Nakonfigurujte rozsah Microsoft Sentinel (řízení přístupu na základě rolí na úrovni řádků)

Vymezení rozsahu v Microsoft Sentinelu poskytuje řízení přístupu na základě rolí (RBAC) na úrovni řádků a umožňuje jemně odstupňovaný přístup na úrovni řádků bez nutnosti oddělení pracovních prostorů. Vymezení rozsahu v Microsoft Sentinelu umožňuje několika týmům bezpečně pracovat ve sdíleném prostředí Microsoft Sentinel a zároveň používat konzistentní a znovupoužitelné definice rozsahu napříč tabulkami i funkcemi.

Nakonfigurujte rozsah na portálu Microsoft Defender. Sentinel na portálu Azure (Ibiza) nepodporuje vymezení rozsahu. Než začnete, ujistěte se, že splňujete předpoklady pro nastavení rozsahu.

Co je rozsah Microsoft Sentinel?

Vymezení rozsahu v Microsoft Sentinel rozšiřuje správu oprávnění v portálu Defender, takže správce může udělovat oprávnění pro konkrétní podmnožiny dat v tabulkách Sentinel. Pokud chcete vytvořit obory, proveďte následující kroky:

  • Definování logických oborů: Vytváření definic oborů, které odpovídají organizační struktuře (podle obchodní jednotky, oblasti nebo citlivosti dat)
  • Přiřaďte uživatele nebo skupiny k oblastem: Přiřaďte konkrétní uživatele nebo skupiny k jedné nebo více oblastem pomocí sjednoceného řízení přístupu na základě rolí (RBAC)
  • Označování datových řádků při ingestaci: Používejte tagy rozsahu u řádků v tabulkách pomocí nástroje Správa tabulek, takže můžete vytvářet pravidla, která automaticky označují nově ingestovaná data.
  • Omezení přístupu podle rozsahu: Omezení přístupu uživatelů k výstrahám, incidentům, dotazům proaktivního vyhledávání a zkoumání data lake na základě jejich přiřazeného rozsahu

Poznámka

Obory jsou doplňkové. Uživatelé s více rolemi získají nejširší dostupná oprávnění ze všech svých přiřazení. Například pokud držíte jak Entra globální čtecí roli, tak Defender URBAC, která poskytuje scoped oprávnění na systémových tabulkách, nejste omezeni rozsahy na systémových tabulkách díky Entra roli. Dalším příkladem je, pokud máte stejná oprávnění role v Microsoft Defender pro pracovní prostor se dvěma různými rozsahy, máte toto oprávnění pro oba rozsahy.

Rozsahy se vztahují na tabulky Sentinel, které podporují transformace při příjmu dat.

Případy použití pro vymezení rozsahu v Microsoft Sentinelu

Vymezení rozsahu v Microsoft Sentinel je užitečné v následujících scénářích:

  • Distribuované nebo federované týmy SOC: Velké podniky a MSSP často provozují federované modely SOC, kde různé týmy zodpovídají za konkrétní oblasti, obchodní jednotky nebo zákazníky. Vymezení rozsahu umožňuje každému týmu SOC pracovat nezávisle v rámci sdíleného pracovního prostoru služby Sentinel a zajistit, aby mohl vyšetřovat hrozby ve své doméně a reagovat na ně bez přístupu k nesouvisejícím datům.
  • Omezený přístup pro externí týmy, které nejsou zabezpečení: Týmy, jako jsou sítě, provoz IT nebo dodržování předpisů, často vyžadují přístup ke konkrétním nezpracovaným zdrojům dat, aniž by bylo nutné získat přehled o širším obsahu zabezpečení. Vymezení rozsahu na úrovni řádků umožňuje těmto externím týmům zabezpečený přístup pouze k datům relevantním pro jejich funkci.
  • Ochrana citlivých dat: Ochrana určitých dat nebo tabulek použitím přístupu k datům s nejnižšími oprávněními a zajištění přístupu k citlivým informacím je přístupná pouze oprávněným uživatelům.

Požadavky

Než začnete, ověřte následující požadavky:

  • Přístup k portálu Microsoft Defender:https://security.microsoft.com
  • Pracovní prostory Microsoft Sentinel připojené k portálu Defender: Pracovní prostory Microsoft Sentinel musí být na portálu Defender k dispozici, než budete moct přiřazovat role a oprávnění.
  • Sentinel povolen v rámci sjednoceného RBAC: Než tuto funkci použijete, musíte v URBAC povolit Microsoft Sentinel.
  • Požadovaná oprávnění pro osobu, která přiřazuje obor a tabulky označování:
    • Autorizace zabezpečení (Správa) oprávnění (URBAC) k vytváření rozsahů a přiřazení
    • Oprávnění pro správu datových operací (Správa) a upozornění (Správa) (URBAC) pro správu tabulek
    • Vlastník předplatného nebo uživatel s přiřazeným oprávněním Microsoft.Insights/DataCollectionRules/Write k vytváření pravidel shromažďování dat (DCR)

Krok 1: Vytvoření oboru Sentinel

Pokud chcete vytvořit obor služby Sentinel, postupujte takto:

  1. Na portálu Microsoft Defender přejděte na Oprávnění systému>.
  2. Vyberte Microsoft Defender XDR.
  3. Otevřete kartu Rozsahy.
  4. Vyberte Přidat rozsah Sentinel.
  5. Zadejte název oboru a volitelný popis.
  6. Vyberte Vytvořit obor.

Můžete vytvořit více oborů a definovat vlastní názvy a popisy oborů pro každý obor tak, aby odrážely organizační strukturu a zásady.

Poznámka

Pro každého tenanta můžete vytvořit až 100 jedinečných rozsahů Sentinel.

Screenshot záložky a dialogu Přidat rozsah Sentinela.

Krok 2: Přiřazení značek oboru uživatelům nebo skupinám

Pokud chcete přiřadit značky oboru uživatelům nebo skupinám, postupujte takto:

  1. V části Oprávnění otevřete kartu Role .

  2. Vyberte Vytvořit vlastní roli.

  3. Zadejte název a popis role a vyberte Další.

    Screenshot dialogu pro vytvoření názvu a popis vlastní role.

  4. Přiřaďte požadované oprávnění k roli a vyberte Použít.

    Screenshot dialogu pro přiřazení oprávnění k vlastní roli.

  5. V Zadání zadejte název a vyberte:

    • Uživatelé nebo skupiny uživatelů (skupiny Microsoft Entra ID)
    • Zdroje dat a kolekce dat (pracovní prostory Sentinel)
  6. V části Obor vyberte Upravit.

  7. Vyberte jeden nebo více oborů, které chcete této roli přiřadit.

  8. Uložte roli.

Uživatele můžete přiřadit k více oborům současně přes více pracovních prostorů a agregovat přístupová práva ze všech přiřazených oborů. Uživatelé s omezeným přístupem mají přístup pouze k datům SIEM přidruženým k jejich přiřazeným oborům.

Poznámka

Oblasti Sentinel můžete přiřadit pouze k rolím RBAC v Defenderu XDR. Oprávnění Azure RBAC v pracovních prostorech a oprávnění globálních rolí Entra nejsou podporována. Prostředí, která nemohou používat RBAC na úrovni řádků, například poznámkové bloky Jupyter, neumožňují uživatelům s omezeným rozsahem oprávnění zobrazit data v těchto pracovních prostorech.

Screenshot přiřazení Sentinel scopes k vlastní roli.

Krok 3: Opatřete tabulky atributem scope

Vynucujte rozsahy označováním dat během ingestce. Tento proces přiřazování značek vytvoří pravidlo sběru dat (DCR), které přiřadí značky rozsahu nově ingestovaným datům.

Než tabulku označíte, mějte na paměti následující omezení:

  • Označit je možné pouze tabulky, které podporují transformace v čase příjmu dat. Vlastní tabulky založené na CLv1 se nepodporují; Podporují se tabulky CLv2.
  • Tabulky XDR nejsou podporovány, včetně rozšířeného uchovávání tabulek XDR v datovém jezeře.
  • Transformace můžete přidávat pouze ve stejném předplatném Azure, které obsahuje cílový pracovní prostor.
  • Označit můžete pouze nově ingestovaná data. Dříve ingestovaná data nejsou zahrnuta a nelze je zpětně vymezit.
  • Tabulky Log Analytics SecurityAlerts a SecurityIncidents nezdědí automaticky obor z nezpracovaných tabulek, které je vygenerovaly, takže k nim uživatelé s vymezeným oborem nemají ve výchozím nastavení přístup. Jako alternativní řešení můžete zvolit jednu z následujících možností:
    • Použijte tabulky XDR AlertsInfo a AlertsEvidence, kde se rozsah automaticky dědí, nebo
    • Rozsah u těchto tabulek Log Analytics použijte ručně. Tato metoda je omezena na atributy v tabulce a nemusí být ekvivalentní dědičnosti ze zdrojových tabulek dat.

Označit tabulku:

  1. V Microsoft Sentinel přejděte na Konfigurační>tabulky.

  2. Vyberte tabulku, která podporuje transformace v čase příjmu dat.

  3. Vyberte Pravidlo značky rozsahu.

    Screenshot záložky pravidla pro označení Scope.

  4. Povolte přepínač Povolit použití značek oboru pro RBAC .

  5. Zapněte přepínač pravidla značky rozsahu.

  6. Definujte výraz KQL, který vybírá řádky pomocí operátorů a omezení podporovaných transformKQL.

    Příklad omezení podle umístění:

    Location == 'Spain'
    
  7. Vyberte obor, který chcete použít pro řádky odpovídající výrazu.

  8. Uložte pravidlo.

Označit můžete pouze nově ingestovaná data. Dříve ingestované data nejsou zahrnuta. Po uložení pravidla scope tagu může trvat až hodinu, než se toto pravidlo projeví.

Tip

Ve stejné tabulce můžete vytvořit více pravidel značek rozsahu k označení různých řádků různými rozsahy. Záznamy můžou patřit do více oborů současně.

Screenshot pravidla tabulky scope tag.

Ruční tagování dat pomocí DCR

Pokud vaše organizace spravuje schémata tabulek a transformace v době vstupu mimo portál Microsoft Defender, můžete aplikovat scope tagy přímo v Azure Monitor. Tato možnost podporuje jak přímou konfiguraci, tak automatizované nasazení workflow, včetně CI/CD. Dokončete schéma tabulky a konfiguraci DCR, než povolíte scoped access pro tabulku v Microsoft Sentinel.

  1. Přidejte vlastní sloupec pojmenovaný SentinelScope_CF podle string datového typu do schématu tabulky. Další informace najdete v tématu Správa tabulek v pracovním prostoru služby Log Analytics.

  2. Vytvořte nebo aktualizujte DCR pro tabulku. Přidejte transformaci, která naplní SentinelScope_CF hodnoty rozsahu Microsoft Sentinel pro každý řádek. Pro rady ohledně výběru a konfigurace DCR viz Konfigurace transformace dat.

  3. Na portálu Microsoft Defender přejděte na Microsoft Sentinel>Konfigurace>Tabulky.

  4. Vyberte tabulku a poté zvolte pravidlo Scope tag.

  5. Nastavte přístup Control s scope tagy na Zapnuto. Nechte stav pravidla nastavený na vypnutý, protože DCR aplikuje tagy.

    Screenshot panelu Scope tagování, který ukazuje přístup k Control s scope tagy nastavenými na Zapnuto a Stav pravidla na Vypnuto.

  6. Vyberte Uložit.

Poznámka

Zapnutí Control přístupu pomocí scope tagů umožňuje scoped přístup pro řádky označené DCR. Nevytvoří sloupec SentinelScope_CF ani neaktualizuje DCR.

Krok 4: Přístup k datům s vymezeným oborem

Po vytvoření, přiřazení a použití rozsahů u tabulek můžou uživatelé s přiřazeným rozsahem přistupovat k prostředím Microsoft Sentinel na základě přiřazeného rozsahu. Všechna nově ingestovaná data se automaticky označí oborem. Historická (dříve ingestované) data nejsou zahrnuta. Uživatelé s vymezeným oborem nevidí žádná data, která nejsou explicitně vymezená. Uživatelé bez omezení rozsahu mohou vidět všechna data v pracovním prostoru.

Uživatelé s vymezeným oborem můžou:

  • Zobrazení výstrah vygenerovaných z dat s vymezeným oborem
  • Umožňuje spravovat výstrahy, pokud mají přístup ke všem událostem propojeným s tímto upozorněním.
  • Umožňuje zobrazit incidenty, které obsahují aspoň jednu výstrahu s vymezeným oborem.
  • Spravujte incidenty, pokud mají přístup ke všem podkladovým výstrahám a mají požadovaná oprávnění.
  • Spouštění pokročilých dotazů proaktivního vyhledávání pouze v řádcích s vymezeným oborem
  • Dotazování a prozkoumávání dat v Sentinel lake (tabulky s rozsahem)
  • Filtrování výstrah a incidentů na základě jejich rozsahu služby Sentinel

Upozornění dědí rozsah ze zdrojových dat. Incidenty jsou viditelné, pokud alespoň jedna výstraha spadá do daného rozsahu.

Pomocí vlastního pole SentinelScope_CF v dotazech a pravidlech detekce můžete ve své analytice odkazovat na rozsah.

Poznámka

Když vytváříte vlastní pravidla detekce a analytiky, musíte promítnout SentinelScope_CF sloupec v KQL pro tato pravidla, aby upozornění správně dědila rozsah. Pokud tento sloupec nepromítnete, dokonce i pravidla s vymezeným oborem vytvářejí neskopovaná upozornění, která nejsou viditelná pro uživatele s vymezeným oborem.

Screenshot upozornění filtrovaných podle Sentinel scope.

Omezení rozsahu Microsoft Sentinel

Screenshot výběru konkrétních rozsahů pro vlastní detekční pravidlo.

  1. Pokud jste neskopovaný uživatel, můžete také vybrat Všechna data. Výběrem Všechna data je pravidlo bez rozsahu, běží přes všechna data a je viditelné a upravitelné pouze pro uživatele bez omezení.

  2. Dokončete průvodce a uložte pravidlo.

    Screenshot kroku přezkumu pro vlastní detekční pravidlo s zaměřením.

Mějte na paměti následující omezení pro vymezené vlastní detekce:

  • Přes vlastní detekce AlertInfoAlertEvidence se kontrolují a ignorují se rozsahy a procházejí všechna data.
  • Nevytvořit detekce s vymezeným oborem u neskopovaných tabulek. Tyto detekce vždy nepřinášejí žádné výsledky.
  • Scoped detekce nemohou používat vlastní frekvenci s XDR tabulkami. XDR tabulky nejsou v Sentinelu zaměřeny na rozsah, takže je mohou dotazovat pouze neomezené detekce.

Vytvoření pravidel automatizace s vymezeným oborem

Pokud chcete vytvořit vymezená pravidla automatizace, postupujte takto:

  1. Na portálu Microsoft Defender přejděte na Microsoft Sentinel>Konfigurace>Automation.

  2. Otevřete kartu Rozšířená pravidla .

    Screenshot záložky Vylepšená pravidla v Automatizaci.

  3. Vyberte Vytvořit a přidejte nové pravidlo automatizace a pak vyplňte podrobnosti pravidla automatizace.

    Screenshot vytváření nového vylepšeného pravidla automatizace.

  4. Vyberte obor služby Sentinel , který se má použít pro pravidlo:

    • Pokud jste uživatele s vymezeným oborem (máte přiřazený jeden nebo více oborů služby Sentinel), musíte zvolit obor.
    • Pokud jste uživatel bez přiřazeného rozsahu, můžete zvolit všechny dostupné i budoucí rozsahy Sentinel.

    Screenshot Sentinel scope selectoru pro automatizační pravidlo.

  5. Uložte pravidlo.

Automatizační pravidlo se vztahuje na data spojená s Sentinelovým rozsahem, který jste pro pravidlo vybrali, a je viditelné pouze uživatelům přiřazeným k tomuto rozsahu.

Poznámka

Playbooky a integrace zatím nepodporují vymezení rozsahu služby Sentinel.

Jak oprávnění a přístup fungují s vymezenými daty

Následující body popisují, jak se oprávnění a vymezený přístup chovají v Microsoft Sentinel:

  • Uživatelé můžou incident zobrazit, pokud mají přístup alespoň k jednomu upozornění v incidentu. Incident mohou spravovat pouze tehdy, pokud mají přístup ke všem výstrahám v incidentu a mají požadovaná oprávnění.
  • Uživatel s vymezeným oborem může zobrazit jenom data přidružená k jeho oboru. Pokud výstraha obsahuje entity, ke kterým uživatel nemá přístup, uživatel tyto entity neuvidí. Pokud má uživatel přístup alespoň k jedné z přidružených entit, může zobrazit samotné upozornění.
  • Pokud chcete nastavit rozsah celé tabulky, použijte pravidlo, které odpovídá všem řádkům (například pomocí podmínky, která je vždy pravdivá). Dříve ingestovaná data nelze zpětně vymezit.
  • Uživatelé s vymezeným oborem nemůžou spravovat prostředky (například pravidla detekce, playbooky nebo pravidla automatizace), pokud jim nejsou přiřazena oprávnění v samostatném přiřazení role.

Další kroky

Chcete-li pokračovat v plánování nasazení pro určení rozsahu, použijte následující zdroje: