Microsoft Sentinel provozní příručka

Tento článek obsahuje seznam provozních aktivit, které doporučujeme týmům oddělení operací zabezpečení (SOC) a správcům zabezpečení naplánovat a spouštět v rámci svých pravidelných aktivit zabezpečení s Microsoft Sentinel. Další informace o správě operací zabezpečení najdete v tématu Přehled operací zabezpečení.

Denní úkoly

Naplánujte následující aktivity každý den.

Úloha description
Určení priorit a vyšetřování incidentů Projděte si stránku Microsoft Sentinel Incidenty, zkontrolujte nové incidenty vygenerované aktuálně nakonfigurovanými analytickými pravidly a začněte vyšetřovat všechny nové incidenty. Další informace najdete tady:
  • Navigace, třídění a správa incidentů Microsoft Sentinel v Azure Portal
  • Podrobné šetření Microsoft Sentinel incidentů v Azure Portal
  • Prozkoumání dotazů a záložek proaktivního vyhledávání Prozkoumejte výsledky pro všechny předdefinované dotazy a aktualizujte existující dotazy a záložky proaktivního vyhledávání. Pokud je to možné, můžete ručně generovat nové incidenty nebo aktualizovat staré incidenty. Další informace najdete tady:
  • Ruční vytváření vlastních incidentů v Microsoft Sentinel v Azure Portal (Preview)
  • Vyhledávání hrozeb pomocí Microsoft Sentinel
  • Sledování dat během proaktivního vyhledávání pomocí Microsoft Sentinel
  • Analytická pravidla Zkontrolujte a povolte podle potřeby nová analytická pravidla, včetně nově vydaných i nově dostupných pravidel z nedávno nasazených řešení. Další informace najdete tady:
  • Vytváření pravidel naplánované analýzy ze šablon
  • Informace o Microsoft Sentinel obsahu a řešeních

    Monitorujte stav a optimalizujte provádění analytických pravidel. Další informace najdete tady:
  • Monitorování stavu a audit integrity analytických pravidel
  • Monitorování a optimalizace provádění plánovaných analytických pravidel
  • Datové konektory Zkontrolujte stav datových konektorů a ujistěte se, že data teče. Zkontrolujte nové konektory a zkontrolujte příjem dat, abyste se ujistili, že nejsou překročeny nastavené limity. Další informace najdete v tématu Monitorování stavu datových konektorů.
    Agent Azure Monitor Ověřte, že jsou servery a pracovní stanice aktivně připojené k pracovnímu prostoru, a vyřešte a opravte případná neúspěšná připojení. Další informace najdete v tématu přehled agenta Azure Monitor.
    Selhání playbooku Ověřte stavy spuštění playbooku a vyřešte případné chyby. Další informace najdete v tématu Kurz: Reakce na hrozby pomocí playbooků s automatizačními pravidly v Microsoft Sentinel.

    Týdenní úkoly

    Naplánujte následující aktivity každý týden.

    Úloha description
    Kontrola obsahu řešení nebo samostatného obsahu Získejte všechny aktualizace obsahu pro nainstalovaná řešení nebo samostatný obsah z centra Obsah. Projděte si nová řešení nebo samostatný obsah, který může být pro vaše prostředí přínosný, jako jsou analytická pravidla, sešity, dotazy proaktivního vyhledávání nebo playbooky.
    auditování Microsoft Sentinel Zkontrolujte Microsoft Sentinel aktivitu a zjistěte, kdo aktualizoval nebo odstranil prostředky, jako jsou analytická pravidla, záložky atd. Další informace najdete v tématu Auditování Microsoft Sentinel dotazů a aktivit.

    Měsíční úkoly

    Naplánujte následující aktivity měsíčně.

    Úloha description
    Kontrola přístupu uživatelů Zkontrolujte oprávnění uživatelů a zkontrolujte neaktivní uživatele. Další informace najdete v tématu Oprávnění v Microsoft Sentinel.
    Kontrola pracovního prostoru služby Log Analytics Zkontrolujte, že zásady uchovávání dat pracovního prostoru služby Log Analytics stále odpovídají zásadám vaší organizace. Další informace najdete v tématech Zásady uchovávání dat a Integrace Azure Data Explorer pro dlouhodobé uchovávání protokolů.