Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt
- Aktivitetsanpassningen finns i FÖRHANDSVERSION. Se kompletterande användningsvillkor för Microsoft Azure-förhandsversioner för ytterligare juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
- Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen. Från och med juli 2025 registreras och omdirigeras många nya kunder automatiskt till Defender-portalen. Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender. Mer information finns i It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Det är dags att flytta: Dra tillbaka Microsoft Sentinel är Azure Portal för ökad säkerhet).
Översikt över anpassade tidslinjeaktiviteter
Microsoft Sentinel spårar och presenterar aktiviteter i entitetstidslinjer direkt ur lådan. Du kan också skapa egna aktiviteter och låta dem visas på tidslinjen. Anpassade aktiviteter baseras på förfrågningar av entitetsdata från vilken ansluten datakälla som helst. Följande exempel visar hur du kan använda den här funktionen:
Lägg till nya aktiviteter i entitetens tidslinje genom att ändra befintliga färdiga aktivitetsmallar.
Lägg till nya aktiviteter från anpassade loggar. Från en fysisk åtkomstkontrolllogg kan du till exempel lägga till en användares in- och utgångsaktiviteter för ett visst begränsat område, till exempel ett serverrum, till användarens tidslinje.
Öppna sidan för aktivitetsanpassning
Om du vill öppna sidan för aktivitetsanpassning väljer du den flik som matchar den portal som du använder:
- Användare av Microsoft Sentinel i Azure Portal väljer du fliken Azure Portal nedan.
- Användare av Microsoft Defender-portalen väljer du fliken Defender-portal.
Följ de här stegen i Azure portalen för att öppna sidan för aktivitetsanpassning:
På navigeringsmenyn Microsoft Sentinel väljer du Entitetsbeteende.
På sidan Entitetsbeteende väljer du Sidan Anpassa entitet (förhandsversion) överst på skärmen.
På sidan Anpassa Sentinel aktiviteter visas en lista över alla aktiviteter som du har skapat på fliken Mina aktiviteter. På fliken Aktivitetsmallar visas en samling aktiviteter som tillhandahålls direkt av Microsofts säkerhetsforskare. Det här är de aktiviteter som redan spåras och visas på tidslinjerna på entitetssidorna.
Så länge du inte har skapat några användardefinierade aktiviteter visar entitetssidorna alla aktiviteter som visas under fliken Aktivitetsmallar .
När du har skapat eller anpassat en aktivitet visar entitetssidorna endast de aktiviteter som visas på fliken Mina aktiviteter .
Om du vill fortsätta att se standardaktiviteterna på dina entitetssidor, måste du skapa en aktivitet för varje mall som du vill spåra och visa. Följ anvisningarna i Skapa en aktivitet från en mall.
Skapa en aktivitet från en mall
Använd följande steg för att skapa en anpassad aktivitet från en befintlig out-of-the-box-mall.
Välj fliken Aktivitetsmallar för att se de olika aktiviteter som är tillgängliga som standard. Du kan filtrera listan efter entitetstyp samt efter datakälla. Om du väljer en aktivitet i listan visas följande information i informationsfönstret:
En beskrivning av aktiviteten
Datakällan som tillhandahåller de händelser som utgör aktiviteten
Identifierarna som används för att identifiera entiteten i rådata
Frågan som resulterar i identifiering av den här aktiviteten
Välj Skapa aktivitet längst ned i informationsfönstret för att starta guiden för att skapa aktiviteter.
Aktivitetsguiden – Skapa ny aktivitet från mallen öppnas med fälten redan ifyllda från mallen. Du kan göra ändringar som du vill i flikarna Allmän och Aktivitet , eller låta de förifyllda inställningarna vara oförändrade för att fortsätta se den färdiga aktiviteten.
När du är nöjd väljer du fliken Granska och skapa . När du ser meddelandet Validering har skickats klickar du på knappen Skapa längst ned.
Skapa en aktivitet från grunden
Klicka på Lägg till aktivitet längst upp på sidan Aktiviteter för att starta guiden för att skapa aktiviteter.
Aktivitetsguiden – Skapa ny aktivitet öppnas med fälten tomma.
Konfigurera allmänna aktivitetsinställningar
På fliken Allmänt anger du grundläggande metadata för aktiviteten.
Ange ett namn för din aktivitet (exempel: "användaren har lagts till i gruppen").
Ange en beskrivning av aktiviteten (exempel: "ändring av användargruppsmedlemskap baserat på Windows-händelse-ID 4728").
Välj den typ av entitet (användare eller värd) som den här frågan ska spåra.
Du kan filtrera efter ytterligare parametrar för att förfina frågan och optimera dess prestanda. Du kan till exempel filtrera efter služba Active Directory-användare genom att välja parametern IsDomainJoined och ange värdet till Sant.
Du kan välja den inledande statusen för aktiviteten till Aktiverad eller Inaktiverad.
Välj Nästa: Aktivitetskonfiguration för att fortsätta till nästa flik.
Konfigurera aktivitetsfrågan och visningsinställningarna
Skriva aktivitetsfrågan
På fliken Aktivitetskonfiguration skriver eller klistrar du in den KQL-fråga som ska användas för att identifiera aktiviteten för den valda entiteten och bestämma hur den ska representeras i tidslinjen.
Viktigt
Vi rekommenderar att frågan använder en ASIM-parser (Advanced Security Information Model) och inte en inbyggd tabell. Detta säkerställer att frågan stöder alla aktuella eller framtida relevanta datakällor i stället för en enda datakälla.
För att korrelera händelser och upptäcka den anpassade aktiviteten kräver KQL-frågan flera parametrar som beror på entitetstypen. Dessa parametrar är identifierarna för entiteten.
Använd en stark identifierare för en-till-en-mappning mellan frågeresultat och entiteten. En svag identifierare kan ge felaktiga resultat. Läs mer om entiteter och starka eller svaga identifierare.
Följande tabell innehåller information om entiteternas identifierare.
Starka identifierare för konto- och värdentiteter
Minst en identifierare krävs i en fråga.
| Entitet | Identifierare | Beskrivning |
|---|---|---|
| Konto | Account_Sid | Lokalt SID för kontot i služba Active Directory |
| Account_AadUserId | Användarens Microsoft Entra objekt-ID i Microsoft Entra ID | |
| Account_Name + Account_NTDomain | Liknar SamAccountName (exempel: Contoso\Joe) | |
| Account_Namn + Konto_UPNSuffix | Liknar UserPrincipalName (exempel: Joe@Contoso.com) | |
| Värd | Host_HostName + Host_NTDomain | liknar fullständigt kvalificerat domännamn (FQDN) |
| Host_HostName + Host_DnsDomain | liknar fullständigt kvalificerat domännamn (FQDN) | |
| Host_NetBiosName + Host_NTDomain | liknar fullständigt kvalificerat domännamn (FQDN) | |
| Host_NetBiosName + Host_DnsDomain | liknar fullständigt kvalificerat domännamn (FQDN) | |
| Host_AzureID | objekt-ID:t för värden i Microsoft Entra ID (om den är domänansluten till Microsoft Entra) | |
| Host_OMSAgentID | OMS-agent-ID:t för agenten som är installerad på en specifik värd (unikt per värd) |
Baserat på den entitetstyp du valde under fliken Allmänt kommer du att se de tillgängliga identifierarna. Välj en identifierare för att klistra in den i frågan vid markörens plats.
Obs!
Frågan kan innehålla upp till 10 fält, så du måste projicera de fält som du vill använda.
De planerade fälten måste innehålla fältet TimeGenerated för att den identifierade aktiviteten ska kunna läggas till i entitetens tidslinje.
SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName
Presentera aktiviteten i tidslinjen
För enkelhetens skull kanske du vill avgöra hur aktiviteten visas i tidslinjen genom att lägga till dynamiska parametrar i aktivitetsutdata.
Microsoft Sentinel innehåller inbyggda parametrar som du kan använda och du kan även använda andra baserat på de fält som du projicerade i frågan.
Använd följande format för dina parametrar: {{ParameterName}}
När aktivitetsfrågan har slutfört valideringen och visar länken Visa frågeresultat under frågefönstret kan du expandera avsnittet Tillgängliga värden för att visa de parametrar som är tillgängliga för dig när du skapar en rubrik för dynamisk aktivitet.
Välj ikonen Kopiera bredvid en specifik parameter för att kopiera parametern till Urklipp så att du kan klistra in den i fältet Aktivitetsrubrik ovan.
Lägg till någon av följande parametrar i frågan:
Alla fält som du projicerade i frågan.
Entitetsidentifierare för alla entiteter som nämns i frågan.
StartTimeUTC, för att lägga till starttiden för aktiviteten i UTC-tid.EndTimeUTC, för att lägga till sluttiden för aktiviteten i UTC-tid.Countför att sammanfatta flera KQL-frågeutdata till en enda utdata.Parametern
countlägger till följande kommando i frågan i bakgrunden, även om den inte visas helt i redigeringsprogrammet:Summarize count() by <each parameter you’ve projected in the activity>När du sedan använder bucketstorleksfiltret på entitetssidorna läggs följande kommando också till i frågan som körs i bakgrunden:
Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
Följande exempel visar en aktivitetstitel som använder dynamiska parametrar:
När du är nöjd med din fråga och aktivitetsrubrik väljer du Nästa: Granska.
Mer information om KQL-operatorer och funktioner som används i aktivitetsfrågeexemplen finns i Kusto-dokumentationen:
Mer information om KQL finns i översikten över Kusto-frågespråk (KQL).
Andra resurser:
Granska inställningarna och skapa aktiviteten
Använd fliken Granska och skapa för att verifiera konfigurationen och slutföra aktiviteten.
Kontrollera all konfigurationsinformation för din anpassade aktivitet.
När meddelandet Validering har skickats visas klickar du på Skapa för att skapa aktiviteten. Du kan redigera eller ändra det senare på fliken Mina aktiviteter .
Hantera dina aktiviteter
Hantera dina anpassade aktiviteter från fliken Mina aktiviteter . Klicka på ellipsen (...) i slutet av en aktivitets rad för att:
- Redigera aktiviteten.
- Duplicera aktiviteten för att skapa en ny, något annorlunda.
- Ta bort aktiviteten.
- Inaktivera aktiviteten (utan att ta bort den).
Visa aktiviteter på en entitetssida
När du anger en entitetssida körs alla aktiverade aktivitetsfrågor för den entiteten, vilket ger dig information på upp till minuten i entitetens tidslinje. Du ser aktiviteterna i tidslinjen, tillsammans med aviseringar och bokmärken.
Du kan använda tidslinjens innehållsfilter för att endast visa aktiviteter (eller valfri kombination av aktiviteter, aviseringar och bokmärken).
Du kan också använda filtret Aktiviteter för att presentera eller dölja specifika aktiviteter.
Nästa steg
Mer information om entiteter och anpassade tidslinjeaktiviteter finns i följande artiklar:
- Hämta hela bilden på entitetssidor.
- Läs mer om UEBA (User and Entity Behavior Analytics).
- Se den fullständiga listan över entiteter och identifierare.