إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
هام
الاكتشافات المخصصة هي الآن أفضل طريقة لإنشاء قواعد جديدة عبر Microsoft Sentinel SIEM Microsoft Defender XDR. باستخدام عمليات الكشف المخصصة، يمكنك تقليل تكاليف الاستيعاب، والحصول على اكتشافات غير محدودة في الوقت الحقيقي، والاستفادة من التكامل السلس مع البيانات Defender XDR والوظائف وإجراءات المعالجة باستخدام تعيين الكيان التلقائي. لمزيد من المعلومات، اقرأ هذه المدونة.
يستخدم Microsoft Sentinel Fusion، وهو محرك ارتباط يستند إلى خوارزميات التعلم الآلي القابلة للتطوير، للكشف تلقائيا عن الهجمات متعددة المراحل (المعروفة أيضا باسم التهديدات المستمرة المتقدمة أو APT) من خلال تحديد مجموعات من السلوكيات الشاذة والأنشطة المشبوهة التي تتم ملاحظتها في مراحل مختلفة من سلسلة القتل. استنادا إلى هذه الاكتشافات، Microsoft Sentinel يولد حوادث قد يكون من الصعب التقاطها لولا ذلك. تتضمن هذه الحوادث تنبيهين أو أكثر أو أنشطة. حسب التصميم، تكون هذه الحوادث منخفضة الحجم وعالية الدقة وعالية الخطورة.
لا تقلل تقنية الكشف هذه المخصصة لبيئتك من المعدلات الإيجابية الزائفة فحسب، بل يمكنها أيضا اكتشاف الهجمات ذات المعلومات المحدودة أو المفقودة.
نظرا لأن Fusion يربط إشارات متعددة من منتجات مختلفة للكشف عن الهجمات المتقدمة متعددة المراحل، يتم تقديم عمليات الكشف الناجحة عن Fusion كحوادث الاندماج في صفحة Microsoft Sentinel Incidents وليس كتنبيهات، ويتم تخزينها في جدول SecurityIncident في السجلات وليس في جدول SecurityAlert.
تكوين Fusion
يتم تمكين الاندماج بشكل افتراضي في Microsoft Sentinel، كقاعدة تحليلات تسمى الكشف المتقدم عن الهجمات متعددة المراحل. يمكنك عرض حالة القاعدة وتغييرها، أو تكوين إشارات المصدر ليتم تضمينها في نموذج Fusion ML، أو استبعاد أنماط الكشف المحددة التي قد لا تكون قابلة للتطبيق على بيئتك من الكشف عن الاندماج. تعرف على كيفية تكوين قاعدة Fusion.
ملاحظة
يستخدم Microsoft Sentinel حاليا 30 يوما من البيانات التاريخية لتدريب خوارزميات التعلم الآلي لمحرك الاندماج. يتم تشفير هذه البيانات دائما باستخدام مفاتيح Microsoft أثناء مرورها عبر مسار التعلم الآلي. ومع ذلك، لا يتم تشفير بيانات التدريب باستخدام المفاتيح المدارة بواسطة العميل (CMK) إذا قمت بتمكين CMK في مساحة عمل Microsoft Sentinel. لإلغاء الاشتراك في Fusion، انتقل إلى Microsoft Sentinel>Configuration>Analytics > Active rules، وانقر بزر الماوس الأيمن فوق قاعدة Advanced Multistage Attack Detection، وحدد Disable.
بالنسبة لمساحات العمل Microsoft Sentinel المدمجة في مدخل Microsoft Defender، يتم تعطيل Fusion. يتم استبدال وظائفه بمحرك الارتباط Microsoft Defender XDR.
الاندماج للتهديدات الناشئة
هام
تشير إلى أن عمليات الكشف عن الاندماج قيد المعاينة حاليا. راجع شروط الاستخدام التكميلية لمعاينات Microsoft Azure للحصول على شروط قانونية إضافية تنطبق على ميزات Azure الموجودة في الإصدار التجريبي أو المعاينة أو التي لم يتم إصدارها بعد في التوفر العام.
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط. بدءا من يوليو 2025، يتم إلحاق العديد من العملاء الجدد تلقائيا وإعادة توجيههم إلى مدخل Defender.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender. لمزيد من المعلومات، راجع حان الوقت لنقل: إيقاف Azure مدخل Microsoft Sentinel لمزيد من الأمان.
ملاحظة
للحصول على معلومات حول توفر الميزات في السحب الحكومية الأمريكية، راجع جداول Microsoft Sentinel في توفر ميزة السحابة لعملاء حكومة الولايات المتحدة.
تكوين Fusion
يتم تمكين الاندماج بشكل افتراضي في Microsoft Sentinel، كقاعدة تحليلات تسمى الكشف المتقدم عن الهجمات متعددة المراحل. يمكنك عرض حالة القاعدة وتغييرها، أو تكوين إشارات المصدر المراد تضمينها في نموذج Fusion ML، أو استبعاد أنماط الكشف المحددة التي قد لا تكون قابلة للتطبيق على بيئتك من الكشف عن الاندماج. تعرف على كيفية تكوين قاعدة Fusion.
قد ترغب في إلغاء الاشتراك في Fusion إذا قمت بتمكين المفاتيح المدارة بواسطة العميل (CMK) في مساحة العمل الخاصة بك. يستخدم Microsoft Sentinel حاليا 30 يوما من البيانات التاريخية لتدريب خوارزميات التعلم الآلي لمحرك Fusion، ويتم تشفير هذه البيانات دائما باستخدام مفاتيح Microsoft أثناء مرورها عبر مسار التعلم الآلي. ومع ذلك، لا يتم تشفير بيانات التدريب باستخدام CMK. لإلغاء الاشتراك في Fusion، قم بتعطيل قاعدة تحليلات الكشف عن الهجمات متعددة المراحل المتقدمة في Microsoft Sentinel. لمزيد من المعلومات، راجع تكوين قواعد الاندماج.
يتم تعطيل الاندماج عند إلحاق Microsoft Sentinel في مدخل Defender. بدلا من ذلك، عند العمل في مدخل Defender، يتم استبدال الوظائف التي يوفرها Fusion بمحرك الارتباط Microsoft Defender XDR.
الاندماج للتهديدات الناشئة (معاينة)
يستمر حجم الأحداث الأمنية في التزايد، ويزداد نطاق الهجمات ومدى تطورها باستمرار. يمكننا تحديد سيناريوهات الهجوم المعروفة، ولكن ماذا عن التهديدات الناشئة وغير المعروفة في بيئتك؟
يمكن أن يساعدك محرك Fusion المشغل بواسطة التعلم الآلي من Microsoft Sentinel في العثور على التهديدات الناشئة وغير المعروفة في بيئتك من خلال تطبيق تحليل التعلم الآلي الموسع وربط نطاق أوسع من الإشارات الشاذة، مع الحفاظ على إجهاد التنبيه منخفضا.
تتعلم خوارزميات التعلم الآلي لمحرك Fusion باستمرار من الهجمات الحالية وتطبق التحليل بناء على كيفية تفكير محللي الأمان. لذلك يمكنه اكتشاف التهديدات التي لم يتم اكتشافها مسبقا من ملايين السلوكيات الشاذة عبر سلسلة القتل في جميع أنحاء بيئتك، ما يساعدك على البقاء متقدما خطوة واحدة على المهاجمين.
يدعم الاندماج للتهديدات الناشئة جمع البيانات وتحليلها من المصادر التالية:
التنبيهات من خدمات Microsoft:
- حماية Microsoft Entra ID
- Microsoft Defender للسحابة
- Microsoft Defender لـ IoT
- مايكروسوفت ديفندر XDR
- Microsoft Defender for Cloud Apps
- Microsoft Defender لنقطة النهاية
- Microsoft Defender للهوية
- Microsoft Defender لـ Office 365
تنبيهات من قواعد التحليلات المجدولة. يجب أن تحتوي قواعد التحليلات على سلسلة القتل (التكتيكات) ومعلومات تعيين الكيان من أجل استخدامها من قبل Fusion.
لا تحتاج إلى توصيل جميع مصادر البيانات المذكورة أعلاه من أجل جعل Fusion للتهديدات الناشئة يعمل. ومع ذلك، كلما زادت مصادر البيانات التي قمت بتوصيلها، زادت التغطية، والمزيد من التهديدات التي سيعثر عليها Fusion.
عندما تؤدي ارتباطات محرك Fusion إلى الكشف عن تهديد ناشئ، Microsoft Sentinel يولد حادثا عالي الخطورة بعنوان أنشطة الهجوم المحتملة متعددة المراحل التي تم اكتشافها بواسطة Fusion.
الاندماج لبرامج الفدية الضارة
ينشئ محرك Fusion الخاص Microsoft Sentinel حادثا عندما يكتشف تنبيهات متعددة بأنواع مختلفة من مصادر البيانات التالية، ويحدد أنها قد تكون مرتبطة بنشاط برامج الفدية الضارة:
- Microsoft Defender للسحابة
- مشكلات الأداء في Microsoft Defender لنقطة النهاية
- موصل Microsoft Defender for Identity
- Microsoft Defender for Cloud Apps
- Microsoft Sentinel قواعد التحليلات المجدولة. ينظر Fusion فقط في قواعد التحليلات المجدولة مع معلومات التكتيكات والكيانات المعينة.
تسمى حوادث الاندماج هذه تنبيهات متعددة ربما تتعلق بنشاط برامج الفدية الضارة الذي تم اكتشافه، ويتم إنشاؤها عند اكتشاف التنبيهات ذات الصلة خلال إطار زمني محدد وترتبط بمرحلتي التنفيذوالتهرب الدفاعي من الهجوم.
على سبيل المثال، Microsoft Sentinel إنشاء حادث لأنشطة برامج الفدية الضارة المحتملة إذا تم تشغيل التنبيهات التالية على نفس المضيف ضمن إطار زمني محدد:
| تنبيه | مصدر | شده |
|---|---|---|
| أحداث الخطأ والتحذير في Windows | Microsoft Sentinel قواعد التحليلات المجدولة | اعلاميه |
| تم منع برامج الفدية الضارة "GandCrab" | Microsoft Defender للسحابة | المتوسطه |
| تم الكشف عن البرامج الضارة "Emotet" | Microsoft Defender لنقطة النهاية | اعلاميه |
| تم الكشف عن الجزء الخلفي "Tofsee" | Microsoft Defender للسحابة | منخفضه |
| تم الكشف عن البرامج الضارة "Parite" | Microsoft Defender لنقطة النهاية | اعلاميه |
اكتشافات الاندماج المستندة إلى السيناريو
يسرد القسم التالي أنواع الهجمات متعددة المراحل المستندة إلى السيناريو، مجمعة حسب تصنيف التهديدات، والتي Microsoft Sentinel تكتشفها باستخدام محرك ارتباط Fusion.
لتمكين سيناريوهات الكشف عن الهجمات التي تعمل بالدمج، يجب استيعاب مصادر البيانات المرتبطة بها في مساحة عمل Log Analytics. حدد الارتباطات الموجودة في الجدول أدناه للتعرف على كل سيناريو ومصادر البيانات المرتبطة به.
المحتويات ذات الصلة
لمزيد من المعلومات، اطلع على: