Konvertera instrumentpaneler till Azure-arbetsböcker

Omvandla instrumentpaneler från din befintliga lösning för säkerhetsinformation och händelsehantering (SIEM) till en Azure-arbetsbok för Microsoft Sentinel. Azure arbetsböcker ger mångsidighet för att skapa anpassade instrumentpaneler för Microsoft Sentinel. Den här artikeln beskriver hur du granskar, planerar och konverterar dina aktuella instrumentpaneler till Azure arbetsböcker.

Granska instrumentpaneler i din aktuella SIEM

Tänk på följande när du utformar migreringen.

  • Analysera instrumentpaneler: Samla information om dina instrumentpaneler, inklusive design, parametrar, datakällor och andra detaljer. Identifiera syftet med eller användningen av varje instrumentpanel.
  • Var selektiv: Migrera inte alla dashboards utan eftertanke. Fokusera på instrumentpaneler som är kritiska och används regelbundet.
  • Tänk på behörigheter: Tänk på vilka som är målgruppsanvändare för arbetsböcker. Azure-arbetsböcker använder Azure rollbaserad åtkomstkontroll (Azure RBAC). Mer information finns i Utvärdera kontroll i Azure-arbetsböcker. Om du vill skapa instrumentpaneler utanför Azure, till exempel för företagsledare utan Azure åtkomst, använder du ett rapporteringsverktyg som Power BI.

Förbereda för konvertering av instrumentpanelen

När du har granskat dina instrumentpaneler slutför du följande uppgifter för att förbereda migreringen av instrumentpanelen:

  • Granska alla visualiseringar på varje instrumentpanel. Översiktspanelerna i din nuvarande SIEM-lösning kan innehålla flera diagram eller paneler. Det är viktigt att granska innehållet i dina kortlistade instrumentpaneler för att eliminera oönskade visualiseringar eller data.

  • Avbilda instrumentpanelens design och interaktivitet.

  • Identifiera eventuella designelement som är viktiga för användarna. Till exempel layouten på instrumentpanelen, arrangemanget av diagrammen eller till och med teckenstorleken eller färgen på graferna.

  • Samla in all interaktivitet som ökad detaljnivå, filtrering och andra som du behöver överföra till Azure arbetsböcker.

  • Identifiera obligatoriska parametrar eller användarindata. I de flesta fall måste du definiera parametrar för användare för att utföra sökning, filtrering eller omfång för resultaten (till exempel datumintervall, kontonamn och andra). Därför är det viktigt att samla in information om parametrar. Här är några av de viktigaste parameterkraven som ska samlas in:

    • Typen av parameter för användare att utföra val eller inmatning; Till exempel datumintervall, sms eller annat.
    • Hur parametrarna representeras, till exempel listruta, textruta eller andra.
    • Förväntansvärdesformatet; till exempel tid, sträng, heltal eller andra.
    • Andra egenskaper, till exempel standardvärdet, tillåter flerval, villkorsstyrd synlighet eller andra.

Omvandla dashboards

För att konvertera instrumentpanelen utför du följande uppgifter i Azure-arbetsböcker och Microsoft Sentinel.

1. Identifiera datakällor

Azure arbetsböcker är kompatibla med ett stort antal datakällor. Mer information finns i Datakällor i Azure Workbooks. I de flesta fall använder du datakällan för Azure Monitor-loggar och frågor i Kusto Query Language (KQL) för att visualisera de underliggande loggarna i din Microsoft Sentinel-arbetsyta.

2. Skapa eller granska KQL-frågor

För att skapa eller granska dina frågor arbetar du främst med KQL för att visualisera dina data. Du kan konstruera och testa dina frågor i Microsoft Sentinel innan du konverterar dem till Azure-arbetsböcker. Om du vill testa frågorna från Microsoft Sentinel i Azure Portal går du till Loggar. Från Microsoft Sentinel i Defender-portalen går du till Undersökning & svar>Jakt>avancerad jakt.

Innan du slutför dina KQL-frågor bör du alltid granska och finjustera frågorna för att förbättra frågeprestandan. Optimerade frågor:

  • Kör snabbare och minska den totala körtiden för frågan.
  • Ha mindre risk att strypas eller avvisas.

Mer information finns i följande resurser:

3. Skapa eller uppdatera arbetsboken

Skapa en arbetsbok, uppdatera den eller klona en befintlig arbetsbok så att du slipper börja om från början. Ange också hur data eller visualiseringar representeras, ordnas och grupperas. Det finns två vanliga mönster:

  • Vertikal arbetsbok
  • Arbetsbok med flikar

Mer information finns i följande artiklar:

4. Skapa eller uppdatera arbetsboksparametrar eller användarindata

När du har definierat arbetsbokens struktur bör du ha identifierat de parametrar som krävs för din arbetsbok. Med parametrar kan du samla in indata från konsumenterna och referera till indata i andra delar av arbetsboken. Dessa indata används vanligtvis för att begränsa resultatuppsättningen, för att ange rätt visualisering och gör att du kan skapa interaktiva rapporter och upplevelser.

Med arbetsböcker kan du styra hur parameterkontrollerna visas för konsumenter. Till exempel väljer du om kontrollerna ska visas som en textruta kontra rullgardinsmeny, eller enkel- eller multiselect. Du kan också välja vilka värden som ska användas, från text, JSON, KQL eller Azure Resource Graph med mera.

Granska de arbetsboksparametrar som stöds. Du kan referera till dessa parametervärden i andra delar av samma arbetsbok genom att använda bindningar eller värdeexpansioner.

5. Skapa eller uppdatera visualiseringar

Arbetsböcker ger en omfattande uppsättning funktioner för visualisering av dina data. Granska följande detaljerade exempel på varje visualiseringstyp.

6. Förhandsgranska och spara arbetsboken

Efter att du sparat din arbetsbok, ange parametrarna och validera resultaten. Du kan också prova att uppdatera arbetsboksdata automatiskt eller utskriftsfunktionen för att skriva ut en arbetsbok eller spara som PDF.

Nästa steg