Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Visningslistor i Microsoft Sentinel hjälpa säkerhetsanalytiker att effektivt korrelera och berika händelsedata. De ger dig ett flexibelt sätt att hantera referensdata, till exempel listor över värdefulla tillgångar eller avslutade anställda. Integrera visningslistor i dina identifieringsregler, hotjakt och svarsarbetsflöden för att minska aviseringströttheten och reagera snabbare på hot. Den här artikeln beskriver hur du använder visningslistor i Microsoft Sentinel, beskriver viktiga scenarier och begränsningar och ger vägledning om hur du skapar och frågar bevakningslistor för att förbättra dina säkerhetsåtgärder.
Använd bevakningslistor i dina sökfrågor, identifieringsregler, hotjakt och svarsspelböcker. Bevakningslistor lagras i din Microsoft Sentinel-arbetsyta i Watchlist-tabellen som namnvärdepar och cachelagras för optimal frågeprestanda.
Viktigt
Funktionerna för visningslistmallar och möjligheten att skapa en visningslista från en fil i Azure Storage finns för närvarande i förhandsversion. De kompletterande villkoren för Azure förhandsversion innehåller ytterligare juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
När du ska använda visningslistor
Använd visningslistor i följande scenarier:
Undersök hot genom att importera IP-adresser, filhashvärden och andra data från CSV-filer (kommaavgränsade värden) och använd sedan namn/värde-par i visningslistan för kopplingar och filter i aviseringsregler, hotjakt, arbetsböcker, notebook-filer och frågor.
Importera affärsdata som en bevakningslista. Du kan till exempel importera användarlistor med privilegierad systemåtkomst eller listor över uppsagda anställda. Använd sedan visningslistan för att skapa tillåtna listor och blocklistor för att identifiera eller förhindra att dessa användare loggar in på nätverket.
Minska varningströtthet. Skapa tillåtna listor för att förhindra aviseringar från en grupp användare, till exempel användare från auktoriserade IP-adresser som utför uppgifter som normalt utlöser aviseringen. Förhindra att godartade händelser blir aviseringar.
Berika händelsedata med namn/värde-kombinationer från externa datakällor.
Begränsningar i visningslistan
Granska följande begränsningar innan du skapar visningslistor:
| Begränsning | Detaljer |
|---|---|
| Namn på visningslista och aliaslängd | Visningslistans namn och alias måste vara mellan 3 och 64 tecken. Första och sista tecknet måste vara alfanumeriskt; blanksteg, bindestreck och understreck tillåts däremellan. |
| Avsedd användning | Använd endast visningslistor för referensdata. Bevakningslistor är inte avsedda för stora datavolymer. |
| Maximalt antal aktiva visningslistobjekt | Du kan ha högst 10 miljoner aktiva visningslistobjekt i alla visningslistor på en arbetsyta. Borttagna objekt räknas inte. Använd anpassade loggar för större volymer. |
| Datakvarhållning | Data i log analytics watchlist-tabellen behålls i 28 dagar. |
| Uppdateringsintervall | Visningslistor uppdateras var 12:e dag och uppdaterar fältet TimeGenerated . |
| Hantering mellan arbetsytor | Det går inte att hantera visningslistor mellan arbetsytor med hjälp av Azure Lighthouse. |
| Storlek på lokal filuppladdning | Lokala filuppladdningar är begränsade till filer på upp till 3,8 MB. |
| Azure Storage filuppladdningsstorlek (förhandsversion) | Azure Storage-uppladdningar är begränsade till filer på upp till 500 MB. |
| Kolumn- och tabellbegränsningar | Visningslistor måste följa KQL-entitetens namngivningsbegränsningar (Kusto Query Language) för kolumner och namn. |
Microsoft Sentinel-metoder för att skapa bevakningslistor
Om du vill skapa visningslistor i Microsoft Sentinel använder du någon av följande metoder:
- Ladda upp en fil från en lokal mapp eller från ditt Azure Storage-konto.
- Ladda ned en visningslistmall från Microsoft Sentinel, lägg till dina data och ladda upp filen.
Om du vill skapa en visningslista från en stor fil (upp till 500 MB) laddar du upp filen till ditt Azure Storage-konto. Skapa en URL för signatur för delad åtkomst (SAS) så att Microsoft Sentinel kan hämta visningslistans data. En SAS-URL innehåller både resurs-URI:n och SAS-token för en resurs, till exempel en CSV-fil i ditt lagringskonto. Lägg till visningslistan på din arbetsyta i Microsoft Sentinel.
Mer information finns i:
Bevakningslistor i frågor för sökningar och detekteringsregler
Om du vill korrelera dina visningslistdata med andra Microsoft Sentinel data använder du Kusto-tabelloperatorer som join och lookup med Watchlist tabellen. Microsoft Sentinel innehåller följande inbyggda funktioner som hjälper dig att fråga bevakningslistor:
-
_GetWatchlistAlias– returnerar alias för alla dina visningslistor -
_GetWatchlist– frågar namn/värde-paren för den angivna visningslistan
När du skapar en visningslista definierar du SearchKey. Söknyckeln är namnet på en kolumn i visningslistan som du förväntar dig att använda som en koppling till andra data eller som ett vanligt objekt för sökningar. Anta till exempel att du har en serverbevakningslista som innehåller lands-/regionnamn och deras respektive landskoder med två bokstäver. Du förväntar dig att använda landskoderna ofta för sökningar eller kopplingar. Så du använder landskodskolumnen som söknyckel.
Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist')
on $left.RemoteIPCountry == $right.SearchKey
Nu ska vi titta på några andra exempelfrågor.
Anta att du vill använda en visningslista i en analysregel. Du skapar en visningslista med namnet ipwatchlist med kolumner för IPAddress och Location. Du anger IPAddress som SearchKey.
IPAddress,Location |
|---|
10.0.100.11,Home |
172.16.107.23,Work |
10.0.150.39,Home |
172.20.32.117,Work |
Om du bara vill inkludera händelser från IP-adresser i visningslistan kan du använda en fråga där watchlist används som en variabel eller infogad.
Den här exempelfrågan använder visningslistan som en variabel:
//Watchlist as a variable
let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
Heartbeat
| where ComputerIP in (watchlist)
Den här exempelfrågan använder visningslistan infogad med frågan och söknyckeln som definierats för visningslistan.
//Watchlist inline with the query
//Use SearchKey for the best performance
Heartbeat
| where ComputerIP in (
(_GetWatchlist('ipwatchlist')
| project SearchKey)
)
Mer information om hur du skapar frågor och identifieringsregler med bevakningslistor finns i Skapa frågor och identifieringsregler med bevakningslistor i Microsoft Sentinel och för Kusto-operatorer och -instruktioner finns följande artiklar:
Mer information om KQL finns i översikten över Kusto-frågespråk (KQL).
Andra resurser:
Felsöka bevakningslistor vid incidenter och frågeproblem
Felsöka problem med portal- eller API-tillgänglighet
Om sidan Visningslistor är tom, uppdaterar upprepade gånger eller visningslisteåtgärder returnerar 502 Bad Gateway eller andra 5XX svar ska du först avgöra om problemet är sannolikt på tjänstsidan innan du ändrar konfigurationen av visningslistan.
Använd följande kontroller:
Kontrollera om problemet påverkar alla visningslistor eller flera visningslistor.
Kontrollera om problemet påverkar flera användare.
Kontrollera om problemet påverkar både Azure-portalen och automatisering eller API-baserade åtgärder.
Kontrollera om visningslistedata fortfarande kan frågas från loggar:
_GetWatchlistAliasOm du känner till aliaset för visningslistan testar du även:
_GetWatchlist('watchlist-alias') | take 10Kontrollera Azure Service Health och kommunikation om aktiva incidenter för påverkan relaterad till Microsoft Sentinel.
Undvik upprepade borttagnings- och återskapandeförsök när incidenten är aktiv. Ett portal- eller API-fel indikerar inte nödvändigtvis dataförlust i visningslistan.
Behandla en tom portalvy eller bevakningslista, eller CRUD-åtgärder (skapa, läsa, uppdatera och ta bort) som returnerar
502eller andra5XX-fel för olika användare eller arbetsytor, som en potentiell tjänstincident tills du kan utesluta mer omfattande påverkan på plattformen.Om ett Logic Apps-arbetsflöde som anropar bevakningslisteåtgärder börjar returnera
502 Bad Gatewayeller liknande tillfälliga fel kontrollerar du Microsoft Sentinel tjänstens hälsotillstånd innan du antar att problemet orsakas av anslutningsbehörigheter eller arbetsflödeskonfiguration. Automatiseringsfel kan uppstå som allmänna åtkomst- eller gatewayfel under en bevakningstjänstincident även när arbetsflödets identitet och konfiguration är oförändrade.
Under en tjänstincident är den säkraste första valideringen att bekräfta om bevakningslistor fortfarande är frågebara. Om frågeåtkomsten också misslyckas samlar du in tidsstämpeln, åtgärden och HTTP-statuskoden innan du öppnar en supportbegäran.
Förstå kvarhållnings- och uppdateringsbeteende
Kvarhållningsvärdet på 28 dagar innebär inte att en visningslista blir oanvändbar efter 28 dagar.
Visningslistor förblir tillgängliga tills du tar bort dem. Kvarhållningstiden gäller poster i den underliggande bevakningslisttabellen i Log Analytics, medan bevakningslistetjänsten uppdaterar bevakningslistedata med jämna mellanrum. Eftersom visningslistan uppdateras regelbundet är den fortfarande frågebar över tid om du inte tar bort den eller något annat problem påverkar tillgängligheten.
Den här skillnaden är viktig när du planerar långsiktig analys eller verifierar om en visningslista fortfarande ska visas i frågeresultat.
Felsöka visningslistor som visar noll rader när de har skapats
Om en visningslista har skapats men portalen eller _GetWatchlist() inte returnerar några rader granskar du begränsningar för inmatning av arbetsytor som en del av felsökningen.
Bekräfta att bevakningslistan skapades i den förväntade arbetsytan.
Sök i bevakningslistan efter alias:
_GetWatchlist('watchlist-alias') | take 10Granska konfigurationen av Log Analytics arbetsyta för inmatningsgränser, inklusive det dagliga taket.
Om arbetsytan har nått sitt dagliga tak tillåter du att inmatningen återupptas och validerar sedan visningslistan igen.
Ett resultat med noll rader indikerar inte alltid att bevakningslistans definition saknas. Datainmatningsrelaterade arbetsytebegränsningar kan påverka när data i bevakningslistan blir synliga i arbetsytan.
Felsöka skillnader i hanteringsplan och frågebeteende
Frågeåtkomst och hanteringsåtkomst kan fungera annorlunda under ett tillfälligt tjänstproblem.
I vissa fall kan du fortfarande fråga bevakningslistor med _GetWatchlistAlias eller _GetWatchlist() även när portalens upplevelse, redigeringsåtgärder eller andra åtgärder på hanteringsplanet är tillfälligt otillgängliga. Om frågeresultat returneras men portalen är tom eller bevakningslisteuppdateringar misslyckas kontrollerar du tjänstens hälsa innan du antar att visningslistan har tagits bort eller att schemat har ändrats.
En lyckad KQL-fråga anger att visningslistedata fortfarande kan vara tillgängliga på arbetsytan även om hanteringsupplevelsen försämras.
Felsöka tomma eller partiella frågeresultat
Viktigt
Visningslistans frågeresultat kan påverkas av frågetidsintervallet och av filter som används i den omgivande frågan.
Visningslistor uppdateras med ett återkommande intervall och frågefunktioner returnerar det aktuella visningslistetillståndet från underliggande visningslistedata. Om du använder ett smalt globalt datetime-omfång eller andra restriktiva filter under felsökningen kan frågan exkludera poster som behövs för att returnera det förväntade visningslisteinnehållet. I så fall kan _GetWatchlist() verka returnera tomma eller ofullständiga resultat trots att bevakningslistan fortfarande finns.
När du felsöker oväntade tomma resultat:
- Bekräfta att du frågar efter rätt alias för bevakningslistan.
- Ta bort eller bredda tidsomfånget på frågenivå.
- Kör frågan igen och jämför resultatet.
För scenarier som är beroende av datetime-omfång på frågenivå, använd ett tidsintervall som är tillräckligt stort för att inkludera uppdateringscykeln för bevakningslistan.