Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Ditt SOC-team (Security Operations Center) använder centraliserad säkerhetsinformation och händelsehantering (SIEM) och lösningar för säkerhetsorkestrering, automatisering och svar (SOAR) för att skydda din alltmer decentraliserade digitala egendom.
Den här artikeln beskriver metoden och metoderna att tänka på när du distribuerar Microsoft Sentinel i en sida-vid-sida-konfiguration tillsammans med din befintliga SIEM.
Sida vid sida-metod
Använd en sida-vid-sida-arkitektur antingen som en kortsiktig övergångsfas som leder till en molnbaserad SIEM eller som en driftsmodell på medellång till lång sikt, beroende på organisationens SIEM-behov.
Även om den rekommenderade arkitekturen till exempel är att använda en sida-vid-sida-arkitektur som är tillräckligt lång för att slutföra en migrering till Microsoft Sentinel, kanske din organisation vill behålla konfigurationen sida vid sida längre, till exempel om du inte är redo att flytta från din äldre SIEM. Organisationer som använder en långsiktig konfiguration sida vid sida använder vanligtvis Microsoft Sentinel för att endast analysera sina molndata. Många organisationer undviker att köra flera lokala analyslösningar på grund av kostnad och komplexitet.
Microsoft Sentinel tillhandahåller pris per användning och flexibel infrastruktur, vilket ger SOC-teamen tid att anpassa sig till ändringen. Distribuera och testa ditt innehåll i en takt som fungerar bäst för din organisation och lär dig hur du migrerar fullständigt till Microsoft Sentinel.
Överväg för- och nackdelarna för varje metod när du bestämmer vilken som ska användas.
Kortsiktig metod
I följande tabell beskrivs för- och nackdelarna med att använda en sida-vid-sida-arkitektur under en relativt kort tidsperiod.
| Fördelar | Nackdelar |
|---|---|
| • Ger SOC-personalen tid att anpassa sig till nya processer när du driftsätter arbetsbelastningar och analysfunktioner. • Får djup korrelation mellan alla datakällor för jaktscenarier. • Eliminerar behovet av analys mellan SIEM:er, skapar vidarebefordringsregler och stänger undersökningar på två platser. • Gör det möjligt för SOC-teamet att snabbt nedgradera äldre SIEM-lösningar, vilket eliminerar kostnader för infrastruktur och licensiering. |
• Kan kräva en brant inlärningskurva för SOC-personal. |
Metod på medellång till lång sikt
I följande tabell beskrivs för- och nackdelarna med att använda en sida-vid-sida-arkitektur under en relativt medelhög eller längre tidsperiod.
| Fördelar | Nackdelar |
|---|---|
| • Gör att du kan använda viktiga Microsoft Sentinel fördelar, till exempel AI, ML och undersökningsfunktioner, utan att flytta helt bort från din äldre SIEM. • Sparar pengar jämfört med din äldre SIEM genom att analysera molndata eller Microsoft-data i Microsoft Sentinel. |
• Ökar komplexiteten genom att separera analyser mellan olika databaser. • Delar upp ärendehantering och utredningar för incidenter i flera miljöer. • Medför större personal- och infrastrukturkostnader. • Kräver att SOC-personal är kunnig om två olika SIEM-lösningar. |
Sida vid sida-metod
Bestäm hur du ska konfigurera och använda Microsoft Sentinel sida vid sida med din äldre SIEM.
Metod 1: Skicka aviseringar från en äldre SIEM till Microsoft Sentinel (rekommenderas)
Skicka aviseringar, eller indikatorer för avvikande aktivitet, från din äldre SIEM till Microsoft Sentinel.
- Mata in och analysera molndata i Microsoft Sentinel
- Använd din äldre SIEM för att analysera lokala data och generera aviseringar.
- Vidarebefordra aviseringarna från din lokala SIEM till Microsoft Sentinel för att upprätta ett enda gränssnitt.
Du kan till exempel vidarebefordra aviseringar med Logstash, API:er eller Syslog och lagra dem i JSON-format i din Microsoft Sentinel Log Analytics-arbetsyta.
Genom att skicka aviseringar från din äldre SIEM till Microsoft Sentinel kan ditt team korskorrelera och undersöka aviseringarna i Microsoft Sentinel. Teamet kan fortfarande komma åt äldre SIEM för djupare undersökning om det behövs. Under tiden kan du fortsätta att distribuera datakällor under en längre övergångsperiod.
Med den här rekommenderade distributionsmetoden sida vid sida får du ett fullständigt värde från Microsoft Sentinel och möjlighet att distribuera datakällor i den takt som passar din organisation. Den här metoden undviker duplicering av kostnader för datalagring och datainmatning när du flyttar över dina datakällor.
Mer information finns i:
- Migrera QRadar-incidenter till Microsoft Sentinel
- Exportera data från Splunk till Microsoft Sentinel.
Om du vill migrera fullständigt till Microsoft Sentinel läser du den fullständiga migreringsguiden.
Metod 2: Skicka aviseringar och berikade incidenter från Microsoft Sentinel till en äldre SIEM
Analysera vissa data i Microsoft Sentinel, till exempel molndata, och skicka sedan de genererade aviseringarna till en äldre SIEM. Använd äldre SIEM som ditt enda gränssnitt för att göra korskorrelation med de aviseringar som Microsoft Sentinel genererat. Du kan fortfarande använda Microsoft Sentinel för djupare undersökning av de Microsoft Sentinel genererade aviseringarna.
Den här konfigurationen är kostnadseffektiv eftersom du kan flytta molndataanalysen till Microsoft Sentinel utan att duplicera kostnader eller betala för data två gånger. Du har fortfarande friheten att migrera i din egen takt. När du fortsätter att flytta över datakällor och identifieringar till Microsoft Sentinel blir det enklare att migrera till Microsoft Sentinel som primärt gränssnitt. Men att bara vidarebefordra berikade incidenter till ett äldre SIEM-system begränsar värdet av Microsoft Sentinels utrednings-, sök- och automatiseringsfunktioner.
Mer information finns i:
- Skicka berikade Microsoft Sentinel-aviseringar till din äldre SIEM
- Skicka berikade Microsoft Sentinel-aviseringar till IBM QRadar
- Importera Microsoft Sentinel-aviseringar till Splunk
Andra metoder
I följande tabell beskrivs konfigurationer sida vid sida som inte rekommenderas, med information om varför:
| Metod | Beskrivning |
|---|---|
| Skicka Microsoft Sentinel-loggar till din äldre SIEM | Med den här metoden fortsätter du att uppleva kostnads- och skalningsutmaningarna för din lokala SIEM. Du betalar för datainmatning i Microsoft Sentinel, tillsammans med lagringskostnader i din äldre SIEM, och du kan inte dra nytta av Microsoft Sentinel SIEM- och SOAR-identifieringar, analys, UEBA (User Entity Behavior Analytics), AI eller verktyg för undersökning och automatisering. |
| Skicka loggar från en äldre SIEM till Microsoft Sentinel | Även om den här metoden ger dig alla funktioner i Microsoft Sentinel betalar din organisation fortfarande för två olika datainmatningskällor. Förutom att lägga till arkitekturkomplexitet kan den här modellen resultera i högre kostnader. |
| Använd Microsoft Sentinel och din äldre SIEM som två helt separata lösningar | Du kan använda Microsoft Sentinel för att analysera vissa datakällor, till exempel dina molndata, och fortsätta att använda din lokala SIEM för andra källor. Den här konfigurationen möjliggör tydliga gränser för när varje lösning ska användas och undviker duplicering av kostnader. Korskorrelation blir dock svårt och du kan inte helt diagnostisera attacker som korsar båda uppsättningarna med datakällor. I dagens hotlandskap, där hot ofta sprider sig lateralt inom en organisation, kan sådana brister i synlighet medföra betydande säkerhetsrisker. |
Effektivisera processer med hjälp av automatisering
Använd automatiserade arbetsflöden för att gruppera och prioritera aviseringar i en gemensam incident och ändra dess prioritet.
Mer information finns i:
- Automatisering i Microsoft Sentinel: Säkerhetsorkestrering, automatisering och svar (SOAR)
- Automatisera hotsvar med spelböcker i Microsoft Sentinel
- Automatisera incidenthantering i Microsoft Sentinel med automatiseringsregler
Relaterat innehåll
Utforska Microsofts Microsoft Sentinel resurser för att utöka dina kunskaper och få ut mesta möjliga av Microsoft Sentinel.
Överväg att öka ditt hotskydd med hjälp av Microsoft Sentinel tillsammans med Microsoft Defender XDR och Microsoft Defender för molnet förintegrerat skydd mot hot. Dra nytta av bredden av synlighet som Microsoft Sentinel levererar, samtidigt som du fördjupar dig i detaljerad hotanalys.
Mer information finns i:
- Bästa praxis för regelmigrering
- Webbseminarier: Metodtips för konvertering av identifieringsregler
- Hantera din SOC bättre med incidentmått
- Microsoft Sentinel utbildningsplan
- SC-200 Microsoft Security Operations Analyst-certifieringen
- Microsoft Sentinel Ninja-utbildning
- Undersöka en attack mot en hybridmiljö med Microsoft Sentinel