Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I distributionssteget för att aktivera Microsoft Sentinel-funktioner och innehåll aktiverade du Microsoft Sentinel, hälsoövervakning och de nödvändiga lösningarna. I den här artikeln får du lära dig hur du konfigurerar olika typer av Microsoft Sentinel säkerhetsinnehåll, så att du kan identifiera, övervaka och svara på säkerhetshot i dina system. Den här artikeln är en del av distributionsguiden för Microsoft Sentinel.
Konfigurera ditt säkerhetsinnehåll
Följ dessa steg för att konfigurera ditt säkerhetsinnehåll.
| Steg | Beskrivning |
|---|---|
| Konfigurera dataanslutningar | Baserat på de datakällor du valde när du planerade din distribution, och efter att ha aktiverat Microsoft Sentinel-funktioner och innehåll, kan du nu installera eller ställa in dina datakopplare. - Om du använder en befintlig kontakt, hitta din kontakt från Microsoft Sentinel data connectors-referensen. - Om du skapar en anpassad koppling, använd resurserna för att skapa anpassade kontakter. - Om du sätter upp en koppling för att ingäta CEF- eller Syslog-loggar, granska CEF- och Syslog-anslutningsalternativen. |
| Konfigurera analysregler | När du har konfigurerat Microsoft Sentinel för att samla in data från hela organisationen kan du börja använda analysregler för att identifiera hot. Välj de steg du behöver för att konfigurera dina analysregler: - Skapa schemalagda regler från mallar eller schemalagda regler från grunden: Skapa analysregler för att hjälpa till att upptäcka hot och avvikande beteenden i din miljö. - Mappa datafält till entiteter: Lägga till eller ändra entitetsmappningar i en analysregel. - Visa anpassad information i aviseringar: Lägga till eller ändra anpassad information i en analysregel. - Anpassa aviseringsinformation: Åsidosätt standardegenskaperna för aviseringar med innehåll från de underliggande frågeresultaten. - Exportera och importera analysregler: Exportera dina analysregler till Azure Resource Manager (ARM)-mallfiler och importera regler från dessa filer. Exportåtgärden skapar en JSON-fil på webbläsarens nedladdningsplats, som du sedan kan byta namn på, flytta och på annat sätt hantera som alla andra filer. - Skapa analysregler för identifiering i nära realtid (NRT): Skapa analysregler i nära realtid för aktuell hotidentifiering direkt från start. Den här typen av regel har utformats för att vara mycket responsiv genom att köra frågan med intervall med bara en minuts mellanrum. - Arbeta med analysregler för avvikelseidentifiering: Arbeta med inbyggda avvikelsemallar som använder tusentals datakällor och miljontals händelser, eller ändra tröskelvärden och parametrar för avvikelserna i användargränssnittet. - Hantera mallversioner för dina schemalagda analysregler: Spåra versionerna av dina analysregelmallar och återställ antingen aktiva regler till befintliga mallversioner eller uppdatera dem till nya. - Hantera inmatningsfördröjning i schemalagda analysregler: Lär dig hur inmatningsfördröjning kan påverka dina schemalagda analysregler och hur du kan åtgärda dem för att täcka dessa luckor. |
| Konfigurera automatiseringsregler | Skapa automatiseringsregler. Definiera de triggers och villkor som avgör när din automationsregel för att automatisera incidenthantering körs, de olika åtgärder som regeln kan utföra, samt de återstående funktionerna och funktionerna. |
| Konfigurera spelböcker | En Microsoft Sentinel-handbok är en samling åtgärdsåtgärder som du kör från Microsoft Sentinel som en rutin, för att hjälpa till att automatisera och orkestrera ditt hotsvar. Så här konfigurerar du spelböcker: – Granska rekommenderade spelböcker - Skapa spelböcker från mallar: En spelboksmall är ett fördefinierat, testat och färdigt arbetsflöde som kan anpassas efter dina behov. Mallar kan också fungera som en referens för metodtips när du utvecklar spelböcker från grunden eller som inspiration för nya automatiseringsscenarier. - Granska hur man skapar en Microsoft Sentinel-handbok |
| Konfigurera arbetsböcker |
Arbetsböcker ger en flexibel arbetsyta för dataanalys och skapandet av omfattande visuella rapporter i Microsoft Sentinel. Med arbetsboksmallar kan du snabbt få insikter om dina data så snart du ansluter en datakälla. Så här konfigurerar du arbetsböcker: – Granska vanliga Microsoft Sentinel arbetsböcker - Använda befintliga arbetsboksmallar som är tillgängliga med paketerade lösningar - Skapa anpassade arbetsböcker för dina data |
| Konfigurera visningslistor |
Med visningslistor kan du korrelera data från en datakälla som du tillhandahåller med händelserna i din Microsoft Sentinel miljö. Så här konfigurerar du visningslistor: - Skapa visningslistor - Skapa frågor eller identifieringsregler med visningslistor: Fråga data i en tabell mot data från en visningslista genom att behandla visningslistan som en tabell för kopplingar och sökningar. När du skapar en visningslista definierar du SearchKey. Söknyckeln är namnet på en kolumn i visningslistan som du förväntar dig att använda som en koppling till andra data eller som ett vanligt objekt för sökningar. |
Sätt upp datakopplingar
Baserat på de datakällor som du valde när du planerade distributionen, och när du har aktiverat relevanta lösningar, kan du nu installera eller konfigurera dina dataanslutningar.
- Om du använder en befintlig kontakt, hitta din kontakt från denna fullständiga lista över datakopplar.
- Om du skapar en anpassad koppling, använd dessa resurser.
- Om du sätter upp en connector för att ta emot CEF- eller syslogloggar, granska dessa alternativ.
Sätt upp analysregler
När du har konfigurerat Microsoft Sentinel för att samla in data från hela organisationen kan du börja använda analysregler för att identifiera hot. Välj de steg du behöver för att konfigurera dina analysregler:
- Skapa schemalagda regler från mallar eller från grunden: Skapa analysregler för att hjälpa till att upptäcka hot och avvikande beteenden i din miljö.
- Kartlägg datafält till entiteter: Lägg till eller ändra entitetsmappningar i en analysregel.
- Surface anpassade detaljer i varningar: Lägg till eller ändra anpassade detaljer i en analysregel.
- Anpassa varningsdetaljer: Åsidosätt standardegenskaperna för aviseringar med innehåll från de underliggande sökresultaten.
- Exportera och importera analysregler: Exportera dina analysregler till Azure Resource Manager (ARM)-mallfiler och importera regler från dessa filer. Exportåtgärden skapar en JSON-fil i webbläsarens nedladdningsplats som du sedan kan byta namn på, flytta och hantera som vilken annan fil som helst.
- Skapa regler för när-realtidsdetektering (NRT): Skapa närtidsanalysregler för up-tohotdetektering direkt ur lådan. Denna typ av regel är utformad för att vara mycket responsiv genom att köra sin fråga med bara en minut mellanrum.
- Arbeta med analytikregler för avvikelsedetektering: Arbeta med inbyggda avvikelsemallar som använder tusentals datakällor och miljontals händelser, eller ändra tröskelvärden och parametrarna för avvikelserna i användargränssnittet.
- Hantera mallversioner för dina schemalagda analysregler: Följ versionerna av dina analysregelmallar och återställ antingen aktiva regler till befintliga mallversioner eller uppdatera dem till nya.
- Hantera intagningsfördröjning i schemalagda analysregler: Lär dig hur intagningsfördröjning kan påverka dina schemalagda analysregler och hur du kan åtgärda dem för att täcka dessa luckor.
Sätt upp automationsregler
Först, skapa automationsregler. Definiera de utlösare och villkor som avgör när din automatiseringsregel körs, de olika åtgärder som du kan få regeln att utföra samt återstående funktioner och funktioner.
Sätt upp spelböcker
En spelbok är en samling reparationsåtgärder som du kör från Microsoft Sentinel som en rutin för att automatisera och samordna ditt hotsvar. Så här konfigurerar du spelböcker:
- Granska rekommenderade spelböcker.
- Skapa playbooks från mallar: En playbook-mall är ett färdigbyggt, testat och färdigt arbetsflöde som kan anpassas efter dina behov. Mallar kan också fungera som en referens för metodtips när du utvecklar spelböcker från grunden eller som inspiration för nya automatiseringsscenarier.
- Gå igenom dessa steg för att skapa en handbok.
Sätt upp arbetsböcker
Arbetsböcker ger en flexibel arbetsyta för dataanalys och skapandet av omfattande visuella rapporter i Microsoft Sentinel. Med arbetsboksmallar kan du snabbt få insikter om dina data så snart du ansluter en datakälla. Så här konfigurerar du arbetsböcker:
- Gå igenom vanliga Microsoft Sentinel-arbetsböcker.
- Använd befintliga arbetsboksmallar som finns med paketlösningar.
- Skapa egna arbetsböcker över din data.
Upprätta bevakningslistor
Med visningslistor kan du korrelera data från en datakälla som du tillhandahåller med händelserna i din Microsoft Sentinel miljö. Så här konfigurerar du visningslistor:
- Skapa bevakningslistor.
- Bygg frågor eller detektionsregler med bevakningslistor: Fråga data i vilken tabell som helst mot data från en bevakningslista genom att behandla bevakningslistan som en tabell för joins och uppslag. När du skapar en visningslista definierar du SearchKey. Söknyckeln är namnet på en kolumn i visningslistan som du förväntar dig att använda som en koppling till andra data eller som ett vanligt objekt för sökningar.