إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
استخدم توصيات تحسين SOC لمساعدتك على سد فجوات التغطية ضد تهديدات محددة وتشديد معدلات الاستيعاب مقابل البيانات التي لا توفر قيمة أمان. تساعدك تحسينات SOC على تحسين مساحة عمل Microsoft Sentinel، دون أن تقضي فرق SOC وقتا في التحليل اليدوي والبحث.
تتضمن تحسينات SOC Microsoft Sentinel الأنواع التالية من التوصيات:
تقترح توصيات قيمة البيانات طرقا لتحسين استخدام البيانات، مثل خطة بيانات أفضل لمؤسستك.
تقترح التوصيات المستندة إلى التغطية إضافة ضوابط لمنع فجوات التغطية التي يمكن أن تؤدي إلى التعرض للهجمات أو السيناريوهات التي يمكن أن تؤدي إلى خسارة مالية. تتضمن توصيات التغطية ما يلي:
- التوصيات المستندة إلى التهديدات: توصي بإضافة عناصر تحكم الأمان التي تساعدك على اكتشاف فجوات التغطية لمنع الهجمات والثغرات الأمنية.
- توصيات وضع العلامات على الذكاء الاصطناعي MITRE ATT&CK (معاينة): يستخدم الذكاء الاصطناعي لاقتراح اكتشافات أمان العلامات باستخدام تكتيكات وتقنيات MITRE ATT&CK.
- التوصيات المستندة إلى المخاطر (معاينة): توصي بتنفيذ ضوابط لمعالجة فجوات التغطية المرتبطة بحالات الاستخدام التي قد تؤدي إلى مخاطر تجارية أو خسائر مالية، بما في ذلك المخاطر التشغيلية والمالية والسمعية والتوافق والمخاطر القانونية.
تقترح توصيات المؤسسات المماثلة استيعاب البيانات من أنواع المصادر المستخدمة من قبل المؤسسات التي لديها اتجاهات استيعاب مماثلة وملفات تعريف الصناعة الخاصة بك.
توفر هذه المقالة مرجعا مفصلا أنواع توصيات تحسين SOC المتوفرة.
هام
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.
توصيات تحسين قيمة البيانات
لتحسين نسبة قيمة التكلفة/الأمان، نادرا ما يستخدم تحسين SOC موصلات البيانات أو الجداول. يقترح تحسين SOC طرقا إما لتقليل تكلفة الجدول أو تحسين قيمته، اعتمادا على تغطيتك. يسمى هذا النوع من التحسين أيضا تحسين قيمة البيانات.
لا تنظر تحسينات قيمة البيانات إلا إلى الجداول القابلة للفوترة التي اتناولت البيانات في الأيام الثلاثين الماضية.
يسرد الجدول التالي الأنواع المتوفرة من توصيات تحسين SOC لقيمة البيانات:
| نوع الملاحظة | العمل |
|---|---|
| لم يتم استخدام الجدول بواسطة قواعد التحليلات أو عمليات الكشف في آخر 30 يوما ولكن تم استخدامه من قبل مصادر أخرى، مثل المصنفات واستعلامات السجل واستعلامات التتبع. | تشغيل قوالب قواعد التحليلات او انقل الجدول إلى خطة سجلات أساسية إذا كان الجدول مؤهلا. |
| لم يتم استخدام الجدول على الإطلاق في آخر 30 يوما. | تشغيل قوالب قواعد التحليلات او أوقف استيعاب البيانات وأزل الجدول أو انقل الجدول إلى الاستبقاء طويل الأجل. |
| تم استخدام الجدول فقط من قبل Azure Monitor. | تشغيل أي قوالب قواعد تحليلات ذات صلة للجداول ذات قيمة الأمان او الانتقال إلى مساحة عمل Log Analytics غير متعلقة بالأمان. |
إذا تم اختيار جدول ل UEBA أو قاعدة تحليلات مطابقة التحليل الذكي للمخاطر، فلا يوصي تحسين SOC بأي تغييرات في الاستيعاب.
أعمدة غير مستخدمة (معاينة)
يقوم تحسين SOC أيضا بسطح أعمدة غير مستخدمة في الجداول الخاصة بك. يسرد الجدول التالي أنواع الأعمدة المتوفرة لتوصيات تحسين SOC:
| نوع الملاحظة | العمل |
|---|---|
| العمود ConditionalAccessPolicies في جدول SignInLogs أو جدول AADNonInteractiveUserSignInLogs غير قيد الاستخدام. | إيقاف استيعاب البيانات للعمود. |
هام
عند إجراء تغييرات على خطط الاستيعاب، نوصي دائما بالتأكد من أن حدود خطط الاستيعاب واضحة، وأن الجداول المتأثرة لا يتم استيعابها لأسباب تتعلق بالتوافق أو لأسباب مماثلة أخرى.
توصيات التحسين المستندة إلى التغطية
تساعدك توصيات التحسين المستندة إلى التغطية على سد فجوات التغطية ضد تهديدات محددة أو إلى سيناريوهات يمكن أن تؤدي إلى مخاطر الأعمال والخسارة المالية.
توصيات التحسين المستندة إلى التهديد
لتحسين قيمة البيانات، يوصي تحسين SOC بإضافة عناصر تحكم الأمان إلى بيئتك في شكل اكتشافات ومصادر بيانات إضافية، باستخدام نهج قائم على التهديد. يعرف نوع التحسين هذا أيضا باسم تحسين التغطية، ويستند إلى أبحاث الأمان الخاصة ب Microsoft.
يوفر تحسين SOC توصيات تستند إلى التهديدات من خلال تحليل السجلات التي تم استيعابها وقواعد التحليلات الممكنة، ثم مقارنتها بالسجلات والكشفات اللازمة لمعالجة أنواع محددة من الهجمات.
تأخذ التحسينات المستندة إلى التهديد في الاعتبار كلا من الاكتشافات المعرفة مسبقا والمعرفة من قبل المستخدم.
يسرد الجدول التالي الأنواع المتوفرة من توصيات تحسين SOC المستندة إلى التهديدات:
| نوع الملاحظة | العمل |
|---|---|
| هناك مصادر بيانات، ولكن الاكتشافات مفقودة. | قم بتشغيل قوالب قواعد التحليلات استنادا إلى التهديد: إنشاء قاعدة باستخدام قالب قاعدة تحليلات، وضبط الاسم والوصف ومنطق الاستعلام ليناسب بيئتك. لمزيد من المعلومات، راجع الكشف عن التهديدات في Microsoft Sentinel. |
| يتم تشغيل القوالب، ولكن مصادر البيانات مفقودة. | توصيل مصادر بيانات جديدة. |
| لا توجد اكتشافات أو مصادر بيانات موجودة. | قم بتوصيل عمليات الكشف ومصادر البيانات أو تثبيت حل. |
توصيات وضع العلامات على الذكاء الاصطناعي MITRE ATT&CK (معاينة)
تستخدم ميزة AI MITRE ATT&CK Tagging الذكاء الاصطناعي لوضع علامة تلقائيا على اكتشافات الأمان. يعمل نموذج الذكاء الاصطناعي على مساحة عمل العميل لإنشاء توصيات وضع العلامات للكشف غير المحدد باستخدام MITRE ATT ذي الصلة&تكتيكات وتقنيات CK.
يمكن للعملاء تطبيق هذه التوصيات لضمان تغطية الأمان الخاصة بهم شاملة ودقيقة. وهذا يضمن تغطية أمنية كاملة ودقيقة، وتعزيز قدرات الكشف عن التهديدات والاستجابة لها.
هذه هي 3 طرق لتطبيق توصيات وضع علامات الذكاء الاصطناعي MITRE ATT&CK:
- تطبيق التوصية على قاعدة تحليلات محددة.
- تطبيق التوصية على جميع قواعد التحليلات في مساحة العمل.
- لا تطبق التوصية على أي قواعد تحليلات.
توصيات التحسين المستندة إلى المخاطر (معاينة)
تأخذ التحسينات المستندة إلى المخاطر في الاعتبار سيناريوهات الأمان في العالم الحقيقي مع مجموعة من مخاطر الأعمال المرتبطة بها، بما في ذلك المخاطر التشغيلية والمالية والسمعية والتوافق والمخاطر القانونية. وتستند التوصيات إلى نهج الأمن القائم على المخاطر Microsoft Sentinel.
لتوفير توصيات تستند إلى المخاطر، يبحث تحسين SOC في سجلاتك وقواعد التحليلات التي تم استيعابها، ويقارنها بالسجلات والكشف المطلوبة لحماية أنواع محددة من الهجمات التي قد تتسبب في مخاطر الأعمال واكتشافها والاستجابة لها. تأخذ تحسينات التوصيات المستندة إلى المخاطر في الاعتبار كلا من الاكتشافات المعرفة مسبقا والمعرفة من قبل المستخدم.
يسرد الجدول التالي الأنواع المتاحة من توصيات تحسين SOC المستندة إلى المخاطر:
| نوع الملاحظة | العمل |
|---|---|
| هناك مصادر بيانات، ولكن الاكتشافات مفقودة. | قم بتشغيل قوالب قواعد التحليلات استنادا إلى مخاطر العمل: إنشاء قاعدة باستخدام قالب قاعدة تحليلات، وضبط الاسم والوصف ومنطق الاستعلام ليناسب بيئتك. |
| يتم تشغيل القوالب، ولكن مصادر البيانات مفقودة. | توصيل مصادر بيانات جديدة. |
| لا توجد اكتشافات أو مصادر بيانات موجودة. | قم بتوصيل عمليات الكشف ومصادر البيانات أو تثبيت حل. |
توصيات المؤسسات المماثلة
يستخدم تحسين SOC التعلم الآلي المتقدم لتحديد الجداول المفقودة من مساحة العمل الخاصة بك، ولكن يتم استخدامها من قبل المؤسسات ذات اتجاهات الاستيعاب المماثلة وملفات تعريف الصناعة. يوضح كيفية استخدام المؤسسات الأخرى لهذه الجداول ويوصي بمصادر البيانات ذات الصلة، جنبا إلى جنب مع القواعد ذات الصلة، لتحسين تغطية الأمان الخاصة بك.
| نوع الملاحظة | العمل |
|---|---|
| مصادر السجل التي تم استيعابها من قبل عملاء مشابهين مفقودة | قم بتوصيل مصادر البيانات المقترحة. لا تتضمن هذه التوصية ما يلي:
|
الاعتبارات
لا تتلقى مساحة العمل توصيات مؤسسة مماثلة إلا إذا حدد نموذج التعلم الآلي أوجه تشابه كبيرة مع المؤسسات الأخرى واكتشف الجداول التي لديهم ولكن ليس لديك. من المرجح أن تتلقى SOCs في مراحلها المبكرة أو الإعدادية هذه التوصيات أكثر من SOCs ذات مستوى أعلى من النضج. لا تحصل جميع مساحات العمل على توصيات المؤسسات المماثلة.
لا تصل نماذج التعلم الآلي أبدا إلى محتوى سجلات العملاء أو تحلله أو استيعابها في أي وقت. لا يتم عرض أي بيانات العملاء أو المحتوى أو البيانات الشخصية (EUII) للتحليل. تستند التوصيات إلى نماذج التعلم الآلي التي تعتمد فقط على معلومات التعريف التنظيمية (OII) وبيانات تعريف النظام.
المحتويات ذات الصلة
- استخدام تحسينات SOC برمجيا (معاينة)
- المدونة: تحسين SOC: إلغاء تأمين قوة إدارة الأمان المستندة إلى الدقة