Insamling av resursdata i Microsoft Sentinels datasjö

Tillgångsdata inom cybersäkerhet avser en organisations fysiska och digitala entiteter som datorer, identiteter, programvara, molntjänster och nätverk. Den visar vad som finns så att du vet vad som måste skyddas. Microsoft Sentinels datasjö ger ett stort mervärde genom att lagra dessa data om tillgångar på ett skalbart och kostnadseffektivt sätt som möjliggör långtidslagring, avancerad analys och AI-driven hotdetektering. Med enhetlig synlighet mellan system och flexibel datahantering hjälper Sentinel Lake säkerhetsteamen att förstå sin miljö, upptäcka ovanliga aktiviteter och reagera på hot.

Hur aktiveras inläsning av tillgångsdata i Sentinels datasjö?

  • När du ansluter till Sentinel Lake matas resursdata automatiskt in om du har nödvändiga behörigheter. Mer information finns i Nödvändiga behörigheter för tillgångskällor.

  • Om du inte har tillräcklig behörighet skapas tillgångstabeller men inga data matas in. Aktivera inmatning av tillgångsdata manuellt på följande sätt:

    1. Gå till arbetsytan Microsoft Sentinel i Azure Portal.
    2. Gå till sidan Dataanslutningsprogram .
    3. Hitta den relevanta datakällanslutningen för tillgångar.
    4. Välj anslutningsappen och följ anvisningarna för att aktivera inmatning.
  • Resursdata matas endast in i datalagerskiktet i Microsoft Sentinel. Efter anslutning kan det ta upp till 24 timmar innan resursdata har kommit in i datasjön.

  • Tillgångsdata behålls som standard i 30 dagar. Kvarhållningen kan utökas i upp till 12 år. Mer information om hur du hanterar kvarhållning av tabeller finns i dokumentationen för tabellhantering.

Faktureringsöverväganden

  • Kunder debiteras för inmatning av tillgångsdata.

  • Kunder debiteras för kvarhållning av tillgångsdata.

Ögonblicksbilder av tillgångsdata tas en gång var 24:e timme.

Eftersom inhämtning av tillgångsdata är aktiverad som standard vid anslutning till Sentinel Data Lake är det viktigt att förstå den grundläggande roll som Sentinels datakopplingar för tillgångar har för att möjliggöra inhämtning av tillgångsdata. Dessa dataanslutningar används för att hämta in tillgångsdata till Sentinel-datasjön och ingår i sina respektive Sentinel-lösningspaket. Du kan identifiera och hantera dessa lösningar via innehållshubben.

Nödvändiga behörigheter för tillgångskällor

I följande tabell beskrivs de olika tillgångsdatakällorna och deras dataanslutningar:

Datakälla Tabeller Behörighet Lösning för dataanslutning
Azure Resource Graph (ARG) ARGResources
ARGResourceContainers
ARGAuthorizationResources
Prenumerationsägare Azure Resource Graph
Microsoft Entra-ID EntraApplications
EntraGroupMemberships
EntraGroups
EntraMembers
EntraOrganizations
EntraServicePrincipals
EntraUsers
Ingen Microsoft Entra ID-resurs

Obs!

Vissa dataanslutningar, inklusive men inte begränsat till tillgångskopplingar, bidrar till att skapa datariskdiagram i Purview. Om de här graferna är aktiva avbryts genereringen av dem om de associerade anslutningarna inaktiveras. Beskrivningar av anslutningar anger om anslutningarna används för att skapa datariskgrafer.

Utöka täckningen för Azure Resource Graph-kopplingen

Azure Resource Graph-anslutningsappen matar bara in de Azure resurser som kan läsas av dess hanterade identitet. När du aktiverar anslutningsprogrammet tilldelas dess hanterade identitet endast rollen Läsare i de prenumerationer där du har rollen Ägare. De flesta användare har inte ägaråtkomst för alla prenumerationer i klientorganisationen, så anslutningsappen matar ofta in en partiell vy över din Azure egendom, vilket begränsar täckningen.

Om du vill utöka täckningen när anslutningsappen har aktiverats måste en användare med behörigheter på högre nivå tilldela rollen Läsare till anslutningsappens hanterade identitet. Den här användaren bör ha rotprivilegier för klientorganisationen, vara global administratör med förhöjd åtkomst på klientorganisationsnivå eller ha behörighet som administratör för användaråtkomst eller ägare i ett högre omfång. Användaren måste hitta den hanterade identitet som är associerad med anslutningsappen i Azure Portal och tilldela rollen Läsare i det bredaste omfång som du vill mata in. Om du till exempel tilldelar på klientorganisationens rothanteringsgruppsnivå kan anslutningsappen läsa resurser i alla prenumerationer i klientorganisationen, medan tilldelningen på en specifik hanteringsgrupp- eller prenumerationsnivå begränsar omfånget i enlighet med detta.

Följ dessa steg för att tilldela rollen Läsare till Azure Resource Graph-anslutningsappens hanterade identitet:

  1. Leta upp den hanterade identitet som anslutningsappen skapade i Azure Portal. Identitetens namn msg-resources- följs av ett alfanumeriskt ID som är beroende av versionen, till exempel msg-resources-b05e.

  2. Välj ett omfång som omfattar de resurser som du vill mata in:

    • Rothanteringsgruppen för klientorganisationen för att täcka alla prenumerationer i klientorganisationen.
    • En specifik hanteringsgrupp för att täcka en delmängd av prenumerationer.
    • En eller flera enskilda prenumerationer.

    Skärmbild av översiktssidan för rotgruppen för klientorganisationen i Azure-portalen.

  3. Välj Åtkomstkontroll (IAM).

  4. Välj + Lägg till>Lägg till rolltilldelning.

    Skärmbild av sidan Åtkomstkontroll (IAM) med menyalternativet Lägg till rolltilldelning markerat.

  5. Tilldela rollen Läsare till anslutningsappens hanterade identitet. Stegvisa anvisningar finns i Tilldela Azure roller med hjälp av Azure Portal och, när du tilldelar i klientroten, utöka åtkomsten för att hantera alla Azure-prenumerationer och hanteringsgrupper.

    Skärmbild av sidan Lägg till rolltilldelning med rollen Läsare vald.

När tilldelningen har spridits hämtar nästa inmatningscykel de ytterligare resurserna. Det kan ta upp till 24 timmar innan nya data visas i sjön.

Förhandskrav

För att hantera anslutningar för tillgångsdata måste du uppfylla följande krav:

  • Se till att du har nödvändig åtkomst och de behörigheter som krävs till Microsoft Sentinel, enligt kolumnen Behörigheter i föregående tabell.
  • Sök efter den relevanta lösningen som innehåller dataanslutningen i Content Hub. Innehållshubben finns på Microsoft Sentinel-menynInnehållshanteringsinnehållshubb>. Installera lösningen om den inte redan är installerad.

Skärmbild av sidan för dataanslutningar i Sentinel Defender där dataanslutningen Azure Resource Graph visas.

Konfigurera och hantera

Öppna anslutningssidan på något av följande sätt:

  • Från den installerade lösningen:

    • Välj Hantera
    • Välj anslutningsprogrammet och sedan Öppna sidan för anslutningsprogrammet
  • Från anslutningsgalleriet:

    • Anslutningsgalleriet finns under Microsoft Sentinel menynKonfigurationsdataanslutningar>

Om du vill redigera kvarhållningsperioden för tabellen väljer du på de tre punkterna (...) till höger om tabellnamnet i tabellhanterarrutnätet. Välj en kvarhållningsperiod i upp till 12 år. När kopplingen för tillgångsdata visar statusen Ansluten visar växlingsknappen texten Koppla från. Detta innebär att datainhämtning är aktiverad. Om du vill inaktivera inmatningen väljer du knappen Koppla från . När anslutningen har kopplats från visas statusen Frånkopplad och knapptexten växlar till Anslut.

Skärmbild av tillgångsstartsidan med knappen Anslut.

Använda tillgångsdata för att utöka aktivitetsdata

Tillgångsdata lägger till värdefulla kontexter och insikter som kanske inte är uppenbara enbart från aktivitetsloggar. När du till exempel undersöker riskfyllda inloggningar i SigninLogs tabellen kan du förbättra analysen genom att koppla den till tabellen så att den EntraUsers innehåller användarspecifika attribut som avdelnings- och anställningsdatum. Den här extra kontexten hjälper säkerhetsteamen att bättre förstå användarbeteendet och utvärdera potentiella hot mer exakt.

SigninLogs
| where IsRisky == true
| join kind=leftouter (
   EntraUsers
   | summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate

Köra KQL-frågor på tillgångsdata

För att köra KQL-frågor på tillgångsdata i data lake i Sentinel kontrollerar du att du frågar inom rätt arbetsyteomfång. Gör så här:

  1. Gå till Microsoft Sentinel-menynData lake exploration>KQL-frågor

  2. Välj knappen Vald arbetsyta .

    Skärmbild av informationsfältet för KQL-frågor som visar en knapp för att välja arbetsytan.

  3. Kontrollera att arbetsytan Systemtabeller är markerad.

    Skärmbild av KQL-frågornas informationsfält där arbetsytan System tables är vald.

Tillgångsdatatabeller visas under kategorin Tillgång:

Skärmbild av tabellväljaren för KQL-frågor som visar tillgångsdatatabeller under kategorin Tillgång.

Nästa steg