الكيانات في Microsoft Sentinel

عند إرسال التنبيهات إلى Microsoft Sentinel أو إنشاؤها، فإنها تحتوي على عناصر بيانات يمكن Sentinel التعرف عليها وتصنيفها في فئات ككيانات. عندما يفهم Microsoft Sentinel نوع الكيان الذي يمثله عنصر بيانات معين، فإنه يعرف الأسئلة الصحيحة التي يجب طرحها حوله، ويمكنه بعد ذلك مقارنة الرؤى حول هذا العنصر عبر النطاق الكامل لمصادر البيانات، وتتبعه بسهولة والإشارة إليه طوال تجربة Sentinel بأكملها - التحليلات والتحقيق والمعالجة والتتبع وما إلى ذلك. بعض الأمثلة الشائعة للكيانات هي حسابات المستخدمين والمضيفين وعلب البريد وعناوين IP والملفات والتطبيقات السحابية والعمليات وعناوين URL.

هام

بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.

إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.

في مدخل Microsoft Defender، تندرج الكيانات عموما في فئتين رئيسيتين:

فئة الكيان توصيف الأمثلة الرئيسية
الاصول
  • الكائنات الداخلية
  • الكائنات المحمية
  • العناصر المخزونة
  • الحسابات (المستخدمون)
  • المضيفون (الأجهزة)
  • صناديق البريد
  • موارد Azure
  • كيانات أخرى
    (دليل)
  • العناصر الخارجية
  • ليس في عنصر التحكم الخاص بك
  • مؤشرات التسوية
  • عناوين IP
  • Files
  • العمليات
  • عناوين url
  • معرفات الكيان

    يدعم Microsoft Sentinel مجموعة واسعة من أنواع الكيانات. لكل نوع سماته الفريدة الخاصة، والتي يتم تمثيلها كالحقول في مخطط الكيان، وتسمى المعرفات. راجع القائمة الكاملة للكيانات المدعومة أدناه، والمجموعة الكاملة من مخططات الكيان والمعرفات في مرجع أنواع الكيانات Microsoft Sentinel.

    معرفات قوية وضعيفة

    لكل نوع من الكيانات، هناك حقول أو مجموعات من الحقول، يمكنها تحديد مثيلات معينة لهذا الكيان. يمكن الإشارة إلى هذه الحقول أو مجموعات الحقول على أنها معرفات قوية إذا كانت قادرة على تحديد كيان بشكل فريد دون أي غموض، أو كمعرفات ضعيفة إذا كانت قادرة على تحديد كيان في بعض الظروف، ولكن ليس من المضمون تحديد كيان بشكل فريد في جميع الحالات. ومع ذلك، في كثير من الحالات، يمكن دمج مجموعة مختارة من المعرفات الضعيفة لإنتاج معرف قوي.

    على سبيل المثال، يمكن تعريف حسابات المستخدمين ككيانات حساب بأكثر من طريقة: استخدام معرف قوي واحد مثل المعرف الرقمي لحساب Microsoft Entra (حقل GUID)، أو قيمة اسم المستخدم الأساسي (UPN)، أو بدلا من ذلك، باستخدام مجموعة من المعرفات الضعيفة مثل حقلي الاسموNTDomain الخاصين به. يمكن لمصادر البيانات المختلفة تحديد نفس المستخدم بطرق مختلفة. كلما واجه Microsoft Sentinel كيانين يمكنه التعرف علىهما ككيان واحد استنادا إلى معرفاتهما، فإنه يدمج الكيانين في كيان واحد، بحيث يمكن التعامل معه بشكل صحيح ومتناسق.

    ومع ذلك، إذا قام أحد موفري الموارد بإنشاء تنبيه لم يتم فيه تعريف كيان بشكل كاف - على سبيل المثال، باستخدام معرف ضعيف واحد فقط مثل اسم مستخدم بدون سياق اسم المجال - فلا يمكن دمج كيان المستخدم مع مثيلات أخرى لحساب المستخدم نفسه. وستحدد تلك المثيلات الأخرى ككيان منفصل، وسيظل هذان الكيانان منفصلين بدلا من أن يكونا موحدين.

    لتقليل مخاطر حدوث ذلك، يجب عليك التحقق من أن جميع موفري التنبيهات يحددون بشكل صحيح الكيانات في التنبيهات التي ينتجونها. بالإضافة إلى ذلك، قد تؤدي مزامنة كيانات حساب المستخدم مع Microsoft Entra ID إلى إنشاء دليل توحيد، والذي سيكون قادرا على دمج كيانات حساب المستخدم.

    الكيانات المدعومة

    يتم تحديد الأنواع التالية من الكيانات حاليا في Microsoft Sentinel:

    يمكنك عرض معرفات هذه الكيانات والمعلومات الأخرى ذات الصلة في مرجع الكيانات.

    تعيين الكيان

    كيف Microsoft Sentinel التعرف على جزء من البيانات في تنبيه على أنه تحديد كيان؟

    لنلق نظرة على كيفية معالجة البيانات في Microsoft Sentinel. يتم استيعاب البيانات من مصادر مختلفة من خلال الموصلات، سواء كانت خدمة إلى خدمة أو مستندة إلى عامل أو قائمة على واجهة برمجة التطبيقات. يتم تخزين البيانات في جداول في مساحة عمل Log Analytics. يتم الاستعلام عن هذه الجداول على فترات منتظمة بواسطة قواعد التحليلات المجدولة أو شبه الحقيقية التي قمت بتعريفها وتمكينها، أو عند الطلب كجزء من استعلامات التتبع عند البحث عن التهديدات. جزء من تعريف قواعد التحليلات هذه واستعلامات التتبع هو تعيين حقول البيانات في الجداول إلى أنواع الكيانات التي تعرف عليها Microsoft Sentinel. وفقا للتعيينات التي تحددها، Microsoft Sentinel ستأخذ الحقول من النتائج التي تم إرجاعها بواسطة الاستعلام الخاص بك، وتتعرف عليها بواسطة المعرفات التي حددتها لكل نوع كيان، وتطبق عليها نوع الكيان المحدد بواسطة تلك المعرفات.

    ما الهدف من كل هذا؟

    عندما يكون Microsoft Sentinel قادرا على تحديد الكيانات في التنبيهات من أنواع مختلفة من مصادر البيانات، وخاصة إذا كان يمكنه القيام بذلك باستخدام معرفات قوية شائعة لكل مصدر بيانات أو إلى مخطط آخر، فإنه يمكن ربطها بسهولة بين جميع هذه التنبيهات ومصادر البيانات. تساعد هذه الارتباطات في بناء مخزن غني من المعلومات والرؤى حول الكيانات، مما يمنحك أساسا وسياقا متينين للتحقيق في التهديدات الأمنية والاستجابة لها.

    تعرف على كيفية تعيين حقول البيانات إلى الكيانات.

    تعرف على المعرفات التي تحدد الكيان بقوة.

    صفحات الكيان

    يمكن الآن العثور على معلومات حول صفحات الكيان في صفحات الكيان في Microsoft Sentinel.

    الخطوات التالية

    في هذا المستند، تعرفت على كيفية العمل مع الكيانات في Microsoft Sentinel. للحصول على إرشادات عملية حول التنفيذ، واستخدام الرؤى التي اكتسبتها، راجع المقالات التالية: