Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Sentinel är tillgängligt i Microsoft Defender-portalen med Microsoft Defender XDR eller på egen hand. Det ger en enhetlig upplevelse i SIEM och XDR för snabbare, mer exakt hotidentifiering och svar, enklare arbetsflöden och bättre driftseffektivitet.
Den här artikeln beskriver hur du övergår Microsoft Sentinel från Azure Portal till Defender-portalen. Om du använder Microsoft Sentinel i Azure Portal övergår du till Microsoft Defender för enhetliga säkerhetsåtgärder och de senaste funktionerna. Innan du börjar, gå igenom förutsättningarna för att gå till Defender-portalen för nödvändig åtkomst och förberedande steg. För mer information, se Microsoft Sentinel i Microsoft Defender-portalen eller titta på vår videospellista för Microsoft Sentinel in the Defender-portalen.
Obs!
Övergången till Defender-portalen, även för icke-E5-kunder, medför ingen extra kostnad för kunden. Kunden debiteras fortfarande som vanligt för sin förbrukning endast på Sentinel.
Förhandskrav
Observera innan du börjar:
Den här artikeln är avsedd för kunder med en befintlig arbetsyta aktiverad för Microsoft Sentinel som vill överföra sin Microsoft Sentinel upplevelse till Defender-portalen. Om du är en ny kund som onboardat med behörigheter från en prenumerationsägare (Azure-inbyggd roll) eller en användaråtkomstadministratör (Azure-inbyggd roll), blir dina arbetsytor automatiskt onboardade till Defender-portalen. För mer information, se Quickstart: Onboard to the Defender portal.
Vissa av Microsoft Sentinels funktioner finns nu på nya platser i Defender-portalen. Mer information finns i Snabbreferens för Microsoft Sentinel-funktionsplaceringar i Defender-portalen.
När det är relevant finns detaljerade krav i de länkade artiklarna för varje steg.
Planera och konfigurera övergångsmiljön
Målgrupp: Säkerhetsarkitekter
Videor:
- Ansluta en Microsoft Sentinel-arbetsyta i Microsoft Defender
- Hantera enhetlig RBAC i Microsoft Defender
Granska vägledning för planering, slutför förutsättningarna och kom igång
Granska all planeringsvägledning och slutför alla krav innan du registrerar arbetsytan i Defender-portalen. Mer information finns i följande artiklar:
Planera för enhetliga säkerhetsåtgärder i Defender-portalen. När onboarding till Defender-portalen har slutförts tilldelas rollen Microsoft Sentinel Contributor till apparna Microsoft Threat Protection och WindowsDefenderATP i din prenumeration.
Hantera behörigheter för Microsoft Sentinel och Defender XDR i Defender-portalen. Blogginlägget "Hantera Microsoft Sentinel- och Defender XDR-behörigheter i Defender-portalen" förklarar hur Microsoft Sentinel och Defender XDR behörigheter fungerar i den enhetliga Defender portal, vad du kan förvänta dig när du övergår, samt en introduktion till den nya enhetliga rollbaserade åtkomstkontrollen (URBAC). Mer information om URBAC finns i Mappa enhetliga RBAC-behörigheter i Microsoft Defender XDR till befintliga RBAC-behörigheter.
Distribuera enhetliga säkerhetsåtgärder i Defender-portalen. Även om den här artikeln är avsedd för nya kunder som ännu inte har en arbetsyta för Microsoft Sentinel eller andra tjänster som är registrerade i Defender-portalen använder du den som referens om du flyttar till Defender-portalen.
Anslut Microsoft Sentinel till Defender-portalen. I artikeln "Anslut Microsoft Sentinel till Defender-portalen" visas kraven för att registrera din arbetsyta på Defender-portalen. Om du planerar att använda Microsoft Sentinel utan Defender XDR måste du ta ett extra steg för att utlösa anslutningen mellan Microsoft Sentinel och Defender-portalen.
Granska skillnader för datalagring och sekretess
När du använder Azure Portal gäller Microsoft Sentinel principer för datalagring, process, kvarhållning och delning. När du använder Defender-portalen gäller de Microsoft Defender XDR principerna i stället, även när du arbetar med Microsoft Sentinel data.
Följande tabell innehåller ytterligare information och länkar så att du kan jämföra upplevelser i Azure- och Defender-portalerna.
| Supportområde | Azure Portal | Defender-portalen |
|---|---|---|
| Affärskontinuitet och haveriberedskap (BCDR) | Kunderna ansvarar för att replikera sina data | Microsoft Defender använder automatisering för BCDR på kontrollplan. |
| Datalagring och bearbetning |
-
Datalagringsplats - Regioner som stöds |
Datalagringsplats |
| Datakvarhållning | Datakvarhållning | Datakvarhållning |
| Datadelning | Datadelning | Datadelning |
Mer information om datalagrings- och sekretessprinciper finns i Geografisk tillgänglighet och datahemvist i Microsoft Sentinel och Datasäkerhet och kvarhållning i Microsoft Defender XDR.
Registrering till Defender-portalen med kundhanterade nycklar (CMK)
Viktigt
CMK-kryptering stöds inte fullt ut för data som lagras i Microsoft Sentinel datasjön. Alla data som matas in i datasjön , till exempel anpassade tabeller eller transformerade data, krypteras med hjälp av Microsoft-hanterade nycklar.
Om du har aktiverat CMK innan du registrerar din Microsoft Sentinel-aktiverade arbetsyta i Defender-portalen fortsätter alla loggdata på arbetsytan att krypteras med CMK, inklusive både tidigare och nyligen inmatade data.
Analysregler och annat Sentinel innehåll, till exempel automatiseringsregler, fortsätter också att vara CMK-krypterat. Aviseringar och incidenter kommer dock inte längre att VARA CMK-krypterade efter registrering.
Mer information om CMK finns i Konfigurera Microsoft Sentinel kundhanterad nyckel.
Konfigurera hantering av flera arbetsytor och flera klientorganisationer
Defender stöder en eller flera arbetsytor över flera hyresgäster via Microsoft Defender multitenant-portalen, som fungerar som en central plats för att hantera incidenter och larm, söka hot mellan hyresgäster och låta Managed Security Service Partners (MSSP) se över kunder.
I scenarier med flera arbetsytor kan du ansluta en primär arbetsyta och flera sekundära arbetsytor per klientorganisation i portalen för flera klientorganisationer. Anslut varje arbetsyta till Defender-portalen separat för varje klientorganisation, precis som när du ansluter för en enda klientorganisation.
Mer information om konfiguration med multitenant och flera arbetsytor finns i:
Konfigurera Microsoft Defender-hantering för flera klientorganisationer
Azure Lighthouse-dokumentation. Azure Lighthouse låter dig använda Microsoft Sentinel-data från andra klientorganisationer i registrerade arbetsytor. Du kan till exempel köra frågor mellan arbetsytor med operatorn
workspace()i Avancerade jakt- och analysregler.Microsoft Entra B2B. Microsoft Entra B2B låter dig komma åt data mellan klientorganisationer. Detaljerade delegerade administratörsprivilegier (GDAP) för Microsoft Sentinel finns i förhandsversionen.
Konfigurera och granska dina inställningar och innehåll
Målgrupp: Säkerhetstekniker
Video: Hantera anslutningsappar i Microsoft Defender
Bekräfta och konfigurera datainsamling
När Microsoft Sentinel är integrerad med Microsoft Defender förblir den grundläggande arkitekturen för datainsamling och telemetriflöde intakt. Befintliga icke-Microsoft dataanslutningar fortsätter att fungera utan avbrott. Aviseringsinmatning för Microsoft säkerhetsprodukter ändras dock efter registrering på Defender-portalen med Microsoft Defender XDR. Aviseringar från Microsoft säkerhetsprodukter dirigeras via Microsoft Defender XDR-anslutningsappen i stället för fristående Microsoft aviseringsanslutningar för säkerhetsprodukter.
I miljöer med flera arbetsytor är Microsoft Defender XDR-anslutningsappen endast ansluten till den primära arbetsytan. För att förhindra duplicerade klientbaserade aviseringar mellan arbetsytor, fristående dataanslutningar för Microsoft Defender för Office 365, Microsoft Entra ID Protection, Microsoft Defender for Cloud Apps, Microsoft Defender för Endpoint och Microsoft Defender for Identity kopplas automatiskt från på sekundära arbetsytor under registrering. Därför är klientbaserade aviseringar från dessa Microsoft säkerhetsprodukter endast tillgängliga på den primära arbetsytan.
Från ett Log Analytics perspektiv ändrar Microsoft Sentinel integrering i Microsoft Defender inte hur Microsoft Sentinel lagrar loggdata i Log Analytics. Trots det enhetliga gränssnittet är Microsoft Sentinel-backend fortfarande fullt integrerad med Log Analytics för datalagring, sökning och korrelation.
Aviseringar som rör Defender produkter strömmas direkt från Microsoft Defender-anslutningsappen för att säkerställa konsekvens. Kontrollera att incidenter och aviseringar från den här anslutningen är aktiverade i din arbetsyta. När du har konfigurerat den här dataanslutningsappen på din arbetsyta kopplas även Microsoft Defender anslutningsappen bort från Microsoft Defender.
Obs!
Denna ändring av connector-routing resulterar i schema-skillnader för vissa larm. En detaljerad jämförelse finns i Skillnader i aviseringsschema: fristående jämfört med anslutningsprogrammet Microsoft Defender XDR.
Information om hur du migrerar inställningarna för skapande av analysregler och gruppering av aviseringar finns i Migrera Microsoft Sentinel regler för incidentskapande och inställningar för aviseringsgruppering till Defender XDR.
Mer information finns i Ansluta data från Microsoft Defender till Microsoft Sentinel.
Integrera med Microsoft Defender för molnet
Granska följande anslutningsspecifika åtgärder för att undvika duplicerade händelser när du integrerar Microsoft Defender för molnet med Defender-portalen:
- Om du använder den klientbaserade dataanslutningen för Defender för molnet måste du vidta åtgärder för att förhindra dubbletter av händelser och aviseringar.
- Om du i stället använder det äldre, prenumerationsbaserade anslutningsprogrammet ska du se till att välja bort synkronisering av incidenter och aviseringar till Microsoft Defender.
Mer information finns i Aviseringar och incidenter i Microsoft Defender.
Synlighet för dataanslutningar i Defender-portalen
När du har anslutit arbetsytan till Defender används följande dataanslutningar för enhetlig säkerhetsdrift och visas inte på sidan Data connectors i Defender-portalen:
- Microsoft Defender för molnapplikationer
- Microsoft Defender för Endpoint
- Microsoft Defender for Identity
- Microsoft Defender för Office 365 (förhandsversion)
- Microsoft Defender XDR
- Prenumerationsbaserad Microsoft Defender för molnet (äldre)
- Klientbaserad Microsoft Defender för molnet (förhandsversion)
Dessa dataanslutningar visas fortfarande i Microsoft Sentinel i Azure Portal.
Konfigurera ditt ekosystem
Även om Microsoft Sentinels Workspace Manager inte är tillgänglig i Defender-portalen använder du någon av följande alternativa funktionerna för att distribuera innehåll som kod över arbetsytor:
Distribuera innehåll som kod från din lagringsplats (offentlig förhandsversion). Använd YAML- eller JSON-filer i GitHub eller Azure DevOps för att hantera och distribuera konfigurationer över Microsoft Sentinel och Defender med hjälp av enhetliga CI/CD-arbetsflöden.
Portal för flera klientorganisationer. Microsoft Defender multitenant-portalen stöder hantering och distribution av innehåll mellan flera klientorganisationer.
Annars fortsätter du att distribuera lösningspaket som innehåller olika typer av säkerhetsinnehåll från innehållshubben i Defender-portalen. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.
Konfigurera analysregler
Microsoft Sentinel-analysregler finns tillgängliga i Defender-portalen för upptäckt, konfiguration och hantering. För mer information, se Microsoft Sentinel-konfiguration i Defender-portalen. Analysreglernas funktioner förblir desamma, inklusive skapande, uppdatering och hantering via guiden, lagringsplatser och Microsoft Sentinel-API:et. Incidentkorrelation och attackidentifiering i flera steg fortsätter också att fungera i Defender-portalen. Funktionen för aviseringskorrelation som hanteras av Fusion-analysregeln i Azure-portalen hanteras av Defender XDR-motorn i Defender-portalen, som samlar alla signaler på en och samma plats.
När du flyttar till Defender-portalen är följande ändringar viktiga att notera:
| Funktion | Beskrivning |
|---|---|
| Anpassade regler för identifiering | Om du har användningsfall för identifiering som omfattar både Defender XDR och Microsoft Sentinel data, där du inte behöver behålla Defender XDR data på mer än 30 dagar, rekommenderar vi att du skapar anpassade identifieringsregler som frågar efter data från både Microsoft Sentinel och Defender XDR tabeller. Att skapa anpassade detektionsregler som frågar båda källorna stöds utan att behöva importera Defender XDR-data till Microsoft Sentinel. Mer information finns i Använda Microsoft Sentinel anpassade funktioner i avancerad jakt i Microsoft Defender. |
| Aviseringskorrelation | I Defender-portalen tillämpas korrelationer automatiskt på aviseringar mot både Microsoft Defender data och data från tredje part som matas in från Microsoft Sentinel, oavsett aviseringsscenarier. De kriterier som används för att korrelera aviseringar tillsammans i en enda incident är en del av Defender-portalens egenutvecklade interna korrelationslogik. Mer information finns i Aviseringskorrelation och incidentsammanslagningen i Defender-portalen. |
| Gruppering av aviseringar och incidentsammanslagning | Även om du fortfarande ser konfigurationen för aviseringsgruppering i Analytics-regler styr Defender XDR korrelationsmotorn helt aviseringsgrupperingen och incidentsammanslagningen när det behövs i Defender-portalen. Detta säkerställer en heltäckande vy över hela attackberättelsen genom att sammanfoga relevanta aviseringar för attacker i flera steg. Flera enskilda analysregler som konfigurerats för att generera en incident för varje avisering kan till exempel resultera i sammanslagna incidenter om de matchar Defender XDR korrelationslogik. |
| Aviseringssynlighet | Om du har Microsoft Sentinel analysregler som konfigurerats för att endast utlösa aviseringar (se Konfigurera inställningar för att skapa incidenter) när incidentskapandet är inaktiverat visas inte dessa aviseringar i Defender-portalen. |
| Aviseringsjustering | När din Microsoft Sentinel-arbetsyta har registrerats i Defender genereras alla incidenter, inklusive de från dina Microsoft Sentinel analysregler, av Defender XDR-motorn. Därför kan funktionerna för aviseringsjustering i Defender-portalen, som tidigare bara var tillgängliga för Defender XDR aviseringar, nu tillämpas på aviseringar från Microsoft Sentinel. Alert-tuning gör det möjligt att effektivisera incidenthanteringen genom att automatisera lösningen av vanliga larm, minska falska positiva och minimera brus, så att analytiker kan prioritera betydande säkerhetsincidenter. |
| Fusion: Avancerad detektering av attacker med flera statusar | Fusionsanalysregeln, som i Azure Portal skapar incidenter baserat på aviseringskorrelationer som görs av fusionskorrelationsmotorn, inaktiveras när du registrerar Microsoft Sentinel till Defender-portalen. Du förlorar inte funktionen för aviseringskorrelation eftersom Defender-portalen använder Microsoft Defender XDR funktioner för incidentskapande och korrelation för att ersätta funktionerna i Fusion-motorn. Mer information finns i Avancerad identifiering av flerstegsattacker i Microsoft Sentinel |
Konfigurera automatiseringsregler och spelböcker
I Microsoft Sentinel baseras spelböcker på arbetsflöden som är inbyggda i Azure Logic Apps, en molntjänst som hjälper dig att schemalägga, automatisera och orkestrera uppgifter och arbetsflöden över hela företaget.
Följande begränsningar gäller för Microsoft Sentinel automatiseringsregler och spelböcker när du arbetar i Defender-portalen. Du kan behöva göra vissa ändringar i din miljö när du gör övergången.
| Funktionalitet | Beskrivning |
|---|---|
| Automatiseringsregler med aviseringsutlösare | I Defender-portalen fungerar automatiseringsregler med aviseringsutlösare endast på Microsoft Sentinel aviseringar. Om du vill automatisera svar på Defender XDR aviseringar använder du den utökade aviseringsutlösaren. Mer information finns i Utlösare för aviseringsskapande. |
| Automatiseringsregler med incidentutlösare | I både Azure Portal och Defender-portalen tas egenskapen För incidentproviderns villkor bort, eftersom alla incidenter har Microsoft XDR som incidentprovider (värdet i fältet ProviderName). Vid den tidpunkten körs alla befintliga automatiseringsregler på både Microsoft Sentinel och Microsoft Defender XDR incidenter, inklusive de där villkoret för incidentprovidern endast är inställt på Microsoft Sentinel eller Microsoft 365 Defender. Automatiseringsregler som anger ett specifikt analysregelnamn körs dock endast på incidenter som innehåller aviseringar som har skapats av den angivna analysregeln. Det innebär att du kan definiera egenskapen för analysregelns namnvillkor till en analysregel som bara finns i Microsoft Sentinel för att begränsa regeln så att den endast körs på incidenter i Microsoft Sentinel. Efter registreringen till Defender-portalen innehåller tabellen SecurityIncident inte längre ett beskrivningsfält . Därför: – Om du använder det här fältet Beskrivning som ett villkor för en automatiseringsregel med en utlösare för incidentskapande fungerar inte den automatiseringsregeln efter registrering i Defender-portalen. I sådana fall bör du uppdatera konfigurationen på rätt sätt. Mer information finns i Incidentutlösarvillkor. – Om du har en integrering konfigurerad med ett externt biljettsystem, till exempel ServiceNow, kommer incidentbeskrivningen att saknas. |
| Svarstid i spelboksutlösare | Det kan ta upp till 5 minuter innan Microsoft Defender incidenter visas i Microsoft Sentinel. Om den här fördröjningen finns fördröjs även spelboksutlösaren. |
| Batchningsfönster för automatisering | Om flera ändringar görs i samma incident under en period på 5–10 minuter skickas en enskild uppdatering till Microsoft Sentinel, med endast den senaste ändringen. Mellanliggande uppdateringar går förlorade, vilket kan påverka arbetsflöden som är beroende av bearbetning av ändringar i sekventiella incidenttillstånd. Mer information finns i Utlösare för incidentuppdatering. |
| Ändringar i befintliga incidentnamn | Defender-portalen använder en unik motor för att korrelera incidenter och aviseringar. När du registrerar din arbetsyta i Defender-portalen kan befintliga incidentnamn ändras om korrelationen tillämpas. För att säkerställa att dina automatiseringsregler alltid körs korrekt rekommenderar vi därför att du undviker att använda incidenttitlar som villkorskriterier i dina automatiseringsregler, och föreslår i stället att du använder namnet på alla analysregler som skapade aviseringar som ingår i incidenten och taggar om mer specifikitet krävs. |
| Uppdaterad efter fält | När din arbetsyta har onboardats har fältet Uppdaterad av en ny uppsättning värden som stöds, där Microsoft 365 Defender inte längre ingår. I befintliga automatiseringsregler ersätts Microsoft 365 Defender med värdet Annan när du har registrerat din arbetsyta. |
| Skapa automatiseringsregler direkt från en incident | Det går bara att skapa automatiseringsregler direkt från en incident i Azure Portal. Om du arbetar i Defender-portalen skapar du dina automatiseringsregler från grunden från sidan Automation . |
| Regler för skapande av Microsoft-incidenter | Microsofts regler för att skapa incidenter stöds inte i Defender-portalen. Mer information finns i Microsoft Defender XDR incidenter och Regler för skapande av Microsoft-incidenter. |
| Köra automatiseringsregler i Defender-portalen | Det kan ta upp till 10 minuter från det att en avisering utlöses och en incident skapas eller uppdateras i Defender-portalen till när en automatiseringsregel körs. Den här tidsfördröjningen beror på att incidenten skapas i Defender-portalen och sedan vidarebefordras till Microsoft Sentinel för automatiseringsregeln. |
| Fliken Aktiva spelböcker | När du har anslutit till Defender-portalen visas som standard ett fördefinierat filter för den anslutna arbetsytans prenumeration på fliken Active playbooks. I Azure Portal lägger du till data för andra prenumerationer med hjälp av prenumerationsfiltret. Mer information finns i Skapa och anpassa Microsoft Sentinel spelböcker från mallar. |
| Köra spelböcker manuellt på begäran | Följande procedurer stöds för närvarande inte i Defender-portalen: |
| Att köra playbooks på incidenter kräver synkronisering med Microsoft Sentinel | Om du försöker köra en spelbok på en incident från Defender-portalen och ser meddelandet "Det går inte att komma åt data som är relaterade till den här åtgärden. Uppdatera skärmen om några minuter." innebär det att incidenten ännu inte har synkroniserats till Microsoft Sentinel. Uppdatera sidan för incidenten när incidenten har synkroniserats så att spelboken kan köras utan problem. |
|
Incidenter: Lägga till aviseringar till incidenter/ Ta bort aviseringar från incidenter |
Eftersom det inte stöds att lägga till aviseringar i incidenter eller ta bort aviseringar från incidenter när du har anslutit din arbetsyta till Defender-portalen, stöds dessa åtgärder inte heller i spelböcker. Mer information finns i Förstå hur aviseringar korreleras och incidenter slås samman i Defender-portalen. |
| Microsoft Defender XDR integrering i flera arbetsytor | Om du har integrerat XDR-data med mer än en arbetsyta i en och samma klientorganisation kommer data nu endast att matas in i den primära arbetsytan i Defender-portalen. Överför automatiseringsregler till relevant arbetsyta för att hålla dem igång. |
| Automation och korrelationsmotorn | Korrelationsmotorn kan kombinera aviseringar från flera signaler till en enda incident, vilket kan leda till att automation tar emot data som du inte förväntade dig. Vi rekommenderar att du granskar dina automatiseringsregler för att säkerställa att du ser de förväntade resultaten. |
Konfigurera API:er
Den enhetliga upplevelsen i Defender-portalen introducerar viktiga ändringar av incidenter och aviseringar från API:er. Den stöder API-anrop baserat på Microsoft Graph REST API v1.0, som kan användas för automatisering som rör aviseringar, incidenter, avancerad jakt med mera.
MICROSOFT SENTINEL-API:et fortsätter att stödja åtgärder mot Microsoft Sentinel resurser, till exempel analysregler, automatiseringsregler med mera. För att interagera med enhetliga incidenter och aviseringar rekommenderar vi att du använder Microsoft Graph REST API.
Om du använder Microsoft Sentinel-APISecurityInsights:et för att interagera med Microsoft Sentinel incidenter kan du behöva uppdatera dina automatiseringsvillkor och utlösa kriterier på grund av ändringar i svarstexten.
I följande tabell visas fält som är viktiga i svarsfragmenten och jämför dem i Azure- och Defender-portalerna:
| Funktionalitet | Azure Portal | Defender-portalen |
|---|---|---|
| Länk till incidenten |
incidentUrl: Direkt-URL:en till incidenten i Microsoft Sentinel-portalen |
providerIncidentUrl: Det här ytterligare fältet innehåller en direktlänk till incidenten, som kan användas för att synkronisera den här informationen med ett biljettsystem från tredje part som ServiceNow. incidentUrl är fortfarande tillgängligt, men det pekar på Microsoft Sentinel-portalen. |
| De källor som utlöste identifieringen och publicerade aviseringen | alertProductNames |
alertProductNames: Kräver att du lägger ?$expand=alerts till i GET. Till exempel https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts |
| Namnet på aviseringsprovidern |
providerName= "Azure Sentinel" |
providerName= "Microsoft XDR" |
| Tjänsten eller produkten som skapade aviseringen | Finns inte i Azure Portal | serviceSource Till exempel "microsoftDefenderForCloudApps" |
| Identifieringstekniken eller sensorn som identifierade den viktiga komponenten eller aktiviteten | Finns inte i Azure Portal |
detectionSource Till exempel "cloudAppSecurity" |
| Namnet på den produkt som publicerade aviseringen | Finns inte i Azure Portal |
productNameTill exempel "Microsoft Defender for Cloud Apps" |
Köra åtgärder i Defender-portalen
Målgrupp: Säkerhetsanalytiker
Videor:
- Identifiera och hantera Microsoft Sentinel innehåll och hotinformation i Microsoft Defender
- Skapa automatisering och arbetsböcker i Microsoft Defender
- Aviseringskorrelation i Microsoft Defender
- Incidentutredning i Microsoft Defender
- Ärendehantering i Microsoft Defender
- Avancerad jakt i Microsoft Defender
- SOC-optimeringar i Microsoft Defender
Uppdatera incidenttriageprocesser för Defender-portalen
Om du har använt Microsoft Sentinel i Azure Portal ser du betydande förbättringar av användarupplevelsen i Defender-portalen. Du kan behöva uppdatera SOC-processer och träna om dina analytiker, men designen konsoliderar all relevant information på en enda plats för att tillhandahålla mer effektiva arbetsflöden.
Den enhetliga incidentkön i Defender-portalen samlar alla incidenter från olika produkter i en enda vy, vilket påverkar hur analytiker prioriterar och bedömer incidenter som nu innehåller flera aviseringar från olika säkerhetsdomäner. Till exempel:
- Traditionellt triagerar analytiker incidenter baserat på specifika säkerhetsdomäner eller expertis och hanterar ofta ärenden per enskild entitet, till exempel en användare eller en värddator. Den här metoden kan skapa blinda fläckar, som den enhetliga upplevelsen syftar till att ta itu med.
- När en angripare rör sig i efterhand kan relaterade aviseringar hamna i separata incidenter på grund av olika säkerhetsdomäner. Den enhetliga upplevelsen eliminerar det här problemet genom att tillhandahålla en omfattande vy som säkerställer att alla relaterade aviseringar korreleras och hanteras sammanhängande.
Analytiker kan också visa identifieringskällor och produktnamn i Defender-portalen och tillämpa och dela filter för effektivare sortering av incidenter och aviseringar.
Den enhetliga prioriteringsprocessen kan bidra till att minska analytikernas arbetsbelastningar och även potentiellt kombinera rollerna för analytiker på nivå 1 och nivå 2. Men den enhetliga triageprocessen kan också kräva bredare och djupare analytikerkunskaper. Vi rekommenderar träning i det nya portalgränssnittet för att säkerställa en smidig övergång.
Defender-portalen innehåller också undersökningsfunktioner som inte är tillgängliga i Azure-portalen, inklusive attackberättelsen och incidentdiagrammet för att visualisera hela omfattningen av en attack och analys av explosionsradie för att hjälpa analytiker att visualisera möjliga spridningsvägar, utvärdera affärspåverkan och prioritera inneslutningsåtgärder.
Mer information finns i Incidenter och aviseringar i Microsoft Defender-portalen.
Förstå hur aviseringar korreleras och incidenter slås samman i Defender-portalen
Defenders korrelationsmotor sammanfogar incidenter när den identifierar vanliga element mellan aviseringar i separata incidenter. När en ny avisering uppfyller korrelationskriterierna aggregeras Microsoft Defender och korrelerar den med andra relaterade aviseringar från alla identifieringskällor till en ny incident. När du har registrerat Microsoft Sentinel till Defender-portalen avslöjar den enhetliga incidentkön en mer omfattande attack, vilket gör analytikerna mer effektiva och ger en fullständig attackberättelse.
I scenarier med flera arbetsytor korreleras endast aviseringar från en primär arbetsyta med Microsoft Defender XDR data. Det finns också specifika scenarier där incidenter inte slås samman.
När du har registrerat Microsoft Sentinel till Defender-portalen gäller följande ändringar för incidenter och aviseringar:
| Funktion | Beskrivning |
|---|---|
| Fördröjning direkt efter att du har lagt till arbetsytan | Det kan ta upp till 5 minuter för Microsoft Defender incidenter att integreras fullständigt med Microsoft Sentinel. Detta påverkar inte funktioner som tillhandahålls direkt av Microsoft Defender, till exempel automatiska attackstörningar. |
| Regler för att skapa säkerhetsincidenter | Alla aktiva regler för skapande av säkerhetsincidenter från Microsoft inaktiveras för att undvika att skapa dubblettincidenter. Inställningarna för incidentskapande i andra typer av analysregler förblir som de är och kan konfigureras i Defender-portalen. |
| Incidentproviderns namn | I Defender-portalen är incidentproviderns namn alltid Microsoft XDR. |
| Lägga till/ta bort aviseringar från incidenter | Att lägga till eller ta bort Microsoft Sentinel-aviseringar i incidenter stöds endast i Defender-portalen. Om du vill ta bort en avisering från en incident i Defender-portalen måste du lägga till aviseringen i en annan incident. |
| Redigera kommentarer | Lägg till kommentarer till incidenter i antingen Defender eller Azure Portal, men redigering av befintliga kommentarer stöds inte i Defender-portalen. Redigeringar av kommentarer i Azure Portal synkroniseras inte till Defender-portalen. |
| Programmatiskt och manuellt skapande av incidenter | Incidenter som skapats i Microsoft Sentinel via API:et, av en logikappspelbok eller manuellt från Azure Portal, synkroniseras inte till Defender-portalen. Dessa incidenter stöds fortfarande i Azure Portal och API:et. Se Skapa egna incidenter manuellt i Microsoft Sentinel. |
| Öppna stängda incidenter igen | I Defender-portalen kan du inte ange aviseringsgruppering i Microsoft Sentinel analysregler för att öppna stängda incidenter igen om nya aviseringar läggs till. Stängda incidenter öppnas inte igen i det här fallet och nya aviseringar utlöser nya incidenter. |
Mer information finns i Incidenter och aviseringar i Microsoft Defender-portalen och Aviseringskorrelation och incidentsammanslagningen i Microsoft Defender-portalen.
Observera ändringar för undersökningar med avancerad jakt
När du har registrerat Microsoft Sentinel till Defender-portalen får du åtkomst till och använder alla befintliga loggtabeller, Kusto-frågespråk frågor (KQL) och funktioner på sidan Avancerad jakt. Alla Microsoft Sentinel-aviseringar som är kopplade till incidenter importeras till tabellen AlertInfo, som kan nås från sidan Avancerad jakt.
Bokmärken är inte tillgängliga i Avancerad jakt, vilket ger en enhetlig frågeupplevelse för Microsoft Defender och Microsoft Sentinel data. Bokmärken är dock fortfarande tillgängliga i Microsoft Sentinel>Threat management>Hunting, som ger den Microsoft Sentinel specifika jaktupplevelsen. Du kan också använda alternativ som incidenttaggar, sparade frågor eller anpassade jakttabeller för att bevara och spåra undersökningskontext.
Mer information finns i Avancerad jakt med Microsoft Sentinel data i Microsoft Defender, särskilt listan över kända problem för avancerad jakt med Microsoft Sentinel data och Håll reda på data under jakt med Microsoft Sentinel.
Undersök med hjälp av entiteter i Defender-portalen
I Microsoft Defender-portalen är entiteter vanligtvis antingen tillgångar, till exempel konton, värdar eller postlådor, eller bevis, till exempel IP-adresser, filer eller URL:er.
Efter registrering Microsoft Sentinel till Defender-portalen konsolideras entitetssidor för användarentiteter, enhetsentiteter och IP-adresser i en enda vy med en omfattande vy över entitetens aktivitet och kontext och data från både Microsoft Sentinel och Microsoft Defender XDR.
Defender-portalen innehåller också ett global sökning-fält som centraliserar resultat från alla entiteter så att du kan söka i SIEM och XDR.
Mer information finns i Entitetssidor i Microsoft Sentinel.
Undersök med UEBA i Defender-portalen
De flesta funktioner i UEBA (User and Entity Behavior Analytics) är desamma i Defender portalen som i Azure portalen, med undantag för att lägga till entiteter i hotinformation och för IdentityInfo skillnader i tabellschema:
Att lägga till entiteter i hotinformation från incidenter stöds endast i Azure Portal. Mer information finns i Lägga till entitet i hotindikatorer.
När du ansluter Microsoft Sentinel till Microsoft Defender-portalen är
IdentityInfotabellen tillgänglig både i Microsoft Defender-portalen för avancerad jakt och i din Sentinel Log Analytics-arbetsyta. TabellenIdentityInfosom används i Avancerad jakt innehåller enhetliga fält från både Defender XDR och Microsoft Sentinel. Vissa fält som finns i arbetsytetabellen Sentinel Log Analytics har antingen bytt namn eller stöds inte i tabellen Avancerad jakt. Se till att granska och uppdatera frågor som körs i Microsoft Defender, till exempel avancerade jaktfrågor eller anpassade identifieringar. Microsoft Sentinel-analysregler, arbetsböcker och andra Sentinel-frågor fortsätter att använda tabellenIdentityInfoi Log Analytics-arbetsytan och påverkas inte. Mer information och en jämförelse av tabellscheman i Avancerad jakt och Log Analytics finns i tabellen IdentityInfo.
Viktigt
När du övergår till Defender-portalen IdentityInfo blir tabellen en intern Defender-tabell som inte stöder rollbaserad åtkomstkontroll på tabellnivå (RBAC). Om din organisation använder RBAC på tabellnivå för att begränsa åtkomsten IdentityInfo till tabellen i Azure Portal kommer den här åtkomstkontrollen inte längre att vara tillgänglig efter övergången till Defender-portalen.
Uppdatera undersökningsprocesser för att använda Microsoft Defender hotinformation
För Microsoft Sentinel kunder som flyttar från Azure Portal till Defender-portalen behålls de välbekanta hotinformationsfunktionerna i Defender-portalen under Intel-hantering och förbättras med andra funktioner för hotinformation som är tillgängliga i Defender-portalen. Vilka funktioner som stöds beror på vilka licenser du har, till exempel:
| Funktion | Beskrivning |
|---|---|
| Analys av hot | Stöds för Microsoft Defender XDR kunder. En produktlösning som tillhandahålls av Microsofts säkerhetsforskare, utformad för att hjälpa säkerhetsteam genom att erbjuda insikter om nya hot, aktiva hot och deras påverkan. Data presenteras på en intuitiv instrumentpanel med kort, rader med data, filter med mera. |
| Intel-profiler | Stöds för kunder till Microsoft Defender Hotinformation. Kategorisera hot och beteenden efter en profil för hotskådespelare, vilket gör det enklare att spåra och korrelera. Dessa profiler omfattar alla komprometteringsindikatorer (IoC) som är kopplade till taktiker, tekniker och verktyg som används i attacker. |
| Intel Explorer | Stöds för kunder till Microsoft Defender Hotinformation. Konsoliderar tillgängliga IoCs och tillhandahåller hotrelaterade artiklar när de publiceras, vilket gör det möjligt för säkerhetsteam att hålla sig uppdaterade om nya hot. |
| Intel-projekt | Deprecated. För att organisera och undersöka hotindikatorer, koppla indikatorer till ett fall. |
I Defender-portalen använder du ThreatIntelOjbects och ThreatIntelIndicators tillsammans med kompromissindikatorer för hotjakt, incidenthantering, Copilot, rapportering och för att skapa relationsgrafer som visar kopplingar mellan indikatorer och entiteter.
För kunder som använder Microsoft Defender Hotinformation-flödet (MDTI) finns en kostnadsfri version tillgänglig via Microsoft Sentinels dataanslutning för MDTI. Användare med MDTI-licenser kan också importera MDTI-data och använda Security Copilot för hotanalys, aktiv hotgenomgång och undersökning av hotaktörer.
Mer information om hothantering, hotanalys, underrättelseprojekt och hotinformation i Microsoft Sentinel finns i:
- Hothantering
- Hotanalys i Microsoft Defender XDR
- Länkindikatorer till ett fall
- Underrättelser om hot i Microsoft Sentinel
Använda arbetsböcker för att visualisera och rapportera om Microsoft Defender data
Arbetsböcker i Azure fortsätter att vara det främsta verktyget för datavisualisering och interaktion i Defender-portalen och fungerar på samma sätt som i Azure-portalen.
Om du vill använda arbetsböcker med data från Avancerad jakt kontrollerar du att du matar in loggar i Microsoft Sentinel.
Mer information finns i Visualisera och övervaka dina data med hjälp av arbetsböcker i Microsoft Sentinel.
Liknande incidenter (förhandsversion) stöds inte i Defender-portalen
Funktionen liknande incidenter i ärendeutredningar i Microsoft Sentinel finns i förhandsversion och stöds inte i Defender-portalen. Eftersom denna funktion inte stöds i Defender-portalen är fliken Liknande incidenter inte tillgänglig när man ser en incidentinformationssida.
Relaterat innehåll
Använd följande resurser för att lära dig mer om hur du övergår Microsoft Sentinel till Defender-portalen:
- Det bästa av Microsoft Sentinel - nu i Microsoft Defender (blogg)
- Titta på webbseminariet: Övergång till Unified SOC Platform: Deep Dive och Interactive Q&A för SOC-proffs.
- Se vanliga frågor och svar i TechCommunity-bloggen eller Microsoft Community Hub.
- Granska skillnader mellan aviseringsscheman för fristående anslutningsprogram och Microsoft Defender XDR-anslutningsprogram