Ansluta datakällor till Microsoft Sentinel med hjälp av dataanslutningar

Om du vill ansluta datakällor till Microsoft Sentinel måste du installera och konfigurera dataanslutningar. Den här artikeln beskriver vanligtvis hur du installerar dataanslutningar som är tillgängliga i Microsoft Sentinel Innehållshubb för att mata in och analysera data för förbättrad hotidentifiering.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Förhandskrav

Innan du börjar kontrollerar du att du har rätt åtkomst och att du eller någon i din organisation installerar den relaterade lösningen.

Aktivera en dataanslutning

När du eller någon i din organisation har installerat lösningen som innehåller den dataanslutning du behöver konfigurerar du dataanslutningen för att börja mata in data.

  1. För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurationer>av dataanslutningar. För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Dataanslutningsprogram.

  2. Sök efter och välj anslutningsappen. Om du inte ser den dataanslutning du vill använda kontrollerar du återigen att den relevanta lösningen är installerad i innehållshubben.

  3. Välj Öppna sidan för anslutningsappen.

  4. Granska kraven för din dataanslutning och se till att de är uppfyllda.

  5. Följ stegen som beskrivs i avsnittet Konfigurationer för din dataanslutning.

    För vissa kopplingar, hitta mer specifik konfigurationsinformation i avsnittet Samla in data i artikeln om relevant kontakt i Find your Microsoft Sentinel data connector.

Konfigurera datalagringstid och nivåindelning

Om du har anslutit till Microsoft Sentinel-datasjön kan du konfigurera datalagringstid och nivåindelning för datakopplingen. Datasjön består av en analysnivå – dina aktuella Microsoft Sentinel arbetsytor och en datasjönivå där du kan lagra data i upp till 12 år. Mer information om registrering finns i Onboarding to Microsoft Sentinel data lake (Registrering till Microsoft Sentinel datasjö).

När du aktiverar en anslutning skickas data som standard till analysnivån och speglas i datasjönivån. Konfigurera datalagringstid i varje nivå eller skicka endast data till data lake-nivån. Lagringstid och nivåindelning hanteras på anslutningsprogrammets konfigurationssidor eller på sidan Tabellhantering i Defender-portalen. Mer information om tabellhantering och kvarhållning finns i Hantera datanivåer och kvarhållning i Microsoft Defender portalen.

När du har konfigurerat anslutningen konfigurerar du datalagringstid och nivålagring genom att följa stegen nedan:

  1. På sidan Anslutningsinformation går du till avsnittet Tabellhantering och väljer den tabell som du vill hantera.

    En skärmbild som visar en sida med anslutningsinformation.

  2. Tabellpanelen visas med de aktuella bevarandeinställningarna.

  3. Om du vill konfigurera kvarhållning väljer du Hantera tabell. En skärmbild som visar panelen Hantera tabell.

  4. Panelen Hantera tabell visas och visar de aktuella kvarhållningsinställningarna. Du kan ändra kvarhållningsinställningarna för analysnivån och datasjönivån. Standardinställningen är att spegla data till data lake-nivån med samma lagringstid som analysnivån.

  5. Under Kvarhållning för analysdata väljer du lagringsperiod för analysnivån.

  6. När du ska konfigurera data lakeskiktet väljer du en lagringsperiod i listrutan Total lagringsperiod. En skärmbild som visar nivåalternativen för analys och datasjö.

  7. Om du bara vill ändra nivån till datasjö väljer du datasjönivån och väljer en kvarhållningsperiod i listrutan Kvarhållning . Om du väljer det här alternativet stoppas ytterligare inmatning till analysnivån.

  8. Spara ändringarna genom att välja Spara .

En skärmbild som visar alternativet för endast kvarhållning på datalagernivå.

När du har konfigurerat dataanslutningen kan det ta lite tid innan data matas in i Microsoft Sentinel. Det tar 90 till 120 minuter att ladda in data i datasjön. När dataanslutningen är ansluten visas en sammanfattning av data i diagrammet Mottagna data och anslutningsstatus för datatyperna.

Skärmbild av en dataanslutningssida med status ansluten och graf som visar mottagna data.

Aktivera användar- och entitetsbeteendeanalys (UEBA) från anslutningar som stöds

Användar- och entitetsbeteendeanalys (UEBA) i Microsoft Sentinel analyserar loggar och aviseringar från anslutna datakällor för att skapa baslinjebeteendeprofiler för organisationens entiteter, till exempel användare, värdar, IP-adresser och program. Med hjälp av maskininlärning identifierar UEBA avvikande aktivitet som kan tyda på en komprometterad tillgång.

Så här aktiverar du UEBA från dataanslutningar som stöds i Microsoft Defender portalen:

  1. I navigeringsmenyn i Microsoft Defender-portalen väljer du Microsoft Sentinel > Konfiguration > Dataanslutningar.

  2. Välj en UEBA-stödd dataanslutning som stöder UEBA. Mer information om UEBA-stödda dataanslutningar och tabeller finns i Microsoft Sentinel UEBA-referens.

  3. I panelen för dataanslutningar väljer du Öppna kopplingssida.

  4. På sidan Anslutningsinformation väljer du Avancerade alternativ.

  5. Under Konfigurera UEBA växlar du på de tabeller som du vill aktivera för UEBA.

    Skärmbild av UEBA-konfiguration i dataanslutningen.

Hitta dina data

När du har aktiverat anslutningsappen börjar anslutningsappen strömma data till tabellscheman som är relaterade till de datatyper som du har konfigurerat.

I Defender-portalen frågar du efter data på sidan Avancerad jakt, eller i Azure Portal, frågar efter data på sidan Loggar.

Gå till Data lake explorer>KQL-frågor för att söka data i datalaken. Mer information finns i KQL och Microsoft Sentinel-datasjön.

Hitta stöd för en dataanslutning

Både Microsoft och andra organisationer skapar Microsoft Sentinel dataanslutningar. Hitta supportkontakten på kontaktens informationssida i Microsoft Sentinel.

  1. På sidan Dataanslutningar i Microsoft Sentinel väljer du den relevanta anslutningen.

  2. Om du vill få åtkomst till support och underhåll för anslutningsappen använder du länken supportkontakt i fältet Stöds av på sidopanelen för anslutningsappen.

    Skärmbild som visar fältet Stöds av för en dataanslutning i Microsoft Sentinel.

Mer information finns i Stöd för dataanslutning.