Genomför proaktiv hotjakt från slutpunkt till slutpunkt i Microsoft Sentinel

Proaktiv hotjakt är en process där säkerhetsanalytiker söker oupptäckta hot och skadliga beteenden. Genom att skapa en hypotes, söka igenom data och verifiera den hypotesen bestämmer de vad de ska agera på. Åtgärder kan vara att skapa nya identifieringar, ny hotinformation eller att skapa en ny incident.

Använd jaktupplevelsen från slutpunkt till slutpunkt inom Microsoft Sentinel för att:

  • Jaga proaktivt baserat på specifika MITRE-tekniker, potentiellt skadlig aktivitet, senaste hot eller din egen anpassade hypotes.
  • Använd säkerhetsforskaregenererade jaktfrågor eller anpassade jaktfrågor för att undersöka skadligt beteende.
  • Genomför dina jakter med hjälp av flera flikar med bestående frågor som gör att du kan behålla kontexten över tid.
  • Samla in bevis, undersöka UEBA-källor och kommentera dina resultat med hjälp av jaktspecifika bokmärken.
  • Samarbeta och dokumentera dina resultat med kommentarer.
  • Agera utifrån resultaten genom att skapa nya analysregler, nya incidenter, nya hotindikatorer och genom att köra playbooks.
  • Håll koll på dina nya, aktiva och stängda jakter på ett och samma ställe.
  • Visa mått baserat på verifierade hypoteser och konkreta resultat.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Förhandskrav

För att kunna använda jaktfunktionen måste du antingen tilldelas en inbyggd Microsoft Sentinel roll eller en anpassad Azure RBAC-roll. Här är dina alternativ:

Mer information finns i Roller och behörigheter på Microsoft Sentinel-plattformen.

Definiera din hypotes

Att definiera en hypotes är en öppen, flexibel process och kan innehålla alla idéer som du vill validera. Vanliga hypoteser är:

  • Misstänkt beteende – Undersök potentiellt skadlig aktivitet som är synlig i din miljö för att avgöra om en attack inträffar.
  • Ny hotkampanj – Leta efter typer av skadlig aktivitet baserat på nyupptäckta hotaktörer, tekniker eller sårbarheter. Detta kan vara något som du har hört talas om i en säkerhetsnyhetsartikel.
  • Identifieringsluckor – Öka identifieringstäckningen med hjälp av MITRE ATT-&CK-karta för att identifiera luckor.

Microsoft Sentinel ger dig flexibilitet när du nollar in på rätt uppsättning jaktfrågor för att undersöka din hypotes. När du skapar en jakt initierar du den med förvalda jaktfrågor eller lägger till frågor när du fortsätter. Här följer rekommendationer för förvalda frågor baserat på dessa vanliga hypoteser: misstänkt beteende, nya hotkampanjer och identifieringsluckor.

Hypotes – misstänkt beteende

  1. För Microsoft Sentinel i Azure Portal går du till Hothantering och väljer Jakt.
    För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Hothantering>Jakt.

  2. Välj fliken Frågor . Kör alla frågor för att identifiera potentiellt skadliga beteenden.

  3. Välj Kör alla frågor> vänta tills frågorna ska köras. Att köra alla frågor kan ta ett tag.

  4. Välj Lägg till filterresultat>> avmarkera kryssrutorna "!", "N/A", "-" och "0" >AnvändSkärmbild visar filtret som beskrivs i steg 3.

  5. Sortera de filtrerade frågeresultaten efter kolumnen Results Delta för att se vad som ändrats senast. De filtrerade frågeresultaten ger initial vägledning under jakten.

Hypotes – Ny hotkampanj

Innehållshubben erbjuder hotkampanjer och domänbaserade lösningar för att jaga specifika attacker. I följande steg installerar du en hotkampanj eller en domänbaserad lösning.

  1. Gå till innehållshubben.

  2. Installera en hotkampanj eller domänbaserad lösning som Log4J Vulnerability Detection eller Apache Tomcat.

    Skärmbild som visar innehållshubben i rutnätsvyn med Log4J- och Apache-lösningarna valda.

  3. Efter att din valda lösning är installerad, gå till Hunting i Microsoft Sentinel.

  4. Välj fliken Frågor .

  5. Sök efter lösningsnamn eller filtrera efter lösningens källnamn .

  6. Välj frågan och Kör frågan.

Hypotes - Detekteringsluckor

MITRE ATT&CK-kartan hjälper dig att identifiera specifika luckor i din identifieringstäckning. Använd fördefinierade jaktfrågor för specifika MITRE ATT-&CK-tekniker som utgångspunkt för att utveckla ny identifieringslogik.

  1. Gå till sidan MITRE ATT&CK (förhandsversion).

  2. Avmarkera alternativ i rullgardinsmenyn Active.

  3. Välj Jaktfrågor i det simulerade filtret för att se vilka tekniker som har jaktfrågor associerade med dem.

    Skärmbild som visar MITRE ATT&CK-sidan med alternativet för simulerade jaktfrågor valt.

  4. Välj kortet med önskad teknik.

  5. Välj länken Visa bredvid Jaktfrågor längst ned i informationsrutan. Vy-länken öppnar en filtrerad vy av fliken FrågorJakt-sidan för den valda tekniken.

    Skärmbilden visar kortvyn för MITRE ATT&CK med länken till vyn Jaktfrågor.

  6. Välj alla frågor för den tekniken.

Skapa en jakt

Det finns två huvudsakliga sätt att skapa en jakt.

  1. Om du började med en hypotes där du valde frågor, väljer du listrutan Jaktåtgärder>Skapa ny jakt. Alla frågor som du har valt klonas för den nya jakten.

    Skärmbild som visar valda frågor och alternativet skapa ny jaktmeny valt.

  2. Om du ännu inte har bestämt dig för sökfrågor väljer du fliken Hunts (Preview)>Ny jakt för att skapa en tom jakt.

    Skärmbild som visar menyn för att skapa en tom jakt utan förvalda frågor.

  3. Fyll i jaktnamnet och valfria fält. Beskrivningen är en bra plats för att verbalisera din hypotes. Den neddragna menyn Hypotes är där du anger status för din arbetshypotes.

  4. Välj Skapa för att komma igång.

    Skärmbild som visar sidan för att skapa jakt med jaktnamn, beskrivning, ägare, status och hypotestillstånd.

Visa jaktinformation

När du har skapat en jakt öppnar du informationssidan för att granska frågor, bokmärken och entiteter.

  1. Välj fliken Jakter (förhandsversion) för att visa din nya jakt.

  2. Välj jaktlänken efter namn för att visa information och vidta åtgärder.

    Skärmbild som visar ny jakt på fliken Jakt.

  3. Visa informationsfönstret med Jaktnamn, Beskrivning, Innehåll, Senaste uppdateringstid och Skapandetid.

  4. Observera flikarna för frågor, bokmärken och entiteter.

    Skärmbild som visar jaktinformationen.

Fliken Frågor

Fliken Frågor innehåller jaktfrågor som är specifika för den här jakten. Dessa frågor är kloner av originalen, oberoende av alla andra på arbetsytan. Uppdatera eller ta bort dem utan att påverka din övergripande uppsättning jaktfrågor eller frågor i andra jakter.

Lägg till en sökfråga till jakten

Slutför följande steg för att lägga till befintliga jaktfrågor i den aktuella jakten.

  1. Välj Frågeåtgärder>lägg till frågor i jakt
  2. Välj de frågor som du vill lägga till. Skärmbilden visar menyn för frågeåtgärder på sidan för fliken Frågor.

Kör frågor

Kör frågorna i sökningen för att generera och granska aktuella resultat.

  1. Välj Kör alla frågor eller välj specifika frågor och välj Kör valda frågor.
  2. Välj Avbryt om du vill avbryta frågekörningen när som helst.

Hantera frågor

Du kan hantera enskilda jaktfrågor från snabbmenyn på fliken Frågor .

  1. Högerklicka på en fråga och välj något av följande i snabbmenyn:

    • Kör
    • Redigera
    • Klon
    • Radera
    • Skapa analysregel

    Skärmbilden visar alternativen på snabbmenyn som visas när du högerklickar på fliken Frågor i en jakt.

    Alternativen i kontextmenyn beter sig precis som alternativen i den befintliga frågetabellen på Jaktsidan , förutom att åtgärderna endast gäller inom denna jakt. När du väljer att skapa en analysregel förifylls namn, beskrivning och KQL-fråga när den nya regeln skapas. En länk skapas för att visa den nya analysregeln som finns under Relaterade analysregler.

    Skärmbild som visar jaktinformation med relaterad analysregel.

Visa resultat

Med funktionen Visa resultat kan du se jaktfrågeresultat i Log Analytics sökupplevelse. Härifrån analyserar du dina resultat, förfinar dina frågor och lägger till ett bokmärke för att registrera information och undersöka enskilda radresultat ytterligare.

  1. Välj knappen Visa resultat .
  2. Om du går vidare till en annan del av Microsoft Sentinel-portalen och sedan går tillbaka till LA-loggsökningsupplevelsen från jaktsidan, finns alla dina LA-frågeflikar kvar.
  3. Dessa LA-frågeflikar går förlorade om du stänger webbläsarfliken. Om du vill spara frågorna på lång sikt måste du spara frågan, skapa en ny jaktfråga eller lägga till en kommentar för senare användning i jakten.

Lägga till ett bokmärke

När du hittar intressanta resultat eller viktiga rader med data lägger du till resultaten i jakten genom att skapa ett bokmärke. Mer information finns i Använda jaktbokmärken för dataundersökningar.

  1. Välj önskad rad eller rader.

  2. Välj Lägg till bokmärke ovanför resultattabellen. Skärmbild som visar fönstret Lägg till bokmärke med valfria fält ifyllda.

