نشر خدمات الأمان من Microsoft لعمليات الأمان الموحدة

تجمع بوابة Microsoft Defender بين Microsoft Defender XDR وMicrosoft Sentinel وخدمات أخرى لعمليات الأمان الموحدة. استخدم خدمات بوابة Defender للحصول على رؤية كاملة لوضعك الأمني. يمكنك اكتشاف التهديدات والتحقيق فيها والاستجابة لها عبر منظمتك.

تتوفر إدارة التعرض للأمان في Microsoft وMicrosoft Threat Intelligence في أي بيئة تفي بالمتطلبات الأساسية، للمستخدمين الذين تم تكوينهم بالأذونات المطلوبة.

المتطلبات الأساسية

توزيع خدمات Microsoft Defender XDR

يوحد Microsoft Defender XDR الاستجابة للحوادث من خلال دمج القدرات الرئيسية عبر الخدمات. تشمل هذه الخدمات Microsoft Defender لنقطة النهاية، Defender لـ Office 365، Defender for Cloud Apps، و Defender للهوية. يضيف Microsoft Defender XDR ميزات قوية يمكنك الوصول إليها من خلال بوابة Microsoft Defender.

  1. يتم تشغيل Microsoft Defender XDR تلقائيا عند زيارة العملاء المؤهلين الذين لديهم الأذونات المطلوبة Microsoft Defender المدخل. لمزيد من المعلومات، راجع تشغيل Microsoft Defender XDR.

  2. تابع عن طريق نشر خدمات Microsoft Defender XDR. نوصي باستخدام الترتيب التالي:

    1. توزيع Microsoft Defender for Identity.

    2. انشر Microsoft Defender Office 365.

    3. توزيع Microsoft Defender لنقطة النهاية. أضف إدارة الثغرات الأمنية في Microsoft Defender و/أو مراقبة المؤسسة لأجهزة IoT، حسب الاقتضاء لبيئتك.

    4. انشر Microsoft Defender for Cloud Apps.

تكوين حماية Microsoft Entra ID

يمكن ل Microsoft Defender XDR استقبال الإشارات من Microsoft Entra ID Protection. تقوم هذه الخدمة بتقييم بيانات المخاطر من مليارات محاولات تسجيل الدخول وتقيم مخاطر كل تسجيل دخول إلى بيئتك. يستخدم Microsoft Entra ID هذه البيانات للسماح أو حظر الوصول إلى الحساب، بناء على كيفية تكوين سياسات الوصول المشروط.

قم بتكوين Microsoft Entra ID Protection لتحسين وضع الأمان وإضافة إشارات Microsoft Entra إلى عمليات الأمان الموحدة. لمزيد من المعلومات، راجع تكوين نهج الحماية Microsoft Entra ID.

توزيع Microsoft Defender للسحابة

يوفر Microsoft Defender for Cloud تجربة إدارة أمان موحدة لموارد السحابة الخاصة بك، ويمكنه أيضا إرسال إشارات إلى Microsoft Defender XDR. على سبيل المثال، قد ترغب في البدء بتوصيل اشتراكاتك Azure Microsoft Defender for Cloud، ثم الانتقال إلى بيئات سحابية أخرى.

لمزيد من المعلومات، راجع توصيل اشتراكات Azure.

إلحاق Microsoft Security Copilot

انضم إلى Microsoft Security Copilot لتعزيز عمليات الأمن الخاصة بك باستخدام الذكاء الاصطناعي المتقدم. يساعدك Security Copilot في اكتشاف التهديدات والتحقيق فيها والاستجابة لها. يقدم رؤى وتوصيات تساعدك على البقاء في صدارة المخاطر. استخدم Security Copilot لأتمتة المهام الروتينية، وتقليل أوقات الاستجابة، وتحسين كفاءة فريق الأمن الخاص بك.

لمزيد من المعلومات، راجع بدء استخدام Security Copilot.

تصميم مساحة العمل الخاصة بك وإلحاقها Microsoft Sentinel

الخطوة الأولى في استخدام Microsoft Sentinel هي إنشاء مساحة عمل Log Analytics، إذا لم يكن لديك مساحة عمل بالفعل. قد يكون مساحة عمل Log Analytics واحدة كافية للعديد من البيئات. ومع ذلك، تنشئ بعض المؤسسات عدة مساحات عمل لتقليل التكاليف وتلبية احتياجات الأعمال المختلفة. يدعم مدخل Defender مساحة عمل أساسية ومساحات عمل ثانوية متعددة.

  1. أنشئ مجموعة موارد أمنية لأغراض الحوكمة، مما يسمح لك بعزل موارد Microsoft Sentinel والوصول القائم على الأدوار إلى مجموعة الموارد.
  2. إنشاء مساحة عمل Log Analytics في مجموعة موارد الأمان وإلحاق Microsoft Sentinel فيها.

لمزيد من المعلومات، راجع إلحاقمساحات عمل Microsoft Sentinel ومتعددة Microsoft Sentinel في مدخل Defender.

تكوين الأدوار والأذونات

توفير المستخدمين استنادا إلى الأدوار الموثقة وخطة الوصول إلى الأذونات. لاتباع مبادئ ثقة معدومة، استخدم التحكم في الوصول القائم على الأدوار (RBAC) لمنح كل مستخدم الوصول فقط إلى الموارد التي يحتاجها. لا توفر الوصول إلى البيئة بأكملها.

الحد الأدنى من الإذن المطلوب للمحلل لعرض بيانات Microsoft Sentinel هو تفويض الأذونات لدور Azure RBAC Sentinel Reader. يتم تطبيق هذه الأذونات أيضا على المدخل الموحد. بدون هذه الأذونات، لا تتوفر قائمة التنقل Microsoft Sentinel على المدخل الموحد، على الرغم من أن المحلل لديه حق الوصول إلى مدخل Microsoft Defender.

من أفضل الممارسات أن يكون لديك جميع الموارد ذات الصلة Microsoft Sentinel في نفس مجموعة موارد Azure، ثم تفويض أذونات دور Microsoft Sentinel (مثل دور قارئ Sentinel) على مستوى مجموعة الموارد التي تحتوي على مساحة عمل Microsoft Sentinel. من خلال القيام بذلك، ينطبق تعيين الدور على جميع الموارد التي تدعم Microsoft Sentinel.

لمزيد من المعلومات، اطلع على:

إلحاق مدخل Defender

دمج Microsoft Sentinel في بوابة Defender لدمجها مع Microsoft Defender XDR. هذا يمنحك إدارة حوادث موحدة وصيدا متقدما. لمزيد من المعلومات، راجع توصيل Microsoft Sentinel Microsoft Defender.

ضبط تكوينات النظام

استخدم خيارات تكوين Microsoft Sentinel التالية لضبط التوزيع الخاص بك:

تمكين الصحة والتدقيق

قم بتفعيل ميزة التدقيق والمراقبة الصحية في صفحة إعدادات Microsoft Sentinel. تراقب هذه الميزة صحة وسلامة موارد Microsoft Sentinel المدعومة. احصل على رؤى حول الانحرافات الصحية، مثل أحداث الفشل الأخيرة أو التغيرات من حالات نجاح إلى حالة فشل. يمكنك أيضا تتبع الإجراءات غير المصرح بها واستخدام بيانات التدقيق لإنشاء إشعارات وإجراءات آلية.

لمزيد من المعلومات، راجع تشغيل التدقيق والمراقبة الصحية Microsoft Sentinel.

تكوين محتوى Microsoft Sentinel

استنادا إلى تكاليف Microsoft Sentinel المخطط لها ومصادر البيانات، قم بتثبيت حلول Microsoft Sentinel المقابلة وتكوين موصلات البيانات. يوفر Microsoft Sentinel مجموعة واسعة من الحلول المضمنة وموصلات البيانات، ولكن يمكنك أيضا إنشاء موصلات مخصصة وإعداد الموصلات لاستيعاب سجلات CEF أو Syslog.

لمزيد من المعلومات، اطلع على:

تمكين تحليلات سلوك المستخدم والكيان (UEBA)

بعد إعداد موصلات البيانات في Microsoft Sentinel، تأكد من تمكين تحليلات سلوك كيان المستخدم لتحديد السلوك المشبوه الذي قد يؤدي إلى استغلال التصيد الاحتيالي وهجمات في النهاية مثل برامج الفدية الضارة. لمزيد من المعلومات، راجع تمكين UEBA في Microsoft Sentinel.

إعداد استبقاء البيانات التفاعلية وطويلة الأجل

قم بإعداد استبقاء البيانات التفاعلية وطويلة الأجل للتأكد من أن مؤسستك تحتفظ بالبيانات المهمة على المدى الطويل. لمزيد من المعلومات، راجع تكوين استبقاء البيانات التفاعلية وطويلة الأجل.

تمكين قواعد التحليلات

تخبر قواعد التحليلات Microsoft Sentinel بتنبيهك إلى الأحداث باستخدام مجموعة من الشروط التي تعتبرها مهمة. تستند القرارات الجاهزة Microsoft Sentinel التي تتخذها إلى تحليلات سلوكية لكيان المستخدم (UEBA) وعلى ارتباطات البيانات عبر مصادر بيانات متعددة. عند تشغيل القواعد التحليلية Microsoft Sentinel، قم بتحديد أولويات التمكين بواسطة مصادر البيانات المتصلة والمخاطر التنظيمية وتكتيك MITRE.

لمزيد من المعلومات، راجع الكشف عن التهديدات في Microsoft Sentinel.

مراجعة قواعد الشذوذ

تتوفر قواعد Microsoft Sentinel الخارجة عن المألوف خارج الصندوق ويتم تمكينها بشكل افتراضي. تستند قواعد الشذوذ إلى نماذج التعلم الآلي وUEBA التي تتدرب على البيانات في مساحة العمل الخاصة بك لوضع علامة على السلوك الشاذ عبر المستخدمين والمضيفين وغيرهم. راجع قواعد الحالات الشاذة وحدود درجة الشذوذ لكل واحدة. إذا كنت تلاحظ إيجابيات خاطئة على سبيل المثال، ففكر في تكرار القاعدة وتعديل الحد.

لمزيد من المعلومات، راجع العمل مع قواعد تحليلات الكشف عن الحالات الشاذة.

استخدام قاعدة تحليلات التحليل الذكي للمخاطر من Microsoft

فعل قاعدة تحليلات ذكاء التهديدات الجاهزة من Microsoft وتحقق من تطابق بيانات سجلاتك مع معلومات التهديدات التي تولدها Microsoft. لمزيد من المعلومات، راجع الكشف عن التهديدات باستخدام تحليلات مؤشر التهديد. تمتلك Microsoft مستودعا ضخما من بيانات استخبارات التهديدات. تستخدم قاعدة تحليلات استخبارات التهديدات في Microsoft جزءا من تلك البيانات لتوليد تنبيهات وحوادث عالية الدقة لفرق مراكز العمليات الأمنية (SOC) لتصنيفها.

تجنب الحوادث المكررة

بعد توصيل Microsoft Sentinel Microsoft Defender، يتم إنشاء مزامنة ثنائية الاتجاه بين حوادث Microsoft Defender XDR Microsoft Sentinel تلقائيا. لتجنب إنشاء حوادث مكررة لنفس التنبيهات، نوصي بإيقاف تشغيل جميع قواعد إنشاء حوادث Microsoft للمنتجات المتكاملة Microsoft Defender XDR، بما في ذلك Defender for Endpoint و Defender for Identity و Defender لـ Office 365 Defender for Cloud Apps و حماية Microsoft Entra ID.

لمزيد من المعلومات، راجع إنشاء حدث Microsoft .

إجراء ممر MITRE ATT&CK

مع تمكين القواعد التحليلية للاندماج والشذوذ والتحليل الذكي للمخاطر، قم بإجراء MITRE Att&ck crosswalk لمساعدتك في تحديد القواعد التحليلية المتبقية لتمكين وإنهاء تنفيذ عملية XDR ناضجة (الكشف والاستجابة الموسعة). وهذا يتيح لك اكتشاف الهجوم والاستجابة له طوال دورة حياة الهجوم.

لمزيد من المعلومات، راجع فهم تغطية الأمان.