Integrera Microsoft Sentinel med Traffic Analytics

Traffic Analytics i Azure Network Watcher bearbetar och aggregerar virtuella nätverksflödesloggar för att ge insyn i nätverksflöden, trafikmönster och potentiella säkerhetsrisker. Den berikar flödesdata med hotinformation, geoplatsattribut och topologikontext för att identifiera avvikelser och utvärdera exponering i din miljö.

Traffic Analytics stöder integrering med Microsoft Sentinel. Microsoft Sentinel är en skalbar, molnbaserad SIEM-lösning (Security Information and Event Management) som ger kostnadseffektiv säkerhetsövervakning i miljöer med flera moln och flera plattformar. Microsoft Sentinel använder ASIM-baserade parsers för att normalisera inkommande data, så att berikade virtuella nätverksflödesloggar kan omvandlas till det schema som krävs för korrelation, undersökning och hotidentifiering.

Tillsammans möjliggör Traffic Analytics och Microsoft Sentinel både proaktiv övervakning och reaktiv undersökning. Telemetri på flödesnivå visar oväntade kommunikationsvägar, ovanliga trafikvolymer och indikatorer för kompromisser, så att du kan identifiera avvikelser från baslinjebeteendet och undersöka händelser med tillförlitliga och strukturerade insikter.

Förutsättningar

Integrera Microsoft Sentinel med Traffic Analytics med hjälp av Azure-portalen

Du kan enkelt integrera Microsoft Sentinel med Traffic Analytics direkt från Azure-portalen.

Aktivera Microsoft Sentinel på arbetsytan

Börja med att aktivera Microsoft Sentinel på samma Log Analytics-arbetsyta som används av Traffic Analytics. Detta gör att Sentinel kan komma åt och analysera Traffic Analytics-data utan att kräva ytterligare konfiguration eller dataförflyttning.

  1. Sök efter Microsoft Sentinel i sökrutan överst i portalen.

  2. Välj Skapa och välj sedan den Log Analytics-arbetsyta som används av Traffic Analytics.

  3. Välj Lägg till för att aktivera Microsoft Sentinel på arbetsytan.

Installera innehåll för nätverksanalys

Installera den nätverkslösning som krävs från Microsoft Sentinel-innehållshubben. Detta ger fördefinierade arbetsböcker, analysregler och jaktfrågor som är utformade för att analysera normaliserade nätverkstrafikdata.

  1. Under Innehållshantering i Microsoft Sentinel väljer du Innehållshubb.

  2. Sök efter grundläggande nätverkssessioner.

  3. Välj Nödvändig nätverkssession och välj sedan Installera med beroenden.

  4. Välj Installera för att bekräfta och installera lösningen.

    Skärmbild som visar hur du installerar Network Session Essentials i Microsoft Sentinel.

Aktivera analysregler

Aktivera relevanta regler för nätverksanalys för att börja generera säkerhetsaviseringar och incidenter. Dessa regler utvärderar kontinuerligt Traffic Analytics-data för att identifiera misstänkt eller avvikande nätverksbeteende.

  1. I innehållshubben filtrerar du efter innehållstyp: Analysregel.

  2. Sök efter Nätverk för att visa alla tillgängliga nätverksrelaterade identifieringsregler som kan aktiveras på din arbetsyta.

  3. Om du vill aktivera en Analytics-regel väljer du regeln i listan och väljer sedan Skapa regel för att skapa regeln på arbetsytan och börja generera aviseringar baserat på matchande nätverksaktivitet. Då öppnas Analyticsregel-guiden

    Skärmbild som visar hur du skapar en regel på arbetsytan.

  4. På fliken Ange regellogik i guiden Analysregel granskar du standardregelkonfigurationen, inklusive frågelogik, schemaläggningsfrekvens och återställningsperiod. Justera de här inställningarna om det behövs.

    Skärmbild som visar fliken Anpassa regellogik i guiden Analysregel.

  5. På fliken Incidentinställningar konfigurerar du hur aviseringar grupperas i incidenter.

  6. Välj Granska + skapa och välj sedan Spara för att aktivera regeln.

    När regeln är aktiverad körs den automatiskt på Traffic Analytics-data och genererar aviseringar och incidenter när matchande nätverksaktivitet identifieras.

Insikter som genereras av analysregler

I det här avsnittet beskrivs hur Microsoft Sentinel analysregler genererar säkerhetsinsikter från NSG-flödesloggar med hjälp av ASIM-nätverkssessionsschemat. Den går igenom en uppsättning nio analysregler som tillsammans hjälper till att identifiera misstänkta och potentiellt skadliga nätverksbeteenden som råstyrkeförsök, portgenomsökningar, beaconingmönster och trafikavvikelser. För varje regel förklarar tabellen vilken typ av aktivitet som identifieras och visar hur aviseringar visas i Sentinel via aviseringsdiagram.

Innehållet belyser också hur analytiker kan gå från aviseringstrender på hög nivå till detaljerad undersökning genom att gå in i enskilda aviseringar, granska tidsstämplar, entiteter och utökade egenskaper och korrelera identifieringar med MITRE ATT&CK-taktiker och tekniker.

Aviseringsregel Vad indikerar det?
Fjärrskrivbordsnätverk Brute Force Flera misslyckade RDP-anslutningsförsök (port 3389) från en källa, vilket indikerar en potentiell råstyrkeattack.
Portskanning från det externa nätverket En extern källa genomsöker samma port över flera mål-IP-adresser, vilket indikerar rekognosering.
Avvikelse hittades i nätverkssessionstrafik Ovanliga avvikelser i nätverkstrafikmönster (riktning, protokoll, volym) jämfört med historiska beteenden.
Portgenomsökning upptäcktes En enda källa som försöker ansluta till många olika portar på kort tid, vilket indikerar portgenomsökning.
Överdrivet antal misslyckade anslutningar från en enda källa En källa som genererar ett ovanligt stort antal misslyckade nätverksanslutningar, vilket tyder på misstänkt eller skadlig aktivitet.
Avvikelse i SMB-trafik Onormala toppar eller avvikelser i SMB-trafik (fildelning) jämfört med baslinjebeteende.
Potentiell beaconing-aktivitet Repetitiv, mönstrad utgående nätverkstrafik som kan tyda på skadlig kod eller kommando- och kontrollkommunikation.
Identifiera portmissbruk med avvikelsebaserad identifiering Användning av nätverksportar som avviker från inlärt normalt beteende, vilket indikerar misstänkt portanvändning.
Identifiera portmissbruk med statiskt tröskelvärde Nätverksportsanvändning som överskrider ett fördefinierat statiskt tröskelvärde, vilket indikerar potentiellt misstänkt eller policybrytande trafik.