Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek představuje aktivity, které vám pomůžou naplánovat, nasadit a vyladit nasazení Microsoft Sentinel.
Přehled plánování a přípravy
Tato část představuje aktivity a požadavky, které vám pomůžou naplánovat a připravit se před nasazením Microsoft Sentinel.
Fázi plánování a přípravy obvykle provádí architekt SOC nebo související role.
| Krok | Podrobnosti |
|---|---|
| 1. Přehled plánování a přípravy a požadavky | Projděte si požadavky tenanta Azure. |
| 2. Plánování architektury pracovního prostoru | Navrhněte pracovní prostor Log Analytics s povolenou službou Microsoft Sentinel. Bez ohledu na to, jestli budete onboardovat na portál Microsoft Defender, budete pořád potřebovat pracovní prostor služby Log Analytics. Zvažte parametry, jako jsou: – Jestli budete používat jednoho tenanta nebo více tenantů. – Všechny požadavky na dodržování předpisů pro shromažďování a ukládání dat - Jak řídit přístup k datům Microsoft Sentinel Přečtěte si tyto články: 1. Návrh architektury pracovního prostoru 2. Kontrola ukázkových návrhů pracovních prostorů 3. Příprava na více pracovních prostorů |
| 3. Stanovení priority datových konektorů | Určete, které zdroje dat potřebujete, a požadavky na velikost dat, které vám pomůžou přesně promítnout rozpočet a časovou osu nasazení. Tyto informace můžete zjistit během kontroly vašeho obchodního případu použití nebo vyhodnocením aktuálního SIEM, který už máte. Pokud už máte SIEM, analyzujte svá data, abyste pochopili, které zdroje dat poskytují největší hodnotu a měly by se ingestovat do Microsoft Sentinel. |
| 4. Plánování rolí a oprávnění | Pomocí Azure řízení přístupu na základě role (RBAC) můžete vytvářet a přiřazovat role v rámci týmu pro operace zabezpečení a udělovat jim odpovídající přístup k Microsoft Sentinel. Různé role vám poskytují podrobnou kontrolu nad tím, co Microsoft Sentinel uživatelé můžou zobrazit a dělat. Role Azure lze přiřadit přímo v pracovním prostoru nebo v předplatném či skupině prostředků, do nichž pracovní prostor patří a z nichž Microsoft Sentinel tato přiřazení dědí. |
| 5. Plánování nákladů | Začněte plánovat rozpočet a zvažte dopad na náklady pro každý plánovaný scénář. Ujistěte se, že váš rozpočet pokrývá náklady na příjem dat pro Microsoft Sentinel i Azure Log Analytics, všechny playbooky, které se nasadí, atd. |
Přehled nasazení
Fázi nasazení obvykle provádí analytik SOC nebo související role.
| Krok | Podrobnosti |
|---|---|
| 1. Povolte Microsoft Sentinel, stav, audit a obsah | Povolte Microsoft Sentinel, povolte funkci stavu a auditu a povolte řešení a obsah, které jste identifikovali podle potřeb vaší organizace.
Pokud chcete připojit k Microsoft Sentinel pomocí rozhraní API, projděte si nejnovější podporovanou verzi Sentinel Onboarding States. |
| 2. Konfigurace obsahu | Nakonfigurujte různé typy Microsoft Sentinel obsahu zabezpečení, které vám umožní detekovat a monitorovat bezpečnostní hrozby a reagovat na ně ve vašich systémech: datové konektory, analytická pravidla, pravidla automatizace, playbooky, sešity a seznamy ke zhlédnutí. |
| 3. Nastavte architekturu napříč pracovními prostory | Pokud vaše prostředí vyžaduje více pracovních prostorů, můžete je teď nastavit jako součást nasazení. V tomto článku se dozvíte, jak nastavit službu Microsoft Sentinel tak, aby se rozšířila do několika pracovních prostorů a tenantů. |
| 4. Povolení analýzy chování uživatelů a entit (UEBA) | Povolte a používejte funkci UEBA ke zjednodušení procesu analýzy. |
| 5. Konfigurace Microsoft Sentinel Data Lake | Nakonfigurujte nastavení interaktivního uchovávání a uchovávání dat, abyste zajistili, že vaše organizace bude uchovávat důležitá dlouhodobá data a využívat Microsoft Sentinel Data Lake pro nákladově efektivní úložiště, lepší viditelnost a bezproblémovou integraci s pokročilými analytickými nástroji. |
Vyladění a kontrola: Kontrolní seznam po nasazení
Projděte si kontrolní seznam po nasazení, který vám pomůže zajistit, že proces nasazení funguje podle očekávání a že nasazený obsah zabezpečení funguje a chrání vaši organizaci podle vašich potřeb a případů použití.
Fázi ladění a kontroly obvykle provádí technik SOC nebo související role.
| Krok | Akce |
|---|---|
| ✅ Přehled incidentů a procesu incidentu | – Zkontrolujte, jestli incidenty a počet incidentů, které vidíte, odrážejí, co se ve vašem prostředí skutečně děje. – Ověřte, zda proces řešení incidentů ve vašem SOC funguje tak, aby umožňoval efektivní řešení incidentů: Přiřadili jste různé typy incidentů různým vrstvám či úrovním SOC? Přečtěte si další informace o navigaci a vyšetřování incidentů a o tom, jak pracovat s úlohami incidentů. |
| ✅ Kontrola a vyladění analytických pravidel | – Na základě kontroly incidentu zkontrolujte, jestli se vaše analytická pravidla aktivují podle očekávání a jestli tato pravidla odrážejí typy incidentů, které vás zajímají. - Zpracujte falešně pozitivní výsledky, a to buď pomocí automatizace, nebo úpravou pravidel plánované analýzy. – Microsoft Sentinel poskytuje integrované funkce pro doladění, které vám pomůžou analyzovat analytická pravidla. Projděte si tyto předdefinované přehledy a implementujte relevantní doporučení. |
| ✅ Zkontrolujte pravidla automatizace a playbooky | – Podobně jako u analytických pravidel zkontrolujte, zda vaše pravidla automatizace fungují podle očekávání a zda odpovídají incidentům, které vás znepokojují a které chcete sledovat. – Zkontrolujte, zda vaše playbooky reagují na upozornění a incidenty tak, jak se očekává. |
| ✅ Přidání dat do seznamu ke zhlédnutí | Zkontrolujte, jestli jsou vaše seznamy ke zhlédnutí aktuální. Pokud ve vašem prostředí došlo k nějakým změnám, jako jsou noví uživatelé nebo případy použití, aktualizujte odpovídajícím způsobem seznamy ke zhlédnutí. |
| ✅ Zkontrolovat úrovně závazků | Zkontrolujte úrovně závazku , které jste původně nastavili, a ověřte, že tyto úrovně odrážejí vaši aktuální konfiguraci. |
| ✅ Sledování nákladů na příjem dat | Pokud chcete sledovat náklady na příjem dat, použijte jeden z těchto sešitů: - Sešit Sestava využití pracovního prostoru poskytuje statistiky o spotřebě dat, nákladech a využití vašeho pracovního prostoru. Sešit poskytuje stav příjmu dat a objem bezplatných i zpoplatněných dat v pracovním prostoru. Logiku sešitu můžete použít k monitorování příjmu dat a nákladů a k vytváření vlastních zobrazení a upozornění založených na pravidlech. - Sešit Náklady Microsoft Sentinel nabízí podrobnější přehled nákladů na Microsoft Sentinel, včetně údajů o ingestování a uchovávání dat, údajů o ingestování pro způsobilé zdroje dat, informací o účtování služby Logic Apps a dalších. |
| ✅ Dolaďte pravidla shromažďování dat (DCRs) | – Zkontrolujte, že vaše dcr odrážejí vaše potřeby příjmu dat a případy použití. – V případě potřeby nasaďte transformaci při ingestaci, abyste odfiltrovali nerelevantní data ještě před jejich prvním uložením do vašeho pracovního prostoru. |
| ✅ Kontrola analytických pravidel vůči architektuře MITRE | Zkontrolujte pokrytí mitre na stránce Microsoft Sentinel MITRE: Podívejte se na detekce, které už jsou ve vašem pracovním prostoru aktivní a které jsou k dispozici ke konfiguraci, abyste porozuměli pokrytí zabezpečení vaší organizace na základě taktik a technik z rozhraní MITRE ATT&CK®. |
| ✅ Vyhledávání podezřelých aktivit | Ujistěte se, že váš SOC má zavedený proces pro aktivní vyhledávání hrozeb. Proaktivní vyhledávání je proces, při kterém analytici zabezpečení hledají nezjištěné hrozby a škodlivé chování. Vytvořením hypotézy, zkoumáním dat a ověřením této hypotézy určí, na co se zaměřit. Mezi akce může patřit vytvoření nových detekcí, nová analýza hrozeb nebo spuštění nového incidentu. |
Související obsah
V tomto článku jste si prostudovali aktivity v jednotlivých fázích, které vám pomůžou nasadit Microsoft Sentinel.
V závislosti na tom, ve které fázi se nacházíte, zvolte odpovídající další kroky:
- Plánování a příprava: Požadavky na nasazení Azure Sentinel
- Nasazení: Povolení Microsoft Sentinel a počátečních funkcí a obsahu
- Vyladění a kontrola: Navigace a vyšetřování incidentů v Microsoft Sentinel
Jakmile dokončíte nasazení Microsoft Sentinel, pokračujte zkoumáním Microsoft Sentinel možností v kurzech, které se týkají běžných úloh:
- Co je Microsoft Sentinel data lake?
- Předávání dat syslogu do pracovního prostoru služby Log Analytics s Microsoft Sentinel pomocí agenta Azure Monitor
- Konfigurace uchovávání na úrovni tabulky
- Detekce hrozeb pomocí analytických pravidel
- Automatická kontrola a zaznamenávání informací o reputaci IP adres v incidentech
- Reakce na hrozby pomocí automatizace
- Extrahovat entity incidentu s nepůvodní akcí
- Šetření s využitím UEBA
- Vytvářejte a monitorujte nulová důvěra (Zero Trust)
Projděte si Microsoft Sentinel provozní příručku pro pravidelné aktivity SOC, které doporučujeme provádět denně, týdně a měsíčně.