Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Omvandla instrumentpaneler från din befintliga lösning för säkerhetsinformation och händelsehantering (SIEM) till en Azure-arbetsbok för Microsoft Sentinel. Azure arbetsböcker ger mångsidighet för att skapa anpassade instrumentpaneler för Microsoft Sentinel. Den här artikeln beskriver hur du granskar, planerar och konverterar dina aktuella instrumentpaneler till Azure arbetsböcker.
Granska instrumentpaneler i din aktuella SIEM
Tänk på följande när du utformar migreringen.
- Analysera instrumentpaneler: Samla information om dina instrumentpaneler, inklusive design, parametrar, datakällor och andra detaljer. Identifiera syftet med eller användningen av varje instrumentpanel.
- Var selektiv: Migrera inte alla dashboards utan eftertanke. Fokusera på instrumentpaneler som är kritiska och används regelbundet.
- Tänk på behörigheter: Tänk på vilka som är målgruppsanvändare för arbetsböcker. Azure-arbetsböcker använder Azure rollbaserad åtkomstkontroll (Azure RBAC). Mer information finns i Utvärdera kontroll i Azure-arbetsböcker. Om du vill skapa instrumentpaneler utanför Azure, till exempel för företagsledare utan Azure åtkomst, använder du ett rapporteringsverktyg som Power BI.
Förbereda för konvertering av instrumentpanelen
När du har granskat dina instrumentpaneler slutför du följande uppgifter för att förbereda migreringen av instrumentpanelen:
Granska alla visualiseringar på varje instrumentpanel. Översiktspanelerna i din nuvarande SIEM-lösning kan innehålla flera diagram eller paneler. Det är viktigt att granska innehållet i dina kortlistade instrumentpaneler för att eliminera oönskade visualiseringar eller data.
Avbilda instrumentpanelens design och interaktivitet.
Identifiera eventuella designelement som är viktiga för användarna. Till exempel layouten på instrumentpanelen, arrangemanget av diagrammen eller till och med teckenstorleken eller färgen på graferna.
Samla in all interaktivitet som ökad detaljnivå, filtrering och andra som du behöver överföra till Azure arbetsböcker.
Identifiera obligatoriska parametrar eller användarindata. I de flesta fall måste du definiera parametrar för användare för att utföra sökning, filtrering eller omfång för resultaten (till exempel datumintervall, kontonamn och andra). Därför är det viktigt att samla in information om parametrar. Här är några av de viktigaste parameterkraven som ska samlas in:
- Typen av parameter för användare att utföra val eller inmatning; Till exempel datumintervall, sms eller annat.
- Hur parametrarna representeras, till exempel listruta, textruta eller andra.
- Förväntansvärdesformatet; till exempel tid, sträng, heltal eller andra.
- Andra egenskaper, till exempel standardvärdet, tillåter flerval, villkorsstyrd synlighet eller andra.
Omvandla dashboards
För att konvertera instrumentpanelen utför du följande uppgifter i Azure-arbetsböcker och Microsoft Sentinel.
1. Identifiera datakällor
Azure arbetsböcker är kompatibla med ett stort antal datakällor. Mer information finns i Datakällor i Azure Workbooks. I de flesta fall använder du datakällan för Azure Monitor-loggar och frågor i Kusto Query Language (KQL) för att visualisera de underliggande loggarna i din Microsoft Sentinel-arbetsyta.
2. Skapa eller granska KQL-frågor
För att skapa eller granska dina frågor arbetar du främst med KQL för att visualisera dina data. Du kan konstruera och testa dina frågor i Microsoft Sentinel innan du konverterar dem till Azure-arbetsböcker. Om du vill testa frågorna från Microsoft Sentinel i Azure Portal går du till Loggar. Från Microsoft Sentinel i Defender-portalen går du till Undersökning & svar>Jakt>avancerad jakt.
Innan du slutför dina KQL-frågor bör du alltid granska och finjustera frågorna för att förbättra frågeprestandan. Optimerade frågor:
- Kör snabbare och minska den totala körtiden för frågan.
- Ha mindre risk att strypas eller avvisas.
Mer information finns i följande resurser:
- Bästa praxis för KQL-frågor
- Optimera frågor i Azure Monitor Logs
- Optimera KQL-prestanda (webbseminarium)
3. Skapa eller uppdatera arbetsboken
Skapa en arbetsbok, uppdatera den eller klona en befintlig arbetsbok så att du slipper börja om från början. Ange också hur data eller visualiseringar representeras, ordnas och grupperas. Det finns två vanliga mönster:
- Vertikal arbetsbok
- Arbetsbok med flikar
Mer information finns i följande artiklar:
- Visualisera och övervaka dina data med hjälp av arbetsböcker i Microsoft Sentinel
- Lägga till grupper i Azure arbetsböcker
4. Skapa eller uppdatera arbetsboksparametrar eller användarindata
När du har definierat arbetsbokens struktur bör du ha identifierat de parametrar som krävs för din arbetsbok. Med parametrar kan du samla in indata från konsumenterna och referera till indata i andra delar av arbetsboken. Dessa indata används vanligtvis för att begränsa resultatuppsättningen, för att ange rätt visualisering och gör att du kan skapa interaktiva rapporter och upplevelser.
Med arbetsböcker kan du styra hur parameterkontrollerna visas för konsumenter. Till exempel väljer du om kontrollerna ska visas som en textruta kontra rullgardinsmeny, eller enkel- eller multiselect. Du kan också välja vilka värden som ska användas, från text, JSON, KQL eller Azure Resource Graph med mera.
Granska de arbetsboksparametrar som stöds. Du kan referera till dessa parametervärden i andra delar av samma arbetsbok genom att använda bindningar eller värdeexpansioner.
5. Skapa eller uppdatera visualiseringar
Arbetsböcker ger en omfattande uppsättning funktioner för visualisering av dina data. Granska följande detaljerade exempel på varje visualiseringstyp.
- Textvisualiseringar
- Diagramvisualiseringar
- Rutnätsvisualiseringar
- Panelvisualiseringar
- Trädvisualiseringar
- Diagramvisualiseringar
- Mappa visualiseringar
- Honeycomb-visualiseringar
- Sammansatta stapeldiagram
6. Förhandsgranska och spara arbetsboken
Efter att du sparat din arbetsbok, ange parametrarna och validera resultaten. Du kan också prova att uppdatera arbetsboksdata automatiskt eller utskriftsfunktionen för att skriva ut en arbetsbok eller spara som PDF.