整合 Microsoft Sentinel 與 Microsoft Purview

Microsoft Purview 讓組織能掌握敏感資訊的存放地點,協助優先處理高風險資料以進行保護。 將 Microsoft Purview 與 Microsoft Sentinel 整合,幫助縮小 Microsoft Sentinel 中出現的高事件與威脅數量,並了解最關鍵的起點。

首先,透過資料連接器將你的 Microsoft Purview 登入資料匯入 Microsoft Sentinel。 接著使用 Microsoft Sentinel 工作簿查看掃描的資產、找到的分類,以及 Microsoft Purview 套用的標籤等資料。 使用分析規則來建立資料敏感性變更的警示。

自訂 Microsoft Purview 工作簿與分析規則,以最適合您組織的需求,並將 Microsoft Purview 日誌與其他來源資料結合,在 Microsoft Sentinel 內創造更豐富的洞察。

必要條件

開始前,請確保你同時安裝了 Microsoft Sentinel Workspace 和 Microsoft Purview,且你的使用者具備以下角色:

  • 一個 Microsoft Purview 帳戶 擁有者 或 貢獻 者角色,用來設定診斷設定並設定資料連接器。

  • 一個 Microsoft Sentinel 貢獻者角色,具備寫入權限以啟用資料連接器、檢視工作簿及建立分析規則。

  • 安裝在已啟用 Microsoft Sentinel 的 Log Analytics 工作區中的 Microsoft Purview 解決方案。

    Microsoft Purview 解決方案是一組捆綁內容,包含資料連接器、工作簿,以及專為 Microsoft Purview 資料設定的分析規則。 欲了解更多資訊,請參閱「關於 Microsoft Sentinel 內容與解決方案」及「發現與管理 Microsoft Sentinel 開箱即用內容」。

    啟用資料連接器的說明也可在 Microsoft Sentinel 的 Microsoft Purview 資料連接器頁面找到。

開始在 Microsoft Sentinel 中導入 Microsoft Purview 資料

設定診斷設定,讓 Microsoft Purview 的資料敏感性日誌流向 Microsoft Sentinel,然後執行 Microsoft Purview 掃描開始擷取資料。

診斷設定僅在執行完整掃描後,或在增量掃描中偵測到變化時,才會傳送日誌事件。 通常日誌大約需要 10 到 15 分鐘才會開始在 Microsoft Sentinel 中顯示。

若要將資料敏感度記錄傳送至 Microsoft Sentinel:

  1. 在 Azure 入口網站中,進入你的 Microsoft Purview 帳號,選擇診斷設定。

    Microsoft Purview 帳戶診斷設定頁面的截圖。

  2. 選擇 + 新增診斷設定,並設定新設定,將日誌從 Microsoft Purview 傳送至 Microsoft Sentinel:

    • 為你的設定輸入一個有意義的名稱。
    • 在 日誌 下,選擇 DataSensitivityLogEvent。
    • 在目的地細節中,選擇「傳送至日誌分析工作區」,並選擇 Microsoft Sentinel 使用的訂閱與工作區細節。
  3. 選取儲存。

欲了解更多資訊,請參閱「使用診斷設定連結將 Microsoft Sentinel 與其他 Microsoft 服務連接」。

若要執行 Microsoft Purview 掃描並在 Microsoft Sentinel 中檢視資料:

  1. 在 Microsoft Purview 裡,對你的資源進行完整掃描。 欲了解更多資訊,請參閱 Microsoft Purview 中的掃描資料來源。

  2. 完成 Microsoft Purview 掃描後,回到 Microsoft Sentinel 的 Microsoft Purview 資料連接器,確認資料已接收。

查看 Microsoft Purview 發現的最新數據

Microsoft Purview 解決方案提供兩個可啟用的分析規則範本,包括通用規則與自訂規則。

  • 通用版本,過去 24 小時內發現的敏感資料會監視 Microsoft Purview 掃描期間,在您的資料資產中發現的任何分類偵測結果。
  • 客製化版本「過去 24小時發現的敏感資料 - 客製化」會在偵測到指定分類(如社會安全號碼)時,監控並產生警示。

請使用修改 Microsoft Purview 分析規則範本中的程序,自訂 Microsoft Purview 分析規則的查詢,以偵測具有特定分類、敏感度標籤、來源區域等的資產。 將產生的資料與 Microsoft Sentinel 中其他資料結合,豐富你的偵測與警示。

注意事項

Microsoft Sentinel 分析規則是 KQL 查詢,當偵測到可疑活動時會觸發警示。 自訂規則並將其分組在一起,以建立事件供 SOC 團隊調查。

修改 Microsoft Purview 分析規則範本

請依照以下步驟,從內建範本中建立並自訂 Microsoft Purview 分析規則。

  1. 在 Microsoft Sentinel 中,開啟 Microsoft Purview 解決方案,然後找到並選擇「過去 24 小時內發現的敏感資料 - 自訂規則」。 在側邊窗格選擇 「建立規則 」,根據範本建立新規則。

  2. 到 配置>分析 頁面,選擇 「活動規則」。 搜尋一條名為 「過去24小時內發現的敏感資料 - 自訂」的規則。

    預設情況下,由 Microsoft Sentinel 解決方案建立的分析規則會被關閉。 在繼續之前,請務必啟用你的工作區規則:

    1. 選擇規則。 在側邊窗格選擇 編輯。

    2. 在分析規則精靈中,在 「一般 」標籤底部,將 狀態 切換為 啟用。

  3. 在 Set rule logic 標籤中,調整 規則查詢 以查詢你想產生警報的資料欄位和分類。 欲了解更多查詢可包含的內容,請參閱:

    格式化查詢具有以下語法: | where {data-field} contains {specified-string}。

    例如:

    PurviewDataSensitivityLogs
    | where Classification contains “Social Security Number”
    | where SourceRegion contains “westeurope”
    | where SourceType contains “Amazon”
    | where TimeGenerated > ago (24h)
    

    請參閱 Kusto 文件中範例查詢中使用 PurviewDataSensitivityLogs 的以下項目的更多資訊:

    欲了解更多關於KQL的資訊,請參閱Kusto 查詢語言 (KQL) 概述。

    其他資源:

  4. 在 查詢排程中,定義設定,讓規則顯示過去 24 小時內發現的資料。 我們也建議你設定 事件分組 ,將所有事件合併成單一警示。

    分析規則精靈的截圖,該規則設定顯示過去 24 小時內偵測到的資料。

  5. 如有需要,請自訂 事件設定 與 自動回應 分頁。 例如,在事件 設定 標籤中,確認是否選擇了「 從由此分析規則觸發的警報中建立事件 」。

  6. 在 「Review + 建立 」標籤中,選擇 「儲存」。

欲了解更多資訊,請參閱 建立自訂分析規則以偵測威脅。

在 Microsoft Sentinel 工作簿中查看 Microsoft Purview 資料

請依照以下步驟將 Microsoft Purview 工作簿加入您的工作區並開啟。

  1. 在 Microsoft Sentinel 中,開啟 Microsoft Purview 解決方案,然後找到並選擇 Microsoft Purview 工作簿。 在側邊窗格選擇「 設定 」,將工作簿加入你的工作區。

  2. 在 Microsoft Sentinel 的威脅管理底下,選取活頁簿>我的活頁簿,然後找出 Microsoft Purview 活頁簿。 將工作簿儲存到工作區,然後選擇 檢視已儲存的工作簿。 例如:

    Microsoft Purview 工作手冊的截圖。

Microsoft Purview 工作簿顯示以下分頁:

  • 概述:顯示資料所在的區域與資源類型。
  • 分類:顯示包含特定分類的資產,如信用卡號碼。
  • 敏感標籤:顯示有機密標籤的資產,以及目前沒有標籤的資產。

若要在 Microsoft Purview 活頁簿中向下切入:

  • 在 Azure 中選擇特定資料來源跳轉到該資源。
  • 選取資產路徑連結即可顯示更多詳細資訊,其中包含已擷取記錄中共用的所有資料欄位。
  • 在 資料來源、 分類或 敏感度標籤 表中選擇一列,以篩選設定中的資產層級資料。

調查由 Microsoft Purview 事件觸發的事件

調查由 Microsoft Purview 分析規則觸發的事件時,您可以在事件的事件中找到有關所發現資產和分類的詳細資訊。

例如:

由 Purview 事件觸發的事件螢幕擷取畫面。

如需詳細資訊,請參閱: