Migrowanie do Microsoft Sentinel przy użyciu środowiska migracji SIEM

Narzędzie do migracji SIEM analizuje reguły wykrywania w rozwiązaniach Splunk i QRadar, w tym niestandardowe reguły wykrywania, oraz zaleca najlepiej dopasowane reguły wykrywania w usłudze Microsoft Sentinel i natywne reguły wykrywania w usłudze Defender XDR. Zawiera także zalecenia dotyczące łączników danych — zarówno łączników firmy Microsoft, jak i łączników innych firm dostępnych w usłudze Content Hub — aby umożliwić zalecane mechanizmy wykrywania. Migrację można śledzić, przypisując odpowiedni status do każdej karty zaleceń.

Środowisko migracji SIEM obejmuje następujące funkcje:

  • To rozwiązanie koncentruje się na migracji monitorowania zabezpieczeń ze Splunk i QRadar do Microsoft Sentinel oraz na mapowaniu gotowych (OOTB) reguł analitycznych wszędzie, gdzie to możliwe.
  • To rozwiązanie obsługuje migrację detekcji ze Splunk i QRadar do reguł analitycznych Microsoft Sentinel.

Wymagania wstępne

Uwaga

Narzędzie migracji SIEM działa w oparciu o Security Copilot, więc aby z niego korzystać, musisz mieć włączony Security Copilot w dzierżawie. Jednak narzędzie SIEM Migration nie zużywa SCU ani nie generuje żadnych opłat związanych z SCU, niezależnie od tego, jak konfigurujesz Security Copilot. Konfigurację usługi Security Copilot można zoptymalizować zgodnie z preferencjami w zakresie dostępu i zarządzania kosztami, a przepływ pracy pozostaje całkowicie bez użycia jednostek SCU. Jakiekolwiek użycie jednostek SCU dotyczyłoby wyłącznie innych funkcji Security Copilot, z których celowo korzystasz.

Zrzut ekranu przedstawiający ustawienia monitorowania użycia Security Copilot.

Eksportowanie reguł wykrywania z bieżącego rozwiązania SIEM

Eksportuj istniejące reguły wykrywania z obecnego SIEM, aby doświadczenie migracji SIEM mogło je przeanalizować.

W aplikacji Wyszukiwanie i raportowanie w aplikacji Splunk uruchom następujące zapytanie:

| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1 

Aby wyeksportować wszystkie alerty splunk, potrzebna jest rola administratora Splunk. Aby uzyskać więcej informacji, zobacz oparty na rolach dostęp użytkowników w aplikacji Splunk.

Rozpocznij proces migracji SIEM

Po wyeksportowaniu reguł wykonaj następujące czynności:

  1. Przejdź do security.microsoft.com.

  2. Na karcie Optymalizacja SOC wybierz pozycję Skonfiguruj nowe SIEM.

    Zrzut ekranu przedstawiający opcję Konfigurowanie nowego rozwiązania SIEM w prawym górnym rogu ekranu optymalizacji SOC.

  3. Wybierz Migruj z obecnego systemu SIEM:

    Zrzut ekranu przedstawiający opcję Migracja z bieżącego rozwiązania SIEM.

  4. Wybierz system SIEM, z którego migrujesz.

    Zrzut ekranu przedstawiający interfejs użytkownika proszący użytkownika o wybranie systemu SIEM, z którego migruje.

  5. Prześlij dane konfiguracyjne, które wyeksportowałeś (patrz Eksport reguł wykrywania z aktualnego SIEM) i wybierz Następny.

    Narzędzie migracji analizuje eksport i identyfikuje liczbę źródeł danych i reguł wykrywania w podanym pliku. Użyj tych informacji, aby potwierdzić, że masz odpowiedni eksport.

    Jeśli dane nie wyglądają poprawnie, wybierz pozycję Zastąp plik w prawym górnym rogu i przekaż nowy eksport. Gdy poprawny plik zostanie przesłany, wybierz Dalej.

    Zrzut ekranu przedstawiający ekran potwierdzenia przedstawiający liczbę źródeł danych i reguł wykrywania.

  6. Wybierz obszar roboczy, a następnie wybierz pozycję Rozpocznij analizę.

    Zrzut ekranu przedstawiający interfejs użytkownika z prośbą o wybranie obszaru roboczego.

    Narzędzie do migracji przypisuje reguły wykrywania do źródeł danych i reguł wykrywania w usłudze Microsoft Sentinel. Jeśli w obszarze roboczym nie ma żadnych zaleceń, tworzone są zalecenia. Jeśli istnieją rekomendacje, narzędzie migracji SIEM usuwa je i zastępuje nowymi.

    Zrzut ekranu przedstawiający narzędzie migracji, które przygotowuje się do analizowania reguł.

  7. Odśwież stronę i wybierz stan analizy konfiguracji rozwiązania SIEM, aby wyświetlić postęp analizy:

    Zrzut ekranu przedstawiający stan analizy konfiguracji rozwiązania SIEM przedstawiający postęp analizy.

    Strona analizy konfiguracji SIEM nie odświeża się automatycznie. Aby wyświetlić najnowszy stan, zamknij i ponownie otwórz stronę.

    Analiza jest zakończona, gdy wszystkie trzy znaczniki wyboru są zielone. Jeśli trzy znaczniki są zielone, ale nie ma żadnych rekomendacji, oznacza to, że nie znaleziono dopasowań do reguł.

    Zrzut ekranu przedstawiający wszystkie trzy znaki wyboru w kolorze zielonym, wskazujące, że analiza została ukończona.

    Po zakończeniu analizy migracji SIEM narzędzie migracyjne generuje rekomendacje oparte na przypadkach użycia, pogrupowane według rozwiązań Content Hub. Możesz również pobrać szczegółowy raport analizy. Raport zawiera szczegółową analizę zalecanych zadań migracji, w tym reguł Splunk i QRadar, które nie mają dobrego dopasowania, nie zostały wykryte lub nie mają zastosowania.

    Zrzut ekranu przedstawiający zalecenia wygenerowane przez narzędzie do migracji.

    Przefiltruj typ rekomendacji według instalatora SIEM, aby wyświetlić zalecenia dotyczące migracji.

  8. Wybierz jedną z kart rekomendacji, aby wyświetlić zamapowane źródła danych i reguły.

    Zrzut ekranu przedstawiający kartę rekomendacji.

    Narzędzie do migracji SIEM dopasowuje reguły Splunk i QRadar do gotowych łączników danych Microsoft Sentinel, gotowych reguł wykrywania Microsoft Sentinel oraz natywnych mechanizmów wykrywania w usłudze Defender XDR. Na karcie Łączniki są wyświetlane łączniki danych dopasowane do reguł z rozwiązania SIEM oraz stan (połączony lub nie rozłączony). Jeśli złącze, którego chcesz użyć, nie jest jeszcze podłączone, możesz podłączyć się z zakładki złącza. Jeśli złącze nie jest zainstalowane, przejdź do Microsoft Sentinel Content Hub i zainstaluj rozwiązanie, które zawiera konektor, którego chcesz użyć.

    Zrzut ekranu przedstawiający łączniki danych Microsoft Sentinel dopasowane do reguł Splunk lub QRadar.

    Karta Wykrywanie zawiera następujące informacje:

    • Zalecenia z narzędzia do migracji SIEM.
    • Bieżąca reguła wykrywania Splunk lub QRadar z przesłanego pliku.
    • Produkt, który wskazuje, czy pasujące wykrycie jest regułą wykrywania Microsoft Sentinel, czy natywnym wykryciem w usłudze Defender XDR.
    • Stan reguły wykrywania w Microsoft Sentinel. Stan może być następujący:
      • Włączone: reguła wykrywania jest tworzona na podstawie szablonu reguły, włączona i aktywna (z poprzedniej akcji)
      • Wyłączone: reguła wykrywania jest instalowana z centrum zawartości, ale nie jest włączona w obszarze roboczym Microsoft Sentinel
      • Nieużywane: reguła wykrywania została zainstalowana z centrum zawartości i jest dostępna jako szablon do włączenia
      • Nie zainstalowano: reguła wykrywania nie została zainstalowana z centrum zawartości
    • Wymagane konektory, które należy skonfigurować, aby pobierać logi wymagane na potrzeby zalecanej reguły wykrywania. Jeśli wymagany łącznik nie jest dostępny, dostępny jest panel boczny z kreatorem instalacji, który umożliwia zainstalowanie go z Content Hub. Jeśli wszystkie wymagane łączniki są połączone, zostanie wyświetlony zielony znacznik wyboru.

    Zrzut ekranu przedstawiający reguły wykrywania Microsoft Sentinel dopasowane do reguł Splunk lub QRadar.

Włączanie reguł wykrywania

Po przeanalizowaniu dopasowanych wyników możesz włączyć zalecane reguły wykrywania Microsoft Sentinel lub przejrzeć natywne wykrywania Defender XDR.

Gdy wybierzesz zalecaną regułę detekcji, otwiera się panel szczegółów reguły i możesz zobaczyć szczegóły szablonu reguły.

Zrzut ekranu przedstawiający panel boczny ze szczegółami reguły.

  • Jeśli skojarzony łącznik danych jest zainstalowany i skonfigurowany, wybierz pozycję Włącz wykrywanie , aby włączyć regułę wykrywania.

    Zrzut ekranu przedstawiający przycisk Włącz wykrywanie w panelu po stronie szczegółów reguły.

  • Wybierz pozycję Więcej akcji>Utwórz ręcznie , aby otworzyć kreatora reguł analizy, aby można było przejrzeć i edytować regułę przed jej włączeniem.

  • Jeśli reguła jest już włączona, wybierz pozycję Edytuj , aby otworzyć kreatora reguł analizy, aby przejrzeć i edytować regułę.

    Zrzut ekranu przycisku „Więcej akcji” w kreatorze reguł.

    Kreator pokazuje regułę Splunk SPL i można ją porównać z Microsoft Sentinel KQL.

    Zrzut ekranu porównania reguły Splunk SPL i Microsoft Sentinel KQL.

Wskazówka

Zamiast tworzyć reguły ręcznie od zera, rozważ włączenie reguły z szablonu, a następnie edycję reguły w razie potrzeby.

Włącz wykrywanie jest dostępne tylko wtedy, gdy łącznik danych jest zainstalowany i skonfigurowany do strumieniowego przesyłania dzienników.

  • Możesz włączyć kilka reguł jednocześnie, zaznaczając pola wyboru obok każdej reguły, którą chcesz włączyć, a następnie wybierając pozycję Włącz wybrane wykrywanie w górnej części strony.

    Zrzut ekranu przedstawiający listę reguł na karcie wykrywania z polami wyboru obok nich.

Narzędzie do migracji SIEM nie instaluje jawnie żadnych łączników ani nie włącza reguł wykrywania.

Ograniczenia

Narzędzie do migracji mapuje wyeksportowane reguły na wbudowane łączniki danych Microsoft Sentinel i reguły wykrywania.