Vizualizace a monitorování dat pomocí sešitů v Microsoft Sentinel

Po připojení svých zdrojů dat k Microsoft Sentinel vizualizujte a monitorujte data pomocí sešitů v Microsoft Sentinel. Sešity Microsoft Sentinel vycházejí ze sešitů Azure Monitor a přidávají k nástrojům, které jsou už v Azure k dispozici, tabulky a grafy s analytickými přehledy pro vaše protokoly a dotazy.

Microsoft Sentinel umožňuje vytvářet vlastní sešity napříč vašimi daty nebo používat existující šablony sešitů, které jsou dostupné s zabalenými řešeními nebo jako samostatný obsah z centra obsahu. Každý sešit je prostředek Azure jako jakýkoli jiný a můžete mu přiřadit řízení přístupu na základě rolí v Azure (RBAC), abyste určili a omezili, kdo k němu může přistupovat.

Důležité

Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.

Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.

Požadavky

Před vytvořením nebo použitím sešitů se ujistěte, že splňujete následující požadavky:

  • Pro skupinu prostředků pracovního prostoru Microsoft Sentinel musíte mít alespoň oprávnění Čtenář sešitu nebo Přispěvatel sešitu.

    Sešity, které vidíte v Microsoft Sentinel, se ukládají do skupiny prostředků pracovního prostoru Microsoft Sentinel a jsou označené pracovním prostorem, ve kterém byly vytvořeny.

  • Pokud chcete použít šablonu sešitu, nainstalujte řešení, které sešit obsahuje, nebo sešit nainstalujte jako samostatnou položku z centra obsahu. Další informace najdete v článku Vyhledání a správa předdefinovaného obsahu Microsoft Sentinel.

  • Pokud pracujete na portálu Defender s Azure Data Explorer zdrojem dat, nezapomeňte nakonfigurovat a ověřit Azure Data Explorer z portálu Defender.

Vytvoření sešitu ze šablony

K vytvoření sešitu použijte šablonu nainstalovanou z centra obsahu.

  1. V Microsoft Sentinel vyberte Správa hrozeb > Sešity.

  2. Na stránce Sešity vyberte kartu Šablony a zobrazte seznam nainstalovaných šablon sešitů. Výběrem šablony zobrazíte její podrobnosti.

    Některé sešity vyžadují pro funkci specifická datová připojení. Před uložením sešitu zkontrolujte, zda je k dispozici pole Požadované datové typy, a ujistěte se, že máte tento typ dat načtený.

    Příklady:

  3. V panelu detailů vyberte Uložit a poté vyberte místo, kam chcete sešit uložit. Uložením sešitu se vytvoří Azure resource na vybraném místě na základě příslušné šablony. Do tohoto umístění se uloží pouze soubor JSON daného sešitu, nikoli data.

  4. V podokně podrobností vyberte Zobrazit uložený sešit a otevřete ho pro úpravy.

  5. Když máte sešit otevřený, vyberte Upravit a přizpůsobte si ho podle svých potřeb.

    Snímek obrazovky znázorňující uložený sešit

    Při práci na portálu Defender je možné některé vizualizace zobrazit jenom v Azure Portal. V takových případech vyberte Otevřít v Azure a otevřete sešit v Azure Portal.

    Pokud například chcete zobrazit data pro jiný časový rozsah, než je aktuální výběr, vyberte filtr TimeRange . Pokud chcete upravit konkrétní oblast sešitu, vyberte Upravit nebo vyberte tři tečky (...) a přidejte prvky nebo oblast přesuňte, naklonujte nebo odeberte.

    Pokud chcete sešit naklonovat, vyberte Uložit jako. Uložte klon pod jiným názvem ve stejném předplatném a skupině prostředků. Klonované sešity se také zobrazují na kartě Moje sešity na stránce Microsoft Sentinel > Správa hrozeb > Sešity.

  6. Až budete hotovi, změny uložíte výběrem Hotovo.

Další informace najdete tady:

Vytvoření nového sešitu

Vytvoření sešitu úplně od začátku v Microsoft Sentinel

  1. V Microsoft Sentinel vyberte Správa hrozeb > Sešity, a pak vyberte Přidat sešit.

  2. Pokud chcete sešit upravit, vyberte Upravit a podle potřeby přidejte text, dotazy a parametry.

    Další informace o tom, jak přizpůsobit sešit, najdete v článku Vytváření interaktivních sestav pomocí sešitů Azure Monitor.

    Snímek obrazovky s novým sešitem

  3. Při vytváření dotazu nastavte zdroj dat na Logs a typ zdroje na Log Analytics, poté vyberte jeden nebo více pracovních prostorů.

    Doporučujeme, aby váš dotaz používal analyzátor ASIM (Advanced Security Information Model), a ne integrovanou tabulku. Dotaz, který používá ASIM parser, podporuje jakýkoli současný nebo budoucí relevantní zdroj dat, nikoli pouze jeden zdroj.

  4. Až budete s úpravami hotovi, vyberte Dokončené úpravy a pak Uložit. V bočním podokně zadejte výstižný název sešitu a vyberte předplatné a skupinu prostředků pro daný pracovní prostor.

  5. Při práci v portálu Azure přepínejte mezi sešity ve svém pracovním prostoru výběrem Otevřítscreenshot tlačítka Otevřít, které slouží k přepínání mezi uloženými sešity ve vašem pracovním prostoru. v panelu rukou libovolného sešitu. Zobrazení pracovního sešitu se přepne na seznam dalších uložených sešitů, které můžete otevřít.

    Vyberte sešit, který chcete otevřít:

    Snímek obrazovky, který ukazuje, jak přepínat mezi sešity.

Vytvořte nové dlaždice pro své sešity

Pokud chcete do sešitu Microsoft Sentinel přidat vlastní dlaždici, nejprve ji vytvořte v Log Analytics. Další informace najdete v tématu Vizuální data v Log Analytics.

Po vytvoření dlaždice vyberte možnost Připnout a pak vyberte sešit, ve kterém se má dlaždice zobrazit.

Aktualizace dat sešitu

Aktualizujte sešit, aby se zobrazila aktualizovaná data. Na panelu nástrojů vyberte jednu z následujících možností:

  • Aktualizovat– pokud chcete data sešitu aktualizovat ručně.

  • Automatická aktualizace, pokud chcete nastavit automatickou aktualizaci sešitu v nakonfigurovaných intervalech.

    • Podporované intervaly automatické aktualizace jsou v rozsahu od 5 minut do 1 dne.

    • Automatická aktualizace se při úpravách sešitu pozastaví a intervaly se restartují pokaždé, když přepnete zpátky do režimu zobrazení z režimu úprav.

    • Intervaly automatické aktualizace se také restartují, pokud data aktualizujete ručně.

      Ve výchozím nastavení je automatická aktualizace vypnutá. Pokud jste zapnuli automatické obnovení, po každém zavření notebooku se znovu vypne, aby se optimalizoval výkon a aby neběžel na pozadí. Automatickou aktualizaci znovu zapněte podle potřeby při příštím otevření sešitu.

Pokud chcete sešit vytisknout nebo uložit jako PDF, použijte nabídku možností napravo od názvu sešitu. Možnosti tisku a Uložit jako PDF jsou dostupné pouze v portálu Azure. Pokud pracujete na portálu Defender, vyberte Otevřít v Azure a otevřete sešit v Azure Portal.

  1. Vyberte možnosti >Tisk obsahu.

  2. Na tiskové obrazovce podle potřeby upravte nastavení tisku nebo vyberte Uložit jako PDF a uložte ho místně.

    Příklady:

    Snímek obrazovky, který ukazuje, jak sešit vytisknout nebo uložit ve formátu PDF

Odstranění jednoho nebo více sešitů

Uložené šablony i přizpůsobené sešity můžete odstranit na kartě Moje sešity . Samotné šablony nelze odstranit.

Warning

Odstranění sešitu trvale odstraní prostředek sešitu a všechny úpravy, které jste v šabloně provedli. Tuto akci nelze vrátit zpět. Šablona pracovního sešitu, na které byl smazaný sešit založen, zůstává dostupná.

Pokud chcete odstranit sešit, vyberte ho na kartě Moje sešity a pak vyberte Odstranit.

Doporučení pro sešit

Následující doporučení vám pomůžou efektivně používat Microsoft Sentinel sešity.

Přidání Microsoft Entra ID sešitů

Pokud používáte Microsoft Entra ID s Microsoft Sentinel, doporučujeme nainstalovat Microsoft Entra řešení pro Microsoft Sentinel a použít následující sešity:

  • Microsoft Entra přihlášení analyzuje přihlášení v průběhu času a zjistí, jestli nedošlo k anomáliím. Tento sešit poskytuje neúspěšná přihlášení podle aplikací, zařízení a umístění, takže si můžete na první pohled všimnout, že se stane něco neobvyklého. Věnujte pozornost několika neúspěšným přihlášením.
  • Microsoft Entra protokoly auditu analyzují aktivity správce, jako jsou změny v uživatelích (přidání, odebrání atd.), vytváření skupin a úpravy.

Přidat sešity brány firewall

Doporučujeme, abyste nainstalovali příslušné řešení z centra obsahu, abyste mohli přidat sešit pro váš firewall.

Například nainstalujte řešení firewallu Palo Alto pro Microsoft Sentinel, abyste přidali sešity Palo Alto. Pracovní sešity Palo Alto analyzují váš provoz firewallu, poskytují vám korelace mezi daty firewallu a hrozbovými událostmi a zvýrazňují podezřelé události napříč entitami.

Snímek obrazovky sešitu Palo Alto.

Vytváření různých sešitů pro různá použití

Doporučujeme vytvořit různé vizualizace pro každý typ osob, které používají sešity, na základě role osoby a toho, co hledá. Vytvořte například sešit pro správce sítě, který obsahuje data brány firewall.

Sešity můžete také vytvářet na základě toho, jak často se na ně chcete dívat, jestli některé položky chcete denně kontrolovat, a dalších položek, které chcete zkontrolovat jednou za hodinu. Můžete například chtít každou hodinu kontrolovat přihlášení ke službě Microsoft Entra a hledat anomálie.

Pomocí následujícího dotazu vytvořte vizualizaci, která porovnává trendy provozu v týdnech. V závislosti na vašem prostředí můžete přepnout dodavatele zařízení a zdroj dat, na který dotaz spustíte.

Následující ukázkový dotaz používá tabulku SecurityEvent z Windows. Možná budete chtít přepnout, aby se to na jakémkoli jiném firewallu spouštělo nad tabulkou AzureActivity nebo CommonSecurityLog.

Dotaz porovnává denní počty událostí zabezpečení mezi aktuálním týdnem a předchozím týdnem, takže můžete rychle odhalit neobvyklé změny objemu událostí.

// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)

Ukázkový dotaz s daty z více zdrojů

Možná budete chtít vytvořit dotaz, který bude obsahovat data z více zdrojů. Vytvořte například dotaz, který se podívá na Microsoft Entra protokoly auditu pro nově vytvořené uživatele a pak zkontroluje protokoly aktivit Azure a zjistí, jestli uživatel začal Azure provádět změny přiřazení role RBAC do 24 hodin od vytvoření. Tato podezřelá aktivita se zobrazí ve vizualizaci s následujícím dotazem.

Následující dotaz najde nově vytvořené uživatele v protokolech auditu Microsoft Entra a spojí je s protokoly aktivit Azure k detekci změn přiřazení rolí provedených během 24 hodin od vytvoření uživatele.

AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1

Více informací o následujících položkách použitých v předchozích příkladech najdete v dokumentaci Kusto:

Další informace o KQL najdete v přehledu dotazovací jazyk Kusto (KQL).

Další zdroje informací: