SOC 優化建議類型

利用 SOC 優化建議,幫助你彌補針對特定威脅的覆蓋缺口,並收緊對不具安全價值資料的擷取率。 SOC 優化幫助你優化 Microsoft Sentinel 工作空間,而不必讓 SOC 團隊花時間手動分析與研究。

Microsoft Sentinel SOC 的優化包括以下類型的建議:

  • 資料價值建議 建議改善資料使用的方法,例如為組織制定更完善的資料計畫。

  • 基於覆蓋範圍的建議 建議加入控制措施,以防止可能導致攻擊或財務損失的覆蓋缺口。 保障建議包括:

    • 基於威脅的建議:建議新增安全控制措施,協助偵測覆蓋缺口,防止攻擊與漏洞。
    • AI MITRE ATT&CK 標籤建議 (預覽) :利用人工智慧建議以 MITRE ATT&CK 策略與技術標記安全偵測。
    • 基於風險 (建議預覽) :建議實施控制措施,以彌補可能造成業務風險或財務損失的應用案例相關的覆蓋缺口,包括營運、財務、聲譽、合規及法律風險。
  • 類似的組織建議 ,從與你有相似攝取趨勢和產業特徵的組織所使用的來源類型中擷取資料。

本文提供可行的 SOC 最佳化建議類型詳細參考。

重要事項

自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。

如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。

資料價值優化建議

為了優化成本與安全價值的比率,SOC 優化會顯示很少使用的資料連接器或資料表。 SOC 優化建議如何降低表格的成本或提升其價值,視你的保障範圍而定。 這種優化方式也稱為 資料價值優化。

資料價值優化只會檢視過去 30 天內已匯入資料的可計費資料表。

下表列出可用的資料值 SOC 優化建議類型:

觀察類型 動作
過去 30 天內,該表格未被分析規則或偵測使用,但其他來源如工作簿、日誌查詢、狩獵查詢皆有使用。 開啟分析規則範本
OR
如果表格符合資格,請將該表格移至 基本日誌計畫 。
這張桌子在過去30天完全沒被使用過。 開啟分析規則範本
OR
停止資料擷取並移除該表格,或將表格移至長期保留。
該表格僅供 Azure 監視器 使用。 開啟任何相關的分析規則範本,針對具有安全價值的資料表
OR
搬到非安全的日誌分析工作空間。

若選擇 UEBA 或威脅 情報匹配分析規則的表格,SOC 優化不建議更改資料擷取。

未使用的欄位 (預覽)

SOC 優化也會顯示表格中未使用的欄位。 下表列出可用於 SOC 最佳化建議的欄位類型:

觀察類型 動作
SignInLogs 表格中的 ConditionalAccessPolicies 欄位或 AADNonInteractiveUserSignInLogs 表格都未被使用。 停止該欄位的資料擷取。

重要事項

在更改攝取計畫時,我們建議您始終清楚說明攝取計畫的限制,且受影響的表格不因合規或其他類似原因被攝取。

基於覆蓋範圍的優化建議

基於保障的優化建議能幫助你彌補針對特定威脅或可能導致企業風險與財務損失情境的保障缺口。

基於威脅的優化建議

為了優化資料價值,SOC 優化建議以威脅為基礎的方法,為環境加入額外的偵測與資料來源等安全控管。 這種優化類型也稱為 覆蓋率優化,基於 Microsoft 的安全研究。

SOC 優化透過分析您所接收的日誌和啟用的分析規則,然後將它們與針對特定攻擊所需的日誌和偵測資料做比較,提供基於威脅的建議。

基於威脅的優化同時考慮預先定義與使用者定義的偵測。

下表列出可用的基於威脅的 SOC 優化建議類型:

觀察類型 動作
雖然有數據來源,但偵測資料缺失。 根據威脅開啟分析規則範本:使用分析規則範本建立規則,並調整名稱、描述與查詢邏輯以符合你的環境。

欲了解更多資訊,請參閱 Microsoft Sentinel 中的威脅偵測。
模板已開啟,但資料來源卻不見。 連結新的資料來源。
目前沒有任何偵測或數據來源。 連接偵測與資料來源,或安裝解決方案。

AI MITRE ATT&CK 標籤建議 (預覽)

AI MITRE ATT&CK 標籤功能利用人工智慧自動標記安全偵測。 AI 模型會在客戶工作空間運行,針對未標記偵測提供標籤建議,並結合相關的 MITRE ATT&CK 策略與技術。

客戶可以運用這些建議,確保安全保障全面且精確。 這確保了完整且準確的安全覆蓋,提升威脅偵測與應變能力。

以下是三種應用 AI MITRE ATT&CK 標籤建議的方法:

  • 將建議套用到特定的分析規則上。
  • 將建議套用到工作區中的所有分析規則。
  • 不要把建議套用到任何分析規則上。

基於風險的優化建議 (預覽)

基於風險的優化會考慮現實世界的安全情境,並包含一系列與之相關的商業風險,包括營運風險、財務風險、聲譽風險、合規風險及法律風險。 這些建議基於 Microsoft Sentinel 風險導向的安全方法。

為了提供基於風險的建議,SOC 優化會檢視您所接收的日誌和分析規則,並將其與保護、偵測及回應可能造成業務風險的特定攻擊類型所需的日誌與偵測進行比較。 基於風險的建議優化同時考量預先定義與使用者定義的偵測。

下表列出可用的基於風險的 SOC 優化建議類型:

觀察類型 動作
雖然有數據來源,但偵測資料缺失。 根據業務風險開啟分析規則範本:使用分析規則範本建立規則,並調整名稱、描述與查詢邏輯以符合您的環境。
模板已開啟,但資料來源卻不見。 連結新的資料來源。
目前沒有任何偵測或數據來源。 連接偵測與資料來源,或安裝解決方案。

類似組織推薦

SOC 優化利用先進的機器學習來識別工作空間中缺少的資料表,但這些資料表被具有相似的擷取趨勢和產業輪廓的組織所採用。 它展示了其他組織如何使用這些表格,並推薦相關的資料來源及相關規則,以提升您的安全覆蓋。

觀察類型 動作
類似客戶所接收的日誌來源缺失 連結建議的數據來源。

此建議不包含:
  • 客製化連接器
  • 自訂表格
  • 資料表被少於 10 個工作區所接收
  • 包含多個日誌來源的資料表,例如SyslogCommonSecurityLog

考量

  • 只有當機器學習模型識別出與其他組織有顯著相似之處,並發現他們有而你沒有的資料表時,工作空間才會收到類似的組織建議。 處於早期或入職階段的 SOC 比成熟度較高的 SOC 更可能收到這些建議。 並非所有工作空間都會獲得類似的組織推薦。

  • 機器學習模型從未存取或分析客戶日誌內容,也不會在任何時候擷取。 EUII) (不會暴露任何客戶資料、內容或個人資料。 建議基於僅依賴組織識別資訊 (OII) 及系統元資料的機器學習模型。

下一步