Visualisera insamlad data på Microsoft Sentinel Overview-sidan

Använd Microsoft Sentinel Översiktssida för att se, övervaka och analysera aktiviteter i din miljö. Den här artikeln beskriver de widgetar och grafer som är tillgängliga på Microsoft Sentinel översiktsinstrumentpanel, inklusive insikter om incidenter, automatiseringseffektivitet, datainmatning och analysregelstatus som hjälper dig att snabbt utvärdera säkerhetsstatusen för din miljö. Innan du börjar, se till att du uppfyller förutsättningarna, inklusive att koppla dina datakällor till Microsoft Sentinel.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Förhandskrav

Innan du öppnar översiktssidan måste du uppfylla följande krav:

Öppna sidan Översikt

Om din arbetsyta är registrerad på Microsoft Defender-portalen väljer du Allmän > översikt. Annars väljer du Översikt direkt. Till exempel:

Skärmbild av instrumentpanelen Översikt i Microsoft Sentinel.

Data för varje avsnitt i instrumentpanelen Översikt beräknas i förväg och den senaste uppdateringstiden visas överst i varje avsnitt. Välj Uppdatera överst på sidan för att uppdatera hela sidan.

Visa incidentdata

För att minska bruset och minimera antalet aviseringar som du behöver granska och undersöka använder Microsoft Sentinel en fusionsteknik för att korrelera aviseringar till incidenter. Incidenter är åtgärdsbara grupper med relaterade aviseringar som du kan undersöka och lösa.

Följande bild visar ett exempel på avsnittet Incidenter på instrumentpanelen Översikt :

Skärmbild av avsnittet Incidenter på sidan Microsoft Sentinel Översikt.

I avsnittet Incidenter visas följande data:

  • Antalet nya, aktiva och stängda incidenter under de senaste 24 timmarna.
  • Det totala antalet incidenter av varje allvarlighetsgrad.
  • Antalet stängda incidenter för varje typ av stängningsklassificering.
  • Incidentstatus efter skapandetid, i fyra timmars intervall.
  • Den genomsnittliga tiden för att bekräfta en incident och tiden för att stänga en incident, med en länk till SOC-arbetsboken för effektivitet . Mer information finns i Visualisera och övervaka dina data med hjälp av arbetsböcker i Microsoft Sentinel.

Välj Hantera incidenter för att gå till sidan Microsoft Sentinel Incidenter för mer information.

Visa automatiseringsdata

När du har distribuerat automatisering med Microsoft Sentinel övervakar du automatiseringen i arbetsytan i avsnittet Automation på instrumentpanelen Översikt.

Skärmbild av avsnittet Automation på sidan Microsoft Sentinel Översikt.

  • Börja med en sammanfattning av aktiviteten för automatiseringsregler: incidenter som har stängts av automatisering, den tid som automatiseringen sparade och hälsan för relaterade spelböcker.

    Microsoft Sentinel beräknar den tid som sparas genom automatisering genom att hitta den genomsnittliga tid som en enda automatisering har sparat, multiplicerat med antalet incidenter som åtgärdas med automatisering. Microsoft Sentinel använder följande formel för att beräkna tid som sparas av automation:

    (avgWithout - avgWith) * resolvedByAutomation

    Var:

    • avgWithout är den genomsnittliga tid det tar för en incident att lösas utan automatisering.
    • avgWith är den genomsnittliga tid det tar för en incident att lösas med automatisering.
    • resolvedByAutomation är antalet incidenter som åtgärdas av automatisering.
  • Diagrammet automationsåtgärder sammanfattar antalet åtgärder som utförs av automatisering, efter typ av åtgärd.

  • Avsnittet innehåller också ett antal regler för aktiv automatisering med en länk till sidan Automation .

Välj länken konfigurera automatiseringsregler för att gå till sidan Automatisering, där du kan konfigurera ytterligare automatisering.

Visa status för dataposter, datainsamlare och hotunderrättelser

I avsnittet Datainstrumentpanelen Översikt spårar du information om dataposter, datainsamlare och hotinformation.

Skärmbild av avsnittet Data på sidan Microsoft Sentinel Översikt.

Visa följande information:

  • Antalet poster som Microsoft Sentinel har samlat in under de senaste 24 timmarna, jämfört med de föregående 24 timmarna, och avvikelser som upptäckts under den tidsperioden.

  • En sammanfattning av statusen för dina datakopplingar, uppdelad efter icke-fungerande och aktiva kopplingar. Felaktiga anslutningar anger hur många anslutningar som har fel. Aktiva anslutningar är anslutningar som strömmar data till Microsoft Sentinel, vilket mäts med en fråga som ingår i anslutningen.

  • Hotinformationsposter i Microsoft Sentinel, efter indikator på kompromiss.

Välj Hantera anslutningsappar för att gå till sidan Dataanslutningar , där du kan visa och hantera dina dataanslutningar.

Visa analysdata

Spåra data för dina analysregler i avsnittet Analys på instrumentpanelen Översikt .

Skärmbild av avsnittet Analys på sidan Microsoft Sentinel Översikt.

Antalet analysregler i Microsoft Sentinel visas efter status, inklusive aktiverade, inaktiverade och automatiskt inaktiverade.

Välj MITRE-vylänken för att gå till MITRE ATT-&CK, där du kan se hur din miljö skyddas mot MITRE ATT&CK-taktiker och tekniker. Välj länken Hantera analysregler för att gå till sidan Analys , där du kan visa och hantera de regler som konfigurerar hur aviseringar utlöses.

Nästa steg

För att fortsätta utforska och övervaka din miljö, använd följande resurser: