قوائم المشاهدة في Microsoft Sentinel

تساعد قوائم المشاهدة في Microsoft Sentinel محللي الأمان على ربط بيانات الحدث وإثرائها بكفاءة. إنها تمنحك طريقة مرنة لإدارة البيانات المرجعية، مثل قوائم الأصول عالية القيمة أو الموظفين المنتهيين. دمج قوائم المشاهدة في قواعد الكشف وتعقب التهديدات وسير عمل الاستجابة لتقليل إجهاد التنبيه والاستجابة للتهديدات بشكل أسرع. تشرح هذه المقالة كيفية استخدام قوائم المشاهدة في Microsoft Sentinel، وتحدد السيناريوهات والقيود الرئيسية، وتقدم إرشادات حول إنشاء قوائم المشاهدة والاستعلام فيها لتحسين عمليات الأمان الخاصة بك.

استخدم قوائم المشاهدة في استعلامات البحث وقواعد الكشف وتعقب التهديدات ودلائل مبادئ الاستجابة. يتم تخزين قوائم المشاهدة في مساحة عمل Microsoft Sentinel في Watchlist الجدول كأزواج قيمة الاسم وتخزينها مؤقتا للحصول على الأداء الأمثل للاستعلام.

هام

ميزات قوالب قائمة المشاهدة والقدرة على إنشاء قائمة مشاهدة من ملف في تخزين Azure قيد المعاينة حاليا. تتضمن الشروط التكميلية Azure Preview شروطا قانونية إضافية تنطبق على ميزات Azure الموجودة في الإصدار التجريبي أو المعاينة أو التي لم يتم إصدارها بعد في التوفر العام.

متى تستخدم قوائم المشاهدة

استخدم قوائم المشاهدة في هذه السيناريوهات:

  • تحقق من التهديدات عن طريق استيراد عناوين IP وتجزئة الملفات والبيانات الأخرى من ملفات القيم المفصولة بفاصلة (CSV)، ثم استخدم أزواج اسم-قيمة قائمة المشاهدة للصلات وعوامل التصفية في قواعد التنبيه وتعقب التهديدات والمصنفات ودفاتر الملاحظات والاستعلامات.

  • استيراد بيانات الأعمال كقوائم مراقبة. على سبيل المثال، قم باستيراد قوائم المستخدمين ذات الوصول المتميز إلى النظام أو قوائم الموظفين المنتهيين. بعد ذلك، استخدم قائمة المشاهدة لإنشاء قوائم السماح وقوائم الحظر للكشف عن هؤلاء المستخدمين أو منعهم من تسجيل الدخول إلى الشبكة.

  • تقليل إجهاد التنبيه. إنشاء قوائم السماح لمنع التنبيهات من مجموعة من المستخدمين، مثل المستخدمين من عناوين IP المعتمدة الذين يقومون بتنفيذ المهام التي من شأنها عادة تشغيل التنبيه. منع الأحداث الحميدة من أن تصبح تنبيهات.

  • إثراء بيانات الحدث باستخدام مجموعات الاسم والقيمة من مصادر البيانات الخارجية.

قيود قائمة المشاهدة

راجع القيود التالية قبل إنشاء قوائم المشاهدة:

الحد التفاصيل
اسم قائمة المشاهدة وطول الاسم المستعار يجب أن تتراوح أسماء قوائم المشاهدة والأسماء المستعارة بين 3 و64 حرفا. يجب أن تكون الأحرف الأولى والأخيرة أبجدية رقمية؛ المسافات والواصلات والتسطير السفلي المسموح به بينهما.
الاستخدام المقصود استخدم قوائم المشاهدة فقط للبيانات المرجعية. قوائم المشاهدة غير مصممة لأحجام البيانات الكبيرة.
الحد الأقصى لعناصر قائمة المشاهدة النشطة يمكنك الحصول على 10 ملايين عنصر كحد أقصى من عناصر قائمة المشاهدة النشطة عبر جميع قوائم المشاهدة في مساحة عمل. لا يتم حساب العناصر المحذوفة. بالنسبة لوحدات التخزين الأكبر، استخدم سجلات مخصصة.
استبقاء البيانات يتم الاحتفاظ بالبيانات في جدول Log Analytics Watchlist لمدة 28 يوما.
الفاصل الزمني للتحديث يتم تحديث قوائم المشاهدة كل 12 يوما، مع تحديث TimeGenerated الحقل.
إدارة مساحات العمل المشتركة إدارة قوائم المشاهدة عبر مساحات العمل باستخدام Azure Lighthouse غير مدعومة.
حجم تحميل الملف المحلي تقتصر عمليات تحميل الملفات المحلية على ملفات تصل إلى 3.8 ميغابايت.
حجم تحميل ملف تخزين Azure (معاينة) تقتصر Azure تحميلات التخزين على ملفات تصل إلى 500 ميغابايت.
قيود العمود والجدول يجب أن تتبع قوائم المشاهدة قيود تسمية كيان Kusto Query Language (KQL) للأعمدة والأسماء.

أساليب إنشاء قائمة المشاهدة Microsoft Sentinel

لإنشاء قوائم مشاهدة في Microsoft Sentinel، استخدم إحدى الطرق التالية:

  • قم بتحميل ملف من مجلد محلي أو من حساب تخزين Azure.
  • قم بتنزيل قالب قائمة مشاهدة من Microsoft Sentinel وإضافة بياناتك وتحميل الملف.

لإنشاء قائمة مشاهدة من ملف كبير (حتى 500 ميغابايت)، قم بتحميل الملف إلى حساب تخزين Azure. إنشاء عنوان URL لتوقيع الوصول المشترك (SAS) حتى يتمكن Microsoft Sentinel من استرداد بيانات قائمة المشاهدة. يتضمن عنوان URL ل SAS كلا من عنوان URI للمورد ورمز SAS المميز لمورد، مثل ملف CSV في حساب التخزين الخاص بك. أضف قائمة المشاهدة إلى مساحة العمل الخاصة بك في Microsoft Sentinel.

لمزيد من المعلومات، اطلع على:

قوائم المشاهدة في الاستعلامات لقواعد البحث والكشف

لربط بيانات قائمة المشاهدة ببيانات Microsoft Sentinel الأخرى، استخدم عوامل تشغيل Kusto الجدولية مثل join ومع lookupWatchlist الجدول. يوفر Microsoft Sentinel الوظائف المضمنة التالية لمساعدتك في الاستعلام عن قوائم المشاهدة:

  • _GetWatchlistAlias - إرجاع الأسماء المستعارة لجميع قوائم المشاهدة الخاصة بك
  • _GetWatchlist - يستعلم عن أزواج الاسم والقيمة لقائمة المشاهدة المحددة

عند إنشاء قائمة مشاهدة، يمكنك تعريف SearchKey. مفتاح البحث هو اسم عمود في قائمة المشاهدة التي تتوقع استخدامها كصلة مع بيانات أخرى أو ككائن متكرر لعمليات البحث. على سبيل المثال، افترض أن لديك قائمة مراقبة خادم تحتوي على أسماء البلد/المنطقة ورموز البلد المكونة من حرفين. تتوقع استخدام رموز البلد غالبا لعمليات البحث أو الصلات. لذلك يمكنك استخدام عمود رمز البلد كمفتاح البحث.

Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist') 
  on $left.RemoteIPCountry == $right.SearchKey

لنلق نظرة على بعض استعلامات المثال الأخرى.

لنفترض أنك تريد استخدام قائمة مشاهدة في قاعدة تحليلات. يمكنك إنشاء قائمة مشاهدة تسمى ipwatchlist مع أعمدة ل IPAddress و Location. يمكنك تعيين IPAddress ك SearchKey.

IPAddress,Location
10.0.100.11,Home
172.16.107.23,Work
10.0.150.39,Home
172.20.32.117,Work

لتضمين الأحداث فقط من عناوين IP في قائمة المشاهدة، يمكنك استخدام استعلام حيث watchlist يتم استخدامه كمتغير أو مضمن.

يستخدم هذا الاستعلام المثال قائمة المشاهدة كمتغير:

  //Watchlist as a variable
  let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
  Heartbeat
  | where ComputerIP in (watchlist)

يستخدم هذا الاستعلام المثال قائمة المشاهدة المضمنة مع الاستعلام ومفتاح البحث المحدد لقائمة المشاهدة.

  //Watchlist inline with the query
  //Use SearchKey for the best performance
  Heartbeat
  | where ComputerIP in ( 
      (_GetWatchlist('ipwatchlist')
      | project SearchKey)
  )

لمزيد من المعلومات حول إنشاء الاستعلامات وقواعد الكشف باستخدام قوائم المشاهدة، راجع إنشاء الاستعلامات وقواعد الكشف باستخدام قوائم المشاهدة في Microsoft Sentinel، وبالنسبة لمشغلي Kusto وعباراته، راجع المقالات التالية:

لمزيد من المعلومات حول KQL، راجع نظرة عامة على لغة استعلام Kusto (KQL).

الموارد الأخرى:

استكشاف أخطاء قوائم المراقبة وإصلاحها أثناء الحوادث ومشكلات الاستعلام

استكشاف مشكلات توفر المدخل أو واجهة برمجة التطبيقات وإصلاحها

إذا كانت صفحة قوائم المراقبة فارغة أو تم تحديثها بشكل متكرر أو إرجاع 502 Bad Gateway عمليات قائمة المشاهدة أو استجابات أخرى 5XX ، فحدد أولا ما إذا كانت المشكلة من جانب الخدمة على الأرجح قبل تغيير تكوين قائمة المشاهدة.

استخدم عمليات التحقق التالية:

  • تأكد من أن المشكلة تؤثر على جميع قوائم المشاهدة أو قوائم المراقبة المتعددة.

  • تأكد ما إذا كانت المشكلة تؤثر على عدة مستخدمين.

  • تأكد من أن المشكلة تؤثر على كل من المدخل Azure والعمليات التلقائية أو العمليات المستندة إلى واجهة برمجة التطبيقات.

  • تحقق مما إذا كانت بيانات قائمة المشاهدة لا تزال قابلة للاستعلام من السجلات:

    _GetWatchlistAlias
    

    إذا كنت تعرف الاسم المستعار لقائمة المشاهدة، فاختر أيضا:

    _GetWatchlist('watchlist-alias')
    | take 10
    
  • تحقق من حالة خدمة Azure والاتصالات النشطة للحوادث بحثا عن التأثير المتعلق Microsoft Sentinel.

  • تجنب الحذف المتكرر وإعادة إنشاء المحاولات أثناء تنشيط الحدث. لا يشير فشل المدخل أو واجهة برمجة التطبيقات بالضرورة إلى فقدان بيانات قائمة المشاهدة.

  • تعامل مع مدخل فارغ أو قائمة مشاهدة لإنشاء عمليات ( 502 CRUD) وقراءتها وتحديثها وحذفها أو أخطاء أخرى 5XX عبر المستخدمين أو مساحات العمل كحادث خدمة محتمل حتى تستبعد تأثير أوسع للنظام الأساسي.

  • إذا بدأ سير عمل Logic Apps الذي يستدعي عمليات قائمة المشاهدة في 502 Bad Gateway العودة أو فشل عابر مشابه، فتحقق من صحة الخدمة Microsoft Sentinel قبل أن تفترض أن المشكلة ناتجة عن أذونات الموصل أو تكوين سير العمل. يمكن أن تظهر حالات فشل الأتمتة كوصول عام أو أخطاء بوابة أثناء حدث خدمة قائمة المشاهدة حتى عندما لا تتغير هوية سير العمل والتكوين.

أثناء حادث الخدمة، يكون التحقق الأول الأكثر أمانا هو تأكيد ما إذا كانت قوائم المشاهدة لا تزال قابلة للاستعلام. إذا فشل الوصول إلى الاستعلام أيضا، فسجل الطابع الزمني والعملية ورمز حالة HTTP قبل فتح طلب دعم.

فهم سلوك الاستبقاء والتحديث

لا تعني قيمة الاستبقاء لمدة 28 يوما أن قائمة المشاهدة تصبح غير قابلة للاستخدام بعد 28 يوما.

تظل قوائم المشاهدة متوفرة حتى تقوم بحذفها. تنطبق قيمة الاستبقاء على السجلات الموجودة في جدول قائمة المشاهدة Log Analytics الأساسي، بينما تقوم خدمة قائمة المشاهدة بتحديث بيانات قائمة المشاهدة على فاصل زمني متكرر. نظرا لتحديث قائمة المشاهدة بانتظام، فإنها تظل قابلة للاستعلام بمرور الوقت ما لم تقم بحذفها أو تؤثر مشكلة أخرى على التوفر.

هذا التمييز مهم عند التخطيط لتحليلات طويلة الأجل أو التحقق مما إذا كان يجب أن تظل قائمة المشاهدة تظهر في نتائج الاستعلام.

استكشاف أخطاء قوائم المشاهدة التي تظهر صفر صفوفا بعد الإنشاء وإصلاحها

إذا تم إنشاء قائمة مراقبة بنجاح ولكن المدخل أو _GetWatchlist() لم يتم إرجاع أي صفوف، فراجع قيود استيعاب مساحة العمل كجزء من استكشاف الأخطاء وإصلاحها.

  • تأكد من إنشاء قائمة المراقبة في مساحة العمل المتوقعة.

  • الاستعلام عن قائمة المشاهدة بالاسم المستعار:

    _GetWatchlist('watchlist-alias')
    | take 10
    
  • راجع تكوين مساحة العمل Log Analytics لحدود الاستيعاب، بما في ذلك الحد الأقصى اليومي.

  • إذا وصلت مساحة العمل إلى الحد الأقصى اليومي، فاسمح باستئناف الاستيعاب ثم التحقق من صحة قائمة المشاهدة مرة أخرى.

لا تشير نتيجة الصف الصفري دائما إلى أن تعريف قائمة المشاهدة مفقود. يمكن أن تؤثر حدود مساحة العمل المتعلقة بالإيعاب عندما تصبح بيانات قائمة المشاهدة مرئية في مساحة العمل.

استكشاف أخطاء مستوى الإدارة وتباين سلوك الاستعلام وإصلاحها

يمكن أن يتصرف الوصول إلى الاستعلام والوصول إلى الإدارة بشكل مختلف أثناء مشكلة خدمة عابرة.

في بعض الحالات، لا يزال بإمكانك الاستعلام عن قوائم المشاهدة باستخدام _GetWatchlistAlias أو حتى عندما تكون تجربة المدخل أو _GetWatchlist() عمليات التحرير أو إجراءات مستوى الإدارة الأخرى غير متوفرة مؤقتا. إذا تم إرجاع نتائج الاستعلام ولكن المدخل فارغ أو فشلت تحديثات قائمة المشاهدة، فتحقق من صحة الخدمة قبل افتراض حذف قائمة المشاهدة أو تغيير مخططها.

يشير استعلام KQL الناجح إلى أن بيانات قائمة المشاهدة قد لا تزال متوفرة في مساحة العمل حتى إذا كانت تجربة الإدارة متدهورة.

استكشاف أخطاء نتائج الاستعلام الفارغة أو الجزئية وإصلاحها

هام

يمكن أن تتأثر نتائج استعلام قائمة المشاهدة بالنطاق الزمني للاستعلام وعوامل التصفية المطبقة في الاستعلام المحيط.

يتم تحديث قوائم المشاهدة على فاصل زمني متكرر، وتقوم وظائف الاستعلام بإرجاع حالة قائمة المشاهدة الحالية من بيانات قائمة المشاهدة الأساسية. إذا قمت بتطبيق نطاق تاريخ عالمي ضيق أو عوامل تصفية تقييدية أخرى أثناء استكشاف الأخطاء وإصلاحها، يمكن للاستعلام استبعاد السجلات اللازمة لإرجاع محتويات قائمة المشاهدة المتوقعة. في هذه الحالة، _GetWatchlist() يمكن أن تظهر لإرجاع نتائج فارغة أو جزئية على الرغم من أن قائمة المراقبة لا تزال موجودة.

عند استكشاف أخطاء النتائج الفارغة غير المتوقعة وإصلاحها:

  • تأكد من أنك تقوم بالاستعلام عن الاسم المستعار لقائمة المشاهدة الصحيحة.
  • إزالة نطاق الوقت على مستوى الاستعلام أو توسيعه.
  • أعد تشغيل الاستعلام وقارن النتائج.

بالنسبة للسيناريوهات التي تعتمد على نطاق التاريخ والوقت على مستوى الاستعلام، استخدم نطاقا زمنيا واسعا بما يكفي لتضمين دورة تحديث قائمة المشاهدة.