Microsoft Sentinel-kompetensutvecklingsutbildning

Den här artikeln vägleder dig genom en nivå 400-utbildning som hjälper dig att lära dig Microsoft Sentinel. Utbildningen består av 21 moduler i egen takt som presenterar relevant produktdokumentation, blogginlägg och andra resurser.

Modulerna som anges här är uppdelade i fem delar efter livscykeln för ett säkerhetsåtgärdscenter (SOC):

Del 1: Översikt

Del 2: Arkitektur och distribution

Del 3: Skapa innehåll

Del 4: Drift

Del 5: Avancerat

Del 1: Översikt

Modul 0: Andra utbildnings- och supportalternativ

Den här färdighetsträningen är en nivå 400-träning som baseras på Microsoft Sentinel Ninja-träning. Om du inte vill gå så djupt, eller om du har ett specifikt problem att lösa, kan andra resurser vara lämpligare:

Modul 1: Kom igång med Microsoft Sentinel

Microsoft Sentinel är en skalbar, molnbaserad siem-lösning (security information event management) och soar-lösning (security orchestration automated response). Microsoft Sentinel levererar säkerhetsanalys och hotinformation i hela företaget. Den tillhandahåller en enda lösning för aviseringsidentifiering, hotsynlighet, proaktiv jakt och hotsvar. Mer information finns i Vad är Microsoft Sentinel?

Om du vill få en första översikt över Microsoft Sentinel tekniska funktioner är den senaste Ignite-presentationen en bra utgångspunkt. Du kan också ha nytta av Snabbstartsguide för Microsoft Sentinel (registrering på webbplatsen krävs).

Hitta en mer detaljerad översikt i det här Microsoft Sentinel webbseminariet: YouTube, MP4 eller presentation.

Vill du prova själv? Microsoft Sentinel Allt-i-ett-acceleratorn (blogg, YouTube, MP4 eller presentation) är ett enkelt sätt att komma igång. Om du vill lära dig hur du kommer igång kan du läsa registreringsdokumentationen eller visa Insights Microsoft Sentinel installations- och konfigurationsvideo.

Lär dig av andra användare

Tusentals organisationer och tjänsteleverantörer använder Microsoft Sentinel. Som vanligt med säkerhetsprodukter går de flesta organisationer inte ut offentligt om det. Fortfarande, här är några som har:

Lär dig av analytiker

Modul 2: Hur används Microsoft Sentinel?

Många organisationer använder Microsoft Sentinel som sin primära SIEM. De flesta modulerna i den här kursen beskriver detta användningsfall. I den här modulen presenterar vi några extra sätt att använda Microsoft Sentinel.

Som en del av Microsoft Security-stacken

Använd Microsoft Sentinel, Microsoft Defender för molnet och Microsoft Defender XDR tillsammans för att skydda dina Microsoft-arbetsbelastningar, inklusive Windows, Azure och Office:

Övervaka dina arbetsbelastningar i flera moln

Molnet är (fortfarande) nytt och övervakas ofta inte lika mycket som lokala arbetsbelastningar. Läs den här presentationen om du vill lära dig hur Microsoft Sentinel kan hjälpa dig att minska molnövervakningsgapet i dina moln.

Sida vid sida med din befintliga SIEM

Om du använder Microsoft Sentinel för dina molnarbetsbelastningar under en övergångsperiod eller på längre sikt kanske du använder Microsoft Sentinel tillsammans med din befintliga SIEM. Du kanske också använder båda med ett biljettsystem, till exempel Service Now.

Mer information om hur du migrerar från en annan SIEM till Microsoft Sentinel finns i webbseminariet för migrering: YouTube, MP4 eller presentationen.

Det finns tre vanliga scenarier för distribution sida vid sida:

Du kan också skicka aviseringarna från Microsoft Sentinel till ditt SIEM- eller biljettsystem från tredje part med hjälp av Graph API för säkerhet. Den här metoden är enklare, men den gör det inte möjligt att skicka andra data.

För MSSP:er

Eftersom det eliminerar installationskostnaden och är platsagnostisk är Microsoft Sentinel ett populärt val för att tillhandahålla SIEM som en tjänst. Hitta en lista över medlemshanterade leverantörer av säkerhetstjänster (MSSP:er) inom MISA (Microsoft Intelligent Security Association) som använder Microsoft Sentinel. Många andra MSSP:er, särskilt regionala och mindre, använder Microsoft Sentinel men är inte MISA-medlemmar.

Om du vill påbörja din resa som MSSP, läs Microsoft Sentinel tekniska handböcker för MSSP:er. Mer information om MSSP-stöd ingår i nästa modul, som omfattar molnarkitektur och stöd för flera klientorganisationer.

Del 2: Arkitektur och distribution

Även om "Del 1: Översikt" erbjuder sätt att börja använda Microsoft Sentinel på bara några minuter, är det viktigt att skapa en plan innan du startar en produktionsdistribution.

Det här avsnittet vägleder dig genom de områden som du bör tänka på när du utformar din lösning, och det innehåller riktlinjer för hur du implementerar din design:

  • Arkitektur för arbetsyta och klientorganisation
  • Datainsamling
  • Logghantering
  • Förvärv av hotinformation

Modul 3: Arbetsyta och klientarkitektur

En Microsoft Sentinel instans kallas för en arbetsyta. Arbetsytan är samma som en Log Analytics-arbetsyta och stöder alla Log Analytics-funktioner. Du kan se Microsoft Sentinel som en lösning som lägger till SIEM-funktioner ovanpå en Log Analytics-arbetsyta.

Flera arbetsytor är ofta nödvändiga och kan fungera tillsammans som ett enda Microsoft Sentinel system. Ett särskilt användningsfall är att tillhandahålla en tjänst med hjälp av Microsoft Sentinel (till exempel av en MSSP (managed security service provider) eller av en global SOC i en stor organisation).

Mer information om hur du använder flera arbetsytor som ett Microsoft Sentinel system finns i Utöka Microsoft Sentinel mellan arbetsytor och klientorganisationer eller visa webbseminariet: YouTube, MP4 eller presentation.

Tänk på följande när du använder flera arbetsytor:

Den Microsoft Sentinel tekniska spelboken för MSSP:er innehåller detaljerade riktlinjer för många av dessa ämnen, och den är användbar för stora organisationer, inte bara för MSSP:er.

Modul 4: Datainsamling

Grunden för en SIEM är att samla in telemetri: händelser, aviseringar och sammanhangsbaserad berikande information, till exempel hotinformation, sårbarhetsdata och tillgångsinformation. Här är en lista över källor att referera till:

  • Läs om Microsoft Sentinel-dataanslutningsprogram.
  • Gå till Hitta rätt dataanslutning för Microsoft Sentinel om du vill se alla dataanslutningar som stöds och finns inbyggda. Hitta länkar till allmänna distributionsprocesser och ytterligare steg som krävs för specifika anslutningar.
  • Datainsamlingsscenarier: Lär dig mer om insamlingsmetoder som Logstash/CEF/WEF. Andra vanliga scenarier är behörighetsbegränsningar för tabeller, loggfiltrering, insamling av loggar från Amazon Web Services (AWS) eller Google Cloud Platform (GCP), Microsoft 365 raw-loggar och så vidare. Allt finns i webbseminariet "Datainsamlingsscenarier": YouTube, MP4 eller presentation.

Det första du ser för varje anslutning är dess metod för datainhämtning. Metoden som visas har en länk till någon av följande allmänna distributionsprocedurer, som innehåller det mesta av den information som du behöver för att ansluta dina datakällor till Microsoft Sentinel:

Datainmatningsmetod Associerad artikel
Azure tjänst-till-tjänst-integrering Ansluta till Azure-, Windows-, Microsoft- och Amazon-tjänster
Common Event Format (CEF) över Syslog Samla in Syslog- och CEF-meddelanden till Microsoft Sentinel med Azure Monitor-agenten
MICROSOFT SENTINEL-API för datainsamlare Ansluta med API:et för logginmatning
Azure Functions och REST API Använd Azure Functions för att ansluta Microsoft Sentinel till din datakälla
Syslog Samla in Syslog- och CEF-meddelanden till Microsoft Sentinel med Azure Monitor-agenten
Anpassade loggar Anpassade loggar via AMA-dataanslutning – konfigurera datainhämtning till Microsoft Sentinel från specifika applikationer

Om källan inte är tillgänglig kan du skapa en anpassad anslutning. Anpassade anslutningar använder inmatnings-API:et och liknar därför direkta källor. Du implementerar oftast anpassade anslutningsappar med hjälp av Azure Logic Apps, som erbjuder ett kodlöst alternativ eller Azure Functions.

Modul 5: Logghantering

Det första arkitekturbeslutet att tänka på när du konfigurerar Microsoft Sentinel är hur många arbetsytor och vilka som ska användas. Andra viktiga arkitekturbeslut för logghantering att överväga är:

  • Var och hur länge data ska behållas.
  • Så här hanterar du åtkomsten till data på bästa sätt och skyddar dem.

Mata in, arkivera, söka efter och återställa data i Microsoft Sentinel

Kom igång genom att visa webbseminariet "Hantera logglivscykeln med nya metoder för inmatning, arkivering, sökning och återställning" .

Den här sviten med funktioner innehåller:

  • Grundläggande inmatningsnivå: En ny prisnivå för Azure Övervaka loggar som gör att du kan mata in loggar till en lägre kostnad. Dessa data behålls bara på arbetsytan i åtta dagar.
  • Arkiv nivå: Azure Monitor Logs utökade sin kvarhållningskapacitet från två år till sju år. Med den nya nivån kan du lagra data i upp till sju år i ett arkiverat tillstånd till låg kostnad.
  • Sökjobb: Sökuppgifter som kör begränsad KQL för att hitta och returnera alla relevanta loggar. De här jobben söker efter data på analysnivån, den grundläggande nivån och arkiverade data.
  • Dataåterställning: En ny funktion som gör att du kan välja en datatabell och ett tidsintervall så att du kan återställa data till arbetsytan via en återställningstabell.

Mer information om dessa nya funktioner finns i Mata in, arkivera, söka efter och återställa data i Microsoft Sentinel.

Alternativa kvarhållningsalternativ utanför Microsoft Sentinel-plattformen

Om du vill behålla data i mer än två år eller minska kvarhållningskostnaden bör du överväga att använda Azure Data Explorer för långsiktig kvarhållning av Microsoft Sentinel loggar. Se bilderna från webbseminariet, inspelningen av webbseminariet eller bloggen.

Vill du ha mer detaljerad information? Visa webbseminariet "Förbättra bredden och täckningen för hotjakt med ADX-stöd, fler entitetstyper och uppdaterad MITRE-integrering" .

Om du föredrar en annan långsiktig kvarhållningslösning kan du läsa Exportera från Microsoft Sentinel/Log Analytics-arbetsyta till Azure Storage och Event Hubs eller Flytta loggar till långsiktig lagring med hjälp av Azure Logic Apps. Fördelen med att använda Logic Apps är att den kan exportera historiska data.

Slutligen kan du ange detaljerade kvarhållningsperioder med hjälp av kvarhållningsinställningar på tabellnivå. Mer information finns i Konfigurera principer för datakvarhållning och arkivering i Azure Övervaka loggar (förhandsversion).

Loggsäkerhet

Dedikerat kluster

Använd ett dedikerat arbetsytekluster om datainmatningen är ungefär eller mer än 500 GB per dag. Med ett dedikerat kluster kan du skydda resurser för dina Microsoft Sentinel data, vilket ger bättre frågeprestanda för stora datamängder.

Modul 6: Berikning: Hotinformation, bevakningslistor med mera

En av de viktiga funktionerna i en SIEM är att tillämpa sammanhangsbaserad information på händelseånga, vilket möjliggör identifiering, aviseringsprioritering och incidentundersökning. Sammanhangsbaserad information omfattar till exempel hotinformation, IP-intelligens, värd- och användarinformation och visningslistor.

Microsoft Sentinel innehåller omfattande verktyg för att importera, hantera och använda hotinformation. För andra typer av sammanhangsbaserad information tillhandahåller Microsoft Sentinel visningslistor och andra alternativa lösningar.

Hotinformation

Hotinformation är en viktig byggsten i en SIEM. Se webbseminariet "Utforska kraften i hotinformation i Microsoft Sentinel".

I Microsoft Sentinel kan du integrera hotinformation genom att använda de inbyggda anslutningsprogrammen för TAXII-servrar (Trusted Automated eXchange of Indicator Information) eller via Säkerhets-API för Microsoft Graph. Mer information finns i Hotinformationsintegrering i Microsoft Sentinel. Mer information om hur du importerar hotinformation finns i avsnitten Modul 4: Datainsamling .

När den har importerats används hotinformation i stor utsträckning under hela Microsoft Sentinel. Följande funktioner fokuserar på att använda hotinformation:

Se webbseminariet "Automatisera dina Microsoft Sentinel Triage-ansträngningar med RiskIQ Threat Intelligence": YouTube eller presentation.

Kort tid? Visa Ignite-sessionen (28 minuter).

Vill du ha mer detaljerad information? Visa webbseminariet "Djupdykning om hotinformation": YouTube, MP4 eller presentation.

Visningslistor och andra uppslagsmekanismer

Om du vill importera och hantera alla typer av sammanhangsberoende information tillhandahåller Microsoft Sentinel visningslistor. Med hjälp av visningslistor kan du ladda upp datatabeller i CSV-format och använda dem i dina KQL-frågor. Mer information finns i Använda visningslistor i Microsoft Sentinel eller visa webbseminariet "Använda visningslistor för att hantera aviseringar, minska varningströtthet och förbättra SOC-effektiviteten": YouTube eller presentation.

Använd visningslistor för att hjälpa dig med följande scenarier:

  • Undersök hot och reagera snabbt på incidenter: Importera SNABBT IP-adresser, filhashvärden och andra data från CSV-filer. När du har importerat data kan du använda namn/värde-paren i bevakningslistan för sammanfogningar och filter i aviseringsregler, hotjakt, arbetsböcker, anteckningsböcker och allmänna frågor.

  • Importera affärsdata som en visningslista: Till exempel importera listor över användare med privilegierad systemåtkomst eller avslutade anställda. Använd sedan visningslistan för att skapa tillåtna listor och blocklistor för att identifiera eller förhindra att dessa användare loggar in på nätverket.

  • Minska aviseringströttheten: Skapa tillåtna listor för att förhindra aviseringar från en grupp användare, till exempel användare från auktoriserade IP-adresser som utför uppgifter som normalt utlöser aviseringen. Förhindra att godartade händelser blir aviseringar.

  • Berika händelsedata: Använd visningslistor för att utöka dina händelsedata med namn/värde-kombinationer som härleds från externa datakällor.

Förutom visningslistor kan du använda funktionerna för extern KQL-dataoperator, anpassade loggar och KQL för att hantera och fråga kontextinformation. Var och en av de fyra metoderna har sina för- och nackdelar, och du kan läsa mer om jämförelserna mellan dem i blogginlägget "Implementera sökningar i Microsoft Sentinel". Även om varje metod skiljer sig åt är det likartat att använda den resulterande informationen i dina frågor och gör det enkelt att växla mellan dem.

Information om hur du använder visningslistor utanför analysregler finns i Använda visningslistor för att öka effektiviteten under Microsoft Sentinel undersökningar.

Visa webbseminariet "Använd visningslistor för att hantera aviseringar, minska aviseringströtthet och förbättra SOC-effektiviteten": YouTube eller presentation.

Modul 7: Logaritmisk transformation

Microsoft Sentinel har stöd för två nya funktioner för datainmatning och transformering. Dessa funktioner, som tillhandahålls av Log Analytics, fungerar på dina data redan innan de lagras på din arbetsyta. Funktionerna är:

Mer information finns i:

Modul 8: Migrering

I många (om inte de flesta) fall har du redan en SIEM och måste migrera till Microsoft Sentinel. Även om det kan vara ett bra tillfälle att börja om och tänka om i SIEM-implementeringen är det bra att använda några av de tillgångar som du redan har skapat i den aktuella implementeringen. Visa webbseminariet "Metodtips för konvertering av identifieringsregler" (från Splunk, QRadar och ArcSight till Azure Microsoft Sentinel): YouTube, MP4, presentation eller blogg.

Du kanske också är intresserad av följande resurser:

Modul 9: Avancerad SIEM-informationsmodell och normalisering

Att arbeta med olika datatyper och tabeller tillsammans kan vara en utmaning. Du måste bekanta dig med dessa datatyper och scheman när du skriver och använder en unik uppsättning analysregler, arbetsböcker och jaktfrågor. Det kan också vara svårt att korrelera mellan de datatyper som krävs för undersökning och jakt.

Den avancerade SIEM-informationsmodellen (ASIM) ger en sömlös upplevelse för att hantera olika källor i enhetliga, normaliserade vyer. ASIM överensstämmer med den gemensamma informationsmodellen Open-Source Security Events Metadata (OSSEM) och främjar leverantörsagnostisk, branschomfattande normalisering. Visa webbseminariet "Advanced SIEM Information Model (ASIM): Now built into Microsoft Sentinel": YouTube eller presentation.

Den aktuella implementeringen baseras på normalisering av frågetid, som använder KQL-funktioner:

  • Normaliserade scheman omfattar standarduppsättningar med förutsägbara händelsetyper som är enkla att arbeta med och skapa enhetliga funktioner. Schemat definierar vilka fält som ska representera en händelse, en normaliserad namngivningskonvention för kolumner och ett standardformat för fältvärdena.
    • Visa webbseminariet "Förstå normalisering i Microsoft Sentinel": YouTube eller presentation.
    • Se webbseminariet "Djupdykning i Microsoft Sentinel normalisering av parsare och normaliserat innehåll": YouTube, MP3 eller presentation.
  • Parsers mappar befintliga data till de normaliserade schemana. Du implementerar parsers med hjälp av KQL-funktioner. Visa webbseminariet "Extend and manage ASIM: Developing, testing and deploying parsers" (Utöka och hantera ASIM: Utveckla, testa och distribuera parsers): YouTube eller presentation.

  • Innehållet för varje normaliserat schema innehåller analysregler, arbetsböcker och jaktfrågor. Det här innehållet fungerar på normaliserade data utan att behöva skapa källspecifikt innehåll.

Användning av ASIM medför följande fördelar:

  • Identifiering mellan källor: Normaliserade analysregler fungerar mellan källor lokalt och i molnet. Reglerna identifierar attacker, till exempel råstyrkeattacker eller omöjliga resor mellan system, inklusive Okta, AWS och Azure.

  • Tillåter källagnostiskt innehåll: Omfattar inbyggt och anpassat innehåll med hjälp av ASIM expanderas automatiskt till alla källor som stöder ASIM, även om källan lades till efter att innehållet skapades. Processhändelseanalys stöder till exempel alla källor som en kund kan använda för att hämta data, inklusive Microsoft Defender för Endpoint, Windows-händelser och Sysmon. Vi är redo att lägga till Sysmon för Linux och WEF när det har släppts.

  • Stöd för dina anpassade källor i inbyggd analys

  • Användarvänlighet: Analytiker som lär sig ASIM tycker att det är mycket enklare att skriva frågor eftersom fältnamnen alltid är desamma.

Läs mer om ASIM

Dra nytta av dessa resurser:

Distribuera ASIM

  • Distribuera parsarna från mapparna och börja med "ASIM*" i mappen parsers på GitHub.

  • Aktivera analysregler som använder ASIM. Sök efter normal i mallgalleriet för att hitta några av dem. Om du vill hämta hela listan använder du den här GitHub-sökningen.

Använda ASIM

Del 3: Skapa innehåll

Vad är Microsoft Sentinel innehåll?

Värdet för Microsoft Sentinel säkerhet är en kombination av dess inbyggda funktioner och din möjlighet att skapa anpassade funktioner och anpassa de inbyggda. Bland de inbyggda funktionerna finns UEBA (User and Entity Behavior Analytics), maskininlärning eller färdiga analysregler. Anpassade funktioner kallas ofta för "innehåll" och innehåller analysregler, jaktfrågor, arbetsböcker, spelböcker och så vidare.

I det här avsnittet grupperade vi modulerna som hjälper dig att lära dig hur du skapar sådant innehåll eller ändrar inbyggt innehåll efter dina behov. Vi börjar med KQL, lingua franca i Microsoft Sentinel. I följande moduler beskrivs en av innehållsbyggstenarna, till exempel regler, spelböcker och arbetsböcker. De avslutas genom att diskutera användningsfall, som omfattar element av olika typer som hanterar specifika säkerhetsmål, till exempel hotidentifiering, jakt eller styrning.

Modul 10: Kusto-frågespråk

De flesta Microsoft Sentinel funktioner använder Kusto-frågespråk (KQL). När du söker i loggarna, skriver regler, skapar jaktfrågor eller utformar arbetsböcker använder du KQL.

I nästa avsnitt om att skriva regler beskrivs hur du använder KQL i den specifika kontexten för SIEM-regler.

När du lär dig KQL kan följande referenser vara användbara:

Modul 11: Analys

Skriva schemalagda analysregler

Med Microsoft Sentinel kan du använda inbyggda regelmallar, anpassa mallarna för din miljö eller skapa anpassade regler. Kärnan i reglerna är en KQL-fråga. Det finns dock mycket mer än så att konfigurera i en regel.

Mer information om hur du skapar regler finns i Skapa anpassade analysregler för att identifiera hot. Om du vill lära dig hur du skriver regler (dvs. vad som ska ingå i en regel, med fokus på KQL för regler) kan du se webbseminariet: YouTube, MP4 eller presentation.

SIEM-analysregler har specifika mönster. Lär dig hur du implementerar regler och skriver KQL för dessa mönster:

Blogginlägget "Blob- och File Storage-undersökningar" innehåller ett steg-för-steg-exempel på hur du skriver en användbar analysregel.

Använda inbyggd analys

Innan du påbörjar din egen regelskrivning bör du överväga att dra nytta av de inbyggda analysfunktionerna. De kräver inte mycket av dig, men det är värt att lära sig om dem:

Modul 12: Implementering av SOAR

I moderna SIEM:er, till exempel Microsoft Sentinel, utgör SOAR hela processen från det ögonblick då en incident utlöses tills den har lösts. Den här processen börjar med en incidentundersökning och fortsätter med ett automatiserat svar. Blogginlägget "How to use Microsoft Sentinel for Incident Response, Orchestration and Automation" innehåller en översikt över vanliga användningsfall för SOAR.

Automationsregler är utgångspunkten för Microsoft Sentinel automatisering. De tillhandahåller en enkel metod för centraliserad, automatiserad hantering av incidenter, inklusive undertryckning, falsk positiv hantering och automatisk tilldelning.

För att tillhandahålla robusta arbetsflödesbaserade automatiseringsfunktioner använder automatiseringsregler Logic Apps-spelböcker. Mer information finns i:

Hitta dussintals användbara spelböcker i mappen SpelböckerMicrosoft Sentinel GitHub-webbplats, eller läs En spelbok med hjälp av en visningslista för att informera en prenumerationsägare om en avisering om en spelboksgenomgång.

Modul 13: Arbetsböcker, rapportering och visualisering

Arbetsböcker

Som nervcentrum för din SOC krävs Microsoft Sentinel för visualisering av den information som samlas in och skapas. Använd arbetsböcker för att visualisera data i Microsoft Sentinel.

Arbetsböcker kan vara interaktiva och aktivera mycket mer än bara diagram. Med arbetsböcker kan du skapa appar eller tilläggsmoduler för Microsoft Sentinel för att komplettera dess inbyggda funktioner. Du kan också använda arbetsböcker för att utöka funktionerna i Microsoft Sentinel. Här är några exempel på sådana appar:

Du hittar dussintals arbetsböcker i mappen Arbetsböcker i Microsoft Sentinel GitHub. Några av dem finns också tillgängliga i galleriet för Microsoft Sentinel-arbetsböcker.

Rapportering och andra visualiseringsalternativ

Arbetsböcker kan användas för rapportering. Om du vill ha mer avancerade rapporteringsfunktioner, till exempel schemaläggning och distribution av rapporter eller pivottabeller, kanske du vill använda:

Modul 14: Notebooks

Jupyter Notebooks är helt integrerade med Microsoft Sentinel. Även om de anses vara ett viktigt verktyg i jägarens verktygslåda och diskuteras i webbseminarier i jaktavsnittet, är deras värde mycket bredare. Notebook-filer kan användas för avancerad visualisering, som en undersökningsguide och för avancerad automatisering.

För att förstå notebooks bättre, titta på videon Introduktion till notebooks. Kom igång med notebook-webbseminariet (YouTube, MP4 eller presentationen) eller läs dokumentationen. Microsoft Sentinel Notebooks Ninja-serien är en pågående utbildningsserie för att öka din kompetens inom notebooks.

En viktig del av integreringen implementeras av MSTICPy, som är ett Python-bibliotek som utvecklats av vårt forskningsteam och som ska användas med Jupyter Notebooks. Det lägger till Microsoft Sentinel-gränssnitt och avancerade säkerhetsfunktioner i dina anteckningsböcker.

Modul 15: Användningsfall och lösningar

Med anslutningar, regler, playbooks och arbetsböcker kan du implementera användningsfall, vilket är SIEM-termen för ett innehållspaket som är avsett att upptäcka och svara på ett hot. Du kan driftsätta Microsoft Sentinels inbyggda användningsfall genom att aktivera de föreslagna reglerna när du ansluter varje anslutningsprogram. En lösning är en grupp med användningsfall som hanterar en specifik hotdomän.

Webbseminariet "Tackling Identity" (YouTube, MP4 eller presentationen) förklarar vad ett användningsfall är och hur det ska närma sig sin design, och det presenterar flera användningsfall som tillsammans hanterar identitetshot.

Ett annat relevant lösningsområde är att skydda distansarbete. Visa vår Ignite-session om att skydda distansarbete och läs mer om följande specifika användningsfall:

Och slutligen, med fokus på de senaste attackerna, lär du dig att övervaka programvaruförsörjningskedjan med Microsoft Sentinel.

Microsoft Sentinel-lösningar ger upptäckbarhet i produkten, driftsättning i ett steg och möjliggör heltäckande produkt-, domän- och/eller vertikalscenarier i Microsoft Sentinel. Mer information finns i Om Microsoft Sentinel innehåll och lösningar och se webbseminariet "Skapa egna Microsoft Sentinel lösningar": YouTube eller presentation.

Del 4: Drift

Modul 16: Hantera incidenter

När du har skapat din SOC måste du börja använda den. Webbseminariet "day in an SOC analyst's life" (YouTube) vägleder dig genom att använda Microsoft Sentinel i SOC för att sortera, undersöka och svara på incidenter.

Information om hur du gör det möjligt för dina team att samarbeta sömlöst i organisationen och med externa intressenter finns i Integrera med Microsoft Teams direkt från Microsoft Sentinel. Och visa webbseminariet "Minska soc:s MTTR (genomsnittlig tid att svara) genom att integrera Microsoft Sentinel med Microsoft Teams".

Du kanske också vill läsa dokumentationsartikeln om incidentundersökning. Som en del av undersökningen använder du även entitetssidorna för att få mer information om entiteter som är relaterade till din incident eller identifieras som en del av din undersökning.

Incidentutredningen i Microsoft Sentinel sträcker sig utanför de grundläggande incidentundersökningsfunktionerna. Du kan skapa fler undersökningsverktyg med hjälp av arbetsböcker och notebook-filer. Anteckningsböcker beskrivs i nästa avsnitt, modul 17: Jakt. Du kan också skapa fler undersökningsverktyg eller ändra befintliga efter dina specifika behov. Exempel inkluderar:

Modul 17: Jakt

Även om det mesta av diskussionen hittills har fokuserat på identifiering och incidenthantering är jakt ett annat viktigt användningsfall för Microsoft Sentinel. Jakt är en proaktiv sökning efter hot i stället för ett reaktivt svar på aviseringar.

Instrumentpanelen för jakt uppdateras ständigt. Den visar alla frågor som har skrivits av Microsoft-teamet med säkerhetsanalytiker och eventuella extra frågor som du har skapat eller ändrat. Varje fråga innehåller en beskrivning av vad den letar efter och vilken typ av data den körs på. Dessa mallar grupperas efter olika taktiker. Ikonerna till höger kategoriserar typen av hot, till exempel inledande åtkomst, beständighet och exfiltrering. Mer information finns i Söka efter hot med Microsoft Sentinel.

Om du vill veta mer om vad jakt är och hur Microsoft Sentinel stöder det kan du se det inledande webbseminariet "Hotjakt": YouTube, MP4 eller presentation. Webbseminariet börjar med en uppdatering av nya funktioner. Om du vill lära dig mer om jakt börjar du på bild 12. YouTube-videon är redan inställd på att starta där.

Även om det inledande webbseminariet fokuserar på verktyg handlar jakt om säkerhet. Vårt webbseminarier för säkerhetsforskningsteamet (YouTube, MP4 eller presentation) fokuserar på hur man faktiskt jagar.

Det uppföljande webbseminariet "AWS threat hunting by using Microsoft Sentinel" (YouTube, MP4 eller presentation) driver poängen genom att visa ett jaktscenario från slutpunkt till slutpunkt i en högt värderad målmiljö.

Slutligen kan du lära dig att jaga SolarWinds efter kompromettering med Microsoft Sentinel och WebShell-jakt, motiverade av de senaste säkerhetsriskerna på lokala Microsoft Exchange-servrar.

Modul 18: Användar- och entitetsbeteendeanalys (UEBA)

Med den nyligen introducerade Microsoft Sentinel UEBA-modulen (User and Entity Behavior Analytics) kan du identifiera och undersöka hot i din organisation och deras potentiella inverkan, oavsett om de kommer från en komprometterad entitet eller en skadlig insider.

När Microsoft Sentinel samlar in loggar och aviseringar från alla anslutna datakällor analyserar den dem och skapar baslinjebeteendeprofiler för organisationens entiteter (till exempel användare, värdar, IP-adresser och program) över tids- och peer-grupphorisonten. Genom olika tekniker och maskininlärningsfunktioner kan Microsoft Sentinel identifiera avvikande aktivitet och hjälpa dig att avgöra om en tillgång har komprometterats. Inte bara det, utan det kan också ta reda på den relativa känsligheten för vissa tillgångar, identifiera peer-grupper av tillgångar och utvärdera den potentiella effekten av en viss komprometterad tillgång (dess "explosionsradie"). Med den här informationen kan du effektivt prioritera din utrednings- och incidenthantering.

Läs mer om UEBA genom att visa webbseminariet (YouTube, MP4 eller presentationen) och läs om hur du använder UEBA för undersökningar i din SOC.

Om du vill veta mer om de senaste uppdateringarna kan du se webbseminariet "Future of Users Entity Behavioral Analytics in Microsoft Sentinel".

Modul 19: Övervakning av Microsoft Sentinels hälsotillstånd

En del av att driva en SIEM är att se till att den fungerar smidigt och är ett område i utveckling inom Microsoft Sentinel. Använd följande för att övervaka Microsoft Sentinel hälsa:

Del 5: Avancerat

Modul 20: Utöka och integrera med hjälp av api:erna för Microsoft Sentinel

Som en molnbaserad SIEM är Microsoft Sentinel ett API-fokuserat system. Alla funktioner kan konfigureras och användas via ett API, vilket möjliggör enkel integrering med andra system och utökar Microsoft Sentinel med din egen kod. Oroa dig inte om API:et låter skrämmande för dig. Det som är tillgängligt med hjälp av API:et är också tillgängligt med hjälp av PowerShell.

Om du vill veta mer om Microsoft Sentinel-API:er kan du se den korta introduktionsvideon och läsa blogginlägget. En djupare genomgång finns i webbseminariet "Utöka och integrera Sentinel (API:er)" (YouTube, MP4 eller presentation) och läs blogginlägget Utöka Microsoft Sentinel: API:er, integrering och hanteringsautomatisering.

Modul 21: Skapa din egen maskininlärning

Microsoft Sentinel är en bra plattform för att implementera dina egna maskininlärningsalgoritmer. Vi kallar det "Skapa din egen maskininlärningsmodell" eller BYO ML. BYO ML är avsett för avancerade användare. Om du letar efter inbyggd beteendeanalys kan du använda våra regler för maskininlärningsanalys eller UEBA-modulen eller skriva egna KQL-baserade analysregler för beteendeanalys.

Börja med att ta med din egen maskininlärning till Microsoft Sentinel genom att se videon "Skapa din egen maskininlärningsmodell" och läsa blogginlägget Build-your-own machine learning model detections in the AI-immersed Azure Sentinel SIEM . Du kanske också vill läsa BYO ML-dokumentationen.

Nästa steg