  3. Ge bokmärket ett namn.

  4. Ange händelsetidskolumnen.

  5. Mappa entitetsidentifierare.

  6. Ange MITRE-taktiker och -tekniker.

  7. Lägg till taggar och lägg till anteckningar.

    Bokmärkena bevarar de specifika radresultaten, KQL-frågan och tidsintervallet som genererade resultatet.

  8. Välj Skapa för att lägga till bokmärket i jakten.

Visa bokmärken

Använd fliken Bokmärken för att granska sparade resultat och vidta uppföljningsåtgärder.

  1. Gå till jaktens bokmärkesflik för att se dina bokmärken.

    Skärmbild som visar ett bokmärke med all information och åtgärdsmenyn hunts öppen.

  2. Välj ett önskat bokmärke och utför följande åtgärder:

    • Välj entitetslänkar för att visa motsvarande UEBA-entitetssida.
    • Visa råresultat, taggar och anteckningar.
    • Välj Visa källfråga för att se källfrågan i Log Analytics.
    • Välj Visa bokmärkesloggar för att se bokmärkesinnehållet i bokmärkestabellen för Log Analytics-jakt.
    • Välj knappen Undersök för att visa bokmärket och relaterade entiteter i undersökningsdiagrammet.
    • Välj knappen Redigera för att uppdatera taggar, MITRE-taktiker och -tekniker samt anteckningar.

Interagera med entiteter

Använd fliken Entiteter för att undersöka de entiteter som samlats in från bokmärken i jakten.

  1. Gå till fliken Entiteter för jakt för att visa, söka efter och filtrera de entiteter som finns i jakten. Den här listan genereras från listan över entiteter i bokmärkena. Fliken Entiteter hanterar automatiskt dubbletter.

  2. Välj entitetsnamn för att besöka motsvarande Användar- och Entitetsbeteendeanalys (UEBA)-sida.

  3. Högerklicka på entiteten för att utföra åtgärder som är lämpliga för entitetstyperna, såsom att lägga till en IP-adress i Threat Intelligence (TI) eller köra en entitetstypspecifik playbook.

    Skärmbild som visar snabbmenyn för entiteter.

Lägg till kommentarer

Kommentarer är en utmärkt plats för samarbete med kollegor, bevara anteckningar och dokumentresultat.

  1. Välj

  2. Skriv och formatera kommentaren i redigeringsrutan.

  3. Lägg till ett frågeresultat som en länk för medarbetare för att snabbt förstå kontexten.

  4. Välj knappen Kommentar för att tillämpa dina kommentarer.

    Skärmbild som visar kommentarsredigeringsrutan med LA-frågan som en länk.

Skapa incidenter

Det finns två alternativ för att skapa incidenter under jakt.

Alternativ 1: Använd bokmärken

  1. Välj ett bokmärke eller bokmärken.

  2. Välj knappen Incidentåtgärder.

  3. Välj Skapa ny incident eller Lägg till i befintlig incident

    Skärmbild som visar menyn incidentåtgärder från bokmärkesfönstret.

    • För Skapa ny incident följer du de guidade stegen. Fliken bokmärken är förifyllda med dina valda bokmärken.
    • För Lägg till i befintlig incident väljer du incidenten och väljer knappen Acceptera .

Alternativ 2: Använd jaktens handlingar

  1. Välj jaktens meny Åtgärder>Skapa incident och följ anvisningarna.

    Skärmbild som visar jaktåtgärdsmenyn i bokmärkesfönstret.

  2. Under steget Lägg till bokmärken använder du åtgärden Lägg till bokmärke för att välja bokmärken från jakten som ska läggas till i incidenten. Du är begränsad till bokmärken som inte är tilldelade till en incident.

  3. När incidenten har skapats visas den i listan Relaterade incidenter för den sökningen.

Uppdateringsstatus

Under undersökningens gång uppdaterar du hypotesen och jaktstatusen så att den återspeglar det aktuella tillståndet.

  1. När du har samlat in tillräckligt med bevis för att validera eller ogiltigförklara hypotesen uppdaterar du hypotestillståndet.

    Skärmbild som visar menyval för hypotestillstånd.

  2. När alla åtgärder som hör till hotjakten är slutförda, till exempel att skapa analysregler, incidenter eller lägga till komprometteringsindikatorer (IOC:er) i TI, avslutar du hotjakten.

    Skärmbild som visar menyval för Jakttillstånd.

Hypotestillståndet och jaktstatusen visas på huvudsidan Jakt och bidrar till de jaktmått som visas på fliken Jakter .

Spåra mätvärden

Använd måttfältet högst upp på fliken Jakter för att spåra konkreta resultat från jaktaktivitet. Mått visar antalet verifierade hypoteser, nya incidenter som skapats och nya analysregler som skapats. Använd jaktmåtten för att sätta mål eller fira milstolpar i ditt jaktprogram.

Skärmbild som visar jaktmått.