Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Påskynda hotidentifiering och åtgärder med effektivare skapande och hantering av hotinformation. Den här artikeln visar hur du får ut det mesta av integreringen av hotinformation i hanteringsgränssnittet, oavsett om du använder den från Microsoft Sentinel i Defender-portalen eller Azure Portal.
- Skapa hotinformationsobjekt med strukturerat uttryck för hotinformation (STIX)
- Hantera hotinformation genom att visa, sammanställa och visualisera
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Förhandskrav
- Du behöver behörighet för rollen Microsoft Sentinel Contributor eller en högre roll som har tilldelats ditt användarkonto för att hantera hotinformation.
- Om du vill importera och exportera hotinformation måste du installera hotinformationslösningen i Microsoft Sentinel och aktivera relevanta anslutningsappar, enligt beskrivningen i Använda STIX/TAXII för att importera och exportera hotinformation i Microsoft Sentinel.
Få åtkomst till hanteringsgränssnittet
Få åtkomst till gränssnittet för hantering av hotinformation från antingen Defender-portalen eller Azure-portalen. Även om navigationsvägen skiljer sig mellan portaler, har skapande- och hanteringsuppgifterna samma steg när du når hanteringsgränssnittet.
I Defender-portalen går du till Hotinformation>Informationshantering.
Skapa hotinformation
Använd hanteringsgränssnittet för att skapa STIX-objekt och utföra andra vanliga hotinformationsuppgifter, till exempel indikatortaggning och upprätta anslutningar mellan objekt.
- Definiera relationer när du skapar nya STIX-objekt.
- Skapa snabbt flera objekt med hjälp av dubblettfunktionen för att kopiera metadata från ett nytt eller befintligt TI-objekt.
Mer information om STIX-objekt som stöds finns i Hotinformation i Microsoft Sentinel.
Skapa ett nytt STIX-objekt
Utför följande steg för att skapa ett nytt STIX-objekt i hanteringsgränssnittet.
Välj Lägg till nytt>TI-objekt.
Välj Objekttyp och fyll sedan i formuläret på sidan Nytt TI-objekt . Obligatoriska fält är markerade med en röd asterisk (*).
Överväg att ange ett känslighetsvärde eller TLP-klassificering ( Traffic Light Protocol ) till TI-objektet. För mer information om vad känslighetsvärden och TLP-betyg representerar, se Curate threat intelligence.
Om du vet hur det här objektet relaterar till ett annat hotinformationsobjekt anger du anslutningen med relationstypen och målreferensen.
Välj Lägg till för ett enskilt objekt eller Lägg till och duplicera om du vill skapa fler objekt med samma metadata. När du väljer Lägg till och duplicera kopieras det gemensamma metadataavsnittet för varje STIX-objekt till det nya objektet.
Hantera hotunderrättelser
Optimera TI från dina källor med regler för inhämtning. Sammanställ befintlig TI med relationsverktyget. Använd hanteringsgränssnittet för att söka, filtrera och sortera och lägg sedan till taggar i din hotinformation.
Optimera flöden för hotinformation med regler för inhämtning
Minska bruset från dina TI-flöden, utöka giltigheten för indikatorer med högt värde och lägg till meningsfulla taggar i inkommande objekt. Dessa uppgifter är bara några av användningsfallen för insamlingsregler. Här följer stegen för att utöka datumet för Valid until indikatorer med högt värde.
Välj Inmatningsregler för att öppna en helt ny sida för att visa befintliga regler och skapa ny regellogik.
Ange ett beskrivande namn för regeln. Sidan för inmatningsregler har gott om regler för namnet, men det är den enda textbeskrivning som är tillgänglig för att särskilja dina regler utan att redigera dem.
Välj Objekttyp. Exemplet med att förlänga indikatorns giltighet baseras på
Valid fromegenskapen, som endast är tillgänglig förIndicatorobjekttyper.Lägg till villkor för
SourceEqualsoch välj ditt höga värdeSource.Lägg till villkor för
ConfidenceGreater than or equaloch ange enConfidencepoäng.Välj Åtgärden. Eftersom regeln ska ändra matchningsindikatorer, välj
Edit.Välj åtgärden Lägg till för
Valid untilochExtend byvälj ett tidsintervall i dagar.Överväg att lägga till en tagg för att ange det höga värdet för dessa indikatorer, till exempel
Extended. ObjektetsModifieddatumfält uppdateras inte av inmatningsregler.Välj den ordningsföljd som du vill att regeln ska köras i. Regler tillämpas från lägsta till högsta ordningsnummer. Varje regel utvärderar varje objekt som matas in.
Om regeln är redo att aktiveras växlar du Status till på.
Välj Lägg till för att skapa inmatningsregeln.
Mer information finns i Inmatningsregler för hotinformation.
Sammanställ hotunderrättelser med hjälp av relationsverktyget
Koppla samman hotinformationsobjekt med verktyget för relationer. Det finns högst 20 relationer i byggaren samtidigt, men fler anslutningar kan skapas via flera iterationer och genom att lägga till relationsmålreferenser för nya objekt.
Välj Lägg till ny>TI-relation.
Börja med ett befintligt TI-objekt, till exempel en hotaktör eller ett attackmönster, där det enskilda objektet är kopplat till ett eller flera befintliga objekt, till exempel indikatorer.
Lägg till relationstypen enligt de metodtips som beskrivs i följande tabell och i referensrelationssammanfattningstabellen för STIX 2.1:
Relationstyp Beskrivning Dubblett av
Härledd från
Relaterat tillVanliga relationer som definierats för alla STIX-domänobjekt (SDO)
Mer information finns i STIX 2.1-referens om vanliga relationerMål Attack patternellerThreat actorMålIdentityAnvändningsområden Threat actorAnvänderAttack patternTillskrivs Threat actorTillskrivsIdentityIndikerar IndicatorIndikerarAttack patternellerThreat actorUtger sig för att vara Threat actorImiterarIdentitySom exempel på en relationsbyggarkonfiguration kan du koppla en hotaktör till ett attackmönster, indikator och identitet i Defender-portalen.
Slutför relationen genom att konfigurera Vanliga egenskaper.
Visa din hotinformation i hanteringsgränssnittet
Använd hanteringsgränssnittet för att sortera, filtrera och söka efter din hotinformation från den källa de matades in från utan att skriva en Log Analytics-fråga.
Från hanteringsgränssnittet expanderar du menyn Vad vill du söka efter?
Välj en STIX-objekttyp eller lämna standardobjekttyperna Alla.
Välj villkor med logiska operatorer.
Välj det objekt som du vill visa mer information om.
Du kan till exempel söka efter flera källor genom att placera dem i en OR grupp, samtidigt som du grupperar flera villkor med operatorn AND .
Microsoft Sentinel visar endast den senaste versionen av din hotinformation i hanteringsgränssnittet. Mer information om hur objekt uppdateras finns i Livscykel för hotinformation.
IP- och domännamnsindikatorer berikas med extra GeoLocation och WhoIs data så att du kan ge mer kontext för eventuella undersökningar där indikatorn hittas.
Här är ett exempel på en indikator berikad med GeoLocation och WhoIs data.
Viktigt
GeoLocation- och WhoIs-berikning är för närvarande i förhandsversion. De kompletterande villkoren för Azure förhandsversion innehåller fler juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
Tagga och redigera hotinformation
Taggning av hotinformation är ett snabbt sätt att gruppera objekt så att de blir lättare att hitta. Vanligtvis kan du använda taggar som är relaterade till en viss incident. Men om ett objekt representerar hot från en viss känd aktör eller välkänd attackkampanj bör du överväga att skapa en relation i stället för en tagg.
- Använd hanteringsgränssnittet för att sortera, filtrera och söka efter din hotinformation.
- När du har hittat de objekt som du vill arbeta med väljer du ett eller flera objekt av samma typ.
- Välj Lägg till taggar och tagga alla samtidigt med en eller flera taggar.
- Eftersom taggning är i fritt format rekommenderar vi att du skapar vanliga namngivningskonventioner för taggar i din organisation.
Redigera hotinformation ett objekt i taget, oavsett om det skapas direkt i Microsoft Sentinel eller från partnerkällor, till exempel TIP- och TAXII-servrar. För hotinformation som skapats i hanteringsgränssnittet kan alla fält redigeras. För hotinformation som matas in från partnerkällor är endast specifika fält redigerbara, inklusive taggar, förfallodatum, Konfidens och Återkallad. Oavsett om hotinformationen skapades i Microsoft Sentinel eller hämtades från en partnerkälla, visas endast den senaste versionen av objektet i hanteringsgränssnittet.
Mer information om hur hotinformation uppdateras finns i Visa din hotinformation.
Hitta och visa hotinformation med frågor
Visa din hotinformation med frågor, oavsett vilken källfeed eller metod du använde för att mata in dem.
Hotindikatorer lagras i tabellen Microsoft Sentinel ThreatIntelIndicators. Tabellen ThreatIntelIndicators utgör grunden för hotintelligenssökningar som utförs av andra funktioner i Microsoft Sentinel, såsom Analytics, Hunting och Workbooks.
För att se hotintelligensfrågor i Defender-portalen, gör följande steg.
För Microsoft Sentinel i Defender-portalen väljer du Undersökning & svar>Jakt>avancerad jakt.
Tabellen
ThreatIntelIndicatorsfinns under gruppen Microsoft Sentinel.
Mer information finns i Visa hotinformation.
Visualisera din hotinformation med arbetsböcker
Använd en specialbyggd Microsoft Sentinel arbetsbok för att visualisera viktig information om din hotinformation i Microsoft Sentinel och anpassa arbetsboken efter dina affärsbehov.
Utför följande steg för att hitta arbetsboken för hotinformation i Microsoft Sentinel och anpassa den.
Från Azure Portal går du till Microsoft Sentinel.
Välj den arbetsyta dit du importerade hotindikatorer med någon av de två dataanslutningarna för underrättelsedata om hot.
Under avsnittet Hothantering på menyn Microsoft Sentinel väljer du Arbetsböcker.
Leta upp arbetsboken Hotinformation. Kontrollera att du har data i tabellen
ThreatIntelIndicators.
Välj Spara och välj en Azure plats där arbetsboken ska lagras. Att spara arbetsboken krävs om du tänker ändra arbetsboken på något sätt och spara dina ändringar.
Välj nu Visa sparad arbetsbok för att öppna arbetsboken för visning och redigering.
Nu bör du se standarddiagrammen som tillhandahålls av mallen. Om du vill ändra ett diagram väljer du Redigera överst på sidan för att starta redigeringsläget för arbetsboken.
Lägg till ett nytt diagram över hotindikatorer efter hottyp. Rulla längst ned på sidan och välj Lägg till fråga.
Lägg till följande text i textrutan Log Query för Log Analytics-arbetsytan:
ThreatIntelligenceIndicator | summarize count() by ThreatTypeMer information om operatorn
summarizeochcount()aggregeringsfunktionen som används i den här frågan finns i Kusto-dokumentationen:På den nedrullningsbara menyn Visualisering väljer du Stapeldiagram.
Välj Redigerat klart och visa det nya diagrammet för arbetsboken.
Arbetsböcker ger kraftfulla interaktiva instrumentpaneler som ger dig insikter om alla aspekter av Microsoft Sentinel. Du kan utföra många uppgifter med arbetsböcker och de angivna mallarna är en bra utgångspunkt. Anpassa mallarna eller skapa nya instrumentpaneler genom att kombinera många datakällor så att du kan visualisera dina data på unika sätt.
Microsoft Sentinel-arbetsböcker baseras på Azure Monitor-arbetsböcker, vilket innebär att det finns omfattande dokumentation och många fler mallar tillgängliga. Mer information finns i Skapa interaktiva rapporter med Azure Övervaka arbetsböcker.
Det finns också en omfattande resurs för Azure Övervaka arbetsböcker på GitHub, där du kan ladda ned fler mallar och bidra med egna mallar.
Exportera hotinformation
Microsoft Sentinel låter dig exportera hotinformation till andra destinationer. Om du till exempel har matat in hotinformation med hjälp av dataanslutningsappen Hotinformation – TAXII kan du exportera hotinformation tillbaka till källplattformen för delning av dubbelriktad intelligens. Microsoft Sentinel hotintelligensexportfunktion minskar behovet av manuella processer eller anpassade playbooks för att distribuera hotintelligens.
Viktigt
Överväg noggrant både hotinformationsdata som du exporterar och dess mål, som kan finnas i en annan geografisk region eller regleringsregion. Det går inte att ångra dataexporten. Se till att du äger data eller har rätt auktorisering innan du exporterar eller delar hotinformation med tredje part.
Så här exporterar du hotinformation:
För Microsoft Sentinel i Defender-portalen väljer du Hotinformation > Intel-hantering. För Microsoft Sentinel i Azure Portal väljer du Hothantering > Hotinformation.
Markera ett eller flera STIX-objekt och välj sedan Exportera
i verktygsfältet överst på sidan. Till exempel:I fönstret Exportera går du till listrutan Exportera TI och väljer den server som du vill exportera hotinformationen till.
Om det inte finns någon server listad behöver du först konfigurera en TAXII 2.1-server för export, som beskrivs i Aktivera Threat Intelligence - TAXII Export data connector. Microsoft Sentinel stöder för närvarande endast export till TAXII 2.1-baserade plattformar.
Välj Exportera.
Viktigt
När du exporterar hotinformationsobjekt utför systemet en massåtgärd. Det finns ett känt problem där den här massåtgärden ibland misslyckas. Om bulkexportoperationen misslyckas kommer du att se en varning när du öppnar exportsidan, som ber dig ta bort den misslyckade åtgärden från bulkoperationernas historikvy. Microsoft Sentinel pausar efterföljande exportoperationer tills du tar bort den misslyckade operationen.
Så här kommer du åt exporthistoriken:
- Gå till det exporterade objektet på sidan Intel-hantering (Defender-portalen) eller Hotinformation (Azure Portal).
- I kolumnen Exporter väljer du Visa exporthistorik för att visa exporthistoriken för objektet.
Relaterat innehåll
Mer information finns i följande artiklar:
- Hotinformation i Microsoft Sentinel
- Anslut Microsoft Sentinel till STIX/TAXII-hotinformationsflöden.
- Se vilka TIP:er, TAXII-flöden och berikningar som enkelt kan integreras med Microsoft Sentinel.
Mer information om KQL finns i översikten över Kusto-frågespråk (KQL).
Andra resurser: