إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تقدم هذه المقالة الأنشطة التي تساعدك على تخطيط توزيع Microsoft Sentinel وتوزيعه وضبطه.
نظرة عامة على التخطيط والتحضير
يقدم هذا القسم الأنشطة والمتطلبات الأساسية التي تساعدك على التخطيط والاستعداد قبل توزيع Microsoft Sentinel.
عادة ما يتم تنفيذ مرحلة الخطة والتحضير بواسطة مهندس SOC أو الأدوار ذات الصلة.
| خطوه | التفاصيل |
|---|---|
| 1. تخطيط وإعداد النظرة العامة والمتطلبات الأساسية | راجع المتطلبات الأساسية للمستأجر Azure. |
| 2. تخطيط بنية مساحة العمل | تصميم مساحة عمل Log Analytics الممكنة Microsoft Sentinel. بغض النظر عما إذا كنت ستقوم بالإلحاق بمدخل Microsoft Defender، ستظل بحاجة إلى مساحة عمل Log Analytics. ضع في اعتبارك معلمات مثل: - ما إذا كنت ستستخدم مستأجرا واحدا أو مستأجرين متعددين - أي متطلبات امتثال لديك لجمع البيانات وتخزينها - كيفية التحكم في الوصول إلى بيانات Microsoft Sentinel راجع هذه المقالات: 1. تصميم بنية مساحة العمل 2. مراجعة نماذج تصميمات مساحة العمل 3. الاستعداد لمساحات عمل متعددة |
| 3. تحديد أولويات موصلات البيانات | حدد مصادر البيانات التي تحتاجها ومتطلبات حجم البيانات لمساعدتك على عرض ميزانية التوزيع والجدول الزمني بدقة. يمكنك تحديد هذه المعلومات أثناء مراجعة حالة استخدام الأعمال، أو عن طريق تقييم SIEM الحالي الذي لديك بالفعل. إذا كان لديك بالفعل SIEM في مكانه، فحلل بياناتك لفهم مصادر البيانات التي توفر أكبر قيمة ويجب استيعابها في Microsoft Sentinel. |
| 4. تخطيط الأدوار والأذونات | استخدم Azure التحكم في الوصول استنادا إلى الدور (RBAC) لإنشاء الأدوار وتعيينها داخل فريق عمليات الأمان لمنح الوصول المناسب إلى Microsoft Sentinel. تمنحك الأدوار المختلفة تحكما دقيقا في ما يمكن للمستخدمين رؤيته والقيام به Microsoft Sentinel. يمكن تعيين أدوار Azure في مساحة العمل مباشرة، أو في اشتراك أو مجموعة موارد تنتمي إليها مساحة العمل، والتي Microsoft Sentinel ترثها. |
| 5. تخطيط التكاليف | ابدأ في تخطيط ميزانيتك، مع مراعاة الآثار المترتبة على التكلفة لكل سيناريو مخطط له. تأكد من أن ميزانيتك تغطي تكلفة استيعاب البيانات لكل من Microsoft Sentinel وتحليلات سجل Azure، وأي أدلة مبادئ سيتم نشرها، وما إلى ذلك. |
نظرة عامة على التوزيع
عادة ما يتم تنفيذ مرحلة التوزيع بواسطة محلل SOC أو الأدوار ذات الصلة.
| خطوه | التفاصيل |
|---|---|
| 1. تمكين Microsoft Sentinel والصحة والتدقيق والمحتوى | قم بتمكين Microsoft Sentinel وتمكين ميزة الصحة والتدقيق وتمكين الحلول والمحتوى الذي حددته وفقا لاحتياجات مؤسستك.
للإلحاق Microsoft Sentinel باستخدام واجهة برمجة التطبيقات، راجع أحدث إصدار مدعوم من Sentinel حالات الإلحاق. |
| 2. تكوين المحتوى | قم بتكوين الأنواع المختلفة من محتوى الأمان Microsoft Sentinel، والتي تسمح لك بالكشف عن تهديدات الأمان ومراقبتها والاستجابة لها عبر أنظمتك: موصلات البيانات وقواعد التحليلات وقواعد التشغيل التلقائي ودلائل المبادئ والمصنفات وقوائم المشاهدة. |
| 3. إعداد بنية عبر مساحة العمل | إذا كانت بيئتك تتطلب مساحات عمل متعددة، يمكنك الآن إعدادها كجزء من التوزيع الخاص بك. في هذه المقالة، ستتعلم كيفية إعداد Microsoft Sentinel للتوسيع عبر مساحات عمل ومستأجرين متعددين. |
| 4. تمكين تحليلات سلوك المستخدم والكيان (UEBA) | تمكين واستخدام ميزة UEBA لتبسيط عملية التحليل. |
| 5. تكوين مستودع بيانات Microsoft Sentinel | قم بتكوين إعدادات تفاعلية واستبقاء البيانات لضمان احتفاظ مؤسستك بالبيانات الهامة طويلة الأجل، والاستفادة من مستودع البيانات Microsoft Sentinel للتخزين الفعال من حيث التكلفة، والرؤية المحسنة، والتكامل السلس مع أدوات التحليلات المتقدمة. |
الضبط والمراجعة: قائمة اختيار لما بعد التوزيع
راجع قائمة التحقق بعد التوزيع لمساعدتك على التأكد من أن عملية التوزيع تعمل كما هو متوقع، وأن محتوى الأمان الذي قمت بنشره يعمل ويحمي مؤسستك وفقا لاحتياجاتك وحالات الاستخدام الخاصة بك.
عادة ما يتم تنفيذ مرحلة الضبط والمراجعة بواسطة مهندس SOC أو الأدوار ذات الصلة.
| خطوه | الاجراءات |
|---|---|
| ✅ مراجعة الحوادث وعملية الحوادث | - تحقق مما إذا كانت الحوادث وعدد الحوادث التي تراها تعكس ما يحدث بالفعل في بيئتك. - تحقق مما إذا كانت عملية الحوادث الخاصة ب SOC تعمل على معالجة الحوادث بكفاءة: هل قمت بتعيين أنواع مختلفة من الحوادث إلى طبقات/طبقات مختلفة من SOC؟ تعرف على المزيد حول كيفية التنقل والتحقيق في الحوادث وكيفية العمل مع مهام الحوادث. |
| ✅ مراجعة قواعد التحليلات وضبطها | - استنادا إلى مراجعة الحادث، تحقق مما إذا كان يتم تشغيل قواعد التحليلات الخاصة بك كما هو متوقع، وما إذا كانت القواعد تعكس أنواع الحوادث التي تهتم بها. - التعامل مع الإيجابيات الخاطئة، إما باستخدام الأتمتة أو عن طريق تعديل قواعد التحليلات المجدولة. - يوفر Microsoft Sentinel قدرات ضبط مضمنة لمساعدتك في تحليل قواعد التحليلات الخاصة بك. راجع هذه الرؤى المضمنة وقم بتنفيذ التوصيات ذات الصلة. |
| ✅ مراجعة قواعد التشغيل التلقائي ودلائل المبادئ | - على غرار قواعد التحليلات، تحقق من أن قواعد الأتمتة الخاصة بك تعمل كما هو متوقع، وتعكس الحوادث التي تهتم بها وتهتم بها. - تحقق مما إذا كانت أدلة المبادئ تستجيب للتنبيهات والحوادث كما هو متوقع. |
| ✅ إضافة بيانات إلى قوائم المشاهدة | تحقق من أن قوائم المشاهدة محدثة. إذا حدثت أي تغييرات في بيئتك، مثل المستخدمين الجدد أو حالات الاستخدام، فقم بتحديث قوائم المشاهدة وفقا لذلك. |
| ✅ مراجعة مستويات الالتزام | راجع مستويات الالتزام التي قمت بإعدادها في البداية، وتحقق من أن هذه المستويات تعكس التكوين الحالي. |
| ✅ تتبع تكاليف الاستيعاب | لتتبع تكاليف الاستيعاب، استخدم أحد هذه المصنفات: - يوفر مصنف تقرير استخدام مساحة العمل إحصائيات استهلاك البيانات والتكلفة والاستخدام لمساحة العمل. يعطي المصنف حالة استيعاب بيانات مساحة العمل ومقدار البيانات المجانية والقابلة للفوترة. يمكنك استخدام منطق المصنف لمراقبة استيعاب البيانات وتكاليفها، وإنشاء طرق عرض مخصصة وتنبيهات تستند إلى القواعد. - يقدم مصنف التكلفة Microsoft Sentinel عرضا أكثر تركيزا لتكاليف Microsoft Sentinel، بما في ذلك بيانات الاستيعاب والاستبقاء وبيانات الاستيعاب لمصادر البيانات المؤهلة ومعلومات فوترة Logic Apps والمزيد. |
| ✅ ضبط قواعد جمع البيانات (DCRs) | - تحقق من أن DCRs تعكس احتياجات استيعاب البيانات وحالات الاستخدام. - إذا لزم الأمر، فنفذ تحويل وقت الاستيعاب لتصفية البيانات غير ذات الصلة حتى قبل تخزينها لأول مرة في مساحة العمل الخاصة بك. |
| ✅ التحقق من قواعد التحليلات مقابل إطار عمل MITRE | تحقق من تغطية MITRE في صفحة Microsoft Sentinel MITRE: اعرض الاكتشافات النشطة بالفعل في مساحة العمل الخاصة بك، وتلك المتوفرة لك لتكوينها، لفهم التغطية الأمنية لمؤسستك، استنادا إلى التكتيكات والتقنيات من إطار عمل MITRE ATT&CK®. |
| ✅ البحث عن نشاط مشبوه | تأكد من أن SOC الخاص بك لديه عملية في مكانها لتعقب التهديدات الاستباقي. التتبع هو عملية يبحث فيها محللو الأمان عن التهديدات غير المكتشفة والسلوكيات الضارة. من خلال إنشاء فرضية والبحث من خلال البيانات والتحقق من صحة هذه الفرضية، فإنها تحدد ما يجب العمل عليه. يمكن أن تتضمن الإجراءات إنشاء اكتشافات جديدة أو تحليل ذكي جديد للمخاطر أو تدوير حادث جديد. |
المحتويات ذات الصلة
في هذه المقالة، راجعت الأنشطة في كل من المراحل التي تساعدك على توزيع Microsoft Sentinel.
اعتمادا على المرحلة التي أنت فيها، اختر الخطوات التالية المناسبة:
- التخطيط والتحضير: المتطلبات الأساسية لتوزيع Azure Sentinel
- التوزيع: تمكين Microsoft Sentinel والميزات الأولية والمحتوى
- ضبط ومراجعة: التنقل والتحقيق في الحوادث في Microsoft Sentinel
عند الانتهاء من نشر Microsoft Sentinel، استمر في استكشاف قدرات Microsoft Sentinel من خلال مراجعة البرامج التعليمية التي تغطي المهام الشائعة:
- ما هو مستودع بيانات Microsoft Sentinel؟
- إعادة توجيه بيانات Syslog إلى مساحة عمل Log Analytics باستخدام Microsoft Sentinel باستخدام عامل Azure Monitor
- تكوين الاستبقاء على مستوى الجدول
- الكشف عن التهديدات باستخدام قواعد التحليلات
- التحقق تلقائيا من معلومات سمعة عنوان IP وتسجيلها في الحوادث
- الاستجابة للتهديدات باستخدام الأتمتة
- استخراج كيانات الحادث باستخدام إجراء غير أصلي
- التحقيق باستخدام UEBA
- إنشاء ومراقبة ثقة معدومة
راجع الدليل التشغيلي Microsoft Sentinel لأنشطة SOC العادية التي نوصي بتنفيذها يوميا وأسبوعيا وشهريا.