Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Data som du samlar in i Microsoft Sentinel (SIEM) och Microsoft Defender XDR lagras i tabeller. Med Microsoft Defender portalen kan du hantera kvarhållningsperioden och lagringskostnaderna som är kopplade till dina data. Du kan hantera kvarhållning och kostnader när du:
- Konfigurera dataanslutningar för att skicka data till Microsoft Sentinel eller Microsoft Defender XDR.
- Hantera dina befintliga tabeller och data.
Den här artikeln beskriver hur du hanterar alternativ för kvarhållning av tabeller och nivåer i Microsoft Defender-portalen för att optimera säkerhetsåtgärder och minska kostnaderna i Microsoft Sentinel och Microsoft Defender XDR.
Vilka tabeller kan du hantera i Microsoft Defender portalen?
I det här avsnittet beskrivs de tabelltyper som du kan hantera i Microsoft Defender-portalen.
| Tabelltyp | Beskrivning | Exempel | Finns det i Microsoft Sentinel-arbetsytan? |
|---|---|---|---|
| Microsoft Sentinel | Inbyggda tabeller, inklusive: – Azure tabeller, till exempel AzureDiagnostics och SigninLogs. - Microsoft Sentinel tabeller. - Microsoft Defender XDR-integrationen med Microsoft Sentinel, som skapas i din Microsoft Sentinel-arbetsyta när du ökar bevarandeperioden för analyser utöver 30 dagar. Se XDR-tabelltypen för Defender XDR tabeller som för närvarande inte stöds. |
- Azure tabeller: AzureDiagnostics,SigninLogs- Microsoft Sentinel tabeller: AWSCloudTrail,SecurityAlert– XDR-tabeller: DeviceEvents,AlertInfo |
Ja |
| Anpassat | Tabeller som du skapar manuellt eller med hjälp av jobb i din Microsoft Sentinel-arbetsyta, inklusive resultattabeller från sammanfattningsregler och sökjobb, samt anpassade tabeller för datakällor. | Tabeller med _CL eller _SRCH suffix. |
Ja |
| XDR | Tabeller i XDR-standardnivån, som som standard har 30 dagars lagringstid för analysdata. Du kan visa dessa tabeller, men du kan inte hantera dem från Defender-portalen. | IdentityInfo |
Nej |
Obs!
Du kan visa tabeller med grundläggande loggar i din Microsoft Sentinel-arbetsyta från Microsoft Defender-portalen, men du kan för närvarande endast hantera dem från din Log Analytics arbetsyta. Om du vill hantera dessa tabeller från Microsoft Defender portalen ändrar du tabellplanen från Grundläggande loggar till Analys på din Microsoft Sentinel arbetsyta.
Så här fungerar datanivåer och lagringstid
Du kan behålla data i Microsoft Sentinel på någon av två nivåer:
Analysnivå: Den här nivån gör data tillgängliga för aviseringar, jakt, arbetsböcker och alla Microsoft Sentinel funktioner. Den behåller data i två tillstånd:
- Kvarhållning av analys: I det här "heta" tillståndet är data fullt tillgängliga för realtidsanalys, inklusive frågor med höga prestanda, analysregler och hotjakt. Som standard behåller Microsoft Sentinel och Microsoft Defender XDR data på den här nivån i 30 dagar. Du kan utöka kvarhållningsperioden för alla tabeller till upp till två år med en proportionell månatlig långsiktig kvarhållningsavgift. Du kan utöka kvarhållningsperioden för Microsoft Sentinel lösningstabeller till 90 dagar utan kostnad.
- Fullständig lagringstid: Som standard speglas all data i analyslagret till datasjön under samma lagringsperiod. Du kan utöka kvarhållningen av dina data i sjön utöver analyskvarhållningen i upp till 12 års total kvarhållning till en låg kostnad.
Data Lake-skikt: I det här lågkostnadsskiktet för kalla data lagrar Microsoft Sentinel endast dina data i datasjön. Data på Data Lake-nivån är inte tillgängliga för realtidsanalysfunktioner och hotjakt. Du kan dock komma åt data i sjön när du behöver dem via KQL-jobb, analysera trender över tid genom att köra schemalagda KQL- eller Spark-jobb och aggregera insikter från inkommande data med jämna mellanrum med hjälp av sammanfattningsregler.
XDR-data: Som standard är Microsoft Defender XDR hotjaktdata alltid tillgängliga på analysnivån i 30 dagar. Du kan utöka kvarhållningen av dessa data på analysnivån upp till 90 dagar, vilket medför inmatningskostnader, medan lagringen förblir kostnadsfri. Att utöka kvarhållningen längre än 90 dagar på analysnivån medför också lagringskostnader. Du kan också mata in exklusivt på Data Lake-nivån, men data förblir tillgängliga på analysnivån i 30 dagar. Att mata in XDR-data direkt på Data Lake-nivån är mer kostnadseffektivt, men det innebär kostnader för inmatning, lagring och bearbetning. I det här alternativet får kunderna fortfarande 30 dagars data på analysnivån utan extra kostnad.
För mer information om skillnaderna mellan Analytics-nivån och Data Lake-nivån, se Jämför analytics- och data lake-nivåerna.
Följande diagram illustrerar behållningskomponenterna för standardnivåerna Analytics, Data Lake och XDR, samt tabelltyperna som gäller för varje nivå:
Mer information om Microsoft Sentinel-datasjön finns i Vad är Microsoft Sentinel-datasjön?.
Använda Tabellinsikter för observerbarhet på tabellnivå
I Microsoft Defender-portalen är Table insights en inbyggd övervakningsvy på sidan Tabeller som hjälper dig att förstå inmatningens hälsa på tabellnivå för den valda Microsoft Sentinel-arbetsytan. Det ger dig snabba observerbarhetssignaler så att du kan identifiera inmatnings- och kostnadsmönster innan du ändrar nivå- eller kvarhållningsinställningar.
Tabellinsikter innehåller signaler som:
- Inmatningsvolym efter nivå
- Variationer i inmatning från dag till vecka
- Topptabeller efter daglig inmatningsvolym
- Senast mottagna data
- Beräknad kostnad för daglig inmatning
- Volymavvikelse
Använd dessa signaler för att identifiera fel i anslutningsprogram, undersöka kostnadsökningar, validera driftsättning av nya anslutningsprogram och identifiera kandidater för rätt dimensionering av lagringstid och tjänstenivå.
Important
Tabellinsikter är en visualiseringsyta för undersökning. Det är inte ett gränssnitt avsett för debitering eller aviseringar.
Information om konfiguration, åtkomst och tolkning finns i Konfigurera tabellinställningar i Microsoft Sentinel.
Jämför nivåerna för analys och datasjö
I den här tabellen jämförs nivåerna Analys och Data Lake och deras viktigaste egenskaper:
| Jämförelse | Analysnivå | Data Lake-nivå |
|---|---|---|
| Viktiga egenskaper | Högpresterande frågor och indexering för loggar (kallas även frekvent eller interaktiv kvarhållning). | Kostnadseffektiv långsiktig kvarhållning av stora datavolymer (kallas även kall lagring). |
| Bäst för | Realtidsanalysregler, aviseringar, jakt, arbetsböcker och alla Microsoft Sentinel funktioner. | – Efterlevnad och regelloggning. - Historisk trendanalys och kriminalteknik. – Data som kräver liten manuell hantering och inte behövs för aviseringar i realtid. |
| Inmatningskostnad | Standard | Minimal |
| Frågepris ingår | ✅ | ❌ |
| Optimerad frågeprestanda | ✅ |
❌ Långsammare sökningar. Bra för revision. Inte optimerad för realtidsanalys. |
| Frågefunktioner | Fullständiga frågefunktioner i Microsoft Defender-portalen, Azure-portalen och med hjälp av API:er. |
-
Fullständiga frågefunktioner, inklusive fackföreningar och kopplingar. – Kör schemalagda KQL- eller Spark-jobb. - Använd anteckningsböcker. |
| Fullständig uppsättning realtidsanalysfunktioner | ✅ | ❌ Begränsningar för vissa funktioner, inklusive analysregler, jaktfrågor, parsare, visningslistor, arbetsböcker och spelböcker. |
| Sök jobb | ✅ | ✅ |
| Sammanfattningsregler | ✅ | ✅ Fullständig KQL för en enskild tabell, som du kan utöka med data från en analystabell med hjälp av uppslag |
| Återställ | ✅ | ❌ KQL- och Notebook-jobb kan höja upp data till analysnivån. |
| Dataexport | ✅ | ❌ |
| Lagringsperiod | 90 dagar i Microsoft Sentinel, 30 dagar för Microsoft Defender XDR. Kan utökas till upp till två år med en proportionell månatlig långsiktig kvarhållningsavgift. |
Samma som för lagringstid för analysdata som standard. Kan förlängas till upp till 12 år. |
Vad händer när du ändrar tabellinställningarna
Du kan växla nivå- och kvarhållningsinställningar för en tabell när som helst.
När du ändrar en tabells nivå från Analys till Data Lake slutar alla realtidsanalys- och jaktfrågor att fungera.
När du förkortar en tabells totala kvarhållning väntar Microsoft 30 dagar innan du tar bort data, så att du kan återställa ändringen och undvika dataförlust om du gjorde ett konfigurationsfel.
När du ökar den totala kvarhållningen gäller den nya kvarhållningsperioden för alla data som redan har matats in i tabellen och som ännu inte har tagits bort.
När du ändrar kvarhållningsinställningarna för analys för en tabell med befintliga data börjar ändringen gälla omedelbart.
Exempel:
- Du har en tabell i Analytics-nivån med 180 dagars lagringstid för analysdata. Som standard är den totala lagringstiden också inställd på 180 dagar.
- Du ändrar kvarhållning av analys till 90 dagar utan att ändra den totala kvarhållningen, som förblir 180 dagar.
- Microsoft Sentinel tar automatiskt bort de senaste 90 dagarna av data från analyslagringen, men fortsätter att lagra data som är 90–180 dagar gamla i Data Lake-nivån.
Hantera XDR-data i Microsoft Sentinel
Som standard behåller Microsoft Defender XDR hotjaktdata på XDR-standardnivån i 30 dagar. Dessa data matas inte in på analys- eller Data Lake-nivåerna som standard. Om du förlänger kvarhållningsperioden för XDR-tabeller som stöds längre än 30 dagar och upp till 90 dagar tillämpas Sentinel-inmatningskostnader, men det finns inga ytterligare lagringskostnader. Tabellerna skapas i din Microsoft Sentinel arbetsyta på analysnivån och speglas till Data Lake-nivån.
Om du aktiverar Microsoft Sentinel XDR-anslutningsprogrammet i Azure-portalen matas de tabeller som du väljer under installationen automatiskt in på analysnivån och speglas på Data Lake-nivån. Standardkvarhållningen är 30 dagar och du kan utöka den till upp till 12 år. En lista över tabeller finns i Microsoft Defender XDR integrering med Microsoft Sentinel. Du kan importera XDR-tabeller som stöds och som du inte valde under distributionen av anslutningsappen till Analytics-nivån och spegla dem till Data Lake-nivån genom att ställa in kvarhållningstiden på mer än 30 dagar.
Om du inte aktiverar Microsoft Sentinel XDR-anslutningsappen importeras inte XDR-tabeller automatiskt, men du kan fortfarande importera dem genom att ange lagringsprincipen för Analytics- eller Data Lake-nivån till över 30 dagar i Microsoft Defender-portalen.
Du kan välja att endast mata in XDR-tabeller som stöds på den Data Lake nivån genom att välja alternativet Data Lake nivå när du konfigurerar kvarhållningsinställningar. Mer information finns i Konfigurera datakvarhållning och nivåindelning.
Varning
Att återställa analysretention och total retention till standardnivå 30 dagar inaktiverar connectorn i Azure-portalen.
För att sluta mata in data i Analytics-lagret, återställ analysretention och total lagring till standardnivå 30 dagar.
Mer information om hur du hanterar tabeller och data finns i Hantera dina befintliga tabeller och data.
XDR-datakvarhållning och kostnader
I följande tabeller sammanfattas de kostnadsfria kvarhållningsperioderna och kostnadskonsekvenserna för de olika nivåerna i Microsoft Sentinel:
| Nivå | Bibehållning | Anteckningar |
|---|---|---|
| Avancerad jakt (standard) | 30 dagar | Standard, ingår i XDR-licensen. |
| Analysnivå | 31–90 dagar | Kostnadsfri lagring för Sentinel-aktiverade arbetsytor. Data speglas i datasjön. Avgifter för Sentinel-datainmatning tillkommer. |
| Data Lake-nivå | Konfigurerbara. Som standard samma som analysnivån. | Kostnadsfri lagring när den totala bevarandeperioden är densamma som bevarandeperioden för analysnivån. Att behålla data i Data Lake-nivån längre än lagringstiden i analysnivån medför lagringskostnader för Data Lake-nivån. Inmatning av data direkt till Data Lake-nivån medför kostnader för inmatning, lagring och bearbetning. |
Mer information om fakturering och kostnader finns i Förstå den fullständiga faktureringsmodellen för Microsoft Sentinel.
I exemplen nedan finns XDR-data tillgängliga via Advanced hunting i minst 30 dagar, oavsett lagringsinställningarna i analys- eller data lake-nivåerna.
| Lagringstid för analysnivå | Total kvarhållning | Kostnader för dataimport i analysnivån | Lagringskostnader för analysnivån | kostnader på Data Lake nivå |
|---|---|---|---|---|
| 30 dagar som standard | 30 dagar som standard | Inga ytterligare kostnader | EJ TILLÄMPLIGT | EJ TILLÄMPLIGT |
| 90 dagar | 90 dagar | Kostnader gäller för inmatning på analysnivå. | Inga ytterligare kostnader. 90 dagar ingår gratis. | Inga ytterligare kostnader. Total kvarhållning matchar kvarhållningen för analysnivån. |
| 90 dagar | 180 dagar | Kostnader gäller för inmatning på analysnivå. | Inga ytterligare kostnader; 90 dagar ingår gratis. | Kostnader tillkommer för 90 dagars ytterligare lagring i datasjön (180–90 dagar). |
| 180 dagar | 1 år | Kostnader gäller för inmatning på analysnivå. | Kostnader tillkommer för 90 dagars ytterligare lagring på analysnivån. | Kostnader tillkommer för ytterligare 185 dagars lagring i datasjön (365 - 180 dagar). |
| 0 dagar (endast datasjö) | 5 år | EJ TILLÄMPLIGT | EJ TILLÄMPLIGT | Kostnader tillkommer för dataimport och för fem års lagring i data lake. |
Nästa steg
Läs mer om: