Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Proaktiv hotjakt är en process där säkerhetsanalytiker söker oupptäckta hot och skadliga beteenden. Genom att skapa en hypotes, söka igenom data och verifiera den hypotesen bestämmer de vad de ska agera på. Åtgärder kan vara att skapa nya identifieringar, ny hotinformation eller att skapa en ny incident.
Använd jaktupplevelsen från slutpunkt till slutpunkt inom Microsoft Sentinel för att:
- Jaga proaktivt baserat på specifika MITRE-tekniker, potentiellt skadlig aktivitet, senaste hot eller din egen anpassade hypotes.
- Använd säkerhetsforskaregenererade jaktfrågor eller anpassade jaktfrågor för att undersöka skadligt beteende.
- Genomför dina jakter med hjälp av flera flikar med bestående frågor som gör att du kan behålla kontexten över tid.
- Samla in bevis, undersöka UEBA-källor och kommentera dina resultat med hjälp av jaktspecifika bokmärken.
- Samarbeta och dokumentera dina resultat med kommentarer.
- Agera utifrån resultaten genom att skapa nya analysregler, nya incidenter, nya hotindikatorer och genom att köra playbooks.
- Håll koll på dina nya, aktiva och stängda jakter på ett och samma ställe.
- Visa mått baserat på verifierade hypoteser och konkreta resultat.
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Förhandskrav
För att kunna använda jaktfunktionen måste du antingen tilldelas en inbyggd Microsoft Sentinel roll eller en anpassad Azure RBAC-roll. Här är dina alternativ:
Tilldela den inbyggda rolltilldelningen Microsoft Sentinel-medverkande.
Mer information om roller i Microsoft Sentinel finns i Roller och behörigheter i Microsoft Sentinel.Tilldela en anpassad Azure RBAC-roll med lämpliga behörigheter under Microsoft.SecurityInsights/hunts.
Mer information finns i Roller och behörigheter på Microsoft Sentinel-plattformen.
Definiera din hypotes
Att definiera en hypotes är en öppen, flexibel process och kan innehålla alla idéer som du vill validera. Vanliga hypoteser är:
- Misstänkt beteende – Undersök potentiellt skadlig aktivitet som är synlig i din miljö för att avgöra om en attack inträffar.
- Ny hotkampanj – Leta efter typer av skadlig aktivitet baserat på nyupptäckta hotaktörer, tekniker eller sårbarheter. Detta kan vara något som du har hört talas om i en säkerhetsnyhetsartikel.
- Identifieringsluckor – Öka identifieringstäckningen med hjälp av MITRE ATT-&CK-karta för att identifiera luckor.
Microsoft Sentinel ger dig flexibilitet när du nollar in på rätt uppsättning jaktfrågor för att undersöka din hypotes. När du skapar en jakt initierar du den med förvalda jaktfrågor eller lägger till frågor när du fortsätter. Här följer rekommendationer för förvalda frågor baserat på dessa vanliga hypoteser: misstänkt beteende, nya hotkampanjer och identifieringsluckor.
Hypotes – misstänkt beteende
För Microsoft Sentinel i Azure Portal går du till Hothantering och väljer Jakt.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Hothantering>Jakt.Välj fliken Frågor . Kör alla frågor för att identifiera potentiellt skadliga beteenden.
Välj Kör alla frågor> vänta tills frågorna ska köras. Att köra alla frågor kan ta ett tag.
Välj Lägg till filterresultat>> avmarkera kryssrutorna "!", "N/A", "-" och "0" >Använd
Sortera de filtrerade frågeresultaten efter kolumnen Results Delta för att se vad som ändrats senast. De filtrerade frågeresultaten ger initial vägledning under jakten.
Hypotes – Ny hotkampanj
Innehållshubben erbjuder hotkampanjer och domänbaserade lösningar för att jaga specifika attacker. I följande steg installerar du en hotkampanj eller en domänbaserad lösning.
Gå till innehållshubben.
Installera en hotkampanj eller domänbaserad lösning som Log4J Vulnerability Detection eller Apache Tomcat.
Efter att din valda lösning är installerad, gå till Hunting i Microsoft Sentinel.
Välj fliken Frågor .
Sök efter lösningsnamn eller filtrera efter lösningens källnamn .
Välj frågan och Kör frågan.
Hypotes - Detekteringsluckor
MITRE ATT&CK-kartan hjälper dig att identifiera specifika luckor i din identifieringstäckning. Använd fördefinierade jaktfrågor för specifika MITRE ATT-&CK-tekniker som utgångspunkt för att utveckla ny identifieringslogik.
Gå till sidan MITRE ATT&CK (förhandsversion).
Avmarkera alternativ i rullgardinsmenyn Active.
Välj Jaktfrågor i det simulerade filtret för att se vilka tekniker som har jaktfrågor associerade med dem.
Välj kortet med önskad teknik.
Välj länken Visa bredvid Jaktfrågor längst ned i informationsrutan. Vy-länken öppnar en filtrerad vy av fliken Frågor på Jakt-sidan för den valda tekniken.
Välj alla frågor för den tekniken.
Skapa en jakt
Det finns två huvudsakliga sätt att skapa en jakt.
Om du började med en hypotes där du valde frågor, väljer du listrutan Jaktåtgärder>Skapa ny jakt. Alla frågor som du har valt klonas för den nya jakten.
Om du ännu inte har bestämt dig för sökfrågor väljer du fliken Hunts (Preview)>Ny jakt för att skapa en tom jakt.
Fyll i jaktnamnet och valfria fält. Beskrivningen är en bra plats för att verbalisera din hypotes. Den neddragna menyn Hypotes är där du anger status för din arbetshypotes.
Välj Skapa för att komma igång.
Visa jaktinformation
När du har skapat en jakt öppnar du informationssidan för att granska frågor, bokmärken och entiteter.
Välj fliken Jakter (förhandsversion) för att visa din nya jakt.
Välj jaktlänken efter namn för att visa information och vidta åtgärder.
Visa informationsfönstret med Jaktnamn, Beskrivning, Innehåll, Senaste uppdateringstid och Skapandetid.
Observera flikarna för frågor, bokmärken och entiteter.
Fliken Frågor
Fliken Frågor innehåller jaktfrågor som är specifika för den här jakten. Dessa frågor är kloner av originalen, oberoende av alla andra på arbetsytan. Uppdatera eller ta bort dem utan att påverka din övergripande uppsättning jaktfrågor eller frågor i andra jakter.
Lägg till en sökfråga till jakten
Slutför följande steg för att lägga till befintliga jaktfrågor i den aktuella jakten.
Kör frågor
Kör frågorna i sökningen för att generera och granska aktuella resultat.
- Välj
Kör alla frågor eller välj specifika frågor och välj
Kör valda frågor. - Välj
Avbryt om du vill avbryta frågekörningen när som helst.
Hantera frågor
Du kan hantera enskilda jaktfrågor från snabbmenyn på fliken Frågor .
Högerklicka på en fråga och välj något av följande i snabbmenyn:
- Kör
- Redigera
- Klon
- Radera
- Skapa analysregel
Alternativen i kontextmenyn beter sig precis som alternativen i den befintliga frågetabellen på Jaktsidan , förutom att åtgärderna endast gäller inom denna jakt. När du väljer att skapa en analysregel förifylls namn, beskrivning och KQL-fråga när den nya regeln skapas. En länk skapas för att visa den nya analysregeln som finns under Relaterade analysregler.
Visa resultat
Med funktionen Visa resultat kan du se jaktfrågeresultat i Log Analytics sökupplevelse. Härifrån analyserar du dina resultat, förfinar dina frågor och lägger till ett bokmärke för att registrera information och undersöka enskilda radresultat ytterligare.
- Välj knappen Visa resultat .
- Om du går vidare till en annan del av Microsoft Sentinel-portalen och sedan går tillbaka till LA-loggsökningsupplevelsen från jaktsidan, finns alla dina LA-frågeflikar kvar.
- Dessa LA-frågeflikar går förlorade om du stänger webbläsarfliken. Om du vill spara frågorna på lång sikt måste du spara frågan, skapa en ny jaktfråga eller lägga till en kommentar för senare användning i jakten.
Lägga till ett bokmärke
När du hittar intressanta resultat eller viktiga rader med data lägger du till resultaten i jakten genom att skapa ett bokmärke. Mer information finns i Använda jaktbokmärken för dataundersökningar.
Välj önskad rad eller rader.
Ge bokmärket ett namn.
Ange händelsetidskolumnen.
Mappa entitetsidentifierare.
Ange MITRE-taktiker och -tekniker.
Lägg till taggar och lägg till anteckningar.
Bokmärkena bevarar de specifika radresultaten, KQL-frågan och tidsintervallet som genererade resultatet.
Välj Skapa för att lägga till bokmärket i jakten.
Visa bokmärken
Använd fliken Bokmärken för att granska sparade resultat och vidta uppföljningsåtgärder.
Gå till jaktens bokmärkesflik för att se dina bokmärken.
Välj ett önskat bokmärke och utför följande åtgärder:
- Välj entitetslänkar för att visa motsvarande UEBA-entitetssida.
- Visa råresultat, taggar och anteckningar.
- Välj Visa källfråga för att se källfrågan i Log Analytics.
- Välj Visa bokmärkesloggar för att se bokmärkesinnehållet i bokmärkestabellen för Log Analytics-jakt.
- Välj knappen Undersök för att visa bokmärket och relaterade entiteter i undersökningsdiagrammet.
- Välj knappen Redigera för att uppdatera taggar, MITRE-taktiker och -tekniker samt anteckningar.
Interagera med entiteter
Använd fliken Entiteter för att undersöka de entiteter som samlats in från bokmärken i jakten.
Gå till fliken Entiteter för jakt för att visa, söka efter och filtrera de entiteter som finns i jakten. Den här listan genereras från listan över entiteter i bokmärkena. Fliken Entiteter hanterar automatiskt dubbletter.
Välj entitetsnamn för att besöka motsvarande Användar- och Entitetsbeteendeanalys (UEBA)-sida.
Högerklicka på entiteten för att utföra åtgärder som är lämpliga för entitetstyperna, såsom att lägga till en IP-adress i Threat Intelligence (TI) eller köra en entitetstypspecifik playbook.
Lägg till kommentarer
Kommentarer är en utmärkt plats för samarbete med kollegor, bevara anteckningar och dokumentresultat.
Välj
Skriv och formatera kommentaren i redigeringsrutan.
Lägg till ett frågeresultat som en länk för medarbetare för att snabbt förstå kontexten.
Välj knappen Kommentar för att tillämpa dina kommentarer.
Skapa incidenter
Det finns två alternativ för att skapa incidenter under jakt.
Alternativ 1: Använd bokmärken
Välj ett bokmärke eller bokmärken.
Välj knappen Incidentåtgärder.
Välj Skapa ny incident eller Lägg till i befintlig incident
- För Skapa ny incident följer du de guidade stegen. Fliken bokmärken är förifyllda med dina valda bokmärken.
- För Lägg till i befintlig incident väljer du incidenten och väljer knappen Acceptera .
Alternativ 2: Använd jaktens handlingar
Välj jaktens meny Åtgärder>Skapa incident och följ anvisningarna.
Under steget Lägg till bokmärken använder du åtgärden Lägg till bokmärke för att välja bokmärken från jakten som ska läggas till i incidenten. Du är begränsad till bokmärken som inte är tilldelade till en incident.
När incidenten har skapats visas den i listan Relaterade incidenter för den sökningen.
Uppdateringsstatus
Under undersökningens gång uppdaterar du hypotesen och jaktstatusen så att den återspeglar det aktuella tillståndet.
När du har samlat in tillräckligt med bevis för att validera eller ogiltigförklara hypotesen uppdaterar du hypotestillståndet.
När alla åtgärder som hör till hotjakten är slutförda, till exempel att skapa analysregler, incidenter eller lägga till komprometteringsindikatorer (IOC:er) i TI, avslutar du hotjakten.
Hypotestillståndet och jaktstatusen visas på huvudsidan Jakt och bidrar till de jaktmått som visas på fliken Jakter .
Spåra mätvärden
Använd måttfältet högst upp på fliken Jakter för att spåra konkreta resultat från jaktaktivitet. Mått visar antalet verifierade hypoteser, nya incidenter som skapats och nya analysregler som skapats. Använd jaktmåtten för att sätta mål eller fira milstolpar i ditt jaktprogram.