trendy pozyskiwania danych
- Tabele pozyskujące dane
- Ile danych raportuje każda tabela
- Raportowanie punktów końcowych za pomocą agenta Azure Monitor (AMA)
- Reguły zbierania danych w grupie zasobów i urządzenia połączone z regułami
- Kondycja łącznika danych (zmiany i błędy)
- Dzienniki kondycji w określonym zakresie czasu
Aby skonfigurować łącznik danych:
- Wybierz widok Konfiguruj .
- Wybierz przycisk z nazwą łącznika, który chcesz skonfigurować.
- Skonfiguruj łącznik na ekranie stanu łącznika, który zostanie otwarty. Jeśli nie możesz znaleźć potrzebnego łącznika, wybierz nazwę łącznika, aby otworzyć galerię łączników lub galerię rozwiązań.
Wdrażanie i monitorowanie analiz i zdarzeń
Gdy dane są zgłaszane w obszarze roboczym, skonfiguruj i monitoruj reguły analizy. W skoroszycie Microsoft Sentinel Deployment and Migration wybierz kartę Analityka, aby wyświetlić wszystkie wdrożone szablony reguł i listy. Karta Analiza wskazuje, które reguły są obecnie używane i jak często reguły generują zdarzenia.
Widok pokrycia MITRE mapuje wdrożone reguły analityczne na ramy MITRE ATT&CK, dzięki czemu możesz identyfikować luki w wykrywaniu zagrożeń. Jeśli potrzebujesz więcej pokrycia, wybierz pozycję Przejrzyj pokrycie MITRE poniżej tabeli po lewej stronie. Użyj tej opcji, aby określić, które obszary otrzymują większe pokrycie i które reguły są wdrażane na dowolnym etapie projektu migracji.
Po wdrożeniu reguł analitycznych i skonfigurowaniu łącznika produktu Defender do wysyłania alertów monitoruj tworzenie incydentów i ich częstotliwość w sekcji Wdrażanie > Podsumowanie postępu. W sekcji Podsumowanie postępu są wyświetlane metryki dotyczące generowania alertów według produktu, tytułu i klasyfikacji, aby wskazać kondycję soc i alerty, które wymagają największej uwagi. Jeśli alerty generują zbyt dużo woluminu, wróć do karty Analiza , aby zmodyfikować logikę.
Wdrażanie skoroszytów i korzystanie z ich
Aby wyświetlić informacje dotyczące pozyskiwania danych i wykryć wykonywanych przez Microsoft Sentinel, w skoroszycie Microsoft Sentinel Deployment and Migration wybierz pozycję Skoroszyty. Użyj widoku Monitor, aby uzyskać informacje dotyczące monitorowania, a widoku Configure — informacje o konfiguracji.
Oto kilka przydatnych zadań, które można wykonać na karcie Skoroszyty:
Aby wyświetlić listę wszystkich skoroszytów w środowisku i liczbę wdrożonych skoroszytów, wybierz pozycję Monitoruj.
Aby wyświetlić określony skoroszyt w skoroszycie Wdrażanie i migracja w Microsoft Sentinel, wybierz skoroszyt, a następnie wybierz Otwórz wybrany skoroszyt.
Jeśli skoroszyty nie zostały jeszcze wdrożone, wybierz pozycję Konfiguruj , aby wyświetlić listę często używanych i zalecanych skoroszytów. Jeśli skoroszytu nie ma na liście, wybierz pozycję Przejdź do galerii skoroszytów lub Przejdź do Centrum zawartości , aby wdrożyć odpowiedni skoroszyt.
Wdrażanie i monitorowanie podręczników i reguł automatyzacji
Podczas konfigurowania pozyskiwania, wykrywania i wizualizacji danych można teraz przyjrzeć się automatyzacji. W skoroszycie Microsoft Sentinel Deployment and Migration wybierz pozycję Automatyzacja, aby wyświetlić wdrożone playbooki oraz sprawdzić, które playbooki są obecnie skojarzone z regułą automatyzacji. Jeśli istnieją reguły automatyzacji, skoroszyt wyróżnia następujące informacje dotyczące każdej reguły:
- Name (Nazwa)
- Stan
- Akcja lub akcje reguły
- Data ostatniej modyfikacji reguły i użytkownik, który zmodyfikował regułę
- Data utworzenia reguły
Aby wyświetlić, wdrożyć i przetestować automatyzację w sekcji Automatyzacja skoroszytu, wybierz pozycję Wdróż zasoby automatyzacji w lewym dolnym rogu.
Dowiedz się o możliwościach Microsoft Sentinel SOAR dla playbooków i reguł automatyzacji: Automatizuj reakcje za pomocą playbooków oraz Automatyzuj obsługę incydentów za pomocą reguł automatyzacji.
Wdróż i monitoruj UEBA
Ponieważ raportowanie i wykrywanie danych odbywa się na poziomie jednostki, ważne jest monitorowanie zachowania i trendów jednostek. Analiza zachowań użytkowników i jednostek (UEBA) pomaga w tym celu. Aby włączyć funkcję UEBA w Microsoft Sentinel, w skoroszycie wdrażania i migracji Microsoft Sentinel wybierz pozycję UEBA. W tym miejscu można dostosować osie czasu jednostek dla stron jednostki i wyświetlić tabele związane z jednostkami wypełnione danymi.
Aby umożliwić UEBA:
- Wybierz Włącz UEBA powyżej listy tabel.
- Aby włączyć UEBA, wybierz Włącz.
- Wybierz źródła danych, których chcesz użyć do generowania szczegółowych informacji.
- Wybierz pozycję Zastosuj.
Po włączeniu UEBA monitoruj i upewnij się, że Microsoft Sentinel generuje dane UEBA.
Aby dostosować oś czasu:
- Wybierz pozycję Dostosuj oś czasu jednostki powyżej listy tabel.
- Utwórz element niestandardowy lub wybierz jeden z wbudowanych szablonów.
- Aby wdrożyć szablon i ukończyć pracę kreatora, wybierz pozycję Utwórz.
Dowiedz się więcej o UEBA lub dowiedz się, jak dostosować oś czasu.
Konfigurowanie cyklu życia danych i zarządzanie nimi
Podczas wdrażania lub migracji do Microsoft Sentinel należy zarządzać użyciem i cyklem życia dzienników przychodzących. W skoroszycie Microsoft Sentinel Deployment and Migration wybierz pozycję Zarządzanie danymi, aby wyświetlić i skonfigurować retencję i archiwizację tabel.
Wyświetl informacje dotyczące:
- Tabele skonfigurowane do podstawowego pozyskiwania logów
- Tabele skonfigurowane do ładowania w warstwie analitycznej
- Tabele skonfigurowane do archiwizacji
- Tabele w domyślnym okresie przechowywania obszaru roboczego
Aby zmodyfikować istniejące zasady przechowywania tabel:
- Wybierz widok Domyślne tabele przechowywania .
- Wybierz tabelę, którą chcesz zmodyfikować i wybierz Update Retention. W razie potrzeby edytuj następujące informacje:
- Bieżący okres przechowywania w obszarze roboczym
- Bieżące przechowywanie w archiwum
- Całkowita liczba dni, przez które dane są przechowywane w środowisku
- Edytuj wartość TotalRetention , aby ustawić nową całkowitą liczbę dni, przez którą dane powinny istnieć w środowisku.
Wartość ArchiveRetention jest obliczana przez odjęcie wartości TotalRetention od wartości InteractiveRetention . Jeśli chcesz dostosować przechowywanie obszaru roboczego, zmiana nie ma wpływu na tabele, które zawierają skonfigurowane archiwa i dane, nie zostaną utracone. Jeśli edytujesz wartość InteractiveRetention i wartość TotalRetention nie ulegnie zmianie, Azure usługa Log Analytics dostosuje przechowywanie archiwum, aby zrekompensować zmianę.
Jeśli wolisz wprowadzać zmiany w interfejsie użytkownika, wybierz pozycję Przechowywanie aktualizacji w interfejsie użytkownika , aby otworzyć odpowiednią stronę.
Dowiedz się więcej o zarządzaniu cyklem życia danych.
Włączanie porad i instrukcji dotyczących migracji
Aby ułatwić proces wdrażania i migracji, skoroszyt zawiera wskazówki wyjaśniające, jak używać różnych kart oraz linki do odpowiednich zasobów. Wskazówki opierają się na dokumentacji migracji usługi Microsoft Sentinel i dotyczą obecnie używanego rozwiązania SIEM. Aby włączyć porady i instrukcje, w skoroszycie Microsoft Sentinel Deployment and Migration, w prawym górnym rogu, ustaw opcje MigrationTips i Instruction na wartość Tak.