Uppdatera SOC-processer för Microsoft Sentinel migrering

Ett säkerhetsåtgärdscenter (SOC) är en centraliserad funktion i en organisation som integrerar personer, processer och teknik. En SOC implementerar organisationens övergripande ramverk för cybersäkerhet. SOC samarbetar med organisationen för att övervaka, varna, förhindra, identifiera, analysera och reagera på cybersäkerhetsincidenter. SOC-team, ledda av en SOC-chef, kan innehålla incidenthantering, SOC-analytiker på nivå 1, 2 och 3, hotjägare och incidenthanteringshanterare.

SOC-team använder telemetri från organisationens IT-infrastruktur, inklusive nätverk, enheter, program, beteenden, apparater och informationslager. Teamen samordnar sedan och analyserar data för att avgöra hur data ska hanteras och vilka åtgärder som ska utföras.

Om du vill migrera till Microsoft Sentinel måste du uppdatera inte bara den teknik som SOC använder, utan även SOC-uppgifter och -processer. Den här artikeln beskriver hur du uppdaterar soc- och analytikerprocesserna som en del av migreringen till Microsoft Sentinel.

Uppdatera analytikerarbetsflöde

Microsoft Sentinel erbjuder en rad verktyg som mappar till ett typiskt analytikerarbetsflöde, från incidenttilldelning till stängning. Analytiker kan flexibelt använda vissa eller alla tillgängliga verktyg för att sortera och undersöka incidenter. När din organisation migrerar till Microsoft Sentinel måste dina analytiker anpassa sig till dessa nya verktygsuppsättningar, funktioner och arbetsflöden.

Incidenter i Microsoft Sentinel

I Microsoft Sentinel är en incident en samling aviseringar som Microsoft Sentinel bedömer har tillräcklig tillförlitlighet för att utlösa incidenten. Med Microsoft Sentinel sorterar analytikern därför incidenter på sidan Incidenter först och fortsätter sedan med att analysera aviseringar om det behövs en djupare genomgång. Jämför incidentterminologin och hanteringsområdena för säkerhetsinformation och händelsehantering (SIEM) med Microsoft Sentinel.

Arbetsflödesfaser för analytiker

Den här tabellen beskriver de viktigaste stegen i analytikerarbetsflödet och visar de specifika verktyg som är relevanta för varje aktivitet i arbetsflödet.

Tilldela Triage Undersöka Svara
Tilldela incidenter:
• Manuellt, på sidan Incidenter
• Automatiskt, med hjälp av spelböcker eller automatiseringsregler
Sortera incidenter med hjälp av:
• Incidentinformationen på sidan Incident
• Entitetsinformation på sidan Incident under fliken Entiteter
Microsoft Sentinel notebooks
Undersök incidenter med hjälp av:
• Undersökningsdiagrammet
• Microsoft Sentinel arbetsböcker
• Log Analytics-frågefönstret
Svara på incidenter med hjälp av:
• Spelböcker och automatiseringsregler
• Microsoft Teams krisrum

Följande arbetsflödessteg mappar analytikeraktiviteter och SIEM-terminologi till specifika Microsoft Sentinel funktioner.

Tilldela incidentägarskap

Använd sidan Microsoft Sentinel incidenter för att tilldela incidenter. Sidan Incidenter innehåller en incidentförhandsgranskning och en detaljerad vy för enskilda incidenter.

Skärmbild av sidan Incidenter i Microsoft Sentinel.

Så här tilldelar du en incident:

Skärmbild av att tilldela en ägare på sidan Incidenter.

Sortera säkerhetsincidenter

Om du vill utföra en prioriteringsövning i Microsoft Sentinel kan du börja med olika Microsoft Sentinel funktioner, beroende på din expertnivå och typen av incident som utreds. Som en typisk startpunkt väljer du Visa fullständig information på sidan Incident . Nu kan du undersöka aviseringarna som utgör incidenten, granska bokmärken, välja entiteter för att öka detaljnivån ytterligare i specifika entiteter eller lägga till kommentarer.

Skärmbild av att visa incidentinformation på sidan Incidenter.

Här är föreslagna åtgärder för att fortsätta din incidentgranskning:

  • Välj Undersökning för en visuell representation av relationerna mellan incidenterna och relevanta entiteter.
  • Använd en Microsoft Sentinel notebook-fil för att utföra en djupgående sorteringsövning för en viss entitet. Du kan använda notebook-filen Incidenttriage för djupgående sortering av den valda entiteten.

Skärmbild av anteckningsboken för incidenttriage, inklusive detaljerade steg i innehållsförteckningen.

Påskynda sortering

Använd dessa funktioner för att påskynda prioriteringen:

  • För snabbfiltrering går du till sidan Incidenteroch söker efter incidenter som är associerade med en specifik entitet. Filtrering efter entitet på sidan Incidenter är snabbare än att filtrera efter entitetskolumnen i äldre SIEM-incidentköer.
  • För snabbare triagering använder du skärmen Aviseringsinformation för att inkludera viktig incidentinformation i incidentnamnet och beskrivningen, till exempel användarnamn, IP-adress eller värd. En incident kan till exempel dynamiskt byta namn till Ransomware activity detected in DC01, där DC01 är en kritisk tillgång som dynamiskt identifieras via de anpassningsbara aviseringsegenskaperna.
  • För djupare analys, välj en incident på sidan Incidenter och välj Händelser under Bevis för att se specifika händelser som utlöste incidenten. Händelsedata visas som utdata för frågan som är associerad med analysregeln i stället för råhändelsen. Regelmigreringsteknikern kan använda dessa utdata för att säkerställa att analytikern hämtar rätt data.
  • För detaljerad entitetsinformation, välj en incident på sidan Incidenter och välj ett entitetsnamn under Entities för att se enhetens kataloginformation, tidslinje och insikter. Lär dig hur du kopplar entiteter.
  • Om du vill länka till relevanta arbetsböcker väljer du Incidentförhandsgranskning. Du kan anpassa arbetsboken för att visa ytterligare information om incidenten eller associerade entiteter och anpassade fält.

Undersöka säkerhetsincidenter

Använd undersökningsdiagrammet för att undersöka incidenter på djupet. På sidan Incidenter väljer du en incident och väljer Undersök för att visa undersökningsdiagrammet.

Skärmbild av undersökningsdiagrammet.

Med undersökningsdiagrammet kan du:

  • Förstå omfånget och identifiera rotorsaken till potentiella säkerhetshot genom att korrelera relevanta data med alla berörda entiteter.
  • Fördjupa dig i entiteter och välj mellan olika expansionsalternativ.
  • Du kan enkelt se anslutningar mellan olika datakällor genom att visa relationer som extraheras automatiskt från rådata.
  • Utöka undersökningsomfånget med hjälp av inbyggda utforskningsfrågor för att visa hela omfattningen av ett hot.
  • Använd fördefinierade utforskningsalternativ för att ställa rätt frågor när du undersöker ett hot.

Från undersökningsdiagrammet kan du också öppna arbetsböcker för att ytterligare stödja dina undersökningsinsatser. Microsoft Sentinel innehåller flera arbetsboksmallar som du kan anpassa efter ditt specifika användningsfall.

Skärmbild av en arbetsbok som öppnats från undersökningsdiagrammet.

Svara på incidenter

Använd Microsoft Sentinel automatiserade svarsfunktioner för att hantera komplexa hot och minska aviseringströttheten. Microsoft Sentinel ger automatiserat svar med hjälp av Logic Apps-spelböcker och automatiseringsregler.

Skärmbild av fliken för Playbook-mallar i Automation-bladet.

Använd något av följande alternativ för att komma åt spelböcker:

Dessa källor omfattar ett brett utbud av säkerhetsorienterade spelböcker för att täcka en betydande del av användningsfallen med varierande komplexitet. Om du vill effektivisera ditt arbete med spelböcker använder du mallarna under Automation-spelboksmallar>. Med mallar kan du enkelt distribuera spelböcker till Microsoft Sentinel-instansen och sedan ändra spelböckerna så att de passar organisationens behov.

Se SOC Process Framework för att mappa SOC-processen till Microsoft Sentinel funktioner.

Jämför SIEM-koncept med Microsoft Sentinel

Använd den här tabellen för att jämföra huvudbegreppen i din äldre SIEM med Microsoft Sentinel begrepp.

ArcSight QRadar Splunk Microsoft Sentinel
Händelse Händelse Händelse Händelse
Korrelationshändelse Korrelationshändelse Noterbar händelse Varning
Incident Anstötligt Noterbar händelse Incident
Lista över brott Taggar Incidenter-sidan
Etiketter Anpassat fält i SOAR Taggar Taggar
Jupyter Notebook Jupyter Notebook Microsoft Sentinel-notebookar
Instrumentpaneler Instrumentpaneler Instrumentpaneler Arbetsböcker
Korrelationsregler Byggstenar Korrelationsregler Analysregler
Incidentkö Fliken Överträdelser Incidentgranskning Incidentsida

Efter migreringen

Efter migreringen kan du utforska Microsofts Microsoft Sentinel resurser för att utöka dina kunskaper och få ut mesta möjliga av Microsoft Sentinel.

Överväg också att öka ditt hotskydd med hjälp av Microsoft Sentinel tillsammans med Microsoft Defender XDR och Microsoft Defender för molnet förintegrerat skydd mot hot. Dra nytta av bredden av synlighet som Microsoft Sentinel levererar, samtidigt som du fördjupar dig i detaljerad hotanalys.