Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Traffic Analytics i Azure Network Watcher bearbetar och aggregerar virtuella nätverksflödesloggar för att ge insyn i nätverksflöden, trafikmönster och potentiella säkerhetsrisker. Den berikar flödesdata med hotinformation, geoplatsattribut och topologikontext för att identifiera avvikelser och utvärdera exponering i din miljö.
Traffic Analytics stöder integrering med Microsoft Sentinel. Microsoft Sentinel är en skalbar, molnbaserad SIEM-lösning (Security Information and Event Management) som ger kostnadseffektiv säkerhetsövervakning i miljöer med flera moln och flera plattformar. Microsoft Sentinel använder ASIM-baserade parsers för att normalisera inkommande data, så att berikade virtuella nätverksflödesloggar kan omvandlas till det schema som krävs för korrelation, undersökning och hotidentifiering.
Tillsammans möjliggör Traffic Analytics och Microsoft Sentinel både proaktiv övervakning och reaktiv undersökning. Telemetri på flödesnivå visar oväntade kommunikationsvägar, ovanliga trafikvolymer och indikatorer för kompromisser, så att du kan identifiera avvikelser från baslinjebeteendet och undersöka händelser med tillförlitliga och strukturerade insikter.
Förutsättningar
Ett Azure-konto med en aktiv prenumeration. Skapa ett konto kostnadsfritt.
Traffic Analytics har aktiverats för dina flödesloggar. Mer information finns i Aktivera eller inaktivera trafikanalys.
Deltagar- eller säkerhetsadministratörsåtkomst på arbetsytan.
Rollen Microsoft Sentinel-deltagare i resursgruppen som arbetsytan tillhör.
Integrera Microsoft Sentinel med Traffic Analytics med hjälp av Azure-portalen
Du kan enkelt integrera Microsoft Sentinel med Traffic Analytics direkt från Azure-portalen.
Aktivera Microsoft Sentinel på arbetsytan
Börja med att aktivera Microsoft Sentinel på samma Log Analytics-arbetsyta som används av Traffic Analytics. Detta gör att Sentinel kan komma åt och analysera Traffic Analytics-data utan att kräva ytterligare konfiguration eller dataförflyttning.
Sök efter Microsoft Sentinel i sökrutan överst i portalen.
Välj Skapa och välj sedan den Log Analytics-arbetsyta som används av Traffic Analytics.
Välj Lägg till för att aktivera Microsoft Sentinel på arbetsytan.
Installera innehåll för nätverksanalys
Installera den nätverkslösning som krävs från Microsoft Sentinel-innehållshubben. Detta ger fördefinierade arbetsböcker, analysregler och jaktfrågor som är utformade för att analysera normaliserade nätverkstrafikdata.
Under Innehållshantering i Microsoft Sentinel väljer du Innehållshubb.
Sök efter grundläggande nätverkssessioner.
Välj Nödvändig nätverkssession och välj sedan Installera med beroenden.
Välj Installera för att bekräfta och installera lösningen.
Aktivera analysregler
Aktivera relevanta regler för nätverksanalys för att börja generera säkerhetsaviseringar och incidenter. Dessa regler utvärderar kontinuerligt Traffic Analytics-data för att identifiera misstänkt eller avvikande nätverksbeteende.
I innehållshubben filtrerar du efter innehållstyp: Analysregel.
Sök efter Nätverk för att visa alla tillgängliga nätverksrelaterade identifieringsregler som kan aktiveras på din arbetsyta.
Om du vill aktivera en Analytics-regel väljer du regeln i listan och väljer sedan Skapa regel för att skapa regeln på arbetsytan och börja generera aviseringar baserat på matchande nätverksaktivitet. Då öppnas Analyticsregel-guiden
På fliken Ange regellogik i guiden Analysregel granskar du standardregelkonfigurationen, inklusive frågelogik, schemaläggningsfrekvens och återställningsperiod. Justera de här inställningarna om det behövs.
På fliken Incidentinställningar konfigurerar du hur aviseringar grupperas i incidenter.
Välj Granska + skapa och välj sedan Spara för att aktivera regeln.
När regeln är aktiverad körs den automatiskt på Traffic Analytics-data och genererar aviseringar och incidenter när matchande nätverksaktivitet identifieras.
Insikter som genereras av analysregler
I det här avsnittet beskrivs hur Microsoft Sentinel analysregler genererar säkerhetsinsikter från NSG-flödesloggar med hjälp av ASIM-nätverkssessionsschemat. Den går igenom en uppsättning nio analysregler som tillsammans hjälper till att identifiera misstänkta och potentiellt skadliga nätverksbeteenden som råstyrkeförsök, portgenomsökningar, beaconingmönster och trafikavvikelser. För varje regel förklarar tabellen vilken typ av aktivitet som identifieras och visar hur aviseringar visas i Sentinel via aviseringsdiagram.
Innehållet belyser också hur analytiker kan gå från aviseringstrender på hög nivå till detaljerad undersökning genom att gå in i enskilda aviseringar, granska tidsstämplar, entiteter och utökade egenskaper och korrelera identifieringar med MITRE ATT&CK-taktiker och tekniker.
| Aviseringsregel | Vad indikerar det? |
|---|---|
| Fjärrskrivbordsnätverk Brute Force | Flera misslyckade RDP-anslutningsförsök (port 3389) från en källa, vilket indikerar en potentiell råstyrkeattack. |
| Portskanning från det externa nätverket | En extern källa genomsöker samma port över flera mål-IP-adresser, vilket indikerar rekognosering. |
| Avvikelse hittades i nätverkssessionstrafik | Ovanliga avvikelser i nätverkstrafikmönster (riktning, protokoll, volym) jämfört med historiska beteenden. |
| Portgenomsökning upptäcktes | En enda källa som försöker ansluta till många olika portar på kort tid, vilket indikerar portgenomsökning. |
| Överdrivet antal misslyckade anslutningar från en enda källa | En källa som genererar ett ovanligt stort antal misslyckade nätverksanslutningar, vilket tyder på misstänkt eller skadlig aktivitet. |
| Avvikelse i SMB-trafik | Onormala toppar eller avvikelser i SMB-trafik (fildelning) jämfört med baslinjebeteende. |
| Potentiell beaconing-aktivitet | Repetitiv, mönstrad utgående nätverkstrafik som kan tyda på skadlig kod eller kommando- och kontrollkommunikation. |
| Identifiera portmissbruk med avvikelsebaserad identifiering | Användning av nätverksportar som avviker från inlärt normalt beteende, vilket indikerar misstänkt portanvändning. |
| Identifiera portmissbruk med statiskt tröskelvärde | Nätverksportsanvändning som överskrider ett fördefinierat statiskt tröskelvärde, vilket indikerar potentiellt misstänkt eller policybrytande trafik. |