تصور بياناتك ومراقبتها باستخدام المصنفات في Microsoft Sentinel

بعد توصيل مصادر البيانات Microsoft Sentinel، قم بتصور البيانات ومراقبتها باستخدام المصنفات في Microsoft Sentinel. تستند Microsoft Sentinel المصنفات إلى مصنفات Azure Monitor، وإضافة جداول ومخططات مع تحليلات للسجلات والاستعلامات إلى الأدوات المتوفرة بالفعل في Azure.

يسمح لك Microsoft Sentinel بإنشاء مصنفات مخصصة عبر بياناتك أو استخدام قوالب المصنفات الموجودة المتوفرة مع الحلول المجمعة أو كمحتوى مستقل من مركز المحتوى. كل مصنف هو مورد Azure مثل أي مورد آخر، ويمكنك تعيينه باستخدام Azure التحكم في الوصول استنادا إلى الدور (RBAC) لتحديد وتحديد من يمكنه الوصول.

هام

بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.

إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.

المتطلبات الأساسية

قبل إنشاء المصنفات أو استخدامها، تأكد من استيفاء المتطلبات الأساسية التالية:

  • يجب أن يكون لديك على الأقل أذونات قارئ المصنف أو المساهم في المصنف على مجموعة الموارد لمساحة عمل Microsoft Sentinel.

    يتم حفظ المصنفات التي تراها في Microsoft Sentinel ضمن مجموعة موارد مساحة العمل Microsoft Sentinel ويتم وضع علامة عليها بواسطة مساحة العمل التي تم إنشاؤها فيها.

  • لاستخدام قالب مصنف، قم بتثبيت الحل الذي يحتوي على المصنف أو قم بتثبيت المصنف كعنصر مستقل من مركز المحتوى. لمزيد من المعلومات، راجع اكتشاف المحتوى الجاهز وإدارته Microsoft Sentinel.

  • إذا كنت تعمل في مدخل Defender باستخدام مصدر بيانات Azure Data Explorer ‏(Kusto)، فتأكد من تكوين مستكشف البيانات Azure ومصادقته من مدخل Defender.

إنشاء مصنف من قالب

استخدم قالب مثبتا من مركز المحتوى لإنشاء مصنف.

  1. في Microsoft Sentinel، حدد مصنفات إدارة > التهديدات.

  2. في صفحة المصنفات ، حدد علامة التبويب قوالب لمشاهدة قائمة قوالب المصنفات المثبتة. حدد قالب لعرض تفاصيله.

    تتطلب بعض المصنفات اتصالات بيانات محددة لتعمل. قبل حفظ مصنف، تحقق من وجود حقل أنواع البيانات المطلوبة تأكد من استيعاب هذا النوع من البيانات.

    على سبيل المثال:

  3. من نافذة التفاصيل، اختر حفظ، ثم اختر الموقع الذي تريد حفظ الدفتر فيه. حفظ الدفتر ينشئ مورد Azure في الموقع المحدد بناء على القالب المناسب. يتم حفظ ملف JSON للمصنف فقط في هذا الموقع، ولا توجد بيانات.

  4. من جزء التفاصيل، حدد عرض المصنف المحفوظ لفتحه للتحرير.

  5. مع فتح المصنف، حدد تحرير لتخصيص المصنف وفقا لاحتياجاتك.

    لقطة شاشة تعرض المصنف المحفوظ.

    عند العمل في مدخل Defender، لا يمكن عرض بعض المرئيات إلا في مدخل Azure. في مثل هذه الحالات، حدد فتح في Azure لفتح المصنف في مدخل Azure.

    على سبيل المثال، حدد عامل تصفية TimeRange لعرض البيانات لنطاق زمني مختلف عن التحديد الحالي. لتحرير منطقة مصنف معينة، حدد إما تحرير علامة الحذف (...) أو حددها لإضافة عناصر أو نقل المنطقة أو استنساخها أو إزالتها.

    لاستنساخ المصنف، حدد حفظ باسم. احفظ النسخة باسم آخر، ضمن نفس الاشتراك ومجموعة الموارد. يتم أيضا عرض المصنفات المستنسخة ضمن علامة التبويب My workbooks في صفحة Microsoft Sentinel > Threat management > Workbooks.

  6. عند الانتهاء، حدد تم التحرير لحفظ التغييرات.

لمزيد من المعلومات، اطلع على:

إنشاء مصنف جديد

إنشاء مصنف من البداية في Microsoft Sentinel.

  1. في Microsoft Sentinel، حدد مصنفات إدارة > المخاطر، ثم حدد إضافة مصنف.

  2. لتحرير المصنف، حدد تحرير، ثم أضف النص والاستعلامات والمعلمات حسب الضرورة.

    لمزيد من المعلومات حول كيفية تخصيص المصنف، راجع كيفية إنشاء تقارير تفاعلية باستخدام Azure مراقبة المصنفات.

    لقطة شاشة تعرض مصنفا جديدا.

  3. عند بناء استعلام، قم بتعيين مصدر البيانات إلى Logsونوع Resource إلى Log Analytics، ثم اختر مساحة عمل واحدة أو أكثر.

    نوصي بأن يستخدم استعلامك محلل نموذج معلومات الأمان المتقدم (ASIM) وليس جدولا مضمنا. الاستعلام الذي يستخدم محلل ASIM يدعم أي مصدر بيانات ذي صلة حالي أو مستقبلي بدلا من مصدر بيانات واحد.

  4. عند الانتهاء من عمليات التحرير، حدد تم التحرير ثم حفظ. في الجزء الجانبي، أدخل اسما ذا معنى للمصنف، وحدد الاشتراك ومجموعة الموارد لمساحة العمل الخاصة بك.

  5. عند العمل في بوابة Azure، انتقل بين دفاتر العمل في مساحة العمل الخاصة بك عن طريق اختيار زر فتحلقطة شاشة لزر الفتح المستخدم للتبديل بين دفاتر العمل المحفوظة في مساحة العمل. في شريط أدوات أي دفتر عمل. عرض دفتر العمل ينتقل إلى قائمة بدفاتر عمل محفوظة أخرى يمكنك فتحها.

    حدد المصنف الذي تريد فتحه:

    لقطة شاشة توضح كيفية تبديل المصنفات.

إنشاء تجانبات جديدة للمصنفات

لإضافة تجانب مخصص إلى مصنف Microsoft Sentinel، قم أولا بإنشاء التجانب في Log Analytics. لمزيد من المعلومات، راجع البيانات المرئية في Log Analytics.

بمجرد إنشاء لوحة، حدد تثبيت ثم حدد المصنف حيث تريد أن تظهر اللوحة.

تحديث بيانات المصنف

قم بتحديث المصنف لعرض البيانات المحدثة. في شريط الأدوات، حدد أحد الخيارات التالية:

  • قم بالتحديث، لتحديث بيانات المصنف يدويا.

  • تحديث تلقائي، لتعيين المصنف للتحديث تلقائيا في فاصل زمني تم تكوينه.

    • تتراوح فواصل التحديث التلقائي المدعومة من 5 دقائق إلى يوم واحد.

    • يتم إيقاف التحديث التلقائي مؤقتا أثناء تحرير مصنف، وتتم إعادة تشغيل الفواصل الزمنية في كل مرة تقوم فيها بالتبديل مرة أخرى إلى وضع العرض من وضع التحرير.

    • تتم أيضا إعادة تشغيل فواصل التحديث التلقائي إذا قمت بتحديث بياناتك يدويا.

      بشكل افتراضي، يتم إيقاف تشغيل التحديث التلقائي. إذا قمت بتشغيل التحديث التلقائي، يتم إيقاف تشغيله مرة أخرى في كل مرة تغلق فيها دفتر الملاحظات لتحسين perforamnce ومنع تشغيله في الخلفية. قم بتشغيل التحديث التلقائي مرة أخرى حسب الحاجة في المرة التالية التي تفتح فيها المصنف.

لطباعة مصنف أو حفظه كملف PDF، استخدم قائمة الخيارات على يمين عنوان المصنف. خيارات الطباعة والحفظ كملف PDF متاحة فقط في بوابة Azure. إذا كنت تعمل في مدخل Defender، فحدد فتح في Azure لفتح المصنف في مدخل Azure.

  1. حدد خيارات >طباعة المحتوى.

  2. في شاشة الطباعة، اضبط إعدادات الطباعة حسب الحاجة أو حدد حفظ بتنسيق PDF لحفظها محليا.

    على سبيل المثال:

    لقطة شاشة توضح كيفية طباعة المصنف أو الحفظ بتنسيق PDF.

حذف مصنف واحد أو أكثر

يمكنك حذف كل من القوالب المحفوظة والمصنفات المخصصة من علامة التبويب مصنفاتي . لا يمكن حذف القوالب نفسها.

تحذير

يؤدي حذف مصنف إلى إزالة مورد المصنف وأي تخصيصات أجريتها على القالب بشكل دائم. لا يمكن التراجع عن هذا الإجراء. قالب الكتاب الذي استند إليه الكتاب المحمول يبقى متاحا.

لحذف مصنف، حدد المصنف في علامة التبويب مصنفاتي ، ثم حدد حذف.

توصيات المصنف

تساعدك التوصيات التالية على استخدام مصنفات Microsoft Sentinel بفعالية.

إضافة مصنفات Microsoft Entra ID

إذا كنت تستخدم Microsoft Entra ID مع Microsoft Sentinel، نوصي بتثبيت الحل Microsoft Entra Microsoft Sentinel واستخدام المصنفات التالية:

  • تحلل عمليات تسجيل الدخول Microsoft Entra عمليات تسجيل الدخول بمرور الوقت لمعرفة ما إذا كانت هناك حالات شاذة. يوفر هذا المصنف عمليات تسجيل دخول فاشلة حسب التطبيقات والأجهزة والمواقع بحيث يمكنك ملاحظة ذلك، في لمحة سريعة إذا حدث شيء غير عادي. انتبه إلى العديد من عمليات تسجيل الدخول الفاشلة.
  • تحلل سجلات التدقيق Microsoft Entra أنشطة المسؤول، مثل التغييرات في المستخدمين (إضافة وإزالة وما إلى ذلك) وإنشاء المجموعة والتعديلات.

إضافة مصنفات جدار الحماية

نوصي بتثبيت الحل المناسب من مركز المحتوى لإضافة مصنف لجدار الحماية الخاص بك.

على سبيل المثال، قم بتثبيت حل جدار الحماية Palo Alto Microsoft Sentinel لإضافة مصنفات Palo Alto. تقوم دفاتر عمل بالو ألتو بتحليل حركة جدار الحماية لديك، مما يوفر لك ترابطات بين بيانات جدار الحماية وأحداث التهديد، وتسلط الضوء على الأحداث المشبوهة عبر الكيانات.

لقطة شاشة لمصنف Palo Alto.

إنشاء مصنفات مختلفة لاستخدامات مختلفة

نوصي بإنشاء مرئيات مختلفة لكل نوع من الشخصيات التي تستخدم المصنفات، استنادا إلى دور الشخصية وما تبحث عنه. على سبيل المثال، أنشئ مصنفا لمسؤول الشبكة يتضمن بيانات جدار الحماية.

بدلا من ذلك، قم بإنشاء مصنفات استنادا إلى عدد المرات التي تريد النظر إليها، وما إذا كانت هناك أشياء تريد مراجعتها يوميا، وعناصر أخرى تريد التحقق منها مرة واحدة في الساعة. على سبيل المثال، قد ترغب في إلقاء نظرة على عمليات تسجيل الدخول Microsoft Entra كل ساعة للبحث عن الحالات الشاذة.

استخدم الاستعلام التالي لإنشاء تصور يقارن اتجاهات نسبة استخدام الشبكة عبر الأسابيع. قم بتبديل مورد الجهاز ومصدر البيانات الذي تقوم بتشغيل الاستعلام عليه، اعتمادا على بيئتك.

يستخدم نموذج الاستعلام التالي جدول SecurityEvent من Windows. قد ترغب في تبديله للتشغيل على جدول AzureActivity أو CommonSecurityLog ، على أي جدار حماية آخر.

يقارن الاستعلام عدد أحداث الأمان اليومية بين الأسبوع الحالي والأسبوع السابق، بحيث يمكنك بسرعة اكتشاف التغييرات غير العادية في حجم الحدث.

// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)

نموذج استعلام مع بيانات من مصادر متعددة

قد تحتاج إلى إنشاء استعلام يتضمن بيانات من مصادر متعددة. على سبيل المثال، قم بإنشاء استعلام يبحث في سجلات تدقيق Microsoft Entra للمستخدمين الجدد الذين تم إنشاؤهم، ثم يتحقق من سجلات نشاط Azure لمعرفة ما إذا كان المستخدم قد بدأ في إجراء تغييرات في تعيين دور RBAC Azure في غضون 24 ساعة من الإنشاء. سيظهر هذا النشاط المشبوه في مرئيات مع الاستعلام التالي.

يبحث الاستعلام التالي عن المستخدمين الذين تم إنشاؤهم حديثا في سجلات تدقيق Microsoft Entra ويربطهم بسجلات نشاط Azure للكشف عن تغييرات تعيين الدور التي تم إجراؤها في غضون 24 ساعة من إنشاء المستخدم.

AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1

انظر المزيد من المعلومات حول العناصر التالية المستخدمة في الأمثلة السابقة في وثائق كوستو:

لمزيد من المعلومات حول KQL، راجع نظرة عامة على لغة استعلام Kusto (KQL).

الموارد الأخرى: