Szkolenie podnoszące umiejętności z Microsoft Sentinel

Ten artykuł przeprowadzi Cię przez szkolenie na poziomie 400, aby ułatwić ci zdobywanie umiejętności na Microsoft Sentinel. Szkolenie składa się z 21 samoobsługowych modułów, które przedstawiają odpowiednią dokumentację produktu, wpisy w blogu i inne zasoby.

Wymienione tutaj moduły podzielono na pięć części zgodnie z cyklem życia centrum operacji bezpieczeństwa (SOC):

Część 1. Omówienie

Część 2. Tworzenie architektury i wdrażanie

Część 3. Tworzenie zawartości

Część 4. Obsługa

Część 5. Zaawansowane

Część 1. Omówienie

Moduł 0: Inne opcje nauki i pomocy technicznej

To szkolenie podnoszące kwalifikacje jest szkoleniem na poziomie 400 i opiera się na szkoleniu Microsoft Sentinel Ninja. Jeśli nie chcesz przechodzić tak głęboko lub masz określony problem do rozwiązania, inne zasoby mogą być bardziej odpowiednie:

Moduł 1. Wprowadzenie do Microsoft Sentinel

Microsoft Sentinel to skalowalne, natywne dla chmury rozwiązanie do zarządzania zdarzeniami informacji o zabezpieczeniach (SIEM) i automatycznej reakcji na orkiestrację zabezpieczeń (SOAR). Microsoft Sentinel zapewnia analizę zabezpieczeń i analizę zagrożeń w całym przedsiębiorstwie. Zapewnia pojedyncze rozwiązanie do wykrywania alertów, widoczności zagrożeń, proaktywnego wyszukiwania zagrożeń i reagowania na zagrożenia. Aby uzyskać więcej informacji, zobacz Co to jest Microsoft Sentinel?

Jeśli chcesz uzyskać wstępne omówienie możliwości technicznych Microsoft Sentinel, najnowsza prezentacja Ignite jest dobrym punktem wyjścia. Pomocny może być również przewodnik Szybki start dotyczący Microsoft Sentinel (wymagana jest rejestracja w witrynie).

Więcej szczegółowych informacji można znaleźć w tym seminarium internetowym Microsoft Sentinel: YouTube, MP4 lub prezentacja.

Wreszcie, czy chcesz spróbować samodzielnie? Akcelerator Microsoft Sentinel All-In-One (blog, YouTube, MP4 lub prezentacja) oferuje łatwy sposób rozpoczęcia pracy. Aby dowiedzieć się, jak rozpocząć pracę, przejrzyj dokumentację wdrożeniową lub obejrzyj film o wdrażaniu i konfiguracji Microsoft Sentinel w usłudze Insight.

Ucz się od innych użytkowników

Tysiące organizacji i dostawców usług korzysta z Microsoft Sentinel. Jak zwykle w przypadku produktów zabezpieczających, większość organizacji nie upublicznia tego tematu. Mimo to, oto kilka osób, którym się to udało:

Ucz się od analityków

Moduł 2: Jak jest używany Microsoft Sentinel?

Wiele organizacji używa Microsoft Sentinel jako podstawowego rozwiązania SIEM. Większość modułów w tym kursie obejmuje ten przypadek użycia. W tym module przedstawiono kilka dodatkowych sposobów użycia Microsoft Sentinel.

W ramach stosu zabezpieczeń firmy Microsoft

Użyj Microsoft Sentinel, Microsoft Defender dla chmury i Microsoft Defender XDR razem, aby chronić obciążenia firmy Microsoft, w tym systemy Windows, Azure i Pakiet Office:

Aby monitorować obciążenia wielochmurowe

Chmura jest (nadal) nowa i często nie jest monitorowana tak szeroko, jak obciążenia lokalne. Przeczytaj tę prezentację, aby dowiedzieć się, jak Microsoft Sentinel może pomóc zlikwidować lukę w monitorowaniu chmury w różnych środowiskach chmurowych.

Równolegle z istniejącym rozwiązaniem SIEM

W przypadku okresu przejściowego lub dłuższego okresu, jeśli używasz Microsoft Sentinel dla obciążeń w chmurze, możesz używać Microsoft Sentinel wraz z istniejącym rozwiązaniem SIEM. Można również korzystać z obu w połączeniu z systemem zgłoszeń, takim jak ServiceNow.

Aby uzyskać więcej informacji na temat migracji z innego rozwiązania SIEM do Microsoft Sentinel, zobacz seminarium internetowe migracji: YouTube, MP4 lub prezentacja.

Istnieją trzy typowe scenariusze wdrażania równoległego:

Alerty można również wysyłać z Microsoft Sentinel do zewnętrznego systemu SIEM lub systemu zgłoszeń za pomocą Graph interfejs API Zabezpieczenia. Takie podejście jest prostsze, ale nie umożliwia wysyłania innych danych.

Dla dostawców usług MSSP

Ponieważ eliminuje to koszt instalacji i jest niezależne od lokalizacji, Microsoft Sentinel jest popularnym wyborem do dostarczania rozwiązania SIEM jako usługi. Znajdź listę dostawców usług zabezpieczeń zarządzanych przez członków organizacji MISA (Microsoft Intelligent Security Association), którzy używają Microsoft Sentinel. Wielu innych dostawców mssps, zwłaszcza regionalnych i mniejszych, używa Microsoft Sentinel, ale nie są członkami MISA.

Aby rozpocząć działalność jako MSSP, przeczytaj Przewodniki techniczne Microsoft Sentinel dla dostawców MSSP. Więcej informacji na temat wsparcia dla MSSP znajduje się w następnym module, który obejmuje architekturę chmury i obsługę środowisk wielodzierżawnych.

Część 2. Tworzenie architektury i wdrażanie

Chociaż "Część 1: Przegląd" oferuje sposoby rozpoczęcia korzystania z Microsoft Sentinel w ciągu kilku minut, przed rozpoczęciem wdrożenia produkcyjnego ważne jest utworzenie planu.

W tej sekcji przedstawiono obszary, które należy wziąć pod uwagę podczas tworzenia architektury rozwiązania, i zawiera wskazówki dotyczące sposobu implementowania projektu:

  • Architektura obszaru roboczego i dzierżawy
  • Zbieranie danych
  • Zarządzanie dziennikami
  • Pozyskiwanie analizy zagrożeń

Moduł 3: Architektura obszaru roboczego i dzierżawy

Wystąpienie Microsoft Sentinel jest nazywane obszarem roboczym. Obszar roboczy jest taki sam jak obszar roboczy usługi Log Analytics i obsługuje wszelkie możliwości usługi Log Analytics. Możesz traktować Microsoft Sentinel jako rozwiązanie, które dodaje funkcje SIEM do obszaru roboczego usługi Log Analytics.

Często konieczne jest użycie wielu obszarów roboczych, które mogą współdziałać jako jeden system Microsoft Sentinel. Szczególnym przypadkiem użycia jest świadczenie usługi za pomocą Microsoft Sentinel (na przykład przez MSSP (dostawcę usług zarządzanego bezpieczeństwa) lub przez Global SOC w dużej organizacji).

Aby dowiedzieć się więcej na temat korzystania z wielu obszarów roboczych jako jednego systemu Microsoft Sentinel, zobacz Rozszerzanie rozwiązania Microsoft Sentinel na obszary robocze i dzierżawy lub obejrzyj webinar: YouTube, MP4 lub prezentacja.

W przypadku korzystania z wielu obszarów roboczych należy wziąć pod uwagę następujące kwestie:

Microsoft Sentinel Technical Playbook for MSSPs zawiera szczegółowe wytyczne dotyczące wielu z tych zagadnień i jest przydatny dla dużych organizacji, a nie tylko dla dostawców usług MSSP.

Moduł 4. Zbieranie danych

Podstawą systemu SIEM jest zbieranie danych telemetrycznych: zdarzeń, alertów oraz kontekstowych informacji uzupełniających, takich jak dane wywiadu o zagrożeniach, dane o podatnościach i informacje o zasobach. Oto lista źródeł, do których należy się odwołać:

  • Przeczytaj łączniki danych Microsoft Sentinel.
  • Przejdź do pozycji Znajdź łącznik danych Microsoft Sentinel, aby wyświetlić wszystkie obsługiwane i wbudowane łączniki danych. Znajdź linki do ogólnych procedur wdrażania i dodatkowe kroki wymagane dla określonych łączników.
  • Scenariusze zbierania danych: informacje o metodach zbierania, takich jak Logstash/CEF/WEF. Inne typowe scenariusze to ograniczenia uprawnień do tabel, filtrowania dzienników, zbierania dzienników z usług Amazon Web Services (AWS) lub Google Cloud Platform (GCP), nieprzetworzonych dzienników platformy Microsoft 365 itd. Wszystkie elementy można znaleźć w seminarium internetowym "Scenariusze zbierania danych": YouTube, MP4 lub prezentacja.

Pierwszą informacją widoczną dla każdego łącznika jest metoda pozyskiwania danych. Wyświetlona metoda zawiera link do jednej z następujących ogólnych procedur wdrażania, które zawierają większość informacji potrzebnych do połączenia źródeł danych z Microsoft Sentinel:

Metoda pozyskiwania danych Skojarzony artykuł
Integracja między usługami w Azure Nawiązywanie połączenia z usługami Azure, Windows, Microsoft i Amazon
Common Event Format (CEF) za pośrednictwem Syslog Pozyskiwanie komunikatów Syslog i CEF w usłudze Microsoft Sentinel za pomocą agenta Azure Monitor
interfejs API modułu zbierającego dane Microsoft Sentinel Połącz się z interfejsem API pozyskiwania logów
Azure Functions i interfejs API REST Łączenie Microsoft Sentinel ze źródłem danych przy użyciu Azure Functions
Syslog Pozyskiwanie komunikatów Syslog i CEF w usłudze Microsoft Sentinel za pomocą agenta Azure Monitor
Dzienniki niestandardowe Dzienniki niestandardowe za pośrednictwem łącznika danych AMA — konfiguruj pozyskiwanie danych do usługi Microsoft Sentinel z określonych aplikacji

Jeśli źródło nie jest dostępne, możesz utworzyć łącznik niestandardowy. Łączniki niestandardowe korzystają z interfejsu API do pozyskiwania danych i dlatego są podobne do źródeł bezpośrednich. Łączniki niestandardowe są najczęściej implementowane przy użyciu usługi Azure Logic Apps, która oferuje opcję bezkodową lub Azure Functions.

Moduł 5. Zarządzanie dziennikami

Pierwszą decyzją dotyczącą architektury, którą należy wziąć pod uwagę podczas konfigurowania Microsoft Sentinel, jest liczba obszarów roboczych i ich użycie. Inne kluczowe decyzje dotyczące architektury zarządzania dziennikami, które należy wziąć pod uwagę, obejmują:

  • Gdzie i jak długo mają być przechowywane dane.
  • Jak najlepiej zarządzać dostępem do danych i zabezpieczać go.

Pozyskiwanie, archiwizowanie, wyszukiwanie i przywracanie danych w Microsoft Sentinel

Aby rozpocząć, zobacz seminarium internetowe "Zarządzanie cyklem życia dziennika przy użyciu nowych metod pozyskiwania, archiwizowania, wyszukiwania i przywracania ".

Ten zestaw funkcji zawiera:

  • Podstawowa warstwa pozyskiwania: nowa warstwa cenowa dla dzienników monitorowania Azure, która umożliwia pozyskiwanie dzienników przy niższych kosztach. Te dane są przechowywane w obszarze roboczym tylko przez osiem dni.
  • Warstwa archiwum: W usłudze Azure Monitor Logs rozszerzono okres przechowywania z dwóch do siedmiu lat. Dzięki tej nowej warstwie dane można przechowywać przez maksymalnie siedem lat w stanie archiwizacji o niskich kosztach.
  • Zadania wyszukiwania: zadania, które wykonują ograniczone zapytania KQL, aby znaleźć i zwrócić wszystkie odpowiednie dzienniki. Te zadania przeszukują dane w warstwie analizy, warstwie podstawowej i zarchiwizowanych danych.
  • Przywracanie danych: nowa funkcja, która umożliwia wybranie tabeli danych i zakresu czasu, dzięki czemu można przywrócić dane do obszaru roboczego za pośrednictwem tabeli przywracania.

Aby uzyskać więcej informacji na temat tych nowych funkcji, zobacz pozyskiwanie, archiwizowanie, wyszukiwanie i przywracanie danych w Microsoft Sentinel.

Alternatywne opcje przechowywania poza platformą Microsoft Sentinel

Jeśli chcesz przechowywać dane przez ponad dwa lata lub zmniejszyć koszt przechowywania, rozważ użycie Azure Data Explorer do długoterminowego przechowywania dzienników Microsoft Sentinel. Zobacz slajdy seminarium internetowego, nagranie seminarium internetowego lub blog.

Chcesz uzyskać bardziej szczegółowe informacje? Obejrzyj webinarium „Ulepszanie zakresu i zasięgu wyszukiwania zagrożeń dzięki obsłudze ADX, większej liczbie typów jednostek i zaktualizowanej integracji z MITRE”.

Jeśli wolisz inne rozwiązanie do przechowywania długoterminowego, zobacz Eksportowanie z obszaru roboczego Microsoft Sentinel/Log Analytics do Azure Storage i Event Hubs lub Przenoszenie dzienników do magazynu długoterminowego przy użyciu usługi Azure Logic Apps. Zaletą korzystania z usługi Logic Apps jest możliwość eksportowania danych historycznych.

Na koniec można ustawić szczegółowe okresy przechowywania przy użyciu ustawień przechowywania na poziomie tabeli. Aby uzyskać więcej informacji, zobacz artykuł Konfigurowanie zasad przechowywania i archiwizacji danych w dziennikach Azure Monitor (wersja zapoznawcza).

Zabezpieczenia logów

Dedykowany klaster

Użyj dedykowanego klastra obszarów roboczych , jeśli przewidywane pozyskiwanie danych wynosi około lub więcej niż 500 GB dziennie. Dzięki dedykowanemu klastrowi można zabezpieczyć zasoby dla danych Microsoft Sentinel, co zapewnia lepszą wydajność zapytań dla dużych zestawów danych.

Moduł 6: Wzbogacenie: analiza danych o zagrożeniach, listy obserwacyjne i nie tylko

Jedną z istotnych funkcji rozwiązania SIEM jest stosowanie informacji kontekstowych do strumienia zdarzeń, co umożliwia wykrywanie, nadawanie priorytetów alertom oraz analizę incydentów. Informacje kontekstowe obejmują na przykład analizę zagrożeń, analizę adresów IP, informacje o hoście i użytkowniku oraz listy obserwowanych.

Microsoft Sentinel udostępnia kompleksowe narzędzia do importowania analizy zagrożeń, zarządzania nią i korzystania z niej. W przypadku innych typów informacji kontekstowych Microsoft Sentinel udostępnia listy obserwowanych i inne alternatywne rozwiązania.

Analiza zagrożeń

Analiza zagrożeń jest ważnym elementem konstrukcyjnym rozwiązania SIEM. Wyświetl seminarium internetowe "Eksplorowanie możliwości analizy zagrożeń w Microsoft Sentinel".

W Microsoft Sentinel można integrować analizę danych o zagrożeniach przy użyciu wbudowanych łączników do serwerów TAXII (Trusted Automated eXchange of Indicator Information) lub za pośrednictwem interfejsu API zabezpieczeń Microsoft Graph. Aby uzyskać więcej informacji, zobacz Integracja analizy zagrożeń w Microsoft Sentinel. Aby uzyskać więcej informacji na temat importowania analizy zagrożeń, zobacz sekcje Moduł 4: Zbieranie danych .

Po zaimportowaniu analiza zagrożeń jest szeroko używana w Microsoft Sentinel. Następujące funkcje koncentrują się na korzystaniu z analizy zagrożeń:

Zobacz seminarium internetowe "Automatyzowanie wysiłków związanych z klasyfikacją Microsoft Sentinel za pomocą analizy zagrożeń RiskIQ": YouTube lub prezentacja.

Krótki czas? Wyświetl sesję konferencji Ignite (28 minut).

Chcesz uzyskać bardziej szczegółowe informacje? Zobacz seminarium internetowe "Szczegółowe informacje na temat analizy zagrożeń": YouTube, MP4 lub prezentacja.

Listy obserwowanych i inne mechanizmy wyszukiwania

Aby zaimportować informacje kontekstowe i zarządzać nimi, Microsoft Sentinel udostępnia listy obserwowanych. Korzystając z list kontrolnych, można przekazywać tabele danych w formacie CSV i używać ich w zapytaniach KQL. Aby uzyskać więcej informacji, zobacz Używanie list obserwowanych w Microsoft Sentinel lub wyświetl seminarium internetowe "Używanie list obserwowanych do zarządzania alertami, zmniejszania zmęczenia alertami i zwiększania wydajności SOC": YouTube lub prezentacja.

Użyj list obserwacyjnych, aby ułatwić sobie pracę w następujących scenariuszach:

  • Szybkie badanie zagrożeń i reagowanie na zdarzenia: szybko importuj adresy IP, skróty plików i inne dane z plików CSV. Po zaimportowaniu danych użyj par nazwa–wartość z listy obserwowanych do sprzężeń i filtrowania w regułach alertów, wyszukiwaniu zagrożeń, skoroszytach, notatnikach i ogólnych zapytaniach.

  • Importuj dane biznesowe jako listę obserwacyjną: Na przykład zaimportuj listy użytkowników z uprzywilejowanym dostępem do systemu lub byłych pracowników. Następnie użyj listy obserwowanych, aby utworzyć listy dozwolonych i listy zablokowanych, aby wykryć lub uniemożliwić tym użytkownikom logowanie się do sieci.

  • Ogranicz zmęczenie alertami: utwórz listy dozwolonych, aby tłumić alerty dla grupy użytkowników, takich jak użytkownicy z autoryzowanych adresów IP wykonujący zadania, które zwykle wywołałyby alert. Zapobiegaj przekształcaniu niegroźnych zdarzeń w alerty.

  • Wzbogacanie danych zdarzeń: użyj list obserwowanych, aby wzbogacić dane zdarzenia o kombinacje nazwy i wartości pochodzące z zewnętrznych źródeł danych.

Oprócz list obserwowanych można używać operatora danych zewnętrznych KQL, dzienników niestandardowych i funkcji KQL do zarządzania informacjami kontekstowymi i wykonywania zapytań. Każda z czterech metod ma swoje zalety i wady, a więcej na temat porównania tych metod można przeczytać we wpisie na blogu „Implementowanie odwołań w Microsoft Sentinel”. Chociaż każda z metod jest inna, korzystanie z uzyskanych w ten sposób informacji w zapytaniach wygląda podobnie i umożliwia łatwe przełączanie się między nimi.

Aby zapoznać się z pomysłami dotyczącymi korzystania z list obserwowanych poza regułami analityki, zobacz Korzystanie z list obserwowanych w celu zwiększenia wydajności podczas dochodzeń w Microsoft Sentinel.

Obejrzyj webinarium „Używanie list obserwacyjnych do zarządzania alertami, ograniczania zmęczenia alertami i zwiększania wydajności SOC”: YouTube lub prezentacja.

Moduł 7: Transformacja logów

Microsoft Sentinel obsługuje dwie nowe funkcje pozyskiwania i przekształcania danych. Te funkcje udostępniane przez usługę Log Analytics działają na danych jeszcze przed ich zapisaniem w obszarze roboczym. Funkcje są następujące:

Więcej informacji można znaleźć w następujących artykułach:

Moduł 8: Migracja

W wielu (jeśli nie większości) przypadkach masz już SIEM i musisz przeprowadzić migrację do Microsoft Sentinel. Chociaż może to być dobry moment, aby zacząć od nowa i przemyśleć implementację rozwiązania SIEM, warto wykorzystać niektóre zasoby, które zostały już utworzone w bieżącej implementacji. Wyświetl seminarium internetowe "Najlepsze rozwiązania dotyczące konwertowania reguł wykrywania" (od splunk, QRadar i ArcSight do Azure Microsoft Sentinel): YouTube, MP4, prezentacja lub blog.

Możesz również zainteresować się następującymi zasobami:

Moduł 9: Zaawansowany model informacji SIEM i normalizacja

Wspólna praca z różnymi typami danych i tabelami może stanowić wyzwanie. Musisz zapoznać się z tymi typami danych i schematami, tworząc i używając unikalnego zestawu reguł analitycznych, skoroszytów i zapytań łowieckich. Skorelowanie między typami danych, które są niezbędne do badania i wyszukiwania zagrożeń, może być również trudne.

Zaawansowany model informacji SIEM (ASIM) zapewnia bezproblemowe środowisko obsługi różnych źródeł w jednolitych, znormalizowanych widokach. ASIM jest zgodny ze wspólnym modelem informacyjnym Open-Source Security Events Metadata (OSSEM), promując niezależną od dostawców normalizację obejmującą całą branżę. Wyświetl seminarium internetowe "Advanced SIEM information model (ASIM): Now built into Microsoft Sentinel" (Zaawansowany model informacji SIEM): YouTube lub prezentacja.

Bieżąca implementacja jest oparta na normalizacji czasu zapytania, która używa funkcji KQL:

  • Znormalizowane schematy obejmują standardowe zestawy przewidywalnych typów zdarzeń, z których można łatwo pracować i tworzyć ujednolicone możliwości. Schemat definiuje pola, które powinny reprezentować zdarzenie, konwencję nazewnictwa kolumn znormalizowanych i standardowy format wartości pól.
    • Wyświetl seminarium internetowe "Understanding normalization in Microsoft Sentinel" (Omówienie normalizacji w Microsoft Sentinel): YouTube lub prezentacja.
    • Obejrzyj webinarium „Szczegółowe omówienie parserów normalizujących i znormalizowanej zawartości w usłudze Microsoft Sentinel”: na YouTube, w formacie MP3 lub prezentację.
  • Analizatory mapują istniejące dane na znormalizowane schematy. Analizatory można zaimplementować przy użyciu funkcji KQL. Wyświetl seminarium internetowe "Rozszerzanie i zarządzanie usługą ASIM: tworzenie, testowanie i wdrażanie analizatorów": YouTube lub prezentacja.

  • Zawartość każdego znormalizowanego schematu obejmuje reguły analizy, skoroszyty i zapytania wyszukiwania zagrożeń. Ta zawartość działa na wszystkich znormalizowanych danych bez konieczności tworzenia zawartości specyficznej dla źródła.

Korzystanie z karty ASIM zapewnia następujące korzyści:

  • Wykrywanie w wielu źródłach: znormalizowane reguły analityczne działają w wielu źródłach, zarówno w środowisku lokalnym, jak i w chmurze. Reguły wykrywają ataki, takie jak brutalne siły lub niemożliwe podróże między systemami, w tym Okta, AWS i Azure.

  • Zezwala na zawartość niezależne od źródła: pokrycie zawartości wbudowanej i niestandardowej przy użyciu usługi ASIM automatycznie rozszerza się do dowolnego źródła, które obsługuje usługę ASIM, nawet jeśli źródło zostało dodane po utworzeniu zawartości. Na przykład analiza zdarzeń procesów obsługuje dowolne źródło, którego klient może używać do pozyskiwania danych, w tym Ochrona punktu końcowego w usłudze Microsoft Defender, Zdarzenia systemu Windows i Sysmon. Jesteśmy gotowi dodać Sysmon for Linux i WEF, gdy zostanie wydany.

  • Obsługa niestandardowych źródeł w wbudowanej analizie

  • Łatwość obsługi: Analitycy, którzy poznają ASIM, uznają pisanie zapytań za znacznie prostsze, ponieważ nazwy pól są zawsze takie same.

Dowiedz się więcej o usłudze ASIM

Skorzystaj z następujących zasobów:

  • Wyświetl seminarium internetowe "Understanding normalization in Azure Sentinel" (Omówienie normalizacji w Azure Sentinel): YouTube lub prezentacja.

  • Obejrzyj webinarium „Dogłębne omówienie parserów normalizujących i znormalizowanej zawartości w Microsoft Sentinel”: YouTube, MP3 lub prezentacja.

  • Wyświetl seminarium internetowe "Turbocharge ASIM: Upewnij się, że normalizacja pomaga w wydajności, a nie wpływa na nią": YouTube, MP4 lub prezentacja.

  • Przeczytaj dokumentację usługi ASIM.

Wdrażanie karty ASIM

  • Wdróż analizatory z folderów, zaczynając od "ASIM*" w folderze analizatorów w usłudze GitHub.

  • Aktywuj reguły analityczne wykorzystujące ASIM. Wyszukaj normal w galerii szablonów, aby znaleźć część z nich. Aby uzyskać pełną listę, użyj tego wyszukiwania w usłudze GitHub.

Korzystanie z karty ASIM

Część 3. Tworzenie zawartości

Co to jest zawartość Microsoft Sentinel?

Wartość zabezpieczeń oferowanych przez Microsoft Sentinel wynika z połączenia jego wbudowanych funkcji z możliwością tworzenia funkcji niestandardowych i dostosowywania tych wbudowanych. Wśród wbudowanych funkcji znajdują się analiza zachowań użytkowników i encji (UEBA), uczenie maszynowe oraz gotowe reguły analityczne. Niestandardowe funkcje są często określane jako „zawartość” i obejmują reguły analityczne, zapytania do wyszukiwania zagrożeń, skoroszyty, podręczniki procedur itd.

W tej sekcji pogrupowaliśmy moduły, które pomogą Ci dowiedzieć się, jak tworzyć taką zawartość lub modyfikować wbudowaną zawartość zgodnie z twoimi potrzebami. Zaczynamy od KQL, lingua franca Microsoft Sentinel. W poniższych modułach omówiono jeden z bloków konstrukcyjnych zawartości, takich jak reguły, podręczniki i skoroszyty. Są one kończyne przez omówienie przypadków użycia, które obejmują elementy różnych typów, które odnoszą się do określonych celów bezpieczeństwa, takich jak wykrywanie zagrożeń, wyszukiwanie zagrożeń lub zarządzanie.

Moduł 10: język zapytań Kusto

Większość funkcji rozwiązania Microsoft Sentinel używa języka zapytań Kusto (KQL). Podczas wyszukiwania w dziennikach, pisania reguł, tworzenia zapytań do wyszukiwania zagrożeń lub projektowania skoroszytów używasz języka KQL.

W następnej sekcji dotyczącej pisania reguł wyjaśniono, jak używać protokołu KQL w określonym kontekście reguł SIEM.

Podczas nauki języka KQL przydatne mogą być również następujące odwołania:

Moduł 11: Analiza

Pisanie reguł zaplanowanej analizy

Za pomocą Microsoft Sentinel można używać wbudowanych szablonów reguł, dostosowywać szablony dla środowiska lub tworzyć reguły niestandardowe. Istotą reguł jest zapytanie KQL; jednak w regule można skonfigurować znacznie więcej niż tylko to.

Aby poznać procedurę tworzenia reguł, zobacz Tworzenie niestandardowych reguł analizy w celu wykrywania zagrożeń. Aby dowiedzieć się, jak pisać reguły (czyli co powinna zawierać reguła, ze szczególnym uwzględnieniem języka KQL w regułach), obejrzyj webinar: YouTube, MP4 lub prezentację.

Reguły analizy SIEM mają określone wzorce. Dowiedz się, jak zaimplementować reguły i napisać KQL dla tych wzorców:

Wpis na blogu "Analiza usługi Blob Storage i magazynu plików" przedstawia szczegółowy przykład tworzenia przydatnej reguły analitycznej.

Korzystanie z wbudowanej analizy

Przed rozpoczęciem pisania własnych reguł rozważ skorzystanie z wbudowanych możliwości analizy. Nie wymagają one od Ciebie zbyt wiele, ale warto się o nich uczyć:

Moduł 12: Implementowanie programu SOAR

W nowoczesnych modułach SIEM, takich jak Microsoft Sentinel, program SOAR stanowi cały proces od momentu wyzwolenia zdarzenia do momentu jego rozwiązania. Ten proces rozpoczyna się od badania zdarzenia i kontynuuje automatyczne reagowanie. Wpis w blogu "How to use Microsoft Sentinel for Incident Response, Orchestration and Automation" (Jak używać Microsoft Sentinel na potrzeby reagowania na zdarzenia, orkiestracji i automatyzacji) zawiera omówienie typowych przypadków użycia aplikacji SOAR.

Reguły automatyzacji są punktem wyjścia dla automatyzacji Microsoft Sentinel. Zapewniają one uproszczoną metodę scentralizowanej, zautomatyzowanej obsługi zdarzeń, w tym pomijania, obsługi fałszywie dodatniej i automatycznego przypisywania.

Aby zapewnić niezawodne możliwości automatyzacji oparte na przepływie pracy, reguły automatyzacji używają podręczników usługi Logic Apps. Aby dowiedzieć się więcej:

  • Zobacz seminarium internetowe "Unleash the automation Jedi tricks and build Logic Apps playbooks like a boss" (Uwolnij sztuczki Jedi automatyzacji i twórz podręczniki usługi Logic Apps, takie jak szef): YouTube, MP4 lub prezentacja.

  • Przeczytaj o usłudze Logic Apps, która jest podstawową technologią, która napędza Microsoft Sentinel podręczniki.

  • Zobacz łącznik Logic Apps dla usługi Microsoft Sentinel, połączenie między usługą Logic Apps a usługą Microsoft Sentinel.

Znajdź dziesiątki przydatnych podręczników w folderze Podręczniki w witrynie usługi GitHub Microsoft Sentinel lub przeczytaj artykuł Podręcznik korzystający z listy obserwowanych, aby poinformować właściciela subskrypcji o alertie dotyczącym przewodnika po podręczniku.

Moduł 13: Skoroszyty, raportowanie i wizualizacje

Skoroszyty

Jako centrum Twojego SOC, Microsoft Sentinel służy do wizualizacji informacji, które gromadzi i tworzy. Używanie skoroszytów do wizualizowania danych w Microsoft Sentinel.

Skoroszyty mogą być interaktywne i umożliwiają znacznie więcej niż tylko tworzenie wykresów. Za pomocą skoroszytów można tworzyć aplikacje lub moduły rozszerzające dla Microsoft Sentinel, które uzupełniają jego wbudowane funkcje. Możesz również używać skoroszytów do rozszerzania możliwości rozwiązania Microsoft Sentinel. Oto kilka przykładów takich aplikacji:

Znajdziesz dziesiątki skoroszytów w folderze Workbooks w repozytorium Microsoft Sentinel GitHub. Niektóre z nich są również dostępne w galerii skoroszytów Microsoft Sentinel.

Raportowanie i inne opcje wizualizacji

Skoroszyty mogą służyć do raportowania. Aby uzyskać bardziej zaawansowane możliwości raportowania, takie jak planowanie i dystrybucja raportów lub tabele przestawne, warto użyć następujących funkcji:

Moduł 14: Notatniki

Notesy Jupyter są w pełni zintegrowane z Microsoft Sentinel. Chociaż są uważane za ważne narzędzie w arsenale myśliwego i omawiane podczas seminariów internetowych w sekcji poświęconej myślistwu, ich wartość jest znacznie szersza. Notesy mogą służyć do zaawansowanej wizualizacji, jako przewodnik badania i zaawansowanej automatyzacji.

Aby lepiej zrozumieć notesy, zobacz wideo Wprowadzenie do notesów. Zacznij korzystać z webinaru o notesnikach (YouTube, MP4 lub prezentacja) lub przeczytaj dokumentację. Seria Microsoft Sentinel Notebooks Ninja to trwający cykl szkoleń, który pomoże Ci rozwinąć umiejętności korzystania z notesów.

Ważną częścią integracji jest msticpy, czyli biblioteka języka Python opracowana przez nasz zespół badawczy do użycia z notesami Jupyter. Dodaje interfejsy Microsoft Sentinel i zaawansowane funkcje zabezpieczeń do notesów.

Moduł 15: Przypadki użycia i rozwiązania

Za pomocą łączników, reguł, podręczników i skoroszytów można zaimplementować przypadki użycia, czyli termin SIEM dla pakietu zawartości, który ma wykrywać zagrożenie i reagować na nie. Możesz wdrożyć wbudowane przypadki użycia usługi Microsoft Sentinel, aktywując sugerowane reguły podczas konfigurowania każdego łącznika. Rozwiązanie to grupa przypadków użycia, które dotyczą określonej domeny zagrożeń.

Seminarium internetowe "Rozwiązywanie problemów z tożsamością" (YouTube, MP4 lub prezentacja) wyjaśnia, czym jest przypadek użycia i jak podejść do jego projektu, oraz przedstawia kilka przypadków użycia, które wspólnie odnoszą się do zagrożeń związanych z tożsamością.

Innym odpowiednim obszarem rozwiązania jest ochrona pracy zdalnej. Zapoznaj się z naszą sesją Ignite dotyczącą ochrony pracy zdalnej i przeczytaj więcej o następujących konkretnych przypadkach użycia:

Na koniec, koncentrując się na ostatnich atakach, dowiedz się, jak monitorować łańcuch dostaw oprogramowania za pomocą Microsoft Sentinel.

Rozwiązania Microsoft Sentinel zapewniają możliwość ich odnajdywania w produkcie, wdrażania w jednym kroku oraz obsługę kompleksowych scenariuszy produktowych, domenowych i/lub branżowych w usłudze Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Informacje o zawartości i rozwiązaniach w usłudze Microsoft Sentinel oraz obejrzyj webinarium „Tworzenie własnych rozwiązań Microsoft Sentinel”: YouTube lub prezentacja.

Część 4. Obsługa

Moduł 16: Obsługa zdarzeń

Po utworzeniu usługi SOC musisz zacząć z niej korzystać. Webinarium „dzień z życia analityka SOC” (YouTube) pokazuje, jak używać rozwiązania Microsoft Sentinel w SOC do wstępnej analizy, badania i reagowania na incydenty.

Aby ułatwić zespołom bezproblemową współpracę w całej organizacji i z zewnętrznymi uczestnikami projektu, zobacz Integrowanie z usługą Microsoft Teams bezpośrednio z Microsoft Sentinel. I obejrzyj webinarium "Zmniejsz MTTR SOC (średni czas reakcji), integrując Microsoft Sentinel z Microsoft Teams".

Warto również zapoznać się z artykułem dotyczącym dokumentacji badania incydentów. W ramach dochodzenia będziesz również używać stron encji, aby uzyskać więcej informacji o encjach powiązanych z Twoim incydentem lub zidentyfikowanych w ramach dochodzenia.

Badanie incydentów w Microsoft Sentinel wykracza poza podstawowe funkcje badania zdarzeń. Możesz tworzyć więcej narzędzi dochodzeniowych przy użyciu skoroszytów i notatników. Notatniki zostały omówione w następnej sekcji: Moduł 17: Wyszukiwanie zagrożeń. Możesz również utworzyć więcej narzędzi do badania lub zmodyfikować istniejące do określonych potrzeb. Na przykład:

Moduł 17: Wyszukiwanie zagrożeń

Chociaż większość dyskusji do tej pory koncentrowała się na wykrywaniu i zarządzaniu incydentami, polowanie jest kolejnym ważnym przypadkiem użycia dla Microsoft Sentinel. Polowanie na zagrożenia to proaktywne wyszukiwanie zagrożeń, a nie reaktywne reagowanie na alerty.

Pulpit wyszukiwania zagrożeń jest stale aktualizowany. Przedstawia on wszystkie zapytania, które zostały napisane przez zespół analityków zabezpieczeń firmy Microsoft, oraz wszelkie dodatkowe zapytania utworzone lub zmodyfikowane. Każde zapytanie zawiera opis tego, czego szuka, oraz informację, na jakich danych działa. Te szablony są pogrupowane według różnych taktyk. Ikony po prawej stronie kategoryzują typ zagrożenia, na przykład dostęp początkowy, trwałość i eksfiltrację. Aby uzyskać więcej informacji, zobacz Wyszukiwanie zagrożeń za pomocą Microsoft Sentinel.

Aby dowiedzieć się więcej o tym, czym jest wyszukiwanie zagrożeń i jak Microsoft Sentinel je obsługuje, zobacz wprowadzenie do seminarium internetowego "Wyszukiwanie zagrożeń": YouTube, MP4 lub prezentacja. Seminarium internetowe rozpoczyna się od aktualizacji nowych funkcji. Aby dowiedzieć się więcej o polowaniu, zacznij od slajdu 12. Film w Serwisie YouTube ma już się tam rozpocząć.

Chociaż wprowadzające webinarium koncentruje się na narzędziach, w polowaniu na zagrożenia chodzi przede wszystkim o bezpieczeństwo. Nasze seminarium internetowe zespołu ds. badań nad bezpieczeństwem (YouTube, MP4 lub prezentacja) koncentruje się na tym, jak faktycznie polować.

Kolejne webinarium „Wyszukiwanie zagrożeń w AWS przy użyciu Microsoft Sentinel” (YouTube, MP4 lub prezentacja) dobitnie to ilustruje, pokazując kompletny scenariusz wyszukiwania zagrożeń w środowisku cennego celu.

Na koniec możesz dowiedzieć się, jak wykonywać wyszukiwanie zagrożeń po naruszeniach zabezpieczeń w systemie SolarWinds za pomocą Microsoft Sentinel i wyszukiwania w programie WebShell, co jest motywowane najnowszymi lukami w zabezpieczeniach na lokalnych serwerach Microsoft Exchange.

Moduł 18: Analiza zachowania użytkowników i jednostek (UEBA)

Nowo wprowadzony moduł Microsoft Sentinel User and Entity Behavior Analytics (UEBA) umożliwia identyfikowanie i badanie zagrożeń w organizacji oraz ich potencjalnego wpływu, niezależnie od tego, czy pochodzą one z naruszonym podmiotem, czy złośliwym insiderem.

Ponieważ Microsoft Sentinel zbiera dzienniki i alerty ze wszystkich połączonych źródeł danych, analizuje je i tworzy podstawowe profile behawioralne jednostek organizacji (takich jak użytkownicy, hosty, adresy IP i aplikacje) w zakresie czasu i grupy równorzędnej. Dzięki różnym technikom i możliwościom uczenia maszynowego Microsoft Sentinel mogą następnie identyfikować nietypowe działania i pomagać w ustaleniu, czy dany zasób jest zagrożony. Nie tylko to, ale może również ustalić względną wrażliwość konkretnych zasobów, zidentyfikować grupy równorzędne zasobów i ocenić potencjalny wpływ danego zasobu, którego zabezpieczenia zostały naruszone (jego "promień wybuchu"). Dzięki tym informacjom można skutecznie ustalić priorytety badania i obsługi incydentów.

Dowiedz się więcej o UEBA, oglądając webinar (YouTube, MP4 lub prezentację), i przeczytaj o korzystaniu z UEBA w dochodzeniach w SOC.

Aby dowiedzieć się więcej o najnowszych aktualizacjach, zobacz seminarium internetowe "Future of Users Entity Behavioral Analytics in Microsoft Sentinel".

Moduł 19: Monitorowanie kondycji Microsoft Sentinel

Częścią prowadzenia SIEM jest zapewnienie, że działa on płynnie i jest to rozwijający się obszar Microsoft Sentinel. Użyj następujących elementów, aby monitorować kondycję Microsoft Sentinel:

Część 5. Zaawansowane

Moduł 20: Rozszerzanie i integrowanie przy użyciu interfejsów API Microsoft Sentinel

Jako natywny chmurowo system SIEM, Microsoft Sentinel jest systemem zaprojektowanym zgodnie z podejściem API-first. Każdą funkcję można konfigurować i używać za pośrednictwem interfejsu API, umożliwiając łatwą integrację z innymi systemami i rozszerzając Microsoft Sentinel przy użyciu własnego kodu. Jeśli interfejs API brzmi zastraszająco, nie martw się. Wszystko, co jest dostępne przy użyciu interfejsu API, jest również dostępne za pomocą programu PowerShell.

Aby dowiedzieć się więcej na temat interfejsów API Microsoft Sentinel, wyświetl krótki film wprowadzający i przeczytaj wpis w blogu. Aby dokładniej zgłębić temat, obejrzyj webinar „Rozszerzanie i integrowanie usługi Microsoft Sentinel (interfejsy API)” (YouTube, MP4 lub prezentacja) i przeczytaj wpis na blogu Rozszerzanie usługi Microsoft Sentinel: interfejsy API, integracja i automatyzacja zarządzania.

Moduł 21: Tworzenie własnego uczenia maszynowego

Microsoft Sentinel stanowi doskonałą platformę do implementowania własnych algorytmów uczenia maszynowego. Nazywamy to modelem uczenia maszynowego do samodzielnego tworzenia, w skrócie BYO ML. Usługa BYO ML jest przeznaczona dla zaawansowanych użytkowników. Jeśli szukasz wbudowanej analizy behawioralnej, użyj naszych reguł analizy uczenia maszynowego lub modułu UEBA lub napisz własne reguły analizy KQL oparte na analizie behawioralnej.

Aby rozpocząć od wprowadzenia własnego uczenia maszynowego do Microsoft Sentinel, zobacz wideo "Build-your-own machine learning model" (Tworzenie własnego modelu uczenia maszynowego) i przeczytaj artykuł Build-your-own machine learning model detections in the AI-immersed Azure Sentinel SIEM blog (Wykrywanie modelu uczenia maszynowego w środowisku SIEM opartym na sztucznej inteligencji). Warto również zapoznać się z dokumentacją uczenia maszynowego BYO.

Następne kroki