Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
SIEM-migreringsverktyget analyserar Splunk- och QRadar-identifieringar, inklusive anpassade identifieringar, och rekommenderar bästa möjliga Microsoft Sentinel identifieringar och Defender XDR interna identifieringar. Det ger också rekommendationer för dataanslutningar, både Microsoft- och tredjepartsanslutningar som är tillgängliga i Content Hub för att aktivera de rekommenderade identifieringarna. Du kan spåra migreringen genom att tilldela rätt status till varje rekommendationskort.
SIEM-migreringsupplevelsen innehåller följande funktioner:
- Lösningen fokuserar på att migrera säkerhetsövervakning från Splunk och QRadar till Microsoft Sentinel samt att kartlägga färdiga (OOTB-)analysregler där det är möjligt.
- Den här funktionen stöder migrering av detekteringar från Splunk och QRadar till analysregler i Microsoft Sentinel.
Förhandskrav
- Microsoft Sentinel i Microsoft Defender-portalen
- Minst Microsoft Sentinel deltagarbehörigheter på Microsoft Sentinel-arbetsytan
- Security Copilot aktiverat i din klientorganisation med minst en tilldelad roll för arbetsytans operatör
Obs!
SIEM Migration-verktyget drivs av Security Copilot, så du behöver Security Copilot aktiverat i din hyresgäst för att använda SIEM Migration-verktyget. Men SIEM Migration-verktyget förbrukar inte SCU:er eller genererar några SCU-baserade avgifter oavsett hur du konfigurerar Security Copilot. Du kan optimera din Security Copilot konfiguration baserat på dina inställningar för åtkomst och kostnadshantering, och arbetsflödet förblir helt SCU-fritt. All SCU-användning gäller endast för andra Security Copilot funktioner som du avsiktligt använder.
Exportera identifieringsregler från din aktuella SIEM
Exportera dina befintliga detektionsregler från din nuvarande SIEM så att SIEM-migreringsupplevelsen kan analysera dem.
Kör följande fråga i sök- och rapporteringsappen i Splunk:
| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1
Du behöver en Splunk-administratörsroll för att exportera alla Splunk-aviseringar. Mer information finns i Splunk rollbaserad användaråtkomst.
Starta SIEM-migreringsupplevelsen
När du har exporterat reglerna gör du följande:
Gå till
security.microsoft.com.På fliken SOC-optimering väljer du Konfigurera din nya SIEM.
Välj Migrera från din aktuella SIEM:
Välj den SIEM som du migrerar från.
Ladda upp konfigurationsdata som du exporterat (se Export detection rules från din nuvarande SIEM) och välj Nästa.
Migreringsverktyget analyserar exporten och identifierar antalet datakällor och identifieringsregler i filen som du angav. Använd den här informationen för att bekräfta att du har rätt export.
Om data inte ser korrekta ut väljer du Ersätt fil i det övre högra hörnet och laddar upp en ny export. När rätt fil har laddats upp väljer du Nästa.
Välj en arbetsyta och välj sedan Börja analysera.
Migreringsverktyget kopplar detekteringsreglerna till datakällor och detekteringsregler i Microsoft Sentinel. Om det inte finns några rekommendationer på arbetsytan skapas rekommendationer. Om det finns befintliga rekommendationer tar SIEM-migreringsverktyget bort och ersätter dem med nya.
Uppdatera sidan och välj status för SIEM-installationsanalys för att visa förloppet för analysen:
SIEM:s analyssida uppdateras inte automatiskt. Om du vill se den senaste statusen stänger du och öppnar sidan igen.
Analysen är klar när alla tre bockmarkeringarna är gröna. Om de tre bockmarkeringarna är gröna men det inte finns några rekommendationer innebär det att inga matchningar hittades för dina regler.
När SIEM-migreringsanalysen är klar genererar migreringsverktyget rekommendationer baserade på användningsfall, grupperade efter Content Hub-lösningar. Du kan också ladda ned en detaljerad rapport över analysen. Rapporten innehåller en detaljerad analys av rekommenderade migreringsjobb, inklusive Splunk- och QRadar-regler som inte har någon bra matchning, som inte har identifierats eller inte är tillämpliga.
Filtrera rekommendationstyp efter SIEM-installation för att se migreringsrekommendationer.
Välj ett av rekommendationskorten för att visa de datakällor och regler som mappats.
SIEM-migreringsverktyget matchar Splunk- och QRadar-regler med färdiga Microsoft Sentinel-datakopplare, färdiga Microsoft Sentinel-detektionsregler och Defender XDR-native upptäckter. Fliken Anslutningsappar visar de dataanslutningar som matchas med reglerna från SIEM och statusen (ansluten eller inte frånkopplad). Om kontakten du vill använda inte redan är ansluten kan du ansluta via kontaktfliken. Om en kontakt inte är installerad, gå till Microsoft Sentinel Content hub och installera lösningen som innehåller den kontakt du vill använda.
Fliken Identifieringar visar följande information:
- Rekommendationer från SIEM-migreringsverktyget.
- Den aktuella Splunk- eller QRadar-identifieringsregeln från den uppladdade filen.
- Produkten, som anger om den matchande detekteringen är en detekteringsregel i Microsoft Sentinel eller en inbyggd detektering i Defender XDR.
- Status för identifieringsregeln i Microsoft Sentinel. Statusen kan vara:
- Aktiverad: Identifieringsregeln skapas från regelmallen, aktiverad och aktiv (från en tidigare åtgärd)
- Inaktiverad: Identifieringsregeln installeras från innehållshubben men är inte aktiverad på Microsoft Sentinel-arbetsytan
- Används inte: Identifieringsregeln installerades från Innehållshubben och är tillgänglig som en mall som ska aktiveras
- Inte installerad: Identifieringsregeln installerades inte från innehållshubben
- De anslutningar som måste konfigureras för att hämta in de loggar som krävs för den rekommenderade detekteringsregeln. Om en nödvändig anslutning inte är tillgänglig finns en sidopanel med en guide där du kan installera den från Content Hub. Om alla nödvändiga anslutningar har anslutits visas en grön bock.
Aktivera identifieringsregler
Efter att ha granskat de matchade resultaten kan du aktivera de rekommenderade Microsoft Sentinel-detekteringsreglerna eller granska Defender XDR-native upptäckter.
När du väljer en rekommenderad detekteringsregel öppnas sidopanelen för regeldetaljer och du kan se mallens detaljer.
Om den associerade dataanslutningen är installerad och konfigurerad väljer du Aktivera identifiering för att aktivera identifieringsregeln.
Välj Fler åtgärder>Skapa manuellt för att öppna guiden analysregler så att du kan granska och redigera regeln innan du aktiverar den.
Om regeln redan är aktiverad väljer du Redigera för att öppna guiden analysregler för att granska och redigera regeln.
Guiden visar Splunk SPL-regeln och du kan jämföra den med Microsoft Sentinel KQL.
Tips
Istället för att skapa regler manuellt från grunden, överväg att aktivera regeln från mallen och sedan redigera regeln vid behov.
Aktivera identifiering är endast tillgängligt om dataanslutningen har installerats och konfigurerats för loggströmning.
Du kan aktivera flera regler samtidigt genom att markera kryssrutorna bredvid varje regel som du vill aktivera och sedan välja Aktivera valda identifieringar överst på sidan.
SIEM-migreringsverktyget installerar inte uttryckligen några anslutningsprogram och aktiverar inte heller några identifieringsregler.
Begränsningar
Migreringsverktyget mappar regelexporten till färdiga Microsoft Sentinel dataanslutningar och identifieringsregler.