Konfigurera Microsoft Sentinel innehåll

I distributionssteget för att aktivera Microsoft Sentinel-funktioner och innehåll aktiverade du Microsoft Sentinel, hälsoövervakning och de nödvändiga lösningarna. I den här artikeln får du lära dig hur du konfigurerar olika typer av Microsoft Sentinel säkerhetsinnehåll, så att du kan identifiera, övervaka och svara på säkerhetshot i dina system. Den här artikeln är en del av distributionsguiden för Microsoft Sentinel.

Konfigurera ditt säkerhetsinnehåll

Följ dessa steg för att konfigurera ditt säkerhetsinnehåll.

Steg Beskrivning
Konfigurera dataanslutningar Baserat på de datakällor du valde när du planerade din distribution, och efter att ha aktiverat Microsoft Sentinel-funktioner och innehåll, kan du nu installera eller ställa in dina datakopplare.

- Om du använder en befintlig kontakt, hitta din kontakt från Microsoft Sentinel data connectors-referensen.
- Om du skapar en anpassad koppling, använd resurserna för att skapa anpassade kontakter.
- Om du sätter upp en koppling för att ingäta CEF- eller Syslog-loggar, granska CEF- och Syslog-anslutningsalternativen.
Konfigurera analysregler När du har konfigurerat Microsoft Sentinel för att samla in data från hela organisationen kan du börja använda analysregler för att identifiera hot. Välj de steg du behöver för att konfigurera dina analysregler:

- Skapa schemalagda regler från mallar eller schemalagda regler från grunden: Skapa analysregler för att hjälpa till att upptäcka hot och avvikande beteenden i din miljö.
- Mappa datafält till entiteter: Lägga till eller ändra entitetsmappningar i en analysregel.
- Visa anpassad information i aviseringar: Lägga till eller ändra anpassad information i en analysregel.
- Anpassa aviseringsinformation: Åsidosätt standardegenskaperna för aviseringar med innehåll från de underliggande frågeresultaten.
- Exportera och importera analysregler: Exportera dina analysregler till Azure Resource Manager (ARM)-mallfiler och importera regler från dessa filer. Exportåtgärden skapar en JSON-fil på webbläsarens nedladdningsplats, som du sedan kan byta namn på, flytta och på annat sätt hantera som alla andra filer.
- Skapa analysregler för identifiering i nära realtid (NRT): Skapa analysregler i nära realtid för aktuell hotidentifiering direkt från start. Den här typen av regel har utformats för att vara mycket responsiv genom att köra frågan med intervall med bara en minuts mellanrum.
- Arbeta med analysregler för avvikelseidentifiering: Arbeta med inbyggda avvikelsemallar som använder tusentals datakällor och miljontals händelser, eller ändra tröskelvärden och parametrar för avvikelserna i användargränssnittet.
- Hantera mallversioner för dina schemalagda analysregler: Spåra versionerna av dina analysregelmallar och återställ antingen aktiva regler till befintliga mallversioner eller uppdatera dem till nya.
- Hantera inmatningsfördröjning i schemalagda analysregler: Lär dig hur inmatningsfördröjning kan påverka dina schemalagda analysregler och hur du kan åtgärda dem för att täcka dessa luckor.
Konfigurera automatiseringsregler Skapa automatiseringsregler. Definiera de triggers och villkor som avgör när din automationsregel för att automatisera incidenthantering körs, de olika åtgärder som regeln kan utföra, samt de återstående funktionerna och funktionerna.
Konfigurera spelböcker En Microsoft Sentinel-handbok är en samling åtgärdsåtgärder som du kör från Microsoft Sentinel som en rutin, för att hjälpa till att automatisera och orkestrera ditt hotsvar. Så här konfigurerar du spelböcker:

– Granska rekommenderade spelböcker
- Skapa spelböcker från mallar: En spelboksmall är ett fördefinierat, testat och färdigt arbetsflöde som kan anpassas efter dina behov. Mallar kan också fungera som en referens för metodtips när du utvecklar spelböcker från grunden eller som inspiration för nya automatiseringsscenarier.
- Granska hur man skapar en Microsoft Sentinel-handbok
Konfigurera arbetsböcker Arbetsböcker ger en flexibel arbetsyta för dataanalys och skapandet av omfattande visuella rapporter i Microsoft Sentinel. Med arbetsboksmallar kan du snabbt få insikter om dina data så snart du ansluter en datakälla. Så här konfigurerar du arbetsböcker:

– Granska vanliga Microsoft Sentinel arbetsböcker
- Använda befintliga arbetsboksmallar som är tillgängliga med paketerade lösningar
- Skapa anpassade arbetsböcker för dina data
Konfigurera visningslistor Med visningslistor kan du korrelera data från en datakälla som du tillhandahåller med händelserna i din Microsoft Sentinel miljö. Så här konfigurerar du visningslistor:

- Skapa visningslistor
- Skapa frågor eller identifieringsregler med visningslistor: Fråga data i en tabell mot data från en visningslista genom att behandla visningslistan som en tabell för kopplingar och sökningar. När du skapar en visningslista definierar du SearchKey. Söknyckeln är namnet på en kolumn i visningslistan som du förväntar dig att använda som en koppling till andra data eller som ett vanligt objekt för sökningar.

Sätt upp datakopplingar

Baserat på de datakällor som du valde när du planerade distributionen, och när du har aktiverat relevanta lösningar, kan du nu installera eller konfigurera dina dataanslutningar.

  • Om du använder en befintlig kontakt, hitta din kontakt från denna fullständiga lista över datakopplar.
  • Om du skapar en anpassad koppling, använd dessa resurser.
  • Om du sätter upp en connector för att ta emot CEF- eller syslogloggar, granska dessa alternativ.

Sätt upp analysregler

När du har konfigurerat Microsoft Sentinel för att samla in data från hela organisationen kan du börja använda analysregler för att identifiera hot. Välj de steg du behöver för att konfigurera dina analysregler:

Sätt upp automationsregler

Först, skapa automationsregler. Definiera de utlösare och villkor som avgör när din automatiseringsregel körs, de olika åtgärder som du kan få regeln att utföra samt återstående funktioner och funktioner.

Sätt upp spelböcker

En spelbok är en samling reparationsåtgärder som du kör från Microsoft Sentinel som en rutin för att automatisera och samordna ditt hotsvar. Så här konfigurerar du spelböcker:

Sätt upp arbetsböcker

Arbetsböcker ger en flexibel arbetsyta för dataanalys och skapandet av omfattande visuella rapporter i Microsoft Sentinel. Med arbetsboksmallar kan du snabbt få insikter om dina data så snart du ansluter en datakälla. Så här konfigurerar du arbetsböcker:

Upprätta bevakningslistor

Med visningslistor kan du korrelera data från en datakälla som du tillhandahåller med händelserna i din Microsoft Sentinel miljö. Så här konfigurerar du visningslistor:

  • Skapa bevakningslistor.
  • Bygg frågor eller detektionsregler med bevakningslistor: Fråga data i vilken tabell som helst mot data från en bevakningslista genom att behandla bevakningslistan som en tabell för joins och uppslag. När du skapar en visningslista definierar du SearchKey. Söknyckeln är namnet på en kolumn i visningslistan som du förväntar dig att använda som en koppling till andra data eller som ett vanligt objekt för sökningar.

Nästa steg