Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Týmy soc (Security Operations Center) používají centralizovaná řešení pro správu událostí a informací o zabezpečení (SIEM) a orchestrace, automatizace a reakce zabezpečení (SOAR) k ochraně svých stále decentralizovanějších digitálních aktiv. Starší verze SIEM sice dokážou udržovat dobré pokrytí místních prostředků, ale místní architektury můžou mít nedostatečné pokrytí cloudových prostředků, jako jsou například Azure, Microsoft 365, AWS nebo Google Cloud Platform (GCP). Naproti tomu Microsoft Sentinel může přijímat data z místních i cloudových prostředí, čímž zajišťuje pokrytí celého prostředí.
Tento článek popisuje důvody migrace ze starší verze SIEM a popisuje, jak naplánovat různé fáze migrace.
proces migrace Microsoft Sentinel
V této příručce se dozvíte, jak migrovat starší verzi SIEM na Microsoft Sentinel. Postupujte podle procesu migrace prostřednictvím této série článků, ve kterých se dozvíte, jak procházet různé kroky v procesu.
Poznámka
Pokud chcete provést proces migrace s asistencí, připojte se k programu migrace a modernizace Microsoft Sentinel. Program umožňuje zjednodušit a zrychlit migraci, včetně pokynů k osvědčeným postupům, zdrojů a odborné pomoci v každé fázi. Pokud chcete získat další informace, obraťte se na svůj tým účtů.
| Krok | Článek |
|---|---|
| Plánování migrace | Jste tady |
| Sledování migrace pomocí sešitu | Sledování migrace Microsoft Sentinel pomocí sešitu |
| Použití prostředí pro migraci SIEM | Migrace SIEM |
| Migrace z ArcSightu | • Migrace pravidel detekce • Migrace automatizace SOAR • Export historických dat |
| Migrujte ze Splunku | • Začněte s prostředím migrace SIEM. • Migrace pravidel detekce • Migrace automatizace SOAR • Export historických dat Pokud chcete migrovat nasazení služby Splunk Observability, zjistěte více o tom, jak migrovat ze Splunku do Azure Monitor Logs. |
| Migrujte z QRadaru | • Začněte s prostředím migrace SIEM. • Migrace pravidel detekce • Migrace automatizace SOAR • Export historických dat |
| Ingestování historických dat | • Vyberte cílovou Azure platformu pro hostování exportovaných historických dat. • Vyberte nástroj pro příjem dat. • Ingestování historických dat do cílové platformy |
| Převeďte řídicí panely na sešity | Převeďte řídicí panely na Azure Workbooks |
| Aktualizace procesů SOC | Aktualizace procesů SOC |
Co je Microsoft Sentinel?
Microsoft Sentinel je škálovatelné řešení pro správu informací a událostí (SIEM) nativní pro cloud a orchestrace, automatizace a reakce zabezpečení (SOAR). Microsoft Sentinel poskytuje inteligentní analýzy zabezpečení a analýzu hrozeb v rámci celého podniku. Microsoft Sentinel poskytuje jednotné řešení pro detekci útoků, viditelnost hrozeb, proaktivní vyhledávání hrozeb a reakci na hrozby. Přečtěte si další informace o Microsoft Sentinel.
Proč migrovat ze starší verze SIEM?
Týmy SOC se při správě starší verze SIEM potýkají s sadou výzev:
- Pomalá reakce na hrozby Starší verze SIEM používají pravidla korelace, která jsou obtížně udržovatelná a neefektivní pro identifikaci nově vznikajících hrozeb. Kromě toho analytici SOC čelí velkému množství falešně pozitivních výsledků, mnoha výstrahám z mnoha různých komponent zabezpečení a stále většímu objemu protokolů. Analýza těchto dat zpomaluje týmy SOC v jejich úsilí reagovat na kritické hrozby v prostředí.
- Problémy se škálováním S rostoucími rychlostmi příjmu dat mají týmy SOC problémy se škálováním SIEM. Místo toho, aby se týmy SOC zaměřovaly na ochranu organizace, musí investovat do nastavení a údržby infrastruktury a jsou vázány limity úložiště nebo dotazů.
- Ruční analýza a odezva Týmy SOC potřebují vysoce kvalifikované analytiky, kteří ručně zpracovávají velké množství upozornění. Týmy SOC jsou přepracované a nové analytiky se těžko hledají.
- Složitá a neefektivní správa Týmy SOC obvykle dohlížejí na orchestraci a infrastrukturu, spravují připojení mezi SIEM a různými zdroji dat a provádějí aktualizace a opravy. Tyto úkoly jsou často na úkor kritického třídění a analýzy.
Tyto výzvy řeší nativní cloudový model SIEM. Microsoft Sentinel shromažďuje data automaticky a ve velkém, detekuje neznámé hrozby, zkoumá hrozby pomocí umělé inteligence a rychle reaguje na incidenty pomocí integrované automatizace.
Plánování migrace
Během fáze plánování identifikujete stávající komponenty SIEM, stávající procesy SOC a navrhnete a naplánujete nové případy použití. Důkladné plánování vám umožní zachovat ochranu cloudových prostředků – Microsoft Azure, AWS nebo GCP – i řešení SaaS, jako jsou Microsoft Office 365.
Tento diagram popisuje fáze vysoké úrovně, které zahrnuje typická migrace. Každá fáze zahrnuje jasné cíle, klíčové aktivity a stanovené výstupy a dodávané výstupy.
Fáze v tomto diagramu představují vodítko pro dokončení typického postupu migrace. Skutečná migrace nemusí zahrnovat některé fáze nebo může zahrnovat více fází. Namísto kontroly celé sady fází se úlohy a kroky migrace Microsoft Sentinelu zaměřují na konkrétní úlohy a kroky, které jsou pro migraci do Microsoft Sentinelu obzvlášť důležité.
Aspekty plánování migrace
Projděte si tyto klíčové aspekty pro každou fázi.
| Fáze | Zvážení |
|---|---|
| Objevte | V rámci této fáze identifikujte případy použití a priority migrace. |
| Návrh | Definujte podrobný návrh a architekturu pro implementaci Microsoft Sentinel. Tyto informace použijete k získání souhlasu od příslušných zúčastněných stran před zahájením fáze implementace. |
| Implementujte | Při implementaci Microsoft Sentinel komponent podle fáze návrhu a před převodem celé infrastruktury zvažte, jestli místo migrace všech komponent můžete použít předefinovaný obsah Microsoft Sentinel. Můžete začít používat Microsoft Sentinel postupně, počínaje minimálním životaschopným produktem (MVP) pro několik případů použití. Když přidáte další případy použití, můžete tuto instanci Microsoft Sentinel použít jako prostředí UAT (UAT) k ověření případů použití. |
| Zprovoznit | Migrujete obsah a procesy SOC, abyste zajistili, že stávající analytické prostředí nebude narušeno. |
Určení priorit migrace
Při určení priorit migrace použijte tyto otázky:
- Jaké jsou nejdůležitější komponenty infrastruktury, systémy, aplikace a data ve vaší firmě?
- Kdo jsou vaše zainteresované strany v rámci migrace? Migrace SIEM se pravděpodobně dotkne mnoha oblastí vaší firmy.
- Co řídí vaše priority? Například největší obchodní riziko, požadavky na dodržování předpisů, obchodní priority atd.
- Jaké je vaše měřítko a časová osa migrace? Jaké faktory ovlivňují vaše data a konečné termíny. Migrujete celý starší systém?
- Máte dovednosti, které potřebujete? Je váš bezpečnostní personál vyškolený a připravený na migraci?
- Existují ve vaší organizaci nějaké konkrétní překážky? Mají nějaké problémy vliv na plánování a plánování migrace? Například problémy, jako jsou požadavky na personální obsazení a školení, data licencí, těžké zastávky, konkrétní obchodní potřeby atd.
Než začnete s migrací, identifikujte v aktuálním systému SIEM klíčové případy použití, pravidla detekce, data a automatizaci. Přistupujte k migraci jako k postupnému procesu. Dobře si promyslete, co budete migrovat jako první, čemu snížíte prioritu a co ve skutečnosti migrovat vůbec nemusíte. Váš tým může mít v aktuálním systému SIEM velké množství detekcí a případů použití. Před zahájením migrace se rozhodněte, které z nich jsou pro vaši firmu aktivně užitečné.
Identifikace případů použití
Při plánování fáze zjišťování použijte následující doprovodné materiály k identifikaci případů použití.
- Identifikujte a analyzujte aktuální případy použití podle hrozeb, operačního systému, produktu atd.
- Jaký je rozsah? Chcete migrovat všechny případy použití nebo použít nějaká kritéria stanovení priority?
- Zjistěte, které prostředky zabezpečení jsou pro vaši migraci nejdůležitější.
- Jaké případy použití jsou účinné? Dobrým výchozím místem je podívat se, které detekce za poslední rok přinesly výsledky (míra falešně pozitivních výsledků oproti pozitivním výsledkům).
- Jaké jsou obchodní priority, které ovlivňují migraci případů použití? Jaká jsou největší rizika pro vaši firmu? Jaký typ problémů nejvíce ohrožuje vaši firmu?
- Stanovení priorit podle charakteristik případů použití
- Zvažte nastavení nižších a vyšších priorit. Doporučujeme zaměřit se na detekce, které by v kanálech upozornění zajišťovaly 90% míru skutečně pozitivních výsledků. Případy použití, které způsobují vysokou míru falešně pozitivních výsledků, můžou mít pro vaši firmu nižší prioritu.
- Vyberte případy použití, které odůvodňují migraci pravidel z hlediska obchodní priority a účinnosti:
- Zkontrolujte pravidla, která za posledních 6 až 12 měsíců neaktivovala žádná upozornění.
- Eliminujte hrozby nízké úrovně nebo výstrahy, které běžně ignorujete.
- Připravte proces ověření. Definujte testovací scénáře a sestavte testovací skript.
- Můžete použít metodiku pro stanovení priorit případů použití? Můžete postupovat podle metodologie, jako je MoSCoW, a určit prioritu štíhlejší sady případů použití pro migraci.
Další krok
V tomto článku jste zjistili, jak naplánovat a připravit migraci.