تخطيط الترحيل إلى Microsoft Sentinel

تستخدم فرق مركز عمليات الأمان (SOC) معلومات الأمان المركزية وإدارة الأحداث (SIEM) وحلول تنسيق الأمان والأتمتة والاستجابة (SOAR) لحماية ممتلكاتهم الرقمية اللامركزية بشكل متزايد. في حين أن SIEMs القديمة يمكنها الحفاظ على تغطية جيدة للأصول المحلية، فقد لا تحتوي البنيات المحلية على تغطية كافية للأصول السحابية، كما هو الحال في Azure أو Microsoft 365 أو AWS أو Google Cloud Platform (GCP). في المقابل، يمكن Microsoft Sentinel استيعاب البيانات من كل من الأصول المحلية والسحابات، ما يضمن التغطية على الممتلكات بأكملها.

تتناول هذه المقالة أسباب الترحيل من SIEM قديم، وتصف كيفية تخطيط المراحل المختلفة من الترحيل.

فهم عملية ترحيل Microsoft Sentinel

في هذا الدليل، ستتعلم كيفية ترحيل SIEM القديم إلى Microsoft Sentinel. اتبع عملية الترحيل من خلال هذه السلسلة من المقالات، والتي ستتعلم فيها كيفية التنقل في خطوات مختلفة في العملية.

ملاحظة

لعملية ترحيل موجهة، انضم إلى برنامج Microsoft Sentinel الترحيل والتحديث. يسمح لك البرنامج بتبسيط الترحيل وتسريعه، بما في ذلك إرشادات أفضل الممارسات والموارد ومساعدة الخبراء في كل مرحلة. لمعرفة المزيد، تواصل مع فريق حسابك.

خطوه مقالة
تخطيط الترحيل أنت هنا
تعقب الترحيل باستخدام مصنف تعقب ترحيل Microsoft Sentinel باستخدام مصنف
استخدام تجربة ترحيل SIEM ترحيل SIEM
الترحيل من ArcSight ترحيل قواعد الكشف
ترحيل أتمتة SOAR
تصدير البيانات التاريخية
الترحيل من Splunk ابدأ بتجربة ترحيل SIEM
ترحيل قواعد الكشف
ترحيل أتمتة SOAR
تصدير البيانات التاريخية

إذا كنت ترغب في ترحيل نشر Splunk Observability، فتعرف على المزيد حول كيفية الترحيل من Splunk إلى Azure Monitor Logs.
الترحيل من QRadar ابدأ بتجربة ترحيل SIEM
ترحيل قواعد الكشف
ترحيل أتمتة SOAR
تصدير البيانات التاريخية
استيعاب البيانات التاريخية حدد نظاما أساسيا Azure مستهدفا لاستضافة البيانات التاريخية المصدرة
حدد أداة استيعاب البيانات
استيعاب البيانات التاريخية في النظام الأساسي المستهدف
تحويل لوحات المعلومات إلى مصنفات تحويل لوحات المعلومات إلى مصنفات Azure
تحديث عمليات SOC تحديث عمليات SOC

ما هو Microsoft Sentinel؟

Microsoft Sentinel هو حل قابل للتطوير ومحل أصلي للسحابة وإدارة معلومات الأمان والأحداث (SIEM) وتنسيق الأمان والتشغيل التلقائي والاستجابة (SOAR). يقدم Microsoft Sentinel تحليلات أمنية ذكية وتحليل ذكي للمخاطر عبر المؤسسة. يوفر Microsoft Sentinel حلا واحدا للكشف عن الهجمات ورؤية التهديدات والتتبع الاستباقي والاستجابة للتهديدات. تعرف على المزيد حول Microsoft Sentinel.

لماذا الترحيل من SIEM قديم؟

تواجه فرق SOC مجموعة من التحديات عند إدارة SIEM قديم:

  • الاستجابة البطيئة للتهديدات. تستخدم SIEMs القديمة قواعد الارتباط، والتي يصعب الحفاظ عليها وغير فعالة لتحديد التهديدات الناشئة. بالإضافة إلى ذلك، يواجه محللو SOC كميات كبيرة من الإيجابيات الزائفة، والعديد من التنبيهات من العديد من مكونات الأمان المختلفة، وكميات كبيرة بشكل متزايد من السجلات. يؤدي تحليل هذه البيانات إلى إبطاء فرق SOC في جهودها للاستجابة للتهديدات الحرجة في البيئة.
  • تحديات التحجيم. مع نمو معدلات استيعاب البيانات، تواجه فرق SOC تحديا مع تحجيم SIEM الخاصة بهم. بدلا من التركيز على حماية المؤسسة، يجب أن تستثمر فرق SOC في إعداد البنية الأساسية وصيانتها، وأن تكون مقيدة بحدود التخزين أو الاستعلام.
  • التحليل اليدوي والاستجابة. تحتاج فرق SOC إلى محللين ذوي مهارات عالية لمعالجة كميات كبيرة من التنبيهات يدويا. فرق SOC مجهدة ويصعب العثور على المحللين الجدد.
  • إدارة معقدة وغير فعالة. عادة ما تشرف فرق SOC على التنسيق والبنية الأساسية، وإدارة الاتصالات بين SIEM ومصادر البيانات المختلفة، وإجراء التحديثات والتصحيحات. غالبا ما تكون هذه المهام على حساب الفرز والتحليل الحرجين.

يعالج SIEM الأصلي على السحابة هذه التحديات. Microsoft Sentinel جمع البيانات تلقائيا وعلى نطاق واسع، واكتشاف التهديدات غير المعروفة، والتحقيق في التهديدات باستخدام الذكاء الاصطناعي، والاستجابة للحوادث بسرعة باستخدام الأتمتة المضمنة.

تخطيط الترحيل

أثناء مرحلة التخطيط، يمكنك تحديد مكونات SIEM الحالية وعمليات SOC الحالية وتصميم حالات استخدام جديدة والتخطيط لها. يسمح لك التخطيط الشامل بالحفاظ على الحماية لكل من الأصول المستندة إلى السحابة - Microsoft Azure أو AWS أو GCP - وحلول SaaS الخاصة بك، مثل Microsoft Office 365.

يصف مخطط مراحل الهجرة التالي المراحل عالية المستوى التي يشملها الهجرة النموذجية. تتضمن كل مرحلة أهدافا واضحة وأنشطة رئيسية ونتائج محددة ونواتج.

تعد المراحل في مخطط مراحل الهجرة دليلا لكيفية إكمال إجراء ترحيل نموذجي. قد لا يتضمن الترحيل الفعلي بعض المراحل أو قد يتضمن المزيد من المراحل. بدلا من مراجعة المجموعة الكاملة من المراحل، تقوم مهام الترحيل والخطوات Microsoft Sentinel بمراجعة مهام وخطوات محددة مهمة بشكل خاص للترحيل Microsoft Sentinel.

رسم تخطيطي لمراح Microsoft Sentinel مراحل الترحيل.

اعتبارات تخطيط الترحيل

راجع هذه الاعتبارات الرئيسية لكل مرحلة.

المرحله النظر
اكتشاف تحديد حالات الاستخداموأولويات الترحيل كجزء من هذه المرحلة.
Design حدد تصميما وبنية مفصلين لتنفيذ Microsoft Sentinel. ستستخدم هذه المعلومات للحصول على الموافقة من أصحاب المصلحة المعنيين قبل بدء مرحلة التنفيذ.
تنفيذ أثناء تنفيذ Microsoft Sentinel المكونات وفقا لمرحلة التصميم، وقبل تحويل البنية الأساسية بأكملها، ضع في اعتبارك ما إذا كان يمكنك استخدام Microsoft Sentinel المحتوى الجاهز بدلا من ترحيل جميع المكونات. يمكنك البدء في استخدام Microsoft Sentinel تدريجيا، بدءا من الحد الأدنى من المنتجات القابلة للتطبيق (MVP) للعديد من حالات الاستخدام. أثناء إضافة المزيد من حالات الاستخدام، يمكنك استخدام مثيل Microsoft Sentinel هذا كبيئة اختبار قبول المستخدم (UAT) للتحقق من صحة حالات الاستخدام.
تفعيل تقوم بترحيل المحتوى وعمليات SOC للتأكد من عدم تعطيل تجربة المحلل الحالية.

تحديد أولويات الترحيل

استخدم هذه الأسئلة لتثبيت أولويات الترحيل:

  • ما هي مكونات البنية الأساسية والأنظمة والتطبيقات والبيانات الأكثر أهمية في عملك؟
  • من هم أصحاب المصلحة في الترحيل؟ من المحتمل أن يلمس ترحيل SIEM العديد من مناطق عملك.
  • ما الذي يدفع أولوياتك؟ على سبيل المثال، أكبر مخاطر الأعمال ومتطلبات التوافق وأولويات الأعمال وما إلى ذلك.
  • ما هو مقياس الترحيل والجدول الزمني؟ ما العوامل التي تؤثر على التواريخ والمواعيد النهائية. هل تقوم بترحيل نظام قديم بالكامل؟
  • هل لديك المهارات التي تحتاجها؟ هل موظفو الأمان لديك مدربون وجاهزون للترحيل؟
  • هل هناك أي أدوات حظر محددة في مؤسستك؟ هل تؤثر أي مشكلات على تخطيط الترحيل وجدولته؟ على سبيل المثال، مشكلات مثل متطلبات التوظيف والتدريب، وتواريخ الترخيص، والتوقفات الصعبة، واحتياجات العمل المحددة، وما إلى ذلك.

قبل بدء الترحيل، حدد حالات الاستخدام الرئيسية وقواعد الكشف والبيانات والأتمتة في SIEM الحالي. تعامل مع الترحيل كعملية تدريجية. كن متعمدا ومدروسا حول ما تقوم بترحيله أولا، وما تقوم بإلغاء فرزه، وما لا يحتاج في الواقع إلى الترحيل. قد يكون لدى فريقك عدد هائل من حالات الكشف والاستخدام قيد التشغيل في SIEM الحالي. قبل البدء في الترحيل، حدد تلك التي تكون مفيدة بنشاط لعملك.

تحديد حالات الاستخدام

عند التخطيط لمرحلة الاكتشاف، استخدم الإرشادات التالية لتحديد حالات الاستخدام الخاصة بك.

  • تحديد وتحليل حالات الاستخدام الحالية حسب التهديد ونظام التشغيل والمنتج وما إلى ذلك.
  • ما هو النطاق؟ هل تريد ترحيل جميع حالات الاستخدام، أو استخدام بعض معايير تحديد الأولويات؟
  • حدد أصول الأمان الأكثر أهمية لترحيلك.
  • ما هي حالات الاستخدام الفعالة؟ ومن البدئ الجيد النظر إلى الاكتشافات التي أسفرت عن نتائج خلال العام الماضي (معدل إيجابي خاطئ مقابل معدل موجب).
  • ما هي أولويات الأعمال التي تؤثر على ترحيل حالة الاستخدام؟ ما هي أكبر المخاطر التي تتعرض لها شركتك؟ ما نوع المشكلات التي تعرض عملك للخطر؟
  • تحديد الأولويات حسب خصائص حالة الاستخدام.
    • ضع في اعتبارك تعيين أولويات أقل وأعلى. نوصي بالتركيز على الاكتشافات التي من شأنها فرض إيجابية حقيقية بنسبة 90 بالمائة على موجزات التنبيه. قد تكون حالات الاستخدام التي تتسبب في ارتفاع معدل إيجابي خاطئ أولوية أقل لعملك.
    • حدد حالات الاستخدام التي تبرر ترحيل القواعد من حيث أولوية الأعمال وفعالتها:
      • راجع القواعد التي لم تقم بتشغيل أي تنبيهات في آخر 6 إلى 12 شهرا.
      • قم بإزالة التهديدات أو التنبيهات منخفضة المستوى التي تتجاهلها بشكل روتيني.
  • إعداد عملية التحقق من الصحة. تحديد سيناريوهات الاختبار وإنشاء برنامج نصي للاختبار.
  • هل يمكنك تطبيق منهجية لتحديد أولويات حالات الاستخدام؟ يمكنك اتباع منهجية مثل MoSCoW لتحديد أولويات مجموعة أصغر من حالات الاستخدام للترحيل.

الخطوة التالية

في هذه المقالة، تعلمت كيفية التخطيط للترحيل والاستعداد له.