Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Narzędzie do migracji SIEM analizuje reguły wykrywania w rozwiązaniach Splunk i QRadar, w tym niestandardowe reguły wykrywania, oraz zaleca najlepiej dopasowane reguły wykrywania w usłudze Microsoft Sentinel i natywne reguły wykrywania w usłudze Defender XDR. Zawiera także zalecenia dotyczące łączników danych — zarówno łączników firmy Microsoft, jak i łączników innych firm dostępnych w usłudze Content Hub — aby umożliwić zalecane mechanizmy wykrywania. Migrację można śledzić, przypisując odpowiedni status do każdej karty zaleceń.
Środowisko migracji SIEM obejmuje następujące funkcje:
- To rozwiązanie koncentruje się na migracji monitorowania zabezpieczeń ze Splunk i QRadar do Microsoft Sentinel oraz na mapowaniu gotowych (OOTB) reguł analitycznych wszędzie, gdzie to możliwe.
- To rozwiązanie obsługuje migrację detekcji ze Splunk i QRadar do reguł analitycznych Microsoft Sentinel.
Wymagania wstępne
- Microsoft Sentinel w portalu Microsoft Defender
- Co najmniej uprawnienia Współautor Microsoft Sentinel w obszarze roboczym Microsoft Sentinel
- Security Copilot włączony w Twojej dzierżawie z przypisaną co najmniej rolą operatora obszaru roboczego
Uwaga
Narzędzie migracji SIEM działa w oparciu o Security Copilot, więc aby z niego korzystać, musisz mieć włączony Security Copilot w dzierżawie. Jednak narzędzie SIEM Migration nie zużywa SCU ani nie generuje żadnych opłat związanych z SCU, niezależnie od tego, jak konfigurujesz Security Copilot. Konfigurację usługi Security Copilot można zoptymalizować zgodnie z preferencjami w zakresie dostępu i zarządzania kosztami, a przepływ pracy pozostaje całkowicie bez użycia jednostek SCU. Jakiekolwiek użycie jednostek SCU dotyczyłoby wyłącznie innych funkcji Security Copilot, z których celowo korzystasz.
Eksportowanie reguł wykrywania z bieżącego rozwiązania SIEM
Eksportuj istniejące reguły wykrywania z obecnego SIEM, aby doświadczenie migracji SIEM mogło je przeanalizować.
W aplikacji Wyszukiwanie i raportowanie w aplikacji Splunk uruchom następujące zapytanie:
| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1
Aby wyeksportować wszystkie alerty splunk, potrzebna jest rola administratora Splunk. Aby uzyskać więcej informacji, zobacz oparty na rolach dostęp użytkowników w aplikacji Splunk.
Rozpocznij proces migracji SIEM
Po wyeksportowaniu reguł wykonaj następujące czynności:
Przejdź do
security.microsoft.com.Na karcie Optymalizacja SOC wybierz pozycję Skonfiguruj nowe SIEM.
Wybierz Migruj z obecnego systemu SIEM:
Wybierz system SIEM, z którego migrujesz.
Prześlij dane konfiguracyjne, które wyeksportowałeś (patrz Eksport reguł wykrywania z aktualnego SIEM) i wybierz Następny.
Narzędzie migracji analizuje eksport i identyfikuje liczbę źródeł danych i reguł wykrywania w podanym pliku. Użyj tych informacji, aby potwierdzić, że masz odpowiedni eksport.
Jeśli dane nie wyglądają poprawnie, wybierz pozycję Zastąp plik w prawym górnym rogu i przekaż nowy eksport. Gdy poprawny plik zostanie przesłany, wybierz Dalej.
Wybierz obszar roboczy, a następnie wybierz pozycję Rozpocznij analizę.
Narzędzie do migracji przypisuje reguły wykrywania do źródeł danych i reguł wykrywania w usłudze Microsoft Sentinel. Jeśli w obszarze roboczym nie ma żadnych zaleceń, tworzone są zalecenia. Jeśli istnieją rekomendacje, narzędzie migracji SIEM usuwa je i zastępuje nowymi.
Odśwież stronę i wybierz stan analizy konfiguracji rozwiązania SIEM, aby wyświetlić postęp analizy:
Strona analizy konfiguracji SIEM nie odświeża się automatycznie. Aby wyświetlić najnowszy stan, zamknij i ponownie otwórz stronę.
Analiza jest zakończona, gdy wszystkie trzy znaczniki wyboru są zielone. Jeśli trzy znaczniki są zielone, ale nie ma żadnych rekomendacji, oznacza to, że nie znaleziono dopasowań do reguł.
Po zakończeniu analizy migracji SIEM narzędzie migracyjne generuje rekomendacje oparte na przypadkach użycia, pogrupowane według rozwiązań Content Hub. Możesz również pobrać szczegółowy raport analizy. Raport zawiera szczegółową analizę zalecanych zadań migracji, w tym reguł Splunk i QRadar, które nie mają dobrego dopasowania, nie zostały wykryte lub nie mają zastosowania.
Przefiltruj typ rekomendacji według instalatora SIEM, aby wyświetlić zalecenia dotyczące migracji.
Wybierz jedną z kart rekomendacji, aby wyświetlić zamapowane źródła danych i reguły.
Narzędzie do migracji SIEM dopasowuje reguły Splunk i QRadar do gotowych łączników danych Microsoft Sentinel, gotowych reguł wykrywania Microsoft Sentinel oraz natywnych mechanizmów wykrywania w usłudze Defender XDR. Na karcie Łączniki są wyświetlane łączniki danych dopasowane do reguł z rozwiązania SIEM oraz stan (połączony lub nie rozłączony). Jeśli złącze, którego chcesz użyć, nie jest jeszcze podłączone, możesz podłączyć się z zakładki złącza. Jeśli złącze nie jest zainstalowane, przejdź do Microsoft Sentinel Content Hub i zainstaluj rozwiązanie, które zawiera konektor, którego chcesz użyć.
Karta Wykrywanie zawiera następujące informacje:
- Zalecenia z narzędzia do migracji SIEM.
- Bieżąca reguła wykrywania Splunk lub QRadar z przesłanego pliku.
- Produkt, który wskazuje, czy pasujące wykrycie jest regułą wykrywania Microsoft Sentinel, czy natywnym wykryciem w usłudze Defender XDR.
- Stan reguły wykrywania w Microsoft Sentinel. Stan może być następujący:
- Włączone: reguła wykrywania jest tworzona na podstawie szablonu reguły, włączona i aktywna (z poprzedniej akcji)
- Wyłączone: reguła wykrywania jest instalowana z centrum zawartości, ale nie jest włączona w obszarze roboczym Microsoft Sentinel
- Nieużywane: reguła wykrywania została zainstalowana z centrum zawartości i jest dostępna jako szablon do włączenia
- Nie zainstalowano: reguła wykrywania nie została zainstalowana z centrum zawartości
- Wymagane konektory, które należy skonfigurować, aby pobierać logi wymagane na potrzeby zalecanej reguły wykrywania. Jeśli wymagany łącznik nie jest dostępny, dostępny jest panel boczny z kreatorem instalacji, który umożliwia zainstalowanie go z Content Hub. Jeśli wszystkie wymagane łączniki są połączone, zostanie wyświetlony zielony znacznik wyboru.
Włączanie reguł wykrywania
Po przeanalizowaniu dopasowanych wyników możesz włączyć zalecane reguły wykrywania Microsoft Sentinel lub przejrzeć natywne wykrywania Defender XDR.
Gdy wybierzesz zalecaną regułę detekcji, otwiera się panel szczegółów reguły i możesz zobaczyć szczegóły szablonu reguły.
Jeśli skojarzony łącznik danych jest zainstalowany i skonfigurowany, wybierz pozycję Włącz wykrywanie , aby włączyć regułę wykrywania.
Wybierz pozycję Więcej akcji>Utwórz ręcznie , aby otworzyć kreatora reguł analizy, aby można było przejrzeć i edytować regułę przed jej włączeniem.
Jeśli reguła jest już włączona, wybierz pozycję Edytuj , aby otworzyć kreatora reguł analizy, aby przejrzeć i edytować regułę.
Kreator pokazuje regułę Splunk SPL i można ją porównać z Microsoft Sentinel KQL.
Wskazówka
Zamiast tworzyć reguły ręcznie od zera, rozważ włączenie reguły z szablonu, a następnie edycję reguły w razie potrzeby.
Włącz wykrywanie jest dostępne tylko wtedy, gdy łącznik danych jest zainstalowany i skonfigurowany do strumieniowego przesyłania dzienników.
Możesz włączyć kilka reguł jednocześnie, zaznaczając pola wyboru obok każdej reguły, którą chcesz włączyć, a następnie wybierając pozycję Włącz wybrane wykrywanie w górnej części strony.
Narzędzie do migracji SIEM nie instaluje jawnie żadnych łączników ani nie włącza reguł wykrywania.
Ograniczenia
Narzędzie do migracji mapuje wyeksportowane reguły na wbudowane łączniki danych Microsoft Sentinel i reguły wykrywania.