Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender-portalen samlar Microsoft Defender XDR, Microsoft Sentinel och andra tjänster för enhetlig säkerhetsoperation. Använd Defender-portaltjänster för att få en fullständig överblick över din säkerhetsnivå. Du kan upptäcka, undersöka och svara på hot i hela din organisation.
Microsoft Security Exposure Management och Microsoft Threat Intelligence är tillgängliga i alla miljöer som uppfyller kraven för användare som har konfigurerats med nödvändiga behörigheter.
Förhandskrav
Innan du implementerar Microsoft Defender-tjänster för enhetlig säkerhetsoperation, se till att du har en plan. Din plan bör inkludera en arbetsytdesign och förståelse för Microsoft Sentinel-kostnader och fakturering.
Mer information finns i Planera vägledning för enhetliga säkerhetsåtgärder i Microsoft Defender-portalen.
Distribuera Microsoft Defender XDR tjänster
Microsoft Defender XDR förenar incidenthantering genom att integrera nyckelfunktioner över tjänster. Dessa tjänster inkluderar Microsoft Defender för Endpoint, Defender för Office 365, Defender for Cloud Apps och Defender for Identity. Microsoft Defender XDR lägger till kraftfulla funktioner som du kan komma åt i Microsoft Defender-portalen.
Microsoft Defender XDR aktiveras automatiskt när berättigade kunder med nödvändig behörighet besöker Microsoft Defender portalen. Mer information finns i Aktivera Microsoft Defender XDR.
Fortsätt genom att distribuera Microsoft Defender XDR-tjänster. Vi rekommenderar att du använder följande ordning:
Distribuera Microsoft Defender för Endpoint. Lägg till Microsoft Defender – hantering av säkerhetsrisker och/eller Enterprise-övervakning för IoT-enheter, vilket är relevant för din miljö.
Konfigurera Microsoft Entra ID Protection
Microsoft Defender XDR kan ta emot signaler från Microsoft Entra ID Protection. Denna tjänst utvärderar riskdata från miljarder inloggningsförsök och bedömer risken för varje inloggning i din miljö. Microsoft Entra ID använder denna data för att tillåta eller blockera kontoåtkomst, baserat på hur villkorlig åtkomst är konfigurerad.
Konfigurera Microsoft Entra ID Protection för att förbättra din säkerhetsstatus och lägga till Microsoft Entra signaler i dina enhetliga säkerhetsåtgärder. Mer information finns i Konfigurera dina Microsoft Entra ID Protection-principer.
Distribuera Microsoft Defender för molnet
Microsoft Defender för molnet ger en enhetlig säkerhetshanteringsupplevelse för dina molnresurser och kan även skicka signaler till Microsoft Defender XDR. Du kanske till exempel vill börja med att ansluta dina Azure-prenumerationer till Microsoft Defender för molnet och sedan gå vidare till andra molnmiljöer.
Mer information finns i Ansluta dina Azure-prenumerationer.
Kom igång med Microsoft Security Copilot
Gå vidare till Microsoft Security Copilot för att förbättra din säkerhetsverksamhet med avancerad AI. Security Copilot hjälper dig att upptäcka, undersöka och hantera hot. Den ger insikter och rekommendationer för att hjälpa dig ligga steget före risker. Använd Security Copilot för att automatisera rutinuppgifter, minska svarstider och förbättra effektiviteten i ditt säkerhetsteam.
Mer information finns i Kom igång med Security Copilot.
Utforma din arbetsyta och kom igång med Microsoft Sentinel
Det första steget i att använda Microsoft Sentinel är att skapa en Log Analytics-arbetsyta, om du inte redan har en. En enda Log Analytics-arbetsyta kan räcka för många miljöer. Vissa organisationer skapar dock flera arbetsytor för att minska kostnader och möta olika affärsbehov. Defender-portalen stöder en primär arbetsyta och flera sekundära arbetsytor.
- Skapa en säkerhetsresursgrupp för styrningsändamål, vilket gör det möjligt att isolera Microsoft Sentinel-resurser och rollbaserad åtkomst till resursgruppen.
- Skapa en Log Analytics-arbetsyta i resursgruppen Säkerhet och registrera Microsoft Sentinel i den.
Mer information finns i Kom igång med Microsoft Sentinel och Flera Microsoft Sentinel-arbetsytor i Defender-portalen.
Konfigurera roller och behörigheter
Tilldela dina användare utifrån din dokumenterade åtkomstplan för roller och behörigheter. För att följa Nulová dôvera (Zero Trust)-principerna, använd rollbaserad åtkomstkontroll (RBAC) för att ge varje användare tillgång endast till de resurser de behöver. Ge inte tillgång till hela miljön.
Den minsta behörighet som krävs för att en analytiker ska kunna visa Microsoft Sentinel data är att delegera behörigheter för rollen Azure RBAC Sentinel Reader. Dessa behörigheter tillämpas också på den enhetliga portalen. Utan dessa behörigheter är Microsoft Sentinel navigeringsmenyn inte tillgänglig på den enhetliga portalen, trots att analytikern har åtkomst till Microsoft Defender-portalen.
Bästa praxis är att ha alla Microsoft Sentinel relaterade resurser i samma Azure resursgrupp och sedan delegera Microsoft Sentinel rollbehörigheter (till exempel rollen Sentinel Läsare) på resursgruppsnivå som innehåller Microsoft Sentinel-arbetsytan. Detta gör att rolltilldelningen gäller för alla resurser som stöder Microsoft Sentinel.
Mer information finns i:
- Förhandskrav för registrering
- Tilldela Microsoft Entra ID roller till användare
- Bevilja en användare åtkomst till Azure roller
- Hantera enhetlig RBAC i Microsoft Defender (videodemo)
Registrera dig för Defender-portalen
Anslut Microsoft Sentinel i Defender-portalen för att kombinera den med Microsoft Defender XDR. Detta ger dig enhetlig incidenthantering och avancerad jakt. Mer information finns i Ansluta Microsoft Sentinel till Microsoft Defender.
Finjustera systemkonfigurationer
Använd följande Microsoft Sentinel konfigurationsalternativ för att finjustera distributionen:
Aktivera hälsa och granskning
Slå på funktionen för granskning och hälsoövervakning på sidan Microsoft Sentinel Inställningar. Denna funktion övervakar hälsan och integriteten hos stödda Microsoft Sentinel-resurser. Få insikter om avvikelser i hälsostatus, såsom senaste felhändelser eller förändringar från lyckat till misslyckat tillstånd. Du kan också spåra obehöriga åtgärder och använda revisionsdata för att skapa notifikationer och automatiserade åtgärder.
Mer information finns i Aktivera granskning och hälsoövervakning för Microsoft Sentinel.
Konfigurera Microsoft Sentinel innehåll
Baserat på dina planerade Microsoft Sentinel kostnader och datakällor installerar du motsvarande Microsoft Sentinel lösningar och konfigurerar dina dataanslutningar. Microsoft Sentinel tillhandahåller ett brett utbud av inbyggda lösningar och dataanslutningar, men du kan också skapa anpassade anslutningsappar och konfigurera anslutningsappar för att mata in CEF- eller Syslog-loggar.
Mer information finns i:
- Konfigurera innehåll
- Upptäck och hantera Microsoft Sentinels inbyggda innehåll
- Hitta din dataanslutning
Aktivera användar- och entitetsbeteendeanalys (UEBA)
När du har konfigurerat dataanslutningar i Microsoft Sentinel ska du aktivera analys av användarentitetsbeteende för att identifiera misstänkt beteende som kan leda till nätfiskeangrepp och så småningom attacker som utpressningstrojaner. Mer information finns i Aktivera UEBA i Microsoft Sentinel.
Konfigurera interaktiv och långsiktig datakvarhållning
Konfigurera interaktiv och långsiktig datakvarhållning för att se till att din organisation behåller de data som är viktiga på lång sikt. Mer information finns i Konfigurera interaktiv och långsiktig datakvarhållning.
Aktivera analysregler
Analysregler uppmanar Microsoft Sentinel att varna dig för händelser med hjälp av en uppsättning villkor som du anser vara viktiga. De färdiga beslut som Microsoft Sentinel fattar baseras på UEBA (User Entity Behavioral Analytics) och på korrelationer av data mellan flera datakällor. När du aktiverar analysregler för Microsoft Sentinel prioriterar du aktivering av anslutna datakällor, organisationsrisker och MITRE-taktik.
Mer information finns i Hotidentifiering i Microsoft Sentinel.
Granska avvikelseregler
Microsoft Sentinel avvikelseregler är tillgängliga direkt och aktiverade som standard. Avvikelseregler baseras på maskininlärningsmodeller och UEBA som tränar på data på din arbetsyta för att flagga avvikande beteende för användare, värdar och andra. Granska avvikelsereglerna och tröskelvärdet för avvikelsepoäng för varje regel. Om du till exempel observerar falska positiva identifieringar kan du överväga att duplicera regeln och ändra tröskelvärdet.
Mer information finns i Arbeta med analysregler för avvikelseidentifiering.
Använda Microsoft Threat Intelligence-analysregeln
Aktivera den färdiga Microsoft Threat Intelligence-analysregeln och verifiera att den matchar din loggdata med Microsoft-genererad hotintelligens. Mer information finns i Identifiera hot med analys av hotindikatorer. Microsoft har ett enormt arkiv med hotintelligensdata. Analysregeln Microsoft Threat Intelligence använder en delmängd av dessa data för att generera träffsäkra aviseringar och incidenter som SOC-team (säkerhetsoperationscenter) kan prioritera.
Undvik duplicerade incidenter
När du har anslutit Microsoft Sentinel till Microsoft Defender upprättas automatiskt en dubbelriktad synkronisering mellan Microsoft Defender XDR incidenter och Microsoft Sentinel. För att undvika att skapa dubbletter av incidenter för samma aviseringar rekommenderar vi att du inaktiverar alla Microsoft-regler för incidentskapande för Microsoft Defender XDR integrerade produkter, inklusive Defender för Endpoint, Defender för identitet, Defender för Office 365, Defender for Cloud Apps och Microsoft Entra ID Protection.
Mer information finns i Skapa Microsoft-incidenter .
Genomför en MITRE ATT-&CK-korsning
När analysregler för fusion, avvikelse och hotinformation är aktiverade utför du en MITRE Att&ck crosswalk som hjälper dig att avgöra vilka återstående analysregler som ska aktivera och slutföra implementeringen av en mogen XDR-process (utökad identifiering och svar). På så sätt kan du identifiera och svara under hela livscykeln för en attack.
Mer information finns i Förstå säkerhetstäckning.