Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tillgångsdata inom cybersäkerhet avser en organisations fysiska och digitala entiteter som datorer, identiteter, programvara, molntjänster och nätverk. Den visar vad som finns så att du vet vad som måste skyddas. Microsoft Sentinels datasjö ger ett stort mervärde genom att lagra dessa data om tillgångar på ett skalbart och kostnadseffektivt sätt som möjliggör långtidslagring, avancerad analys och AI-driven hotdetektering. Med enhetlig synlighet mellan system och flexibel datahantering hjälper Sentinel Lake säkerhetsteamen att förstå sin miljö, upptäcka ovanliga aktiviteter och reagera på hot.
Hur aktiveras inläsning av tillgångsdata i Sentinels datasjö?
När du ansluter till Sentinel Lake matas resursdata automatiskt in om du har nödvändiga behörigheter. Mer information finns i Nödvändiga behörigheter för tillgångskällor.
Om du inte har tillräcklig behörighet skapas tillgångstabeller men inga data matas in. Aktivera inmatning av tillgångsdata manuellt på följande sätt:
- Gå till arbetsytan Microsoft Sentinel i Azure Portal.
- Gå till sidan Dataanslutningsprogram .
- Hitta den relevanta datakällanslutningen för tillgångar.
- Välj anslutningsappen och följ anvisningarna för att aktivera inmatning.
Resursdata matas endast in i datalagerskiktet i Microsoft Sentinel. Efter anslutning kan det ta upp till 24 timmar innan resursdata har kommit in i datasjön.
Tillgångsdata behålls som standard i 30 dagar. Kvarhållningen kan utökas i upp till 12 år. Mer information om hur du hanterar kvarhållning av tabeller finns i dokumentationen för tabellhantering.
Faktureringsöverväganden
Kunder debiteras för inmatning av tillgångsdata.
Kunder debiteras för kvarhållning av tillgångsdata.
Ögonblicksbilder av tillgångsdata tas en gång var 24:e timme.
Eftersom inhämtning av tillgångsdata är aktiverad som standard vid anslutning till Sentinel Data Lake är det viktigt att förstå den grundläggande roll som Sentinels datakopplingar för tillgångar har för att möjliggöra inhämtning av tillgångsdata. Dessa dataanslutningar används för att hämta in tillgångsdata till Sentinel-datasjön och ingår i sina respektive Sentinel-lösningspaket. Du kan identifiera och hantera dessa lösningar via innehållshubben.
Nödvändiga behörigheter för tillgångskällor
I följande tabell beskrivs de olika tillgångsdatakällorna och deras dataanslutningar:
| Datakälla | Tabeller | Behörighet | Lösning för dataanslutning |
|---|---|---|---|
| Azure Resource Graph (ARG) |
ARGResources ARGResourceContainers ARGAuthorizationResources |
Prenumerationsägare | Azure Resource Graph |
| Microsoft Entra-ID |
EntraApplications EntraGroupMemberships EntraGroups EntraMembers EntraOrganizations EntraServicePrincipals EntraUsers |
Ingen | Microsoft Entra ID-resurs |
Obs!
Vissa dataanslutningar, inklusive men inte begränsat till tillgångskopplingar, bidrar till att skapa datariskdiagram i Purview. Om de här graferna är aktiva avbryts genereringen av dem om de associerade anslutningarna inaktiveras. Beskrivningar av anslutningar anger om anslutningarna används för att skapa datariskgrafer.
Utöka täckningen för Azure Resource Graph-kopplingen
Azure Resource Graph-anslutningsappen matar bara in de Azure resurser som kan läsas av dess hanterade identitet. När du aktiverar anslutningsprogrammet tilldelas dess hanterade identitet endast rollen Läsare i de prenumerationer där du har rollen Ägare. De flesta användare har inte ägaråtkomst för alla prenumerationer i klientorganisationen, så anslutningsappen matar ofta in en partiell vy över din Azure egendom, vilket begränsar täckningen.
Om du vill utöka täckningen när anslutningsappen har aktiverats måste en användare med behörigheter på högre nivå tilldela rollen Läsare till anslutningsappens hanterade identitet. Den här användaren bör ha rotprivilegier för klientorganisationen, vara global administratör med förhöjd åtkomst på klientorganisationsnivå eller ha behörighet som administratör för användaråtkomst eller ägare i ett högre omfång. Användaren måste hitta den hanterade identitet som är associerad med anslutningsappen i Azure Portal och tilldela rollen Läsare i det bredaste omfång som du vill mata in. Om du till exempel tilldelar på klientorganisationens rothanteringsgruppsnivå kan anslutningsappen läsa resurser i alla prenumerationer i klientorganisationen, medan tilldelningen på en specifik hanteringsgrupp- eller prenumerationsnivå begränsar omfånget i enlighet med detta.
Följ dessa steg för att tilldela rollen Läsare till Azure Resource Graph-anslutningsappens hanterade identitet:
Leta upp den hanterade identitet som anslutningsappen skapade i Azure Portal. Identitetens namn
msg-resources-följs av ett alfanumeriskt ID som är beroende av versionen, till exempelmsg-resources-b05e.Välj ett omfång som omfattar de resurser som du vill mata in:
- Rothanteringsgruppen för klientorganisationen för att täcka alla prenumerationer i klientorganisationen.
- En specifik hanteringsgrupp för att täcka en delmängd av prenumerationer.
- En eller flera enskilda prenumerationer.
Välj Åtkomstkontroll (IAM).
Välj + Lägg till>Lägg till rolltilldelning.
Tilldela rollen Läsare till anslutningsappens hanterade identitet. Stegvisa anvisningar finns i Tilldela Azure roller med hjälp av Azure Portal och, när du tilldelar i klientroten, utöka åtkomsten för att hantera alla Azure-prenumerationer och hanteringsgrupper.
När tilldelningen har spridits hämtar nästa inmatningscykel de ytterligare resurserna. Det kan ta upp till 24 timmar innan nya data visas i sjön.
Förhandskrav
För att hantera anslutningar för tillgångsdata måste du uppfylla följande krav:
- Se till att du har nödvändig åtkomst och de behörigheter som krävs till Microsoft Sentinel, enligt kolumnen Behörigheter i föregående tabell.
- Sök efter den relevanta lösningen som innehåller dataanslutningen i Content Hub. Innehållshubben finns på Microsoft Sentinel-menynInnehållshanteringsinnehållshubb>. Installera lösningen om den inte redan är installerad.
Konfigurera och hantera
Öppna anslutningssidan på något av följande sätt:
Från den installerade lösningen:
- Välj Hantera
- Välj anslutningsprogrammet och sedan Öppna sidan för anslutningsprogrammet
Från anslutningsgalleriet:
- Anslutningsgalleriet finns under Microsoft Sentinel menynKonfigurationsdataanslutningar>
Om du vill redigera kvarhållningsperioden för tabellen väljer du på de tre punkterna (...) till höger om tabellnamnet i tabellhanterarrutnätet. Välj en kvarhållningsperiod i upp till 12 år. När kopplingen för tillgångsdata visar statusen Ansluten visar växlingsknappen texten Koppla från. Detta innebär att datainhämtning är aktiverad. Om du vill inaktivera inmatningen väljer du knappen Koppla från . När anslutningen har kopplats från visas statusen Frånkopplad och knapptexten växlar till Anslut.
Använda tillgångsdata för att utöka aktivitetsdata
Tillgångsdata lägger till värdefulla kontexter och insikter som kanske inte är uppenbara enbart från aktivitetsloggar.
När du till exempel undersöker riskfyllda inloggningar i SigninLogs tabellen kan du förbättra analysen genom att koppla den till tabellen så att den EntraUsers innehåller användarspecifika attribut som avdelnings- och anställningsdatum. Den här extra kontexten hjälper säkerhetsteamen att bättre förstå användarbeteendet och utvärdera potentiella hot mer exakt.
SigninLogs
| where IsRisky == true
| join kind=leftouter (
EntraUsers
| summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate
Köra KQL-frågor på tillgångsdata
För att köra KQL-frågor på tillgångsdata i data lake i Sentinel kontrollerar du att du frågar inom rätt arbetsyteomfång. Gör så här:
Gå till Microsoft Sentinel-menynData lake exploration>KQL-frågor
Välj knappen Vald arbetsyta .
Kontrollera att arbetsytan Systemtabeller är markerad.
Tillgångsdatatabeller visas under kategorin Tillgång:
Nästa steg
- Se dokumentationen om tabellhantering för mer information om alternativ för datanivåindelning och inställningar för datakvarhållning.
- Se hur tillgångsdata berikar Purview-datariskdiagram.
- Så här frågar du i Sentinel-datasjön