Spåra din Microsoft Sentinel-migrering med en arbetsbok

Eftersom organisationens säkerhetsåtgärdscenter (SOC) hanterar växande mängder data är det viktigt att planera och övervaka distributionsstatusen. Du kan spåra migreringsprocessen med hjälp av allmänna verktyg som Microsoft Project, Microsoft Excel, Microsoft Teams eller Azure DevOps, men dessa verktyg är inte specifika för spårning av säkerhetsinformation och händelsehantering (SIEM). För att hjälpa dig att spåra tillhandahåller vi en dedikerad arbetsbok i Microsoft Sentinel med namnet Microsoft Sentinel distribution och migrering.

Arbetsboken hjälper dig att:

  • Visualisera migreringsstatus
  • Distribuera och spåra datakällor
  • Distribuera och övervaka analysregler och incidenter
  • Distribuera och använda arbetsböcker
  • Driftsätt och utför automatiserade uppgifter
  • Implementera och anpassa användar- och entitetsbeteendeanalys (UEBA)

Den här artikeln beskriver hur du spårar din migrering med Microsoft Sentinel Deployment and Migration-arbetsboken, hur du anpassar och hanterar arbetsboken, samt hur du använder flikarna i arbetsboken för att distribuera och övervaka datakopplingar, analys, incidenter, playbooks, automationsregler, UEBA och datahantering. Läs mer om hur du använder Azure Monitor-arbetsböcker i Microsoft Sentinel.

Distribuera arbetsbokens innehåll och visa arbetsboken

Om du vill hämta arbetsboken installerar du först det fristående objektet från innehållshubben i Microsoft Sentinel.

  1. I Microsoft Sentinel Innehållshubb filtrerar du innehållet enligt Innehållstyp = Arbetsböcker och anger sedan migrering i sökfältet.

  2. Bland sökresultaten, välj Microsoft Sentinel Deployment and Migration-arbetsboken och välj sedan Installera. Microsoft Sentinel distribuerar arbetsboken och sparar arbetsboken i din miljö.

  3. I Microsoft Sentinel, under Hothantering, väljer du Arbetsböcker>Mallar.

  4. Välj arbetsboken Microsoft Sentinel Distribution och migrering och Visa mall.

Distribuera bevakningslistan

DeploymentandMigration-watchlistan lagrar de driftsättnings- och migrationsåtgärder som arbetsboken använder för att följa dina framsteg. Distribuera denna bevakningslista från Microsoft Sentinel GitHub arkiv.

  1. I GitHub-lagringsplatsen för Microsoft Sentinel väljer du mappen DeploymentandMigration och väljer Distribuera till Azure för att påbörja distributionen av mallen i Azure.
  2. Ange Microsoft Sentinel resursgrupp och arbetsytenamn. Skärmbild av distribution av visningslistan till Azure.
  3. Välj Granska och skapa.
  4. När informationen har verifierats väljer du Skapa.

Uppdatera visningslistan med distributions- och migreringsåtgärder

Att uppdatera bevakningslistan med distributions- och migreringsåtgärder är avgörande för konfigurationsprocessen för spårning. Om du hoppar över att uppdatera bevakningslistan visar arbetsboken inte de objekt som ska spåras.

Så här uppdaterar du visningslistan med distributions- och migreringsåtgärder:

  1. I portalen Azure eller Microsoft Defender väljer du Microsoft Sentinel och sedan Visningslista.
  2. Välj bevakningslistan med aliaset Deployment.
  3. Välj sedan Uppdatera visningslistan > redigera objekt i visningslistan.
  4. Ange information för de åtgärder som krävs för distribution och migrering. Skärmbild av uppdatering av visningslistobjekt med distributions- och migreringsåtgärder.
  5. Välj Spara.

Nu kan du se bevakningslistan i arbetsboken för migreringsspårning. Lär dig hur du hanterar visningslistor.

Dessutom kan ditt team uppdatera eller slutföra uppgifter under distributionsprocessen. Du kan åtgärda dessa ändringar genom att uppdatera befintliga åtgärder eller lägga till nya åtgärder när du identifierar nya användningsfall eller ställer nya krav. Om du vill uppdatera eller lägga till åtgärder redigerar du den distributionsbevakningslista som du har distribuerat. För att förenkla processen går du till arbetsboken och väljer Redigera distributionsbevakningslista för att öppna visningslistan direkt från arbetsboken.

Visa driftsättningsstatus

Om du snabbt vill visa distributionsframsteget går du till arbetsboken Microsoft Sentinel Distribution och migrering, väljer Distribution och rullar ned för att hitta sammanfattningen av förloppet. I avsnittet Sammanfattning av förlopp visas distributionsstatus, inklusive följande information:

  • Tabeller som visar data
  • Antal tabeller som rapporterar data
  • Antal rapporterade loggar och vilka tabeller som rapporterar loggdata
  • Antal aktiverade regler jämfört med odistribuerade regler
  • Rekommenderade arbetsböcker distribuerade
  • Totalt antal distribuerade arbetsböcker
  • Totalt antal distribuerade spelböcker

Distribuera och övervaka dataanslutningar

Om du vill övervaka distribuerade resurser och distribuera nya anslutningar väljer du i arbetsboken >. Vyn Övervaka visar:

  • Aktuella inmatningstrender
  • Tabeller som matar in data
  • Hur mycket data varje tabell rapporterar
  • Slutpunkter som rapporterar via Azure Monitor Agent (AMA)
  • Regler för datainsamling i resursgruppen och de enheter som är länkade till reglerna
  • Datakopplingens hälsa (ändringar och fel)
  • Hälsologgar inom det angivna tidsintervallet

Skärmbild av arbetsbokens dataanslutningsflik Övervaka vy.

Så här konfigurerar du en dataanslutning:

  1. Välj vyn Konfigurera.
  2. Välj knappen som har namnet på det anslutningsprogram som du vill konfigurera.
  3. Konfigurera anslutningsappen på statusskärmen för anslutningsappen som öppnas. Om du inte hittar ett anslutningsprogram du behöver, väljer du anslutningsprogrammets namn för att öppna anslutningsgalleriet eller lösningsgalleriet. Skärmbild av arbetsbokens Konfigurera-vy.

Distribuera och övervaka analyser och incidenter

När data rapporteras på arbetsytan konfigurerar och övervakar du analysregler. I arbetsboken Microsoft Sentinel Distribution och migrering väljer du fliken Analys för att visa alla distribuerade regelmallar och listor. Fliken Analys anger vilka regler som används för närvarande och hur ofta reglerna genererar incidenter.

Skärmbild av arbetsbokens analysflik.

MITRE-täckningsvyn mappar dina implementerade analysregler till MITRE ATT&CK-ramverket, så att du kan identifiera luckor i hotdetektering. Om du behöver mer täckning, välj Granska MITRE-täckning under tabellen till vänster. Använd det här alternativet för att definiera vilka områden som får mer täckning och vilka regler som distribueras i alla skeden av migreringsprojektet.

Skärmbild av arbetsbokens MITRE-täckningsvy.

När du distribuerar analysreglerna och Defender-produktanslutningen är konfigurerad för att skicka aviseringarna övervakar du incidentgenerering och incidentfrekvensen under Distribution > Förloppssammanfattning. I avsnittet Sammanfattning av förlopp visas mått för aviseringsgenerering efter produkt, rubrik och klassificering, för att ange hälsotillståndet för SOC och vilka aviseringar som kräver mest uppmärksamhet. Om aviseringar genererar för mycket volym går du tillbaka till fliken Analys för att ändra logiken.

Skärmbild av sammanfattningen av förloppet på fliken Analys i arbetsboken.

Distribuera och använda arbetsböcker

Om du vill visualisera information om datainmatning och identifieringar som Microsoft Sentinel utför väljer du Arbetsböcker i arbetsboken Microsoft Sentinel Distribution och migrering. Använd övervakningsvyn för övervakningsinformation och vyn Konfigurera för konfigurationsinformation.

Här är några användbara uppgifter att utföra på fliken Arbetsböcker :

  • Om du vill visa en lista över alla arbetsböcker i miljön och hur många arbetsböcker som distribueras väljer du Övervaka.

  • Om du vill visa en specifik arbetsbok i arbetsboken Microsoft Sentinel Distribution och migrering väljer du en arbetsbok och sedan Öppna vald arbetsbok.

    Skärmbild av att välja en arbetsbok på fliken Arbetsbok.

  • Om du ännu inte har distribuerat arbetsböcker väljer du Konfigurera för att visa en lista över vanliga och rekommenderade arbetsböcker. Om en arbetsbok inte visas väljer du Gå till arbetsboksgalleriet eller Gå till innehållshubben för att distribuera den relevanta arbetsboken.

    Skärmbild av att visa en arbetsbok från fliken Arbetsbok.

Distribuera och övervaka spelböcker och automatiseringsregler

När du konfigurerar datainmatning, identifieringar och visualiseringar kan du nu titta på automatisering. I arbetsboken Microsoft Sentinel Distribution och migrering väljer du Automation för att visa distribuerade spelböcker och för att se vilka spelböcker som för närvarande är anslutna till en automatiseringsregel. Om det finns automatiseringsregler visar arbetsboken följande information om varje regel:

  • Namn
  • Status
  • Åtgärd eller åtgärder för regeln
  • Det sista datumet då regeln ändrades och användaren som ändrade regeln
  • Datumet då regeln skapades

Om du vill visa, distribuera och testa automatisering i avsnittet Automation i arbetsboken väljer du Distribuera automationsresurser längst ned till vänster.

Lär dig om Microsoft Sentinel SOAR-funktioner för playbooks och automationsregler: Automatisera svar med playbooks och Automatisera incidenthantering med automationsregler.

Skärmbild av arbetsbokens Automation-flik.

Distribuera och övervaka UEBA

Eftersom datarapportering och identifieringar sker på entitetsnivå är det viktigt att övervaka entitetsbeteende och trender. Användar- och entitetsbeteendeanalys (UEBA) hjälper dig att göra detta. Om du vill aktivera UEBA-funktionen i Microsoft Sentinel går du till arbetsboken Microsoft Sentinel Distribution och migrering och väljer UEBA. Här kan du anpassa entitetens tidslinjer för entitetssidor och visa vilka entitetsrelaterade tabeller som fylls med data.

Skärmdump av arbetsbokens UEBA-flik.

För att aktivera UEBA:

  1. Välj Aktivera UEBA ovanför listan med tabeller.
  2. För att aktivera UEBA, välj .
  3. Välj de datakällor som du vill använda för att generera insikter.
  4. Välj Använd.

Efter att du aktiverat UEBA, övervaka och se till att Microsoft Sentinel genererar UEBA-data.

Så här anpassar du tidslinjen:

  1. Välj Anpassa entitetstidslinje ovanför listan med tabeller.
  2. Skapa ett anpassat objekt eller välj en av de färdiga mallarna.
  3. Om du vill distribuera mallen och slutföra guiden väljer du Skapa.

Lär dig mer om UEBA eller hur du kan anpassa tidslinjen.

Konfigurera och hantera datalivscykeln

När du distribuerar eller migrerar till Microsoft Sentinel är det viktigt att hantera användningen och livscykeln för inkommande loggar. I arbetsboken Microsoft Sentinel Deployment and Migration väljer du Datahantering för att visa och konfigurera tabellers lagringstid och arkivering.

Skärmbild av arbetsbokens Datahantering-flik.

Visa information om:

  • Tabeller som konfigurerats för grundläggande logginmatning
  • Tabeller som konfigurerats för inmatning på analysnivå
  • Tabeller som konfigurerats för att arkiveras
  • Tabeller över standardlagringstid för arbetsytan

Så här ändrar du den befintliga kvarhållningsprincipen för tabeller:

  1. Välj vyn Standardlagringstabeller.
  2. Välj tabellen du vill ändra och välj Uppdatera Behållning. Redigera följande information efter behov:
    • Aktuell lagringstid i arbetsytan
    • Aktuell lagringstid i arkivet
    • Totalt antal dagar som data finns i miljön
  3. Redigera värdet TotalRetention för att ange ett nytt totalt antal dagar som data ska finnas i miljön.

Värdet ArchiveRetention beräknas genom att subtrahera värdet TotalRetention från värdet InteractiveRetention. Om du behöver justera kvarhållningen av arbetsytan påverkar inte ändringen tabeller som innehåller konfigurerade arkiv och data går inte förlorade. Om du redigerar värdet InteractiveRetention och värdet TotalRetention inte ändras, justerar Azure Log Analytics arkivkvarhållningen för att kompensera ändringen.

Om du föredrar att göra ändringar i användargränssnittet, välj Uppdatera lagringstid i användargränssnittet för att öppna den relevanta sidan.

Lär dig mer om datalivscykelhantering.

Aktivera migreringstips och instruktioner

För att hjälpa till med distributions- och migreringsprocessen innehåller arbetsboken tips som förklarar hur du använder de olika flikarna och länkar till relevanta resurser. Tipsen baseras på Microsoft Sentinel migreringsdokumentation och är relevanta för din aktuella SIEM. Om du vill aktivera tips och instruktioner i arbetsboken Microsoft Sentinel Distribution och migrering ställer du in Migreringstips och InstruktionJa längst upp till höger.

Skärmbild av arbetsbokens migreringstips och instruktioner.