在將資料來源連接到 Microsoft Sentinel 後,請在 Microsoft Sentinel 中使用工作簿來視覺化並監控資料。 Microsoft Sentinel 工作簿基於 Azure 監視器 工作簿,並在 Azure 現有的工具中加入包含日誌和查詢分析的表格與圖表。
Microsoft Sentinel 允許你在資料中建立自訂工作簿,或使用現有的打包解決方案範本,或作為內容中心的獨立內容。 每個工作簿如同其他任何資源一樣,都是 Azure 資源,而且你可以使用 Azure 角色型存取控制 (RBAC) 進行指派,以定義及限制哪些人可以存取。
重要事項
自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。
如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。
必要條件
在製作或使用工作簿之前,請確保你符合以下先決條件:
你必須至少在 Microsoft Sentinel Workspace 的資源群組中擁有 Workbook 閱讀器或 Workbook 貢獻者的權限。
您在 Microsoft Sentinel 中看到的活頁簿會儲存在 Microsoft Sentinel 工作區的資源群組中,並依其建立工作區標記。
要使用工作簿範本,請安裝包含該工作簿的解決方案,或從 內容中心將工作簿安裝為獨立項目。 如需詳細資訊,請參閱探索並管理 Microsoft Sentinel 現成內容。
如果您在 Defender 入口網站中使用 Azure Data Explorer 資料來源,請務必從 Defender 入口網站設定並向 Azure Data Explorer 進行驗證。
從範本製作工作簿
使用從 Content Hub 安裝的範本來建立工作簿。
在 Microsoft Sentinel 中,選擇威脅管理>工作簿。
在 工作簿 頁面,選擇 範本 標籤,查看已安裝的工作簿範本清單。 選擇範本以查看其詳細資訊。
有些工作簿需要特定的資料連接才能運作。 儲存工作簿前,請檢查「 必要資料類型 」欄位,確保你已匯入該類型的資料。
例如:
從細節面板中選擇「 儲存」,然後選擇你想儲存工作簿的位置。 儲存工作簿後,會根據相關範本在選定位置建立一個 Azure 資源。 只有工作簿的 JSON 檔案會儲存在這個位置,沒有資料。
從細節選區選出「 檢視已儲存的工作簿 」以開啟以便編輯。
打開工作簿後,選擇 編輯 以依需求自訂工作簿。
在 Defender 入口網站工作時,有些視覺化只能在 Azure 入口網站中查看。 在這種情況下,請選擇「在 Azure 開啟」以在 Azure 入口網站開啟工作簿。
例如,選擇 TimeRange 篩選器,以查看與當前選擇不同的時間範圍資料。 要編輯特定工作簿區域, 請選擇編輯 或選擇省略號 (......) 加入元素,或移動、複製或移除該區域。
要複製你的工作簿,請選擇 另存為。 用另一個名字儲存複製品,且在同一訂閱和資源群組下。 複製的活頁簿也會顯示在 頁面的 > 索引標籤下。
完成後,選擇 「完成編輯 」來儲存你的更改。
如需詳細資訊,請參閱:
建立一個新的工作簿
在 Microsoft Sentinel 中從零開始建立工作簿。
在 Microsoft Sentinel 中,選擇威脅管理>工作簿,然後選擇新增工作簿。
要編輯工作簿,請選擇 編輯,然後根據需要新增文字、查詢和參數。
想了解更多如何自訂工作簿的資訊,請參閱如何使用 Azure 監視器 工作簿建立互動式報告。
建立查詢時,將資料來源設為 Logs,資源類型設為 Log Analytics,然後選擇一個或多個工作區。
我們建議您的查詢使用 先進安全資訊模型 (ASIM) 解析器 ,而非內建資料表。 使用 ASIM 解析器的查詢可支援任何目前或未來相關的資料來源,而非單一資料來源。
完成編輯後,選擇 「完成編輯 」 ,然後儲存。 在側邊窗格輸入有意義的工作簿名稱,並選擇工作區的訂閱與資源群組。
在 Azure 入口網站中工作時,若要在工作區中的活頁簿之間切換,請在任何活頁簿的工具列上選取 開啟
。 工作簿檢視會切換到其他已儲存的工作簿清單,你可以打開。選擇你想開啟的工作簿:
為你的工作簿建立新的磁磚
要為 Microsoft Sentinel 工作簿新增自訂圖塊,首先在 Log Analytics 中建立該圖塊。 欲了解更多資訊,請參閱 Log Analytics 中的視覺資料。
建立圖格之後,選取釘選,然後選取您希望圖格出現的活頁簿。
刷新你的工作簿資料
重新整理你的工作簿以顯示最新的資料。 在工具列中,選擇以下選項之一:
Refresh,用來手動刷新你的工作簿資料。
自動刷新,設定工作簿在設定的間隔自動刷新。支援的自動刷新間隔範圍從 5 分鐘 到 1 天不等。
當您編輯活頁簿時,自動重新整理會暫停;每次從編輯模式切換回檢視模式時,重新整理間隔都會重新計時。
如果你手動刷新資料,自動刷新間隔也會被重新啟動。
預設情況下,自動刷新是關閉的。 如果您已開啟自動重新整理,為了最佳化效能並防止它在背景執行,每次您關閉筆記本時,它都會再次關閉。 下次打開工作簿時,請視需要重新開啟自動刷新。
列印工作簿或儲存為 PDF (Azure 入口網站)
要列印工作簿或儲存為 PDF,請使用工作簿標題右側的選項選單。 列印與另存為 PDF 的選項僅在 Azure 入口網站中提供。 如果你正在 Defender 入口網站工作,請選擇「在 Azure 開啟」以在 Azure 入口網站開啟工作簿。
選擇選項 >
列印內容。在列印畫面中,根據需要調整列印設定,或選擇 「另存為 PDF 」以儲存在本地。
例如:
刪除一本或多本工作簿
你可以從 「我的工作簿 」分頁刪除已儲存的範本和自訂的工作簿。範本本身無法刪除。
Warning
永久刪除工作簿會永久移除該工作簿資源以及你對範本所做的任何自訂。 這個行動無法撤銷。 刪除工作簿所依據的工作簿範本仍然存在。
要刪除工作簿,請在 「我的工作簿 」標籤中選擇該工作簿,然後選擇 刪除。
工作簿推薦
以下建議能幫助你有效使用 Microsoft Sentinel 工作簿。
新增 Microsoft Entra ID 活頁簿
如果您將 Microsoft Entra ID 與 Microsoft Sentinel 搭配使用,我們建議您安裝適用於 Microsoft Sentinel 的 Microsoft Entra 解決方案,並使用下列活頁簿:
- Microsoft Entra 登入會隨時間分析登入情況,以判斷是否有異常。 此工作簿提供應用程式、裝置和地點的登入失敗紀錄,讓您一目了然地發現異常情況。 留意多次登入失敗的情形。
- Microsoft Entra稽核日誌分析管理員活動,例如新增、移除等使用者變更 (、群組建立及修改 ) 。
新增防火牆工作簿
我們建議您從 內容中心 安裝相應解決方案,為防火牆新增工作簿。
例如,安裝 Microsoft Sentinel 的 Palo Alto 防火牆解決方案,以新增 Palo Alto 工作簿。 Palo Alto 工作簿分析你的防火牆流量,提供防火牆資料與威脅事件之間的關聯,並標示跨實體的可疑事件。
為不同用途製作不同的工作簿
我們建議根據角色的角色定位及需求,為每種使用工作簿的人格建立不同的視覺化。 例如,為你的網路管理員建立一本包含防火牆資料的工作簿。
或者,根據你想查看的頻率來製作工作簿,是否有你想每天複習的項目,以及你想每小時檢查一次的其他項目。 例如,你可能想每小時查看一次 Microsoft Entra 登入紀錄,以尋找異常。
比較週數流量趨勢的範例查詢
請使用以下查詢建立一個視覺化圖表,比較過去幾週的流量趨勢。 根據你的環境,切換裝置廠商和查詢來源。
以下範例查詢使用 Windows 的 SecurityEvent 表格。 你可能會想將它改為在 AzureActivity 或 CommonSecurityLog 資料表上執行,或改為在任何其他防火牆上執行。
查詢會比較本週與上週的每日安全事件數量,讓您能快速發現事件量的異常變化。
// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)
來自多個來源資料的範例查詢
你可能想建立一個包含多個來源資料的查詢。 例如,建立一個查詢,查看新建立使用者的 Microsoft Entra 稽核日誌,然後檢查你的 Azure 活動日誌,看看使用者是否在建立後 24 小時內開始更改 Azure RBAC 角色指派。 使用以下查詢時,該可疑活動會顯示在視覺化結果中。
以下查詢會找到 Microsoft Entra 審計日誌中新建立的使用者,並將其與 Azure 活動日誌合併,以偵測使用者建立後 24 小時內角色指派的變更。
AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1
請參閱 Kusto 文件中前述範例中使用的以下項目的更多資訊:
- where 運算子
- extend 運算子
- 專案 運算子
- project-away 運算子
- join 運算子
- 摘要 運算子
- Ago () 功能
- bin () 函式
- iff() 函式
- tostring () 函式
- 計數 () 聚合函數
欲了解更多關於KQL的資訊,請參閱Kusto 查詢語言 (KQL) 概述。
其他資源: