Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Vymezení rozsahu v Microsoft Sentinelu poskytuje řízení přístupu na základě rolí (RBAC) na úrovni řádků a umožňuje jemně odstupňovaný přístup na úrovni řádků bez nutnosti oddělení pracovních prostorů. Vymezení rozsahu v Microsoft Sentinelu umožňuje několika týmům bezpečně pracovat ve sdíleném prostředí Microsoft Sentinel a zároveň používat konzistentní a znovupoužitelné definice rozsahu napříč tabulkami i funkcemi.
Nakonfigurujte rozsah na portálu Microsoft Defender. Sentinel na portálu Azure (Ibiza) nepodporuje vymezení rozsahu. Než začnete, ujistěte se, že splňujete předpoklady pro nastavení rozsahu.
Co je rozsah Microsoft Sentinel?
Vymezení rozsahu v Microsoft Sentinel rozšiřuje správu oprávnění v portálu Defender, takže správce může udělovat oprávnění pro konkrétní podmnožiny dat v tabulkách Sentinel. Pokud chcete vytvořit obory, proveďte následující kroky:
- Definování logických oborů: Vytváření definic oborů, které odpovídají organizační struktuře (podle obchodní jednotky, oblasti nebo citlivosti dat)
- Přiřaďte uživatele nebo skupiny k oblastem: Přiřaďte konkrétní uživatele nebo skupiny k jedné nebo více oblastem pomocí sjednoceného řízení přístupu na základě rolí (RBAC)
- Označování datových řádků při ingestaci: Používejte tagy rozsahu u řádků v tabulkách pomocí nástroje Správa tabulek, takže můžete vytvářet pravidla, která automaticky označují nově ingestovaná data.
- Omezení přístupu podle rozsahu: Omezení přístupu uživatelů k výstrahám, incidentům, dotazům proaktivního vyhledávání a zkoumání data lake na základě jejich přiřazeného rozsahu
Poznámka
Obory jsou doplňkové. Uživatelé s více rolemi získají nejširší dostupná oprávnění ze všech svých přiřazení. Například pokud držíte jak Entra globální čtecí roli, tak Defender URBAC, která poskytuje scoped oprávnění na systémových tabulkách, nejste omezeni rozsahy na systémových tabulkách díky Entra roli. Dalším příkladem je, pokud máte stejná oprávnění role v Microsoft Defender pro pracovní prostor se dvěma různými rozsahy, máte toto oprávnění pro oba rozsahy.
Rozsahy se vztahují na tabulky Sentinel, které podporují transformace při příjmu dat.
Případy použití pro vymezení rozsahu v Microsoft Sentinelu
Vymezení rozsahu v Microsoft Sentinel je užitečné v následujících scénářích:
- Distribuované nebo federované týmy SOC: Velké podniky a MSSP často provozují federované modely SOC, kde různé týmy zodpovídají za konkrétní oblasti, obchodní jednotky nebo zákazníky. Vymezení rozsahu umožňuje každému týmu SOC pracovat nezávisle v rámci sdíleného pracovního prostoru služby Sentinel a zajistit, aby mohl vyšetřovat hrozby ve své doméně a reagovat na ně bez přístupu k nesouvisejícím datům.
- Omezený přístup pro externí týmy, které nejsou zabezpečení: Týmy, jako jsou sítě, provoz IT nebo dodržování předpisů, často vyžadují přístup ke konkrétním nezpracovaným zdrojům dat, aniž by bylo nutné získat přehled o širším obsahu zabezpečení. Vymezení rozsahu na úrovni řádků umožňuje těmto externím týmům zabezpečený přístup pouze k datům relevantním pro jejich funkci.
- Ochrana citlivých dat: Ochrana určitých dat nebo tabulek použitím přístupu k datům s nejnižšími oprávněními a zajištění přístupu k citlivým informacím je přístupná pouze oprávněným uživatelům.
Požadavky
Než začnete, ověřte následující požadavky:
-
Přístup k portálu Microsoft Defender:
https://security.microsoft.com - Pracovní prostory Microsoft Sentinel připojené k portálu Defender: Pracovní prostory Microsoft Sentinel musí být na portálu Defender k dispozici, než budete moct přiřazovat role a oprávnění.
- Sentinel povolen v rámci sjednoceného RBAC: Než tuto funkci použijete, musíte v URBAC povolit Microsoft Sentinel.
-
Požadovaná oprávnění pro osobu, která přiřazuje obor a tabulky označování:
- Autorizace zabezpečení (Správa) oprávnění (URBAC) k vytváření rozsahů a přiřazení
- Oprávnění pro správu datových operací (Správa) a upozornění (Správa) (URBAC) pro správu tabulek
-
Vlastník předplatného nebo uživatel s přiřazeným oprávněním
Microsoft.Insights/DataCollectionRules/Writek vytváření pravidel shromažďování dat (DCR)
Krok 1: Vytvoření oboru Sentinel
Pokud chcete vytvořit obor služby Sentinel, postupujte takto:
- Na portálu Microsoft Defender přejděte na Oprávnění systému>.
- Vyberte Microsoft Defender XDR.
- Otevřete kartu Rozsahy.
- Vyberte Přidat rozsah Sentinel.
- Zadejte název oboru a volitelný popis.
- Vyberte Vytvořit obor.
Můžete vytvořit více oborů a definovat vlastní názvy a popisy oborů pro každý obor tak, aby odrážely organizační strukturu a zásady.
Poznámka
Pro každého tenanta můžete vytvořit až 100 jedinečných rozsahů Sentinel.
Krok 2: Přiřazení značek oboru uživatelům nebo skupinám
Pokud chcete přiřadit značky oboru uživatelům nebo skupinám, postupujte takto:
V části Oprávnění otevřete kartu Role .
Vyberte Vytvořit vlastní roli.
Zadejte název a popis role a vyberte Další.
Přiřaďte požadované oprávnění k roli a vyberte Použít.
V Zadání zadejte název a vyberte:
- Uživatelé nebo skupiny uživatelů (skupiny Microsoft Entra ID)
- Zdroje dat a kolekce dat (pracovní prostory Sentinel)
V části Obor vyberte Upravit.
Vyberte jeden nebo více oborů, které chcete této roli přiřadit.
Uložte roli.
Uživatele můžete přiřadit k více oborům současně přes více pracovních prostorů a agregovat přístupová práva ze všech přiřazených oborů. Uživatelé s omezeným přístupem mají přístup pouze k datům SIEM přidruženým k jejich přiřazeným oborům.
Poznámka
Oblasti Sentinel můžete přiřadit pouze k rolím RBAC v Defenderu XDR. Oprávnění Azure RBAC v pracovních prostorech a oprávnění globálních rolí Entra nejsou podporována. Prostředí, která nemohou používat RBAC na úrovni řádků, například poznámkové bloky Jupyter, neumožňují uživatelům s omezeným rozsahem oprávnění zobrazit data v těchto pracovních prostorech.
Krok 3: Opatřete tabulky atributem scope
Vynucujte rozsahy označováním dat během ingestce. Tento proces přiřazování značek vytvoří pravidlo sběru dat (DCR), které přiřadí značky rozsahu nově ingestovaným datům.
Než tabulku označíte, mějte na paměti následující omezení:
- Označit je možné pouze tabulky, které podporují transformace v čase příjmu dat. Vlastní tabulky založené na CLv1 se nepodporují; Podporují se tabulky CLv2.
- Tabulky XDR nejsou podporovány, včetně rozšířeného uchovávání tabulek XDR v datovém jezeře.
- Transformace můžete přidávat pouze ve stejném předplatném Azure, které obsahuje cílový pracovní prostor.
- Označit můžete pouze nově ingestovaná data. Dříve ingestovaná data nejsou zahrnuta a nelze je zpětně vymezit.
- Tabulky Log Analytics
SecurityAlertsaSecurityIncidentsnezdědí automaticky obor z nezpracovaných tabulek, které je vygenerovaly, takže k nim uživatelé s vymezeným oborem nemají ve výchozím nastavení přístup. Jako alternativní řešení můžete zvolit jednu z následujících možností:- Použijte tabulky XDR
AlertsInfoaAlertsEvidence, kde se rozsah automaticky dědí, nebo - Rozsah u těchto tabulek Log Analytics použijte ručně. Tato metoda je omezena na atributy v tabulce a nemusí být ekvivalentní dědičnosti ze zdrojových tabulek dat.
- Použijte tabulky XDR
Označit tabulku:
V Microsoft Sentinel přejděte na Konfigurační>tabulky.
Vyberte tabulku, která podporuje transformace v čase příjmu dat.
Vyberte Pravidlo značky rozsahu.
Povolte přepínač Povolit použití značek oboru pro RBAC .
Zapněte přepínač pravidla značky rozsahu.
Definujte výraz KQL, který vybírá řádky pomocí operátorů a omezení podporovaných transformKQL.
Příklad omezení podle umístění:
Location == 'Spain'Vyberte obor, který chcete použít pro řádky odpovídající výrazu.
Uložte pravidlo.
Označit můžete pouze nově ingestovaná data. Dříve ingestované data nejsou zahrnuta. Po uložení pravidla scope tagu může trvat až hodinu, než se toto pravidlo projeví.
Tip
Ve stejné tabulce můžete vytvořit více pravidel značek rozsahu k označení různých řádků různými rozsahy. Záznamy můžou patřit do více oborů současně.
Ruční tagování dat pomocí DCR
Pokud vaše organizace spravuje schémata tabulek a transformace v době vstupu mimo portál Microsoft Defender, můžete aplikovat scope tagy přímo v Azure Monitor. Tato možnost podporuje jak přímou konfiguraci, tak automatizované nasazení workflow, včetně CI/CD. Dokončete schéma tabulky a konfiguraci DCR, než povolíte scoped access pro tabulku v Microsoft Sentinel.
Přidejte vlastní sloupec pojmenovaný
SentinelScope_CFpodlestringdatového typu do schématu tabulky. Další informace najdete v tématu Správa tabulek v pracovním prostoru služby Log Analytics.Vytvořte nebo aktualizujte DCR pro tabulku. Přidejte transformaci, která naplní
SentinelScope_CFhodnoty rozsahu Microsoft Sentinel pro každý řádek. Pro rady ohledně výběru a konfigurace DCR viz Konfigurace transformace dat.Na portálu Microsoft Defender přejděte na Microsoft Sentinel>Konfigurace>Tabulky.
Vyberte tabulku a poté zvolte pravidlo Scope tag.
Nastavte přístup Control s scope tagy na Zapnuto. Nechte stav pravidla nastavený na vypnutý, protože DCR aplikuje tagy.
Vyberte Uložit.
Poznámka
Zapnutí Control přístupu pomocí scope tagů umožňuje scoped přístup pro řádky označené DCR. Nevytvoří sloupec SentinelScope_CF ani neaktualizuje DCR.
Krok 4: Přístup k datům s vymezeným oborem
Po vytvoření, přiřazení a použití rozsahů u tabulek můžou uživatelé s přiřazeným rozsahem přistupovat k prostředím Microsoft Sentinel na základě přiřazeného rozsahu. Všechna nově ingestovaná data se automaticky označí oborem. Historická (dříve ingestované) data nejsou zahrnuta. Uživatelé s vymezeným oborem nevidí žádná data, která nejsou explicitně vymezená. Uživatelé bez omezení rozsahu mohou vidět všechna data v pracovním prostoru.
Uživatelé s vymezeným oborem můžou:
- Zobrazení výstrah vygenerovaných z dat s vymezeným oborem
- Umožňuje spravovat výstrahy, pokud mají přístup ke všem událostem propojeným s tímto upozorněním.
- Umožňuje zobrazit incidenty, které obsahují aspoň jednu výstrahu s vymezeným oborem.
- Spravujte incidenty, pokud mají přístup ke všem podkladovým výstrahám a mají požadovaná oprávnění.
- Spouštění pokročilých dotazů proaktivního vyhledávání pouze v řádcích s vymezeným oborem
- Dotazování a prozkoumávání dat v Sentinel lake (tabulky s rozsahem)
- Filtrování výstrah a incidentů na základě jejich rozsahu služby Sentinel
Upozornění dědí rozsah ze zdrojových dat. Incidenty jsou viditelné, pokud alespoň jedna výstraha spadá do daného rozsahu.
Pomocí vlastního pole SentinelScope_CF v dotazech a pravidlech detekce můžete ve své analytice odkazovat na rozsah.
Poznámka
Když vytváříte vlastní pravidla detekce a analytiky, musíte promítnout SentinelScope_CF sloupec v KQL pro tato pravidla, aby upozