將 Microsoft Sentinel 與流量分析整合

Azure 網路監看員 中的流量分析處理並彙整虛擬網路流量日誌,提供網路流量、流量模式及潛在安全風險的可視化。 它透過威脅情報、地理定位屬性及拓撲上下文豐富流程資料,協助識別異常並評估整個環境中的暴露情況。

流量分析支援與 Microsoft Sentinel 的整合。 Microsoft Sentinel 是一款可擴展、雲端原生的安全資訊與事件管理(SIEM)解決方案,能在多雲及多平台環境中提供具成本效益的安全監控。 Microsoft Sentinel 使用 ASIM 解析器來正規化輸入資料,使豐富的虛擬網路流量日誌能轉換為所需的結構,用於關聯、調查與威脅偵測。

Traffic Analytics 與 Microsoft Sentinel 結合,能同時進行主動監控與被動調查。 流量層級遙測能突顯意外的通訊路徑、異常流量及入侵指標,讓您能偵測與基線行為的偏差,並以可靠且有結構的洞察調查事件。

先決條件

利用 Azure 入口網站將 Microsoft Sentinel 與流量分析整合

你可以直接從 Azure 入口網站輕鬆整合 Microsoft Sentinel 與流量分析。

在工作空間啟用 Microsoft Sentinel

首先,在與流量分析相同的 Log Analytics 工作區啟用 Microsoft Sentinel。 這讓 Sentinel 能夠存取並分析流量分析數據,而無需額外設定或資料移動。

  1. 在入口網站頂端的搜尋框中,搜尋 Microsoft Sentinel。

  2. 選擇 「建立」,然後選擇流量分析所使用的日誌分析工作區。

  3. 選擇 新增 以啟用工作區中的 Microsoft Sentinel。

安裝網路分析內容

從 Microsoft Sentinel 內容集線器安裝所需的網路解決方案。 這會提供預先建置的 Workbooks、分析規則,以及用於分析標準化網路流量資料的搜捕查詢。

  1. 在 Microsoft Sentinel 的內容 管理 中,選擇 內容中心。

  2. 搜尋「 Network Session Essentials」。

  3. 選擇 Network Session Essentials,然後選擇 安裝及其相依性。

  4. 選擇 安裝 以確認並安裝解決方案。

    截圖顯示如何在 Microsoft Sentinel 中安裝 Network Session Essentials。

啟用分析規則

啟用相關的網路分析規則,開始產生安全警示與事件。 這些規則持續評估流量分析數據,以偵測可疑或異常的網路行為。

  1. 在 內容中心,依 內容類型篩選:分析規則。

  2. 搜尋「 Network 」以查看所有可在工作區啟用的網路相關偵測規則。

  3. 要啟用分析規則,從列表中選擇該規則,然後選擇 建立規則 ,在工作區建立該規則,並根據匹配的網路活動開始產生警報。 這會開啟 分析規則精靈

    截圖顯示如何在工作區建立規則。

  4. 在 Analytics 規則向導的「Set rule logic」標籤中,檢視預設規則設定,包括查詢邏輯、排程頻率及回溯週期。 如果需要,請調整這些設定。

    截圖顯示 Analytics 規則精靈中的 Set 規則邏輯標籤。

  5. 在 事件設定 標籤中,設定警示如何分組成事件。

  6. 選擇 檢視 + 建立,然後選擇 儲存 以啟用該規則。

    啟用後,該規則會自動在流量分析資料上執行,並在偵測到匹配的網路活動時產生警示與事件。

分析規則所產生的洞察

本節說明 Microsoft Sentinel 分析規則如何利用 ASIM 網路會話架構,從 NSG 流程日誌中產生安全洞察。 它解析了九項分析規則,這些規則共同幫助識別可疑且可能惡意的網路行為,例如暴力破解嘗試、埠掃描、信標模式及流量異常。 對於每條規則,表格說明偵測到的活動類型,並透過警報圖表顯示警報在 Sentinel 中的呈現方式。

內容也強調分析師如何透過深入分析個別警示、檢視時間戳、實體及擴展屬性,並將偵測與 MITRE ATT&CK 戰術與技術關聯,從高階警示趨勢轉向詳細調查。

警戒規則 這代表什麼
遠端桌面網路暴力密碼破解 來自來源的多個失敗的 RDP (連接埠 3389) 連線嘗試,指出可能遭暴力密碼破解攻擊。
來自外部網路的網路連接埠掃掠 外部來源正在掃描在多個目的地 IP 的相同連接埠,指出有偵察行為。
網路會話流量中發現異常 網路流量模式(方向、協定、音量)與過去行為有異常差異。
偵測到端口掃描 單一來源嘗試在短時間範圍內連線至多個不同連接埠,指出有連接埠掃描。
來自單一來源的失敗連線次數過多 來源產生異常多次的網路連線失敗,暗示有可疑或惡意活動。
中小企業流量中的異常現象 SMB(檔案分享)流量與基線行為相比有異常的尖峰或偏差。
潛在信標活動 重複且有模式的外發網路流量,可能顯示惡意軟體信標或指揮控制通訊。
透過異常偵測偵測埠口濫用 使用網路埠口與已學會的正常行為不同,顯示埠口使用可疑。
以靜態閾值偵測埠口濫用 網路埠使用量超過預設的靜態閾值,表示可能存在可疑或違反政策的流量。