صفحات الكيان في Microsoft Sentinel

عندما تصادف حساب مستخدم أو اسم مضيف أو عنوان IP أو مورد Azure في تحقيق الحادث، قد تقرر أنك تريد معرفة المزيد عنه. على سبيل المثال، قد ترغب في معرفة سجل نشاطه، وما إذا كان يظهر في تنبيهات أو حوادث أخرى، وما إذا كان قد فعل أي شيء غير متوقع أو خارج الحرف، وما إلى ذلك. باختصار، تريد معلومات يمكن أن تساعدك في تحديد نوع التهديد الذي تمثله هذه الكيانات وتوجيه تحقيقك وفقا لذلك.

توضح هذه المقالة Microsoft Sentinel صفحات الكيان في مدخل Azure. للحصول على معلومات حول صفحات الكيان في مدخل Defender، راجع:

هام

بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.

إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.

صفحات الكيان

في هذه الحالات، يمكنك تحديد الكيان (سيظهر كارتباط قابل للنقر) ونقله إلى صفحة كيان، ورقة بيانات مليئة بالمعلومات المفيدة حول هذا الكيان. يمكنك أيضا الوصول إلى صفحة كيان عن طريق البحث مباشرة عن الكيانات في صفحة سلوك الكيان Microsoft Sentinel. تتضمن أنواع المعلومات التي ستجدها على صفحات الكيان حقائق أساسية حول الكيان، وجدول زمني للأحداث البارزة المتعلقة بهذا الكيان، ونتائج تحليلات حول سلوك الكيان.

وبشكل أكثر تحديدا، تتكون صفحات الكيان من ثلاثة أجزاء:

  • تحتوي اللوحة اليمنى على معلومات تعريف الكيان، التي تم جمعها من مصادر البيانات مثل Microsoft Entra ID، ومراقبة Azure، ونشاط Azure، Azure Resource Manager، Microsoft Defender للسحابة، CEF/Syslog، و Microsoft Defender XDR (مع جميع مكوناتها).

  • تعرض اللوحة المركزية مخططا زمنيا رسوميا ونصيا للأحداث البارزة المتعلقة بالوحدة، مثل التنبيهات والإشارات المرجعية والشذوذ والأنشطة. الأنشطة هي تجميعات للأحداث البارزة من Log Analytics. يتم تطوير الاستعلامات التي تكتشف هذه الأنشطة من قبل فرق أبحاث الأمان من Microsoft، ويمكنك الآن إضافة استعلاماتك المخصصة للكشف عن الأنشطة التي تختارها.

  • تقدم اللوحة اليمنى رؤى سلوكية حول الكيان. يتم تطوير هذه الرؤى باستمرار من قبل فرق أبحاث الأمان من Microsoft. وهي تستند إلى مصادر بيانات مختلفة وتوفر سياقا للكيان وأنشطته التي تمت ملاحظتها، مما يساعدك على تحديد السلوك الشاذ والتهديدات الأمنية بسرعة.

إذا كنت تحقق في حادث باستخدام تجربة التحقيق الجديدة، فستتمكن من رؤية نسخة من صفحة الكيان ضمن صفحة تفاصيل الحادث مباشرة. لديك قائمة بجميع الكيانات في حادث معين، ويفتح تحديد كيان لوحة جانبية بثلاثة "بطاقات" - معلوماتوجدول زمني ونتائج تحليلات - تعرض جميع المعلومات نفسها الموضحة أعلاه، ضمن الإطار الزمني المحدد المقابل لتلك الخاصة بالتنبيهات في الحادث.

إذا كنت تستخدم Microsoft Sentinel في مدخل Defender، فستظهر لوحات المخطط الزمني ونتائج التحليلات في علامة تبويب أحداث Sentinel في صفحة كيان Defender.

لقطة شاشة لمثال لصفحة كيان في مدخل Azure.

المخطط الزمني

المخطط الزمني هو جزء رئيسي من مساهمة صفحة الكيان في تحليلات السلوك في Microsoft Sentinel. يقدم قصة حول الأحداث المتعلقة بالوحدة، مما يساعدك على فهم نشاط الكيان خلال إطار زمني محدد.

يمكنك اختيار النطاق الزمني من بين عدة خيارات محددة مسبقا (مثل آخر 24 ساعة)، أو تعيينه إلى أي إطار زمني محدد خصيصا. بالإضافة إلى ذلك، يمكنك تعيين عوامل التصفية التي تحد من المعلومات في المخطط الزمني إلى أنواع معينة من الأحداث أو التنبيهات.

يتم تضمين الأنواع التالية من العناصر في المخطط الزمني.

  • التنبيهات: أي تنبيهات يتم فيها تعريف الكيان ككيان معين. لاحظ أنه إذا أنشأت مؤسستك تنبيهات مخصصة باستخدام قواعد التحليلات، فيجب عليك التأكد من أن تعيين كيان القواعد يتم بشكل صحيح.

  • الإشارات المرجعية: أي إشارات مرجعية تتضمن الكيان المحدد المعروض على الصفحة.

  • الحالات الشاذة: عمليات الكشف عن UEBA استنادا إلى خطوط الأساس الديناميكية التي تم إنشاؤها لكل كيان عبر مدخلات البيانات المختلفة مقابل أنشطته التاريخية الخاصة، وأنشطة نظرائه، وأنشطة المؤسسة ككل.

  • الأنشطة: تجميع الأحداث البارزة المتعلقة بالوحدة. يتم جمع مجموعة واسعة من الأنشطة تلقائيا، ويمكنك الآن تخصيص هذا القسم عن طريق إضافة أنشطة من اختيارك.

لقطة شاشة لمثال على مخطط زمني على صفحة كيان في مدخل Azure.

رؤى الكيان

رؤى الكيان هي استعلامات يحددها باحثو أمان Microsoft لمساعدة محلليك على التحقيق بشكل أكثر كفاءة وفعالية. يتم تقديم الرؤى كجزء من صفحة الكيان، وتوفر معلومات أمان قيمة على المضيفين والمستخدمين، في شكل بيانات ومخططات جدولية. وجود المعلومات هنا يعني أنك لست مضطرا إلى الخروج إلى Log Analytics. تتضمن الرؤى بيانات تتعلق بتسجيل الدخول وإضافات المجموعة والأحداث الشاذة والمزيد، وتتضمن خوارزميات التعلم الآلي المتقدمة للكشف عن السلوك الشاذ.

تستند الرؤى إلى مصادر البيانات التالية:

  • Syslog (لينكس)
  • SecurityEvent (Windows)
  • سجلات التدقيق (Microsoft Entra ID)
  • SigninLogs (معرف Microsoft Entra)
  • نشاط المكتب (Office 365)
  • تحليلات السلوك (Microsoft Sentinel UEBA)
  • رسالة كشف أخطاء الاتصال (عامل Azure Monitor)
  • CommonSecurityLog (Microsoft Sentinel)

بشكل عام، كل رؤية كيان معروضة على صفحة الكيان مصحوبة بارتباط سينقلك إلى صفحة يتم فيها عرض الاستعلام الأساسي للرؤى، جنبا إلى جنب مع النتائج، حتى تتمكن من فحص النتائج بمزيد من العمق.

  • في Microsoft Sentinel في مدخل Azure، ينقلك الارتباط إلى صفحة السجلات.
  • في مدخل Microsoft Defender، ينقلك الارتباط إلى صفحة التتبع المتقدم.

كيفية استخدام صفحات الكيان

تم تصميم صفحات الكيان لتكون جزءا من سيناريوهات استخدام متعددة ويمكن الوصول إليها من إدارة الحوادث أو الرسم البياني للتحقيق أو الإشارات المرجعية أو مباشرة من صفحة البحث عن الكيان ضمن سلوك الكيان في القائمة الرئيسية Microsoft Sentinel.

رسم تخطيطي للمناطق التي يمكنك الوصول منها إلى صفحات الكيان، المقابلة لحالات الاستخدام.

يتم تخزين معلومات صفحة الكيان في جدول BehaviorAnalytics، الموضح بالتفصيل في مرجع Microsoft Sentinel UEBA.

صفحات الكيان المدعومة

يقدم Microsoft Sentinel حاليا صفحات الكيان التالية:

  • حساب المستخدم

  • Host

  • عنوان IP (معاينة)

    ملاحظة

    تحتوي صفحة كيان عنوان IP (قيد المعاينة الآن) على بيانات تحديد الموقع الجغرافي التي توفرها خدمة التحليل الذكي للمخاطر من Microsoft. تجمع هذه الخدمة بين بيانات الموقع الجغرافي من حلول Microsoft وموردي الجهات الخارجية والشركاء. ثم تتوفر البيانات للتحليل والتحقيق في سياق حادث أمني. لمزيد من المعلومات، راجع أيضا إثراء الكيانات في Microsoft Sentinel ببيانات الموقع الجغرافي عبر واجهة برمجة تطبيقات REST (معاينة عامة).

  • مورد Azure (معاينة)

  • جهاز IoT (معاينة)— فقط في Microsoft Sentinel في مدخل Azure في الوقت الحالي.

الخطوات التالية

في هذا المستند، تعرفت على كيفية الحصول على معلومات حول الكيانات في Microsoft Sentinel باستخدام صفحات الكيان. لمزيد من المعلومات حول الكيانات وكيفية استخدامها، راجع المقالات التالية: