Eksplorowanie jednostek

Ukończone

Gdy alerty są wysyłane do Microsoft Sentinel, obejmują elementy danych, które Microsoft Sentinel identyfikują i klasyfikują jako jednostki, takie jak konta użytkowników, hosty, adresy IP i inne. Taka identyfikacja może być wyzwaniem, jeśli alert nie zawiera wystarczających informacji o jednostce.

Na przykład konta użytkowników można zidentyfikować w więcej niż jeden sposób: przy użyciu identyfikatora liczbowego konta Microsoft Entra (GUID) lub wartości głównej nazwy użytkownika (UPN) lub alternatywnie przy użyciu kombinacji nazwy użytkownika i nazwy domeny NT. Różne źródła danych mogą identyfikować tego samego użytkownika na różne sposoby. W związku z tym, jeśli to możliwe, Microsoft Sentinel scala te identyfikatory w jedną jednostkę, aby można było ją prawidłowo zidentyfikować.

Może się jednak zdarzyć, że jeden z dostawców zasobów tworzy alert, w którym jednostka nie jest wystarczająco zidentyfikowana — na przykład nazwa użytkownika bez kontekstu nazwy domeny. W takim przypadku nie można scalić jednostki użytkownika z innymi wystąpieniami tego samego konta użytkownika, które zostanie zidentyfikowane jako oddzielna jednostka, a te dwie jednostki pozostaną oddzielne zamiast ujednolicone.

Aby zminimalizować ryzyko wystąpienia takiej sytuacji, należy sprawdzić, czy wszyscy dostawcy alertów prawidłowo identyfikują jednostki w wygenerowanych alertach. Ponadto synchronizowanie jednostek konta użytkownika z Microsoft Entra ID może spowodować utworzenie katalogu jednokliwego, który może scalić jednostki konta użytkownika.

Następujące typy jednostek są obecnie identyfikowane w Microsoft Sentinel:

  • Konto użytkownika (Konto)

  • Gospodarz

  • Adres IP (IP)

  • Złośliwe oprogramowanie

  • Plik

  • Proces

  • Aplikacja w chmurze (CloudApplication)

  • Nazwa domeny (DNS)

  • zasób platformy Azure

  • Plik (FileHash)

  • Klucz rejestru

  • Wartość rejestru

  • Grupa zabezpieczeń

  • adres URL

  • Urządzenie IoT

  • Skrzynka pocztowa

  • Klaster poczty

  • Wiadomość pocztowa

  • Wiadomość zgłoszeniowa

Strony jednostek

Jeśli napotkasz dowolną jednostkę (obecnie ograniczoną do użytkowników i hostów) w wyszukiwaniu, alercie lub badaniu, możesz wybrać jednostkę i przejść do strony jednostki, arkusz danych zawierający przydatne informacje o tej jednostce. Typy informacji, które można znaleźć na tej stronie, obejmują podstawowe fakty dotyczące jednostki, oś czasu godnych uwagi zdarzeń związanych z tą jednostką i szczegółowe informacje o zachowaniu jednostki.

Strony jednostek składają się z trzech części:

  • Panel po lewej stronie zawiera informacje identyfikujące jednostkę, zbierane ze źródeł danych, takich jak Microsoft Entra ID, Azure Monitor, Microsoft Defender dla Chmury i Microsoft Defender XDR.

  • Na panelu środkowym jest wyświetlana graficzna i tekstowa oś czasu istotnych zdarzeń związanych z jednostką, takich jak alerty, zakładki i działania. Działania to agregacje istotnych zdarzeń z Log Analytics. Zapytania, które wykrywają te aktywności, są opracowywane przez zespoły badawcze ds. bezpieczeństwa Microsoftu.

  • Panel po prawej stronie przedstawia szczegółowe informacje behawioralne dotyczące jednostki. Te szczegółowe informacje pomagają szybko identyfikować anomalie i zagrożenia bezpieczeństwa. Szczegółowe informacje są opracowywane przez zespoły badań nad zabezpieczeniami Microsoft i są oparte na modelach wykrywania anomalii.

Oś czasu

Zrzut ekranu linii czasu zachowań jednostki w Microsoft Sentinel.

Oś czasu stanowi kluczowy element wkładu strony jednostki w analizę zachowań w Microsoft Sentinel. Przedstawia on historię o zdarzeniach związanych z jednostkami, pomagając zrozumieć działanie jednostki w określonym przedziale czasu.

Możesz wybrać zakres czasu spośród kilku wstępnie ustawionych opcji (takich jak ostatnie 24 godziny) lub ustawić go na dowolny niestandardowy przedział czasu. Ponadto można ustawić filtry, które ograniczają informacje na osi czasu do określonych typów zdarzeń lub alertów.

Na osi czasu znajdują się następujące typy elementów:

Alerty — wszelkie alerty, w których jednostka jest zdefiniowana jako zamapowana jednostka. Jeśli Twoja organizacja utworzyła niestandardowe alerty przy użyciu reguł analitycznych, upewnij się, że mapowanie obiektów reguł jest wykonywane prawidłowo.

Zakładki — wszystkie zakładki zawierające konkretną jednostkę wyświetlaną na stronie.

Działania — agregacja godnych uwagi zdarzeń odnoszących się do jednostki.

Szczegółowe informacje o jednostkach

Szczegółowe informacje o jednostkach są zapytaniami zdefiniowanymi przez badaczy zabezpieczeń Microsoft, aby pomóc analitykom w bardziej wydajnym i efektywnym zbadaniu. Wnioski są prezentowane jako część strony jednostki i dostarczają wartościowych informacji dotyczących zabezpieczeń hostów i użytkowników w postaci danych tabelarycznych i wykresów. Posiadanie tutaj informacji oznacza, że nie musisz omijać Log Analytics. Szczegółowe informacje obejmują dane dotyczące logowania, dodawania grup, nietypowych zdarzeń i nie tylko oraz zawierają zaawansowane algorytmy uczenia maszynowego w celu wykrywania nietypowego zachowania. Szczegółowe informacje są oparte na następujących typach danych:

  • Syslog

  • Zdarzenie Bezpieczeństwa

  • Dzienniki inspekcji

  • Dzienniki logowania

  • Działanie pakietu Office

  • BehaviorAnalytics (UEBA)