الدليل التشغيلي Microsoft Sentinel

تسرد هذه المقالة الأنشطة التشغيلية التي نوصي بها لفرق عمليات الأمان (SOC) ومسؤولي الأمان الذين يخططون ويشغلون كجزء من أنشطة الأمان العادية الخاصة بهم مع Microsoft Sentinel. لمزيد من المعلومات حول إدارة عمليات الأمان الخاصة بك، راجع نظرة عامة على عمليات الأمان.

المهام اليومية

جدولة الأنشطة التالية يوميا.

المهمه وصف
فرز الحوادث والتحقيق فيها راجع صفحة Microsoft Sentinel Incidents للتحقق من الحوادث الجديدة التي تم إنشاؤها بواسطة قواعد التحليلات المكونة حاليا، والبدء في التحقيق في أي حوادث جديدة. لمزيد من المعلومات، اطلع على:
  • التنقل والفرز وإدارة الحوادث Microsoft Sentinel في مدخل Azure
  • التحقيق في Microsoft Sentinel الحوادث بعمق في مدخل Azure
  • استكشاف استعلامات التتبع والإشارات المرجعية استكشف النتائج لجميع الاستعلامات المضمنة، وقم بتحديث استعلامات التتبع والإشارات المرجعية الموجودة. إنشاء حوادث جديدة يدويا أو تحديث الحوادث القديمة إذا كان ذلك ممكنا. لمزيد من المعلومات، اطلع على:
  • إنشاء الحوادث الخاصة بك يدويا في Microsoft Sentinel في مدخل Azure (معاينة)
  • البحث عن التهديدات باستخدام Microsoft Sentinel
  • تعقب البيانات أثناء التتبع باستخدام Microsoft Sentinel
  • قواعد التحليلات مراجعة وتمكين قواعد التحليلات الجديدة حسب الاقتضاء، بما في ذلك القواعد التي تم إصدارها حديثا أو المتوفرة حديثا من الحلول التي تم نشرها مؤخرا. لمزيد من المعلومات، اطلع على:
  • إنشاء قواعد تحليلات مجدولة من القوالب
  • حول المحتوى والحلول Microsoft Sentinel

    مراقبة السلامة وتحسين تنفيذ قواعد التحليلات الخاصة بك. لمزيد من المعلومات، اطلع على:
  • مراقبة سلامة قواعد التحليلات وتدقيقها
  • مراقبة وتحسين تنفيذ قواعد التحليلات المجدولة
  • موصلات البيانات راجع الحالة الصحية لموصلات البيانات للتأكد من تدفق البيانات. تحقق من وجود موصلات جديدة، وراجع الاستيعاب للتأكد من عدم تجاوز الحدود المحددة. لمزيد من المعلومات، راجع مراقبة صحة موصلات البيانات.
    عامل Azure Monitor تحقق من أن الخوادم ومحطات العمل متصلة بنشاط بمساحة العمل، وقم باستكشاف أي اتصالات فاشلة وإصلاحها. لمزيد من المعلومات، راجع نظرة عامة على عامل Azure Monitor.
    حالات فشل دليل المبادئ تحقق من حالات تشغيل دليل المبادئ واستكشاف أي حالات فشل وإصلاحها. لمزيد من المعلومات، راجع البرنامج التعليمي: الاستجابة للتهديدات باستخدام أدلة المبادئ مع قواعد التشغيل التلقائي في Microsoft Sentinel.

    المهام الأسبوعية

    جدولة الأنشطة التالية أسبوعيا.

    المهمه وصف
    مراجعة المحتوى للحلول أو المحتوى المستقل احصل على أي تحديثات محتوى للحلول المثبتة أو المحتوى المستقل من مركز المحتوى. راجع الحلول الجديدة أو المحتوى المستقل الذي قد يكون له قيمة لبيئتك، مثل قواعد التحليلات أو المصنفات أو استعلامات التتبع أو أدلة المبادئ.
    تدقيق Microsoft Sentinel راجع نشاط Microsoft Sentinel لمعرفة من قام بتحديث الموارد أو حذفها، مثل قواعد التحليلات والإشارات المرجعية وما إلى ذلك. لمزيد من المعلومات، راجع تدقيق الاستعلامات والأنشطة Microsoft Sentinel.

    المهام الشهرية

    جدولة الأنشطة التالية شهريا.

    المهمه وصف
    مراجعة وصول المستخدم راجع الأذونات للمستخدمين وتحقق من وجود مستخدمين غير نشطين. لمزيد من المعلومات، راجع الأذونات في Microsoft Sentinel.
    مراجعة مساحة عمل Log Analytics راجع أن نهج استبقاء بيانات مساحة عمل Log Analytics لا يزال متوافقا مع نهج مؤسستك. لمزيد من المعلومات، راجع نهج استبقاء البياناتودمج Azure Data Explorer ‏(Kusto) لاستبقاء السجل على المدى الطويل.