Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd Microsoft Sentinel Översiktssida för att se, övervaka och analysera aktiviteter i din miljö. Den här artikeln beskriver de widgetar och grafer som är tillgängliga på Microsoft Sentinel översiktsinstrumentpanel, inklusive insikter om incidenter, automatiseringseffektivitet, datainmatning och analysregelstatus som hjälper dig att snabbt utvärdera säkerhetsstatusen för din miljö. Innan du börjar, se till att du uppfyller förutsättningarna, inklusive att koppla dina datakällor till Microsoft Sentinel.
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Förhandskrav
Innan du öppnar översiktssidan måste du uppfylla följande krav:
- Kontrollera att du har läsåtkomst till Microsoft Sentinel resurser. Mer information finns i Roller och behörigheter i Microsoft Sentinel.
Öppna sidan Översikt
Om din arbetsyta är registrerad på Microsoft Defender-portalen väljer du Allmän > översikt. Annars väljer du Översikt direkt. Till exempel:
Data för varje avsnitt i instrumentpanelen Översikt beräknas i förväg och den senaste uppdateringstiden visas överst i varje avsnitt. Välj Uppdatera överst på sidan för att uppdatera hela sidan.
Visa incidentdata
För att minska bruset och minimera antalet aviseringar som du behöver granska och undersöka använder Microsoft Sentinel en fusionsteknik för att korrelera aviseringar till incidenter. Incidenter är åtgärdsbara grupper med relaterade aviseringar som du kan undersöka och lösa.
Följande bild visar ett exempel på avsnittet Incidenter på instrumentpanelen Översikt :
I avsnittet Incidenter visas följande data:
- Antalet nya, aktiva och stängda incidenter under de senaste 24 timmarna.
- Det totala antalet incidenter av varje allvarlighetsgrad.
- Antalet stängda incidenter för varje typ av stängningsklassificering.
- Incidentstatus efter skapandetid, i fyra timmars intervall.
- Den genomsnittliga tiden för att bekräfta en incident och tiden för att stänga en incident, med en länk till SOC-arbetsboken för effektivitet . Mer information finns i Visualisera och övervaka dina data med hjälp av arbetsböcker i Microsoft Sentinel.
Välj Hantera incidenter för att gå till sidan Microsoft Sentinel Incidenter för mer information.
Visa automatiseringsdata
När du har distribuerat automatisering med Microsoft Sentinel övervakar du automatiseringen i arbetsytan i avsnittet Automation på instrumentpanelen Översikt.
Börja med en sammanfattning av aktiviteten för automatiseringsregler: incidenter som har stängts av automatisering, den tid som automatiseringen sparade och hälsan för relaterade spelböcker.
Microsoft Sentinel beräknar den tid som sparas genom automatisering genom att hitta den genomsnittliga tid som en enda automatisering har sparat, multiplicerat med antalet incidenter som åtgärdas med automatisering. Microsoft Sentinel använder följande formel för att beräkna tid som sparas av automation:
(avgWithout - avgWith) * resolvedByAutomationVar:
- avgWithout är den genomsnittliga tid det tar för en incident att lösas utan automatisering.
- avgWith är den genomsnittliga tid det tar för en incident att lösas med automatisering.
- resolvedByAutomation är antalet incidenter som åtgärdas av automatisering.
Diagrammet automationsåtgärder sammanfattar antalet åtgärder som utförs av automatisering, efter typ av åtgärd.
Avsnittet innehåller också ett antal regler för aktiv automatisering med en länk till sidan Automation .
Välj länken konfigurera automatiseringsregler för att gå till sidan Automatisering, där du kan konfigurera ytterligare automatisering.
Visa status för dataposter, datainsamlare och hotunderrättelser
I avsnittet Data på instrumentpanelen Översikt spårar du information om dataposter, datainsamlare och hotinformation.
Visa följande information:
Antalet poster som Microsoft Sentinel har samlat in under de senaste 24 timmarna, jämfört med de föregående 24 timmarna, och avvikelser som upptäckts under den tidsperioden.
En sammanfattning av statusen för dina datakopplingar, uppdelad efter icke-fungerande och aktiva kopplingar. Felaktiga anslutningar anger hur många anslutningar som har fel. Aktiva anslutningar är anslutningar som strömmar data till Microsoft Sentinel, vilket mäts med en fråga som ingår i anslutningen.
Hotinformationsposter i Microsoft Sentinel, efter indikator på kompromiss.
Välj Hantera anslutningsappar för att gå till sidan Dataanslutningar , där du kan visa och hantera dina dataanslutningar.
Visa analysdata
Spåra data för dina analysregler i avsnittet Analys på instrumentpanelen Översikt .
Antalet analysregler i Microsoft Sentinel visas efter status, inklusive aktiverade, inaktiverade och automatiskt inaktiverade.
Välj MITRE-vylänken för att gå till MITRE ATT-&CK, där du kan se hur din miljö skyddas mot MITRE ATT&CK-taktiker och tekniker. Välj länken Hantera analysregler för att gå till sidan Analys , där du kan visa och hantera de regler som konfigurerar hur aviseringar utlöses.
Nästa steg
För att fortsätta utforska och övervaka din miljö, använd följande resurser:
Använd arbetsboksmallar för att fördjupa dig i händelser som genereras i din miljö. Mer information finns i Visualisera och övervaka dina data med hjälp av arbetsböcker i Microsoft Sentinel.
Aktivera Log Analytics-frågeloggar för att få alla frågor att köras från din arbetsyta. Mer information finns i artikeln Granska Microsoft Sentinel-frågor och -aktiviteter.
Lär dig mer om de frågor som används bakom widgetarna på kontrollpanelen Overview. Mer information finns i Djupdykning i Microsoft Sentinel nya översiktsinstrumentpanel.