Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł przeprowadzi Cię przez szkolenie na poziomie 400, aby ułatwić ci zdobywanie umiejętności na Microsoft Sentinel. Szkolenie składa się z 21 samoobsługowych modułów, które przedstawiają odpowiednią dokumentację produktu, wpisy w blogu i inne zasoby.
Wymienione tutaj moduły podzielono na pięć części zgodnie z cyklem życia centrum operacji bezpieczeństwa (SOC):
- Moduł 0: Inne opcje nauki i pomocy technicznej
- Moduł 1. Wprowadzenie do Microsoft Sentinel
- Moduł 2: Jak jest używany Microsoft Sentinel?
Część 2. Tworzenie architektury i wdrażanie
- Moduł 3: Architektura obszaru roboczego i dzierżawy
- Moduł 4. Zbieranie danych
- Moduł 5. Zarządzanie dziennikami
- Moduł 6: Wzbogacanie: analiza zagrożeń, listy obserwowanych i nie tylko
- Moduł 7: Transformacja logarytmiczna
- Moduł 8: Migracja
- Moduł 9: Zaawansowany model informacji SIEM i normalizacja
- Moduł 10: język zapytań Kusto
- Moduł 11: Analiza
- Moduł 12: Implementowanie programu SOAR
- Moduł 13: Skoroszyty, raportowanie i wizualizacje
- Moduł 14: Notatniki
- Moduł 15: Przypadki użycia i rozwiązania
- Moduł 16: Dzień w życiu analityka SOC, zarządzanie zdarzeniami i badanie
- Moduł 17: Wyszukiwanie zagrożeń
- Moduł 18: Analiza zachowania użytkowników i jednostek (UEBA)
- Moduł 19: Monitorowanie kondycji Microsoft Sentinel
- Moduł 20: Rozszerzanie i integrowanie przy użyciu interfejsów API Microsoft Sentinel
- Moduł 21: Tworzenie własnego uczenia maszynowego
Część 1. Omówienie
Moduł 0: Inne opcje nauki i pomocy technicznej
To szkolenie podnoszące kwalifikacje jest szkoleniem na poziomie 400 i opiera się na szkoleniu Microsoft Sentinel Ninja. Jeśli nie chcesz przechodzić tak głęboko lub masz określony problem do rozwiązania, inne zasoby mogą być bardziej odpowiednie:
- Chociaż szkolenie podnoszące kwalifikacje jest obszerne, siłą rzeczy musi trzymać się scenariusza i nie może szerzej omówić każdego tematu. Informacje o każdym artykule znajdują się we wskazanej dokumentacji.
- Teraz możesz zostać certyfikowany przy użyciu nowego certyfikatu SC-200: rozwiązania zabezpieczające firmy Microsoft Operations Analyst, który obejmuje Microsoft Sentinel. Aby uzyskać szerszy widok pakietu zabezpieczeń firmy Microsoft na wyższym poziomie, warto również rozważyć rozwiązanie SC-900: rozwiązania zabezpieczające firmy Microsoft, Compliance i Identity Fundamentals lub AZ-500: Microsoft Azure Security Technologies.
- Jeśli masz już umiejętności w zakresie Microsoft Sentinel, śledź nowości lub dołącz do programu Microsoft Cloud Security Private Community, aby zapoznać się z wcześniejszym widokiem na nadchodzące wersje.
- Czy masz pomysł na funkcję, którym chcesz się z nami podzielić? Daj nam znać na stronie opinii użytkowników Microsoft Sentinel.
- Czy jesteś klientem premier? Być może zainteresują Cię stacjonarne lub zdalne, czterodniowe warsztaty Microsoft Sentinel Fundamentals. Aby uzyskać więcej informacji, skontaktuj się z menedżerem konta sukcesu klienta.
- Czy masz konkretny problem? Zapytaj (lub odpowiedz innym) w Microsoft Sentinel Tech Community. Możesz też wysłać do nas wiadomość e-mail z pytaniem lub problemem pod adresem MicrosoftSentinel@microsoft.com.
- Do praktycznych ćwiczeń skorzystaj z Microsoft Sentinel Training Lab, laboratorium open source z ćwiczeniami prowadzonymi z polowania, inżynierii detekcji, badania incydentów, monitorowania kosztów oraz przepływów danych jezior.
Moduł 1. Wprowadzenie do Microsoft Sentinel
Microsoft Sentinel to skalowalne, natywne dla chmury rozwiązanie do zarządzania zdarzeniami informacji o zabezpieczeniach (SIEM) i automatycznej reakcji na orkiestrację zabezpieczeń (SOAR). Microsoft Sentinel zapewnia analizę zabezpieczeń i analizę zagrożeń w całym przedsiębiorstwie. Zapewnia pojedyncze rozwiązanie do wykrywania alertów, widoczności zagrożeń, proaktywnego wyszukiwania zagrożeń i reagowania na zagrożenia. Aby uzyskać więcej informacji, zobacz Co to jest Microsoft Sentinel?
Jeśli chcesz uzyskać wstępne omówienie możliwości technicznych Microsoft Sentinel, najnowsza prezentacja Ignite jest dobrym punktem wyjścia. Pomocny może być również przewodnik Szybki start dotyczący Microsoft Sentinel (wymagana jest rejestracja w witrynie).
Więcej szczegółowych informacji można znaleźć w tym seminarium internetowym Microsoft Sentinel: YouTube, MP4 lub prezentacja.
Wreszcie, czy chcesz spróbować samodzielnie? Akcelerator Microsoft Sentinel All-In-One (blog, YouTube, MP4 lub prezentacja) oferuje łatwy sposób rozpoczęcia pracy. Aby dowiedzieć się, jak rozpocząć pracę, przejrzyj dokumentację wdrożeniową lub obejrzyj film o wdrażaniu i konfiguracji Microsoft Sentinel w usłudze Insight.
Ucz się od innych użytkowników
Tysiące organizacji i dostawców usług korzysta z Microsoft Sentinel. Jak zwykle w przypadku produktów zabezpieczających, większość organizacji nie upublicznia tego tematu. Mimo to, oto kilka osób, którym się to udało:
- Znajdź publicznie dostępne przykłady zastosowań klientów.
- Stuart Gregg, menedżer ds. operacji bezpieczeństwa w ASOS, opublikował znacznie bardziej szczegółowy wpis na blogu oparty na doświadczeniach z Microsoft Sentinel, skupiający się na wyszukiwaniu zagrożeń.
Ucz się od analityków
- Azure Sentinel osiąga pozycję lidera w firmie Forrester Wave z najwyższą pozycją w rankingu Strategii
- Firma Microsoft została uznana za Wizjonera w raporcie Gartner Magic Quadrant 2021 dla systemów SIEM za rozwiązanie Microsoft Sentinel
Moduł 2: Jak jest używany Microsoft Sentinel?
Wiele organizacji używa Microsoft Sentinel jako podstawowego rozwiązania SIEM. Większość modułów w tym kursie obejmuje ten przypadek użycia. W tym module przedstawiono kilka dodatkowych sposobów użycia Microsoft Sentinel.
W ramach stosu zabezpieczeń firmy Microsoft
Użyj Microsoft Sentinel, Microsoft Defender dla chmury i Microsoft Defender XDR razem, aby chronić obciążenia firmy Microsoft, w tym systemy Windows, Azure i Pakiet Office:
- Przeczytaj więcej o naszym kompleksowym rozwiązaniu SIEM+XDR łączącym Microsoft Sentinel i Microsoft Defender XDR.
- Zapoznaj się z artykułem Kompas zabezpieczeń Azure (obecnie Najlepsze rozwiązania w zakresie zabezpieczeń firmy Microsoft), aby zrozumieć strategię firmy Microsoft dotyczącą operacji zabezpieczeń.
- Przeczytaj i obejrzyj, jak taka konfiguracja pomaga wykrywać atak programu WebShell i reagować na nie: blog lub pokaz wideo.
- Wyświetl seminarium internetowe Better Together "Wykrywanie, badanie i reagowanie na ataki OT i IOT".
Aby monitorować obciążenia wielochmurowe
Chmura jest (nadal) nowa i często nie jest monitorowana tak szeroko, jak obciążenia lokalne. Przeczytaj tę prezentację, aby dowiedzieć się, jak Microsoft Sentinel może pomóc zlikwidować lukę w monitorowaniu chmury w różnych środowiskach chmurowych.
Równolegle z istniejącym rozwiązaniem SIEM
W przypadku okresu przejściowego lub dłuższego okresu, jeśli używasz Microsoft Sentinel dla obciążeń w chmurze, możesz używać Microsoft Sentinel wraz z istniejącym rozwiązaniem SIEM. Można również korzystać z obu w połączeniu z systemem zgłoszeń, takim jak ServiceNow.
Aby uzyskać więcej informacji na temat migracji z innego rozwiązania SIEM do Microsoft Sentinel, zobacz seminarium internetowe migracji: YouTube, MP4 lub prezentacja.
Istnieją trzy typowe scenariusze wdrażania równoległego:
Jeśli masz system biletów w usłudze SOC, najlepszym rozwiązaniem jest wysyłanie alertów lub zdarzeń z obu systemów SIEM do systemu biletów, takiego jak Usługa Teraz. Przykłady obejmują używanie Microsoft Sentinel dwukierunkowej synchronizacji incydentów z ServiceNow lub wysyłanie alertów wzbogaconych o zdarzenia pomocnicze z Microsoft Sentinel do usług SIEM innych firm.
Przynajmniej początkowo wielu użytkowników wysyła alerty z Microsoft Sentinel do lokalnego rozwiązania SIEM. Aby dowiedzieć się, jak to zrobić, zobacz Wysyłanie alertów wzbogaconych o zdarzenia pomocnicze z Microsoft Sentinel do modułów SIEM innych firm.
Z biegiem czasu, gdy Microsoft Sentinel obsługuje coraz więcej obciążeń, zwykle należałoby odwrócić ten kierunek i wysyłać alerty z lokalnego systemu SIEM do usługi Microsoft Sentinel. W tym celu:
- Informacje dotyczące Splunk znajdują się tutaj: Wysyłanie danych i ważnych zdarzeń z platformy Splunk do Microsoft Sentinel.
- W przypadku rozwiązania QRadar zobacz Wysyłanie wykroczeń z QRadar do Microsoft Sentinel.
- Informacje o ArcSight znajdziesz w sekcji przekazywanie w formacie Common Event Format (CEF).
Alerty można również wysyłać z Microsoft Sentinel do zewnętrznego systemu SIEM lub systemu zgłoszeń za pomocą Graph interfejs API Zabezpieczenia. Takie podejście jest prostsze, ale nie umożliwia wysyłania innych danych.
Dla dostawców usług MSSP
Ponieważ eliminuje to koszt instalacji i jest niezależne od lokalizacji, Microsoft Sentinel jest popularnym wyborem do dostarczania rozwiązania SIEM jako usługi. Znajdź listę dostawców usług zabezpieczeń zarządzanych przez członków organizacji MISA (Microsoft Intelligent Security Association), którzy używają Microsoft Sentinel. Wielu innych dostawców mssps, zwłaszcza regionalnych i mniejszych, używa Microsoft Sentinel, ale nie są członkami MISA.
Aby rozpocząć działalność jako MSSP, przeczytaj Przewodniki techniczne Microsoft Sentinel dla dostawców MSSP. Więcej informacji na temat wsparcia dla MSSP znajduje się w następnym module, który obejmuje architekturę chmury i obsługę środowisk wielodzierżawnych.
Część 2. Tworzenie architektury i wdrażanie
Chociaż "Część 1: Przegląd" oferuje sposoby rozpoczęcia korzystania z Microsoft Sentinel w ciągu kilku minut, przed rozpoczęciem wdrożenia produkcyjnego ważne jest utworzenie planu.
W tej sekcji przedstawiono obszary, które należy wziąć pod uwagę podczas tworzenia architektury rozwiązania, i zawiera wskazówki dotyczące sposobu implementowania projektu:
- Architektura obszaru roboczego i dzierżawy
- Zbieranie danych
- Zarządzanie dziennikami
- Pozyskiwanie analizy zagrożeń
Moduł 3: Architektura obszaru roboczego i dzierżawy
Wystąpienie Microsoft Sentinel jest nazywane obszarem roboczym. Obszar roboczy jest taki sam jak obszar roboczy usługi Log Analytics i obsługuje wszelkie możliwości usługi Log Analytics. Możesz traktować Microsoft Sentinel jako rozwiązanie, które dodaje funkcje SIEM do obszaru roboczego usługi Log Analytics.
Często konieczne jest użycie wielu obszarów roboczych, które mogą współdziałać jako jeden system Microsoft Sentinel. Szczególnym przypadkiem użycia jest świadczenie usługi za pomocą Microsoft Sentinel (na przykład przez MSSP (dostawcę usług zarządzanego bezpieczeństwa) lub przez Global SOC w dużej organizacji).
Aby dowiedzieć się więcej na temat korzystania z wielu obszarów roboczych jako jednego systemu Microsoft Sentinel, zobacz Rozszerzanie rozwiązania Microsoft Sentinel na obszary robocze i dzierżawy lub obejrzyj webinar: YouTube, MP4 lub prezentacja.
W przypadku korzystania z wielu obszarów roboczych należy wziąć pod uwagę następujące kwestie:
- Ważnym czynnikiem umożliwiającym korzystanie z wielu obszarów roboczych jest miejsce przechowywania danych. Aby uzyskać więcej informacji, zobacz lokalizację przechowywania danych w usłudze Microsoft Sentinel.
- Aby wdrażać usługę Microsoft Sentinel i efektywnie zarządzać zawartością w wielu obszarach roboczych, można zarządzać usługą Microsoft Sentinel jak kodem przy użyciu rozwiązań ciągłej integracji/ciągłego dostarczania (CI/CD). Zalecanym najlepszym rozwiązaniem dla Microsoft Sentinel jest włączenie ciągłego wdrażania. Aby uzyskać więcej informacji, zobacz Włączanie ciągłego wdrażania natywnie za pomocą repozytoriów Microsoft Sentinel.
- Jeśli zarządzasz wieloma obszarami roboczymi jako MSSP, możesz zechcieć chronić własność intelektualną MSSP w Microsoft Sentinel.
Microsoft Sentinel Technical Playbook for MSSPs zawiera szczegółowe wytyczne dotyczące wielu z tych zagadnień i jest przydatny dla dużych organizacji, a nie tylko dla dostawców usług MSSP.
Moduł 4. Zbieranie danych
Podstawą systemu SIEM jest zbieranie danych telemetrycznych: zdarzeń, alertów oraz kontekstowych informacji uzupełniających, takich jak dane wywiadu o zagrożeniach, dane o podatnościach i informacje o zasobach. Oto lista źródeł, do których należy się odwołać:
- Przeczytaj łączniki danych Microsoft Sentinel.
- Przejdź do pozycji Znajdź łącznik danych Microsoft Sentinel, aby wyświetlić wszystkie obsługiwane i wbudowane łączniki danych. Znajdź linki do ogólnych procedur wdrażania i dodatkowe kroki wymagane dla określonych łączników.
- Scenariusze zbierania danych: informacje o metodach zbierania, takich jak Logstash/CEF/WEF. Inne typowe scenariusze to ograniczenia uprawnień do tabel, filtrowania dzienników, zbierania dzienników z usług Amazon Web Services (AWS) lub Google Cloud Platform (GCP), nieprzetworzonych dzienników platformy Microsoft 365 itd. Wszystkie elementy można znaleźć w seminarium internetowym "Scenariusze zbierania danych": YouTube, MP4 lub prezentacja.
Pierwszą informacją widoczną dla każdego łącznika jest metoda pozyskiwania danych. Wyświetlona metoda zawiera link do jednej z następujących ogólnych procedur wdrażania, które zawierają większość informacji potrzebnych do połączenia źródeł danych z Microsoft Sentinel:
| Metoda pozyskiwania danych | Skojarzony artykuł |
|---|---|
| Integracja między usługami w Azure | Nawiązywanie połączenia z usługami Azure, Windows, Microsoft i Amazon |
| Common Event Format (CEF) za pośrednictwem Syslog | Pozyskiwanie komunikatów Syslog i CEF w usłudze Microsoft Sentinel za pomocą agenta Azure Monitor |
| interfejs API modułu zbierającego dane Microsoft Sentinel | Połącz się z interfejsem API pozyskiwania logów |
| Azure Functions i interfejs API REST | Łączenie Microsoft Sentinel ze źródłem danych przy użyciu Azure Functions |
| Syslog | Pozyskiwanie komunikatów Syslog i CEF w usłudze Microsoft Sentinel za pomocą agenta Azure Monitor |
| Dzienniki niestandardowe | Dzienniki niestandardowe za pośrednictwem łącznika danych AMA — konfiguruj pozyskiwanie danych do usługi Microsoft Sentinel z określonych aplikacji |
Jeśli źródło nie jest dostępne, możesz utworzyć łącznik niestandardowy. Łączniki niestandardowe korzystają z interfejsu API do pozyskiwania danych i dlatego są podobne do źródeł bezpośrednich. Łączniki niestandardowe są najczęściej implementowane przy użyciu usługi Azure Logic Apps, która oferuje opcję bezkodową lub Azure Functions.
Moduł 5. Zarządzanie dziennikami
Pierwszą decyzją dotyczącą architektury, którą należy wziąć pod uwagę podczas konfigurowania Microsoft Sentinel, jest liczba obszarów roboczych i ich użycie. Inne kluczowe decyzje dotyczące architektury zarządzania dziennikami, które należy wziąć pod uwagę, obejmują:
- Gdzie i jak długo mają być przechowywane dane.
- Jak najlepiej zarządzać dostępem do danych i zabezpieczać go.
Pozyskiwanie, archiwizowanie, wyszukiwanie i przywracanie danych w Microsoft Sentinel
Aby rozpocząć, zobacz seminarium internetowe "Zarządzanie cyklem życia dziennika przy użyciu nowych metod pozyskiwania, archiwizowania, wyszukiwania i przywracania ".
Ten zestaw funkcji zawiera:
- Podstawowa warstwa pozyskiwania: nowa warstwa cenowa dla dzienników monitorowania Azure, która umożliwia pozyskiwanie dzienników przy niższych kosztach. Te dane są przechowywane w obszarze roboczym tylko przez osiem dni.
- Warstwa archiwum: W usłudze Azure Monitor Logs rozszerzono okres przechowywania z dwóch do siedmiu lat. Dzięki tej nowej warstwie dane można przechowywać przez maksymalnie siedem lat w stanie archiwizacji o niskich kosztach.
- Zadania wyszukiwania: zadania, które wykonują ograniczone zapytania KQL, aby znaleźć i zwrócić wszystkie odpowiednie dzienniki. Te zadania przeszukują dane w warstwie analizy, warstwie podstawowej i zarchiwizowanych danych.
- Przywracanie danych: nowa funkcja, która umożliwia wybranie tabeli danych i zakresu czasu, dzięki czemu można przywrócić dane do obszaru roboczego za pośrednictwem tabeli przywracania.
Aby uzyskać więcej informacji na temat tych nowych funkcji, zobacz pozyskiwanie, archiwizowanie, wyszukiwanie i przywracanie danych w Microsoft Sentinel.
Alternatywne opcje przechowywania poza platformą Microsoft Sentinel
Jeśli chcesz przechowywać dane przez ponad dwa lata lub zmniejszyć koszt przechowywania, rozważ użycie Azure Data Explorer do długoterminowego przechowywania dzienników Microsoft Sentinel. Zobacz slajdy seminarium internetowego, nagranie seminarium internetowego lub blog.
Chcesz uzyskać bardziej szczegółowe informacje? Obejrzyj webinarium „Ulepszanie zakresu i zasięgu wyszukiwania zagrożeń dzięki obsłudze ADX, większej liczbie typów jednostek i zaktualizowanej integracji z MITRE”.
Jeśli wolisz inne rozwiązanie do przechowywania długoterminowego, zobacz Eksportowanie z obszaru roboczego Microsoft Sentinel/Log Analytics do Azure Storage i Event Hubs lub Przenoszenie dzienników do magazynu długoterminowego przy użyciu usługi Azure Logic Apps. Zaletą korzystania z usługi Logic Apps jest możliwość eksportowania danych historycznych.
Na koniec można ustawić szczegółowe okresy przechowywania przy użyciu ustawień przechowywania na poziomie tabeli. Aby uzyskać więcej informacji, zobacz artykuł Konfigurowanie zasad przechowywania i archiwizacji danych w dziennikach Azure Monitor (wersja zapoznawcza).
Zabezpieczenia logów
Użyj kontroli dostępu opartej na rolach zasobów (RBAC) lub kontroli dostępu opartej na tabelach , aby umożliwić wielu zespołom korzystanie z jednego obszaru roboczego.
W razie potrzeby usuń zawartość klienta z obszarów roboczych.
Dowiedz się, jak przeprowadzać inspekcję zapytań obszaru roboczego i korzystania z usługi Microsoft Sentinel za pomocą skoroszytów alertów i zapytań.
Użyj linków prywatnych , aby upewnić się, że dzienniki nigdy nie opuszczają twojej sieci prywatnej.
Dedykowany klaster
Użyj dedykowanego klastra obszarów roboczych , jeśli przewidywane pozyskiwanie danych wynosi około lub więcej niż 500 GB dziennie. Dzięki dedykowanemu klastrowi można zabezpieczyć zasoby dla danych Microsoft Sentinel, co zapewnia lepszą wydajność zapytań dla dużych zestawów danych.
Moduł 6: Wzbogacenie: analiza danych o zagrożeniach, listy obserwacyjne i nie tylko
Jedną z istotnych funkcji rozwiązania SIEM jest stosowanie informacji kontekstowych do strumienia zdarzeń, co umożliwia wykrywanie, nadawanie priorytetów alertom oraz analizę incydentów. Informacje kontekstowe obejmują na przykład analizę zagrożeń, analizę adresów IP, informacje o hoście i użytkowniku oraz listy obserwowanych.
Microsoft Sentinel udostępnia kompleksowe narzędzia do importowania analizy zagrożeń, zarządzania nią i korzystania z niej. W przypadku innych typów informacji kontekstowych Microsoft Sentinel udostępnia listy obserwowanych i inne alternatywne rozwiązania.
Analiza zagrożeń
Analiza zagrożeń jest ważnym elementem konstrukcyjnym rozwiązania SIEM. Wyświetl seminarium internetowe "Eksplorowanie możliwości analizy zagrożeń w Microsoft Sentinel".
W Microsoft Sentinel można integrować analizę danych o zagrożeniach przy użyciu wbudowanych łączników do serwerów TAXII (Trusted Automated eXchange of Indicator Information) lub za pośrednictwem interfejsu API zabezpieczeń Microsoft Graph. Aby uzyskać więcej informacji, zobacz Integracja analizy zagrożeń w Microsoft Sentinel. Aby uzyskać więcej informacji na temat importowania analizy zagrożeń, zobacz sekcje Moduł 4: Zbieranie danych .
Po zaimportowaniu analiza zagrożeń jest szeroko używana w Microsoft Sentinel. Następujące funkcje koncentrują się na korzystaniu z analizy zagrożeń:
Wyświetlaj zaimportowane dane analizy zagrożeń i zarządzaj nimi w obszarze Logi w nowym obszarze Threat Intelligence w Microsoft Sentinel.
Użyj wbudowanych szablonów reguł analizy zagrożeń , aby generować alerty zabezpieczeń i zdarzenia przy użyciu zaimportowanych analiz zagrożeń.
Wizualizuj kluczowe informacje o analizie zagrożeń w Microsoft Sentinel przy użyciu skoroszytu analizy zagrożeń.
Zobacz seminarium internetowe "Automatyzowanie wysiłków związanych z klasyfikacją Microsoft Sentinel za pomocą analizy zagrożeń RiskIQ": YouTube lub prezentacja.
Krótki czas? Wyświetl sesję konferencji Ignite (28 minut).
Chcesz uzyskać bardziej szczegółowe informacje? Zobacz seminarium internetowe "Szczegółowe informacje na temat analizy zagrożeń": YouTube, MP4 lub prezentacja.
Listy obserwowanych i inne mechanizmy wyszukiwania
Aby zaimportować informacje kontekstowe i zarządzać nimi, Microsoft Sentinel udostępnia listy obserwowanych. Korzystając z list kontrolnych, można przekazywać tabele danych w formacie CSV i używać ich w zapytaniach KQL. Aby uzyskać więcej informacji, zobacz Używanie list obserwowanych w Microsoft Sentinel lub wyświetl seminarium internetowe "Używanie list obserwowanych do zarządzania alertami, zmniejszania zmęczenia alertami i zwiększania wydajności SOC": YouTube lub prezentacja.
Użyj list obserwacyjnych, aby ułatwić sobie pracę w następujących scenariuszach:
Szybkie badanie zagrożeń i reagowanie na zdarzenia: szybko importuj adresy IP, skróty plików i inne dane z plików CSV. Po zaimportowaniu danych użyj par nazwa–wartość z listy obserwowanych do sprzężeń i filtrowania w regułach alertów, wyszukiwaniu zagrożeń, skoroszytach, notatnikach i ogólnych zapytaniach.
Importuj dane biznesowe jako listę obserwacyjną: Na przykład zaimportuj listy użytkowników z uprzywilejowanym dostępem do systemu lub byłych pracowników. Następnie użyj listy obserwowanych, aby utworzyć listy dozwolonych i listy zablokowanych, aby wykryć lub uniemożliwić tym użytkownikom logowanie się do sieci.
Ogranicz zmęczenie alertami: utwórz listy dozwolonych, aby tłumić alerty dla grupy użytkowników, takich jak użytkownicy z autoryzowanych adresów IP wykonujący zadania, które zwykle wywołałyby alert. Zapobiegaj przekształcaniu niegroźnych zdarzeń w alerty.
Wzbogacanie danych zdarzeń: użyj list obserwowanych, aby wzbogacić dane zdarzenia o kombinacje nazwy i wartości pochodzące z zewnętrznych źródeł danych.
Oprócz list obserwowanych można używać operatora danych zewnętrznych KQL, dzienników niestandardowych i funkcji KQL do zarządzania informacjami kontekstowymi i wykonywania zapytań. Każda z czterech metod ma swoje zalety i wady, a więcej na temat porównania tych metod można przeczytać we wpisie na blogu „Implementowanie odwołań w Microsoft Sentinel”. Chociaż każda z metod jest inna, korzystanie z uzyskanych w ten sposób informacji w zapytaniach wygląda podobnie i umożliwia łatwe przełączanie się między nimi.
Aby zapoznać się z pomysłami dotyczącymi korzystania z list obserwowanych poza regułami analityki, zobacz Korzystanie z list obserwowanych w celu zwiększenia wydajności podczas dochodzeń w Microsoft Sentinel.
Obejrzyj webinarium „Używanie list obserwacyjnych do zarządzania alertami, ograniczania zmęczenia alertami i zwiększania wydajności SOC”: YouTube lub prezentacja.
Moduł 7: Transformacja logów
Microsoft Sentinel obsługuje dwie nowe funkcje pozyskiwania i przekształcania danych. Te funkcje udostępniane przez usługę Log Analytics działają na danych jeszcze przed ich zapisaniem w obszarze roboczym. Funkcje są następujące:
Interfejs API pozyskiwania dzienników: służy do wysyłania dzienników w formacie niestandardowym z dowolnego źródła danych do obszaru roboczego usługi Log Analytics, a następnie przechowywania tych dzienników w określonych tabelach standardowych lub w utworzonych tabelach w formacie niestandardowym. Rzeczywiste pozyskiwanie tych dzienników można wykonać przy użyciu bezpośrednich wywołań interfejsu API. Możesz używać reguł zbierania danych usługi Azure Monitor do definiowania i konfigurowania tych przepływów pracy.
Przekształcenia danych obszaru roboczego dla dzienników standardowych: używa reguł zbierania danych do filtrowania nieistotnych danych, wzbogacania lub tagowania danych albo ukrywania informacji poufnych lub osobistych. Transformację danych można skonfigurować w czasie pozyskiwania dla następujących typów wbudowanych łączników danych:
- Łączniki danych oparte na agencie Azure Monitor Agent (AMA) (Syslog i CEF | Windows DNS | Niestandardowe)
- Łączniki danych korzystające z ustawień diagnostycznych
- Łączniki danych typu service-to-service
Więcej informacji można znaleźć w następujących artykułach:
- Przekształcanie lub dostosowywanie danych na etapie pozyskiwania w usłudze Microsoft Sentinel
- Znajdowanie łącznika danych Microsoft Sentinel
Moduł 8: Migracja
W wielu (jeśli nie większości) przypadkach masz już SIEM i musisz przeprowadzić migrację do Microsoft Sentinel. Chociaż może to być dobry moment, aby zacząć od nowa i przemyśleć implementację rozwiązania SIEM, warto wykorzystać niektóre zasoby, które zostały już utworzone w bieżącej implementacji. Wyświetl seminarium internetowe "Najlepsze rozwiązania dotyczące konwertowania reguł wykrywania" (od splunk, QRadar i ArcSight do Azure Microsoft Sentinel): YouTube, MP4, prezentacja lub blog.
Możesz również zainteresować się następującymi zasobami:
- Splunk Search Processing Language (SPL) do mapowań języka KQL
- Przykłady mapowania reguł ArcSight i QRadar
Moduł 9: Zaawansowany model informacji SIEM i normalizacja
Wspólna praca z różnymi typami danych i tabelami może stanowić wyzwanie. Musisz zapoznać się z tymi typami danych i schematami, tworząc i używając unikalnego zestawu reguł analitycznych, skoroszytów i zapytań łowieckich. Skorelowanie między typami danych, które są niezbędne do badania i wyszukiwania zagrożeń, może być również trudne.
Zaawansowany model informacji SIEM (ASIM) zapewnia bezproblemowe środowisko obsługi różnych źródeł w jednolitych, znormalizowanych widokach. ASIM jest zgodny ze wspólnym modelem informacyjnym Open-Source Security Events Metadata (OSSEM), promując niezależną od dostawców normalizację obejmującą całą branżę. Wyświetl seminarium internetowe "Advanced SIEM information model (ASIM): Now built into Microsoft Sentinel" (Zaawansowany model informacji SIEM): YouTube lub prezentacja.
Bieżąca implementacja jest oparta na normalizacji czasu zapytania, która używa funkcji KQL:
-
Znormalizowane schematy obejmują standardowe zestawy przewidywalnych typów zdarzeń, z których można łatwo pracować i tworzyć ujednolicone możliwości. Schemat definiuje pola, które powinny reprezentować zdarzenie, konwencję nazewnictwa kolumn znormalizowanych i standardowy format wartości pól.
- Wyświetl seminarium internetowe "Understanding normalization in Microsoft Sentinel" (Omówienie normalizacji w Microsoft Sentinel): YouTube lub prezentacja.
- Obejrzyj webinarium „Szczegółowe omówienie parserów normalizujących i znormalizowanej zawartości w usłudze Microsoft Sentinel”: na YouTube, w formacie MP3 lub prezentację.
Analizatory mapują istniejące dane na znormalizowane schematy. Analizatory można zaimplementować przy użyciu funkcji KQL. Wyświetl seminarium internetowe "Rozszerzanie i zarządzanie usługą ASIM: tworzenie, testowanie i wdrażanie analizatorów": YouTube lub prezentacja.
Zawartość każdego znormalizowanego schematu obejmuje reguły analizy, skoroszyty i zapytania wyszukiwania zagrożeń. Ta zawartość działa na wszystkich znormalizowanych danych bez konieczności tworzenia zawartości specyficznej dla źródła.
Korzystanie z karty ASIM zapewnia następujące korzyści:
Wykrywanie w wielu źródłach: znormalizowane reguły analityczne działają w wielu źródłach, zarówno w środowisku lokalnym, jak i w chmurze. Reguły wykrywają ataki, takie jak brutalne siły lub niemożliwe podróże między systemami, w tym Okta, AWS i Azure.
Zezwala na zawartość niezależne od źródła: pokrycie zawartości wbudowanej i niestandardowej przy użyciu usługi ASIM automatycznie rozszerza się do dowolnego źródła, które obsługuje usługę ASIM, nawet jeśli źródło zostało dodane po utworzeniu zawartości. Na przykład analiza zdarzeń procesów obsługuje dowolne źródło, którego klient może używać do pozyskiwania danych, w tym Ochrona punktu końcowego w usłudze Microsoft Defender, Zdarzenia systemu Windows i Sysmon. Jesteśmy gotowi dodać Sysmon for Linux i WEF, gdy zostanie wydany.
Obsługa niestandardowych źródeł w wbudowanej analizie
Łatwość obsługi: Analitycy, którzy poznają ASIM, uznają pisanie zapytań za znacznie prostsze, ponieważ nazwy pól są zawsze takie same.
Dowiedz się więcej o usłudze ASIM
Skorzystaj z następujących zasobów:
Wyświetl seminarium internetowe "Understanding normalization in Azure Sentinel" (Omówienie normalizacji w Azure Sentinel): YouTube lub prezentacja.
Obejrzyj webinarium „Dogłębne omówienie parserów normalizujących i znormalizowanej zawartości w Microsoft Sentinel”: YouTube, MP3 lub prezentacja.
Wyświetl seminarium internetowe "Turbocharge ASIM: Upewnij się, że normalizacja pomaga w wydajności, a nie wpływa na nią": YouTube, MP4 lub prezentacja.
Przeczytaj dokumentację usługi ASIM.
Wdrażanie karty ASIM
Wdróż analizatory z folderów, zaczynając od "ASIM*" w folderze analizatorów w usłudze GitHub.
Aktywuj reguły analityczne wykorzystujące ASIM. Wyszukaj normal w galerii szablonów, aby znaleźć część z nich. Aby uzyskać pełną listę, użyj tego wyszukiwania w usłudze GitHub.
Korzystanie z karty ASIM
Użyj zapytań do wyszukiwania zagrożeń ASIM z serwisu GitHub.
Używaj zapytań ASIM podczas korzystania z protokołu KQL na ekranie dziennika.
Napisz własne reguły analizy przy użyciu karty ASIM lub przekonwertuj istniejące reguły.
Napisz parsery dla własnych źródeł niestandardowych, aby były zgodne z usługą ASIM i umożliwiały korzystanie z wbudowanej analizy.
Część 3. Tworzenie zawartości
Co to jest zawartość Microsoft Sentinel?
Wartość zabezpieczeń oferowanych przez Microsoft Sentinel wynika z połączenia jego wbudowanych funkcji z możliwością tworzenia funkcji niestandardowych i dostosowywania tych wbudowanych. Wśród wbudowanych funkcji znajdują się analiza zachowań użytkowników i encji (UEBA), uczenie maszynowe oraz gotowe reguły analityczne. Niestandardowe funkcje są często określane jako „zawartość” i obejmują reguły analityczne, zapytania do wyszukiwania zagrożeń, skoroszyty, podręczniki procedur itd.
W tej sekcji pogrupowaliśmy moduły, które pomogą Ci dowiedzieć się, jak tworzyć taką zawartość lub modyfikować wbudowaną zawartość zgodnie z twoimi potrzebami. Zaczynamy od KQL, lingua franca Microsoft Sentinel. W poniższych modułach omówiono jeden z bloków konstrukcyjnych zawartości, takich jak reguły, podręczniki i skoroszyty. Są one kończyne przez omówienie przypadków użycia, które obejmują elementy różnych typów, które odnoszą się do określonych celów bezpieczeństwa, takich jak wykrywanie zagrożeń, wyszukiwanie zagrożeń lub zarządzanie.
Moduł 10: język zapytań Kusto
Większość funkcji rozwiązania Microsoft Sentinel używa języka zapytań Kusto (KQL). Podczas wyszukiwania w dziennikach, pisania reguł, tworzenia zapytań do wyszukiwania zagrożeń lub projektowania skoroszytów używasz języka KQL.
W następnej sekcji dotyczącej pisania reguł wyjaśniono, jak używać protokołu KQL w określonym kontekście reguł SIEM.
Zalecana ścieżka nauki języka KQL w Microsoft Sentinel
Kurs KQL w usłudze Pluralsight: zawiera podstawowe informacje
Must Learn KQL: 20-częściowa seria KQL, która przeprowadzi Cię przez podstawy tworzenia pierwszej reguły analizy (w tym oceny i certyfikatu)
Laboratorium Microsoft Sentinel KQL: interaktywne laboratorium, które uczy KQL z naciskiem na to, czego potrzebujesz do Microsoft Sentinel:
- Moduł szkoleniowy (SC-200, część 4)
- Prezentacja lub adres URL laboratorium
- Wersja notesów Jupyter, która umożliwia testowanie zapytań w notesie
- Seminarium internetowe dotyczące nauki: YouTube lub MP4
- Webinarium: przegląd rozwiązań laboratoryjnych: YouTube lub MP4
Seminarium internetowe "Optymalizowanie wydajności zapytań Azure Microsoft Sentinel KQL": YouTube, MP4 lub prezentacja
"Używanie karty ASIM w zapytaniach KQL": YouTube lub prezentacja
Webinarium „Platforma KQL dla Microsoft Sentinel: jak zdobyć biegłość w KQL”: YouTube lub prezentacja
Podczas nauki języka KQL przydatne mogą być również następujące odwołania:
Moduł 11: Analiza
Pisanie reguł zaplanowanej analizy
Za pomocą Microsoft Sentinel można używać wbudowanych szablonów reguł, dostosowywać szablony dla środowiska lub tworzyć reguły niestandardowe. Istotą reguł jest zapytanie KQL; jednak w regule można skonfigurować znacznie więcej niż tylko to.
Aby poznać procedurę tworzenia reguł, zobacz Tworzenie niestandardowych reguł analizy w celu wykrywania zagrożeń. Aby dowiedzieć się, jak pisać reguły (czyli co powinna zawierać reguła, ze szczególnym uwzględnieniem języka KQL w regułach), obejrzyj webinar: YouTube, MP4 lub prezentację.
Reguły analizy SIEM mają określone wzorce. Dowiedz się, jak zaimplementować reguły i napisać KQL dla tych wzorców:
Reguły korelacji: zobacz Używanie list i operatora "in" lub używanie operatora "join"
Agregacja: Zobacz Korzystanie z list i operatora "in" lub bardziej zaawansowany sposób obsługi okien przesuwnych
Wyszukiwania: zwykłe lub przybliżone, częściowe i złożone wyszukiwania
Obsługa wyników fałszywie dodatnich
Opóźnione zdarzenia: Fakt życia w każdym SIEM, i są one trudne do rozwiązania. Microsoft Sentinel może pomóc w łagodzeniu opóźnień w regułach.
Użyj funkcji KQL jako elementów składowych: wzbogacaj zdarzenia zabezpieczeń systemu Windows za pomocą funkcji parametryzowanych.
Wpis na blogu "Analiza usługi Blob Storage i magazynu plików" przedstawia szczegółowy przykład tworzenia przydatnej reguły analitycznej.
Korzystanie z wbudowanej analizy
Przed rozpoczęciem pisania własnych reguł rozważ skorzystanie z wbudowanych możliwości analizy. Nie wymagają one od Ciebie zbyt wiele, ale warto się o nich uczyć:
Użyj wbudowanych szablonów zaplanowanych reguł. Możesz dostroić te szablony, modyfikując je w taki sam sposób, aby edytować dowolną zaplanowaną regułę. Pamiętaj, aby wdrożyć szablony dla łączników danych, które łączysz, które są wymienione na karcie Łącznik danych Następne kroki .
Dowiedz się więcej o Microsoft Sentinel możliwościach uczenia maszynowego: YouTube, MP4 lub prezentacja.
Pobierz listę Microsoft Sentinel zaawansowanych, wieloetapowych wykrywania ataków (Fusion), które są domyślnie włączone.
Wyświetl seminarium internetowe "Wykrywanie uczenia maszynowego w połączeniu z zaplanowanymi regułami analizy": YouTube, MP4 lub prezentacja.
Dowiedz się więcej o wbudowanych anomaliach uczenia maszynowego dla SOC w usłudze Microsoft Sentinel.
Wyświetl seminarium internetowe "Dostosowane anomalie uczenia maszynowego SOC i jak ich używać": YouTube, MP4 lub prezentacja.
Zobacz seminarium internetowe "Fusion machine learning detections for emerging threats and configuration UI" (Wykrywanie uczenia maszynowego w połączeniu z nowymi zagrożeniami i interfejsem użytkownika konfiguracji): YouTube lub prezentacja.
Moduł 12: Implementowanie programu SOAR
W nowoczesnych modułach SIEM, takich jak Microsoft Sentinel, program SOAR stanowi cały proces od momentu wyzwolenia zdarzenia do momentu jego rozwiązania. Ten proces rozpoczyna się od badania zdarzenia i kontynuuje automatyczne reagowanie. Wpis w blogu "How to use Microsoft Sentinel for Incident Response, Orchestration and Automation" (Jak używać Microsoft Sentinel na potrzeby reagowania na zdarzenia, orkiestracji i automatyzacji) zawiera omówienie typowych przypadków użycia aplikacji SOAR.
Reguły automatyzacji są punktem wyjścia dla automatyzacji Microsoft Sentinel. Zapewniają one uproszczoną metodę scentralizowanej, zautomatyzowanej obsługi zdarzeń, w tym pomijania, obsługi fałszywie dodatniej i automatycznego przypisywania.
Aby zapewnić niezawodne możliwości automatyzacji oparte na przepływie pracy, reguły automatyzacji używają podręczników usługi Logic Apps. Aby dowiedzieć się więcej:
Zobacz seminarium internetowe "Unleash the automation Jedi tricks and build Logic Apps playbooks like a boss" (Uwolnij sztuczki Jedi automatyzacji i twórz podręczniki usługi Logic Apps, takie jak szef): YouTube, MP4 lub prezentacja.
Przeczytaj o usłudze Logic Apps, która jest podstawową technologią, która napędza Microsoft Sentinel podręczniki.
Zobacz łącznik Logic Apps dla usługi Microsoft Sentinel, połączenie między usługą Logic Apps a usługą Microsoft Sentinel.
Znajdź dziesiątki przydatnych podręczników w folderze Podręczniki w witrynie usługi GitHub Microsoft Sentinel lub przeczytaj artykuł Podręcznik korzystający z listy obserwowanych, aby poinformować właściciela subskrypcji o alertie dotyczącym przewodnika po podręczniku.
Moduł 13: Skoroszyty, raportowanie i wizualizacje
Skoroszyty
Jako centrum Twojego SOC, Microsoft Sentinel służy do wizualizacji informacji, które gromadzi i tworzy. Używanie skoroszytów do wizualizowania danych w Microsoft Sentinel.
Aby dowiedzieć się, jak tworzyć skoroszyty, przeczytaj dokumentację Azure Skoroszyty lub obejrzyj szkolenie skoroszytów Billy'ego Yorka (i towarzyszący mu tekst).
Wymienione zasoby nie są specyficzne dla Microsoft Sentinel. Dotyczą one ogólnie skoroszytów. Aby dowiedzieć się więcej o skoroszytach w Microsoft Sentinel, zobacz seminarium internetowe: YouTube, MP4 lub prezentacja. Przeczytaj dokumentację.
Skoroszyty mogą być interaktywne i umożliwiają znacznie więcej niż tylko tworzenie wykresów. Za pomocą skoroszytów można tworzyć aplikacje lub moduły rozszerzające dla Microsoft Sentinel, które uzupełniają jego wbudowane funkcje. Możesz również używać skoroszytów do rozszerzania możliwości rozwiązania Microsoft Sentinel. Oto kilka przykładów takich aplikacji:
Skoroszyt Investigation Insights zapewnia alternatywne podejście do badania zdarzeń.
Wizualizacja grafowa zewnętrznej współpracy w usłudze Teams umożliwia wykrywanie ryzykownego korzystania z usługi Teams.
Skoroszyt mapy podróży użytkowników umożliwia analizowanie alertów geolokalizacyjnych.
Przewodnik wdrażania skoroszytu dotyczącego niezabezpieczonych protokołów w Microsoft Sentinel, najnowsze ulepszenia i film z omówieniem pomagają zidentyfikować wykorzystanie niezabezpieczonych protokołów w sieci.
Na koniec dowiedz się, jak zintegrować informacje z dowolnego źródła przy użyciu wywołań interfejsu API w skoroszycie.
Znajdziesz dziesiątki skoroszytów w folderze Workbooks w repozytorium Microsoft Sentinel GitHub. Niektóre z nich są również dostępne w galerii skoroszytów Microsoft Sentinel.
Raportowanie i inne opcje wizualizacji
Skoroszyty mogą służyć do raportowania. Aby uzyskać bardziej zaawansowane możliwości raportowania, takie jak planowanie i dystrybucja raportów lub tabele przestawne, warto użyć następujących funkcji:
Usługa Power BI, która natywnie integruje się z dziennikami monitorowania Azure i Microsoft Sentinel.
Excel, który może używać Azure Monitor Logs i Microsoft Sentinel jako źródeł danych, oraz obejrzyj film „Integrowanie Azure Monitor Logs i programu Excel z usługą Azure Monitor”.
Notatniki Jupyter, temat omówiony w dalszej części modułu threat huntingu, są również doskonałym narzędziem do wizualizacji.
Moduł 14: Notatniki
Notesy Jupyter są w pełni zintegrowane z Microsoft Sentinel. Chociaż są uważane za ważne narzędzie w arsenale myśliwego i omawiane podczas seminariów internetowych w sekcji poświęconej myślistwu, ich wartość jest znacznie szersza. Notesy mogą służyć do zaawansowanej wizualizacji, jako przewodnik badania i zaawansowanej automatyzacji.
Aby lepiej zrozumieć notesy, zobacz wideo Wprowadzenie do notesów. Zacznij korzystać z webinaru o notesnikach (YouTube, MP4 lub prezentacja) lub przeczytaj dokumentację. Seria Microsoft Sentinel Notebooks Ninja to trwający cykl szkoleń, który pomoże Ci rozwinąć umiejętności korzystania z notesów.
Ważną częścią integracji jest msticpy, czyli biblioteka języka Python opracowana przez nasz zespół badawczy do użycia z notesami Jupyter. Dodaje interfejsy Microsoft Sentinel i zaawansowane funkcje zabezpieczeń do notesów.
Moduł 15: Przypadki użycia i rozwiązania
Za pomocą łączników, reguł, podręczników i skoroszytów można zaimplementować przypadki użycia, czyli termin SIEM dla pakietu zawartości, który ma wykrywać zagrożenie i reagować na nie. Możesz wdrożyć wbudowane przypadki użycia usługi Microsoft Sentinel, aktywując sugerowane reguły podczas konfigurowania każdego łącznika. Rozwiązanie to grupa przypadków użycia, które dotyczą określonej domeny zagrożeń.
Seminarium internetowe "Rozwiązywanie problemów z tożsamością" (YouTube, MP4 lub prezentacja) wyjaśnia, czym jest przypadek użycia i jak podejść do jego projektu, oraz przedstawia kilka przypadków użycia, które wspólnie odnoszą się do zagrożeń związanych z tożsamością.
Innym odpowiednim obszarem rozwiązania jest ochrona pracy zdalnej. Zapoznaj się z naszą sesją Ignite dotyczącą ochrony pracy zdalnej i przeczytaj więcej o następujących konkretnych przypadkach użycia:
Przypadki użycia funkcji wyszukiwania zagrożeń w usłudze Microsoft Teams i wizualizacja grafu zewnętrznej współpracy w usłudze Microsoft Teams
Monitorowanie usługi Zoom za pomocą Microsoft Sentinel: łączniki niestandardowe, reguły analityczne i zapytania do wyszukiwania zagrożeń.
Monitorowanie Azure Virtual Desktop za pomocą Microsoft Sentinel: korzystaj ze zdarzeń zabezpieczeń systemu Windows, dzienników logowań Microsoft Entra, Microsoft Defender for Endpoint oraz dzienników diagnostycznych Azure Virtual Desktop, aby wykrywać i wyszukiwać zagrożenia dotyczące usługi Azure Virtual Desktop.
Monitoruj Microsoft Intune przy użyciu zapytań i skoroszytów.
Na koniec, koncentrując się na ostatnich atakach, dowiedz się, jak monitorować łańcuch dostaw oprogramowania za pomocą Microsoft Sentinel.
Rozwiązania Microsoft Sentinel zapewniają możliwość ich odnajdywania w produkcie, wdrażania w jednym kroku oraz obsługę kompleksowych scenariuszy produktowych, domenowych i/lub branżowych w usłudze Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Informacje o zawartości i rozwiązaniach w usłudze Microsoft Sentinel oraz obejrzyj webinarium „Tworzenie własnych rozwiązań Microsoft Sentinel”: YouTube lub prezentacja.
Część 4. Obsługa
Moduł 16: Obsługa zdarzeń
Po utworzeniu usługi SOC musisz zacząć z niej korzystać. Webinarium „dzień z życia analityka SOC” (YouTube) pokazuje, jak używać rozwiązania Microsoft Sentinel w SOC do wstępnej analizy, badania i reagowania na incydenty.
Aby ułatwić zespołom bezproblemową współpracę w całej organizacji i z zewnętrznymi uczestnikami projektu, zobacz Integrowanie z usługą Microsoft Teams bezpośrednio z Microsoft Sentinel. I obejrzyj webinarium "Zmniejsz MTTR SOC (średni czas reakcji), integrując Microsoft Sentinel z Microsoft Teams".
Warto również zapoznać się z artykułem dotyczącym dokumentacji badania incydentów. W ramach dochodzenia będziesz również używać stron encji, aby uzyskać więcej informacji o encjach powiązanych z Twoim incydentem lub zidentyfikowanych w ramach dochodzenia.
Badanie incydentów w Microsoft Sentinel wykracza poza podstawowe funkcje badania zdarzeń. Możesz tworzyć więcej narzędzi dochodzeniowych przy użyciu skoroszytów i notatników. Notatniki zostały omówione w następnej sekcji: Moduł 17: Wyszukiwanie zagrożeń. Możesz również utworzyć więcej narzędzi do badania lub zmodyfikować istniejące do określonych potrzeb. Na przykład:
Skoroszyt Investigation Insights zapewnia alternatywne podejście do badania zdarzeń.
Notatniki usprawniają proces badania. Przeczytaj artykuł Dlaczego warto używać programu Jupyter do badania zabezpieczeń? i dowiedz się, jak badać za pomocą notesów Microsoft Sentinel i Jupyter:
Moduł 17: Wyszukiwanie zagrożeń
Chociaż większość dyskusji do tej pory koncentrowała się na wykrywaniu i zarządzaniu incydentami, polowanie jest kolejnym ważnym przypadkiem użycia dla Microsoft Sentinel. Polowanie na zagrożenia to proaktywne wyszukiwanie zagrożeń, a nie reaktywne reagowanie na alerty.
Pulpit wyszukiwania zagrożeń jest stale aktualizowany. Przedstawia on wszystkie zapytania, które zostały napisane przez zespół analityków zabezpieczeń firmy Microsoft, oraz wszelkie dodatkowe zapytania utworzone lub zmodyfikowane. Każde zapytanie zawiera opis tego, czego szuka, oraz informację, na jakich danych działa. Te szablony są pogrupowane według różnych taktyk. Ikony po prawej stronie kategoryzują typ zagrożenia, na przykład dostęp początkowy, trwałość i eksfiltrację. Aby uzyskać więcej informacji, zobacz Wyszukiwanie zagrożeń za pomocą Microsoft Sentinel.
Aby dowiedzieć się więcej o tym, czym jest wyszukiwanie zagrożeń i jak Microsoft Sentinel je obsługuje, zobacz wprowadzenie do seminarium internetowego "Wyszukiwanie zagrożeń": YouTube, MP4 lub prezentacja. Seminarium internetowe rozpoczyna się od aktualizacji nowych funkcji. Aby dowiedzieć się więcej o polowaniu, zacznij od slajdu 12. Film w Serwisie YouTube ma już się tam rozpocząć.
Chociaż wprowadzające webinarium koncentruje się na narzędziach, w polowaniu na zagrożenia chodzi przede wszystkim o bezpieczeństwo. Nasze seminarium internetowe zespołu ds. badań nad bezpieczeństwem (YouTube, MP4 lub prezentacja) koncentruje się na tym, jak faktycznie polować.
Kolejne webinarium „Wyszukiwanie zagrożeń w AWS przy użyciu Microsoft Sentinel” (YouTube, MP4 lub prezentacja) dobitnie to ilustruje, pokazując kompletny scenariusz wyszukiwania zagrożeń w środowisku cennego celu.
Na koniec możesz dowiedzieć się, jak wykonywać wyszukiwanie zagrożeń po naruszeniach zabezpieczeń w systemie SolarWinds za pomocą Microsoft Sentinel i wyszukiwania w programie WebShell, co jest motywowane najnowszymi lukami w zabezpieczeniach na lokalnych serwerach Microsoft Exchange.
Moduł 18: Analiza zachowania użytkowników i jednostek (UEBA)
Nowo wprowadzony moduł Microsoft Sentinel User and Entity Behavior Analytics (UEBA) umożliwia identyfikowanie i badanie zagrożeń w organizacji oraz ich potencjalnego wpływu, niezależnie od tego, czy pochodzą one z naruszonym podmiotem, czy złośliwym insiderem.
Ponieważ Microsoft Sentinel zbiera dzienniki i alerty ze wszystkich połączonych źródeł danych, analizuje je i tworzy podstawowe profile behawioralne jednostek organizacji (takich jak użytkownicy, hosty, adresy IP i aplikacje) w zakresie czasu i grupy równorzędnej. Dzięki różnym technikom i możliwościom uczenia maszynowego Microsoft Sentinel mogą następnie identyfikować nietypowe działania i pomagać w ustaleniu, czy dany zasób jest zagrożony. Nie tylko to, ale może również ustalić względną wrażliwość konkretnych zasobów, zidentyfikować grupy równorzędne zasobów i ocenić potencjalny wpływ danego zasobu, którego zabezpieczenia zostały naruszone (jego "promień wybuchu"). Dzięki tym informacjom można skutecznie ustalić priorytety badania i obsługi incydentów.
Dowiedz się więcej o UEBA, oglądając webinar (YouTube, MP4 lub prezentację), i przeczytaj o korzystaniu z UEBA w dochodzeniach w SOC.
Aby dowiedzieć się więcej o najnowszych aktualizacjach, zobacz seminarium internetowe "Future of Users Entity Behavioral Analytics in Microsoft Sentinel".
Moduł 19: Monitorowanie kondycji Microsoft Sentinel
Częścią prowadzenia SIEM jest zapewnienie, że działa on płynnie i jest to rozwijający się obszar Microsoft Sentinel. Użyj następujących elementów, aby monitorować kondycję Microsoft Sentinel:
Mierzenie wydajności operacji zabezpieczeń (wideo).
Tabela danych kondycji Microsoft Sentinel zapewnia wgląd w odchylenia stanu kondycji, takie jak najnowsze zdarzenia awarii dla każdego łącznika lub łączniki, w których stan zmienił się z powodzenia na awarię, co można wykorzystać do tworzenia alertów i innych zautomatyzowanych akcji. Aby uzyskać więcej informacji, zobacz Monitorowanie kondycji łączników danych. Wyświetl wideo "Skoroszyt monitorowania kondycji łączników danych" . I otrzymuj powiadomienia dotyczące anomalii.
Monitorowanie agentów przy użyciu rozwiązania kondycji agentów (tylko system Windows) i tabeli Puls (Linux i Windows).
Monitoruj obszar roboczy Log Analytics: YouTube, MP4 lub prezentacja, w tym wykonywanie zapytań i kondycję pozyskiwania danych.
Zarządzanie kosztami jest również ważną procedurą operacyjną w SOC. Użyj podręcznika alertów o kosztach pozyskiwania , aby upewnić się, że zawsze wiesz, jakie są wzrosty kosztów.
Część 5. Zaawansowane
Moduł 20: Rozszerzanie i integrowanie przy użyciu interfejsów API Microsoft Sentinel
Jako natywny chmurowo system SIEM, Microsoft Sentinel jest systemem zaprojektowanym zgodnie z podejściem API-first. Każdą funkcję można konfigurować i używać za pośrednictwem interfejsu API, umożliwiając łatwą integrację z innymi systemami i rozszerzając Microsoft Sentinel przy użyciu własnego kodu. Jeśli interfejs API brzmi zastraszająco, nie martw się. Wszystko, co jest dostępne przy użyciu interfejsu API, jest również dostępne za pomocą programu PowerShell.
Aby dowiedzieć się więcej na temat interfejsów API Microsoft Sentinel, wyświetl krótki film wprowadzający i przeczytaj wpis w blogu. Aby dokładniej zgłębić temat, obejrzyj webinar „Rozszerzanie i integrowanie usługi Microsoft Sentinel (interfejsy API)” (YouTube, MP4 lub prezentacja) i przeczytaj wpis na blogu Rozszerzanie usługi Microsoft Sentinel: interfejsy API, integracja i automatyzacja zarządzania.
Moduł 21: Tworzenie własnego uczenia maszynowego
Microsoft Sentinel stanowi doskonałą platformę do implementowania własnych algorytmów uczenia maszynowego. Nazywamy to modelem uczenia maszynowego do samodzielnego tworzenia, w skrócie BYO ML. Usługa BYO ML jest przeznaczona dla zaawansowanych użytkowników. Jeśli szukasz wbudowanej analizy behawioralnej, użyj naszych reguł analizy uczenia maszynowego lub modułu UEBA lub napisz własne reguły analizy KQL oparte na analizie behawioralnej.
Aby rozpocząć od wprowadzenia własnego uczenia maszynowego do Microsoft Sentinel, zobacz wideo "Build-your-own machine learning model" (Tworzenie własnego modelu uczenia maszynowego) i przeczytaj artykuł Build-your-own machine learning model detections in the AI-immersed Azure Sentinel SIEM blog (Wykrywanie modelu uczenia maszynowego w środowisku SIEM opartym na sztucznej inteligencji). Warto również zapoznać się z dokumentacją uczenia maszynowego BYO.
Następne kroki
- Przewodnik wdrażania dla Microsoft Sentinel
- Wdrażanie Microsoft Sentinel
- Co nowego w usłudze Microsoft Sentinel