Śledzenie migracji Microsoft Sentinel za pomocą skoroszytu

Ponieważ centrum operacji zabezpieczeń (SOC) w organizacji obsługuje coraz większe ilości danych, ważne jest zaplanowanie i monitorowanie stanu wdrożenia. Chociaż możesz śledzić proces migracji przy użyciu ogólnych narzędzi, takich jak Microsoft Project, Microsoft Excel, Microsoft Teams lub Azure DevOps, te narzędzia nie są specyficzne dla śledzenia migracji informacji o zabezpieczeniach i zarządzania zdarzeniami (SIEM). Aby ułatwić śledzenie, udostępniamy dedykowany skoroszyt w Microsoft Sentinel o nazwie Microsoft Sentinel Wdrażanie i migracja.

Skoroszyt pomaga Ci:

  • Wizualizowanie postępu migracji
  • Wdrażanie i śledzenie źródeł danych
  • Wdrażaj i monitoruj reguły analityczne i incydenty
  • Wdrażanie skoroszytów i korzystanie z ich
  • Wdrażanie i wykonywanie automatyzacji
  • Wdrażanie i personalizacja analityki zachowań użytkowników i podmiotów (UEBA)

Ten artykuł opisuje, jak śledzić migrację za pomocą podręcznika Microsoft Sentinel Deployment and Migration, jak dostosować i zarządzać zeszytem oraz jak korzystać z zakładek podręczników do wdrażania i monitorowania konektorów danych, analiz, incydentów, playbooków, reguł automatyzacji, UEBA oraz zarządzania danymi. Dowiedz się więcej na temat używania skoroszytów Azure Monitor w Microsoft Sentinel.

Wdrażanie zawartości skoroszytu i wyświetlanie skoroszytu

Aby pobrać skoroszyt, najpierw zainstaluj element autonomiczny z centrum zawartości w Microsoft Sentinel.

  1. W usłudze Microsoft Sentinel w centrum zawartości przefiltruj zawartość według Typ zawartości = Skoroszyty, a następnie wpisz migration w pasku wyszukiwania.

  2. W wynikach wyszukiwania wybierz podręcznik Microsoft Sentinel Deployment and Migration, a następnie wybierz Install. Microsoft Sentinel wdraża skoroszyt i zapisuje go w środowisku.

  3. W Microsoft Sentinel w obszarze Zarządzanie zagrożeniami wybierz pozycję Szablony skoroszytów>.

  4. Wybierz skoroszyt Microsoft Sentinel Deployment and Migration oraz Wyświetl szablon.

Wdrażanie listy obserwowanych

Lista obserwatorska DeploymentandMigration przechowuje działania wdrożenia i migracji, które podręcznik wykorzystuje do śledzenia postępów. Wdroż tę listę obserwacji z repozytorium Microsoft Sentinel GitHub.

  1. W repozytorium GitHub usługi Microsoft Sentinel wybierz folder DeploymentandMigration, a następnie wybierz pozycję Wdróż na platformie Azure, aby rozpocząć wdrażanie szablonu na platformie Azure.
  2. Podaj nazwę grupy zasobów i nazwę obszaru roboczego Microsoft Sentinel. Zrzut ekranu przedstawiający wdrażanie listy obserwowanych w Azure.
  3. Wybierz opcję Przejrzyj i utwórz.
  4. Po zweryfikowaniu informacji wybierz pozycję Utwórz.

Zaktualizuj listę obserwowanych elementów przy użyciu akcji wdrażania i migracji

Aktualizowanie listy obserwacyjnej o działania związane z wdrożeniem i migracją ma kluczowe znaczenie dla procesu konfiguracji śledzenia. Jeśli pominiesz aktualizowanie listy obserwowanych, skoroszyt nie odzwierciedla elementów do śledzenia.

Aby zaktualizować listę obserwowanych za pomocą akcji wdrażania i migracji:

  1. W portalu Azure lub Microsoft Defender wybierz pozycję Microsoft Sentinel, a następnie wybierz pozycję Lista obserwowanych.
  2. Wybierz listę obserwacyjną z aliasem Deployment.
  3. Następnie wybierz pozycję Aktualizuj elementy listy obserwowanych > , aby edytować elementy listy obserwowanych.
  4. Podaj informacje dotyczące akcji wymaganych do wdrożenia i migracji. Zrzut ekranu przedstawiający aktualizowanie elementów listy obserwowanych za pomocą akcji wdrażania i migracji.
  5. Wybierz Zapisz.

Teraz możesz wyświetlić listę obserwowanych elementów w skoroszycie śledzenia migracji. Dowiedz się, jak zarządzać listami obserwowanych.

Ponadto twój zespół może aktualizować lub wykonywać zadania podczas procesu wdrażania. Aby rozwiązać te zmiany, zaktualizuj istniejące akcje lub dodaj nowe akcje podczas identyfikowania nowych przypadków użycia lub ustawiania nowych wymagań. Aby zaktualizować lub dodać akcje, edytuj listę monitorowania Wdrażanie, którą wdrożono. Aby uprościć ten proces, w skoroszycie wybierz pozycję Edytuj listę obserwowanych wdrożeń, aby otworzyć listę obserwowanych bezpośrednio ze skoroszytu.

Wyświetlanie stanu wdrożenia

Aby szybko wyświetlić postęp wdrażania, w skoroszycie Microsoft Sentinel Wdrażanie i migracja wybierz pozycję Wdrożenie i przewiń w dół, aby zlokalizować podsumowanie postępu. W sekcji Podsumowanie postępu jest wyświetlany stan wdrożenia, w tym następujące informacje:

  • Tabele raportujące dane
  • Liczba tabel raportujących dane
  • Liczba zaraportowanych logów oraz tabele zawierające dane logów
  • Liczba włączonych reguł w porównaniu z niewdrożonymi regułami
  • Wdrożone zalecane skoroszyty
  • Całkowita liczba wdrożonych skoroszytów
  • Całkowita liczba wdrożonych podręczników

Wdrażanie i monitorowanie łączników danych

Aby monitorować wdrożone zasoby i wdrażać nowe konektory, w skoroszycie Wdrażanie i migracja w Microsoft Sentinel wybierz pozycję Monitor konektorów > danych. Widok Monitor zawiera:

  • Bieżące trendy pozyskiwania danych
  • Tabele pozyskujące dane
  • Ile danych raportuje każda tabela
  • Raportowanie punktów końcowych za pomocą agenta Azure Monitor (AMA)
  • Reguły zbierania danych w grupie zasobów i urządzenia połączone z regułami
  • Kondycja łącznika danych (zmiany i błędy)
  • Dzienniki kondycji w określonym zakresie czasu

Zrzut ekranu przedstawiający widok Monitor na karcie Łączniki skoroszytu.

Aby skonfigurować łącznik danych:

  1. Wybierz widok Konfiguruj .
  2. Wybierz przycisk z nazwą łącznika, który chcesz skonfigurować.
  3. Skonfiguruj łącznik na ekranie stanu łącznika, który zostanie otwarty. Jeśli nie możesz znaleźć potrzebnego łącznika, wybierz nazwę łącznika, aby otworzyć galerię łączników lub galerię rozwiązań. Zrzut ekranu przedstawiający widok Konfigurowanie skoroszytu.

Wdrażanie i monitorowanie analiz i zdarzeń

Gdy dane są zgłaszane w obszarze roboczym, skonfiguruj i monitoruj reguły analizy. W skoroszycie Microsoft Sentinel Deployment and Migration wybierz kartę Analityka, aby wyświetlić wszystkie wdrożone szablony reguł i listy. Karta Analiza wskazuje, które reguły są obecnie używane i jak często reguły generują zdarzenia.

Zrzut ekranu przedstawiający kartę Analiza skoroszytu.

Widok pokrycia MITRE mapuje wdrożone reguły analityczne na ramy MITRE ATT&CK, dzięki czemu możesz identyfikować luki w wykrywaniu zagrożeń. Jeśli potrzebujesz więcej pokrycia, wybierz pozycję Przejrzyj pokrycie MITRE poniżej tabeli po lewej stronie. Użyj tej opcji, aby określić, które obszary otrzymują większe pokrycie i które reguły są wdrażane na dowolnym etapie projektu migracji.

Zrzut ekranu przedstawiający widok pokrycia MITRE skoroszytu.

Po wdrożeniu reguł analitycznych i skonfigurowaniu łącznika produktu Defender do wysyłania alertów monitoruj tworzenie incydentów i ich częstotliwość w sekcji Wdrażanie > Podsumowanie postępu. W sekcji Podsumowanie postępu są wyświetlane metryki dotyczące generowania alertów według produktu, tytułu i klasyfikacji, aby wskazać kondycję soc i alerty, które wymagają największej uwagi. Jeśli alerty generują zbyt dużo woluminu, wróć do karty Analiza , aby zmodyfikować logikę.

Zrzut ekranu przedstawiający podsumowanie postępu na karcie Analiza skoroszytu.

Wdrażanie skoroszytów i korzystanie z ich

Aby wyświetlić informacje dotyczące pozyskiwania danych i wykryć wykonywanych przez Microsoft Sentinel, w skoroszycie Microsoft Sentinel Deployment and Migration wybierz pozycję Skoroszyty. Użyj widoku Monitor, aby uzyskać informacje dotyczące monitorowania, a widoku Configure — informacje o konfiguracji.

Oto kilka przydatnych zadań, które można wykonać na karcie Skoroszyty:

  • Aby wyświetlić listę wszystkich skoroszytów w środowisku i liczbę wdrożonych skoroszytów, wybierz pozycję Monitoruj.

  • Aby wyświetlić określony skoroszyt w skoroszycie Wdrażanie i migracja w Microsoft Sentinel, wybierz skoroszyt, a następnie wybierz Otwórz wybrany skoroszyt.

    Zrzut ekranu przedstawiający wybieranie skoroszytu na karcie Skoroszyt.

  • Jeśli skoroszyty nie zostały jeszcze wdrożone, wybierz pozycję Konfiguruj , aby wyświetlić listę często używanych i zalecanych skoroszytów. Jeśli skoroszytu nie ma na liście, wybierz pozycję Przejdź do galerii skoroszytów lub Przejdź do Centrum zawartości , aby wdrożyć odpowiedni skoroszyt.

    Zrzut ekranu przedstawiający wyświetlanie skoroszytu na karcie Skoroszyt.

Wdrażanie i monitorowanie podręczników i reguł automatyzacji

Podczas konfigurowania pozyskiwania, wykrywania i wizualizacji danych można teraz przyjrzeć się automatyzacji. W skoroszycie Microsoft Sentinel Deployment and Migration wybierz pozycję Automatyzacja, aby wyświetlić wdrożone playbooki oraz sprawdzić, które playbooki są obecnie skojarzone z regułą automatyzacji. Jeśli istnieją reguły automatyzacji, skoroszyt wyróżnia następujące informacje dotyczące każdej reguły:

  • Name (Nazwa)
  • Stan
  • Akcja lub akcje reguły
  • Data ostatniej modyfikacji reguły i użytkownik, który zmodyfikował regułę
  • Data utworzenia reguły

Aby wyświetlić, wdrożyć i przetestować automatyzację w sekcji Automatyzacja skoroszytu, wybierz pozycję Wdróż zasoby automatyzacji w lewym dolnym rogu.

Dowiedz się o możliwościach Microsoft Sentinel SOAR dla playbooków i reguł automatyzacji: Automatizuj reakcje za pomocą playbooków oraz Automatyzuj obsługę incydentów za pomocą reguł automatyzacji.

Zrzut ekranu przedstawiający kartę Automatyzacja skoroszytu.

Wdróż i monitoruj UEBA

Ponieważ raportowanie i wykrywanie danych odbywa się na poziomie jednostki, ważne jest monitorowanie zachowania i trendów jednostek. Analiza zachowań użytkowników i jednostek (UEBA) pomaga w tym celu. Aby włączyć funkcję UEBA w Microsoft Sentinel, w skoroszycie wdrażania i migracji Microsoft Sentinel wybierz pozycję UEBA. W tym miejscu można dostosować osie czasu jednostek dla stron jednostki i wyświetlić tabele związane z jednostkami wypełnione danymi.

Zrzut ekranu zakładki UEBA w zeszycie ćwiczeń.

Aby umożliwić UEBA:

  1. Wybierz Włącz UEBA powyżej listy tabel.
  2. Aby włączyć UEBA, wybierz Włącz.
  3. Wybierz źródła danych, których chcesz użyć do generowania szczegółowych informacji.
  4. Wybierz pozycję Zastosuj.

Po włączeniu UEBA monitoruj i upewnij się, że Microsoft Sentinel generuje dane UEBA.

Aby dostosować oś czasu:

  1. Wybierz pozycję Dostosuj oś czasu jednostki powyżej listy tabel.
  2. Utwórz element niestandardowy lub wybierz jeden z wbudowanych szablonów.
  3. Aby wdrożyć szablon i ukończyć pracę kreatora, wybierz pozycję Utwórz.

Dowiedz się więcej o UEBA lub dowiedz się, jak dostosować oś czasu.

Konfigurowanie cyklu życia danych i zarządzanie nimi

Podczas wdrażania lub migracji do Microsoft Sentinel należy zarządzać użyciem i cyklem życia dzienników przychodzących. W skoroszycie Microsoft Sentinel Deployment and Migration wybierz pozycję Zarządzanie danymi, aby wyświetlić i skonfigurować retencję i archiwizację tabel.

Zrzut ekranu karty „Zarządzanie danymi” w skoroszycie.

Wyświetl informacje dotyczące:

  • Tabele skonfigurowane do podstawowego pozyskiwania logów
  • Tabele skonfigurowane do ładowania w warstwie analitycznej
  • Tabele skonfigurowane do archiwizacji
  • Tabele w domyślnym okresie przechowywania obszaru roboczego

Aby zmodyfikować istniejące zasady przechowywania tabel:

  1. Wybierz widok Domyślne tabele przechowywania .
  2. Wybierz tabelę, którą chcesz zmodyfikować i wybierz Update Retention. W razie potrzeby edytuj następujące informacje:
    • Bieżący okres przechowywania w obszarze roboczym
    • Bieżące przechowywanie w archiwum
    • Całkowita liczba dni, przez które dane są przechowywane w środowisku
  3. Edytuj wartość TotalRetention , aby ustawić nową całkowitą liczbę dni, przez którą dane powinny istnieć w środowisku.

Wartość ArchiveRetention jest obliczana przez odjęcie wartości TotalRetention od wartości InteractiveRetention . Jeśli chcesz dostosować przechowywanie obszaru roboczego, zmiana nie ma wpływu na tabele, które zawierają skonfigurowane archiwa i dane, nie zostaną utracone. Jeśli edytujesz wartość InteractiveRetention i wartość TotalRetention nie ulegnie zmianie, Azure usługa Log Analytics dostosuje przechowywanie archiwum, aby zrekompensować zmianę.

Jeśli wolisz wprowadzać zmiany w interfejsie użytkownika, wybierz pozycję Przechowywanie aktualizacji w interfejsie użytkownika , aby otworzyć odpowiednią stronę.

Dowiedz się więcej o zarządzaniu cyklem życia danych.

Włączanie porad i instrukcji dotyczących migracji

Aby ułatwić proces wdrażania i migracji, skoroszyt zawiera wskazówki wyjaśniające, jak używać różnych kart oraz linki do odpowiednich zasobów. Wskazówki opierają się na dokumentacji migracji usługi Microsoft Sentinel i dotyczą obecnie używanego rozwiązania SIEM. Aby włączyć porady i instrukcje, w skoroszycie Microsoft Sentinel Deployment and Migration, w prawym górnym rogu, ustaw opcje MigrationTips i Instruction na wartość Tak.

Zrzut ekranu przedstawiający wskazówki i instrukcje dotyczące migracji skoroszytu.