重要事項
- 活動自訂在 預覽中。 請參閱 Microsoft Azure 預覽版補充使用條款,以了解適用於 beta、預覽或尚未正式釋出的 Azure 功能的其他法律條款。
- 自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。 自 2025 年 7 月起,許多新客戶會自動被引導至 Defender 入口網站。如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。 欲了解更多資訊,請參閱「是時候行動了:退休 Microsoft Sentinel 的 Azure 入口網站以提升安全性。」
自訂時間軸活動概述
Microsoft Sentinel 可立即追蹤並在實體時間軸中呈現活動記錄。 你也可以建立自訂活動,讓它們出現在時間軸上。 自訂活動是以來自任何已連線資料來源的實體資料查詢為基礎。 以下範例展示了如何使用這項功能:
透過修改現有的現成活動範本,將新活動加入實體時間軸。
從自訂日誌新增活動。 例如,從實體的存取控制日誌中,你可以將使用者在特定限制區域(例如伺服器機房)的進出活動加入使用者的時間軸。
開啟活動自訂頁面
要開啟活動自訂頁面,請選擇與你使用的入口網站相符的分頁:
- Microsoft Sentinel 的用戶在 Azure 入口網站中,請選擇下方的 Azure 入口網站標籤。
- 使用 Microsoft Defender 入口網站的用戶,請選擇 Defender 入口網站標籤。
請在 Azure 入口網站依照以下步驟開啟活動自訂頁面:
在 Microsoft Sentinel 導覽選單中,選擇實體行為。
在 實體行為 頁面上,選取畫面頂端的 自訂實體頁面 (預覽)。
在「自訂 Sentinel 活動」頁面,你會看到「我的活動」標籤中所建立的活動清單。在「活動範本」標籤中,你會看到 Microsoft 安全研究人員開箱即用的活動集合。 這些活動已經在您的實體頁面時間軸中進行追蹤並顯示。
只要你沒有建立任何使用者定義的活動,你的實體頁面就會顯示活動範本標籤下列出的所有活動。
一旦你建立或自訂活動,實體頁面 只會 顯示那些活動,這些活動會出現在 「我的活動 」標籤中。
如果您想在實體頁面中繼續查看內建活動,則必須針對每個想要追蹤並顯示的範本建立活動。 依照範本 中的指示建立活動。
從範本建立一個活動
請依照以下步驟,從現有的現成範本建立自訂活動。
選擇「 活動範本」 標籤,即可查看預設可用的各種活動。 你可以依實體類型或資料來源篩選名單。 從列表中選擇一項活動,詳細資訊欄格會顯示以下資訊:
活動描述
提供構成活動事件的資料來源
原始資料中用來識別實體的識別碼
導致偵測此活動的查詢
在細節窗格底部選擇 「建立活動 」以啟動活動建立精靈。
活動 精靈 - 從範本建立新活動 會打開,欄位已經從範本填入。 你可以在 一般 和 活動設定 分頁中依需求進行變更,或保留預先填入的設定不變,以繼續查看開箱即用的活動。
滿意後,選擇「 評論與建立 」標籤。看到「 已通過驗證 」訊息,點擊底部的 「建立 」按鈕。
從零開始創建一個活動
從活動頁面頂端點選 「新增活動 」以啟動活動建立精靈。
活動精靈 - 建立新活動會開啟,欄位為空白。
設定一般活動設定
在 「一般 」標籤中,提供該活動的基本元資料。
輸入你的活動名稱 (例如:「新增到群組的使用者」) 。
輸入活動描述 (例如:「基於 Windows 事件 ID 4728 的使用者群組成員變更」) 。
選取此查詢將追蹤的實體類型(使用者或主機)。
你可以依照額外參數篩選,幫助優化查詢並優化效能。 例如,你可以選擇 IsDomainJoin 參數並將值設 為 True,來篩選 Active Directory 使用者。
你可以選擇活動的初始狀態為 啟用 或 停用。
選擇 「下一:活動設定 」以進入下一個分頁。
設定活動查詢與顯示設定
撰寫活動查詢
在 活動設定 標籤中,撰寫或貼上 KQL 查詢,該查詢將用於偵測所選實體的活動,並決定其在時間軸中的呈現方式。
重要事項
我們建議您的查詢使用 先進安全資訊模型 (ASIM) 解析器 ,而非內建資料表。 這確保查詢能支援任何目前或未來相關的資料來源,而非單一資料來源。
為了關聯事件並偵測自訂活動,KQL 查詢需要數個依實體類型而定的參數。 這些參數即為實體的識別碼。
使用強識別碼,進行查詢結果與實體之間的一對一對應。 弱識別碼可能導致不準確的結果。 了解更多關於實體以及強識別碼與弱識別碼的資訊。
下表提供實體識別碼的相關資訊。
帳號與主機實體的強識別碼
查詢中至少需要一個識別碼。
| 實體 | 識別碼 | 描述 |
|---|---|---|
| Account | Account_Sid | Active Directory 中帳戶的內部部署 SID |
| Account_AadUserId | Microsoft Entra ID 中使用者的 Microsoft Entra 物件識別碼 | |
| Account_Name + Account_NTDomain | 類似 SamAccountName (範例:Contoso\Joe) | |
| Account_Name + Account_UPNSuffix | 類似於 UserPrincipalName(範例:Joe@Contoso.com) | |
| Host | Host_HostName + Host_NTDomain | 類似於 FQDN (完全合格網域名稱) |
| Host_HostName + Host_DnsDomain | 類似於 FQDN (完全合格網域名稱) | |
| Host_NetBiosName + Host_NTDomain | 類似於 FQDN (完全合格網域名稱) | |
| Host_NetBiosName + Host_DnsDomain | 類似於 FQDN (完全合格網域名稱) | |
| Host_AzureID | 如果主機已加入 Microsoft Entra 網域,則為該主機在 Microsoft Entra ID 中的 Microsoft Entra 物件 ID | |
| Host_OMSAgentID | 安裝於特定主機上的代理程式的 OMS Agent ID(每部主機皆唯一) |
根據您在 一般 標籤中選擇的實體類型,您將看到可用的識別碼。 選擇一個識別碼,貼到游標位置的查詢中。
注意事項
查詢最多可包含 10 個欄位,因此你必須投影出你想要的欄位。
投影欄位必須包含 TimeGenerated 欄位,才能將偵測到的活動置於實體的時間軸中。
SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName
在時間軸中呈現活動
為了方便起見,你可能想透過在活動輸出中加入動態參數來判斷活動在時間軸上的呈現方式。
Microsoft Sentinel 提供內建參數供你使用,你也可以根據查詢中投射的欄位使用其他參數。
請使用以下格式作為參數: {{ParameterName}}
當活動查詢通過驗證並在查詢視窗下方顯示「 檢視查詢結果 」連結後,你可以展開「 可用值 」區塊,查看建立動態活動標題時可用的參數。
請選擇特定參數旁的 複製 圖示,將該參數複製到剪貼簿,然後貼到上方的 活動標題 欄位。
請在查詢中加入以下任一參數:
您在查詢中投影的任何欄位。
查詢中提及的任何實體識別碼。
StartTimeUTC,以加總活動開始時間,也就是UTC時間。EndTimeUTC,以加總活動結束時間,也就是UTC時間。Count,將多個 KQL 查詢輸出彙整成單一輸出。count這個參數會在背景為你的查詢新增以下指令,儘管編輯器中並未完整顯示:Summarize count() by <each parameter you’ve projected in the activity>接著,當您在實體頁面中使用貯體大小篩選條件時,以下命令也會新增至背景執行的查詢中:
Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
以下範例展示了使用動態參數的活動標題:
當你對你的查詢和活動標題感到滿意後,請選擇 「下一篇:評論」。
請參閱 Kusto 文件中活動查詢範例中所使用的 KQL 運算子與函式的更多資訊:
欲了解更多關於KQL的資訊,請參閱Kusto 查詢語言 (KQL) 概述。
其他資源:
檢視設定並建立活動
使用 「檢視與建立 」標籤來驗證你的設定並完成活動。
確認你自訂活動的所有設定資訊。
當「 驗證通過」 訊息出現時,點擊 「建立 」以建立該活動。 你可以在 「我的活動 」標籤中編輯或更改。
管理你的活動
從 「我的活動 」標籤管理你的自訂活動。點擊活動列末尾的省略號 (...) ,以達到:
- 編輯活動內容。
- 複製該活動,創造一個新的、稍微不同的活動。
- 刪除該活動。
- 停用活動(不刪除)
在實體頁面中檢視活動
每當你進入實體頁面時,該實體所有啟用的活動查詢都會執行,提供實體時間軸上的即時資訊。 你會在時間軸中看到活動,還有提醒和書籤。
你可以使用 時間軸內容 篩選器,只顯示活動 (,或是活動、提醒和書籤的組合,) 。
你也可以使用 活動 篩選器來呈現或隱藏特定活動。
後續步驟
欲了解更多關於實體與自訂時間軸活動,請參閱以下文章:
- 在實體頁面上取得完整資訊。
- 了解 使用者與實體行為分析 (User and Entity Behavior Analytics, UEBA)。
- 請參閱完整的 實體與識別碼清單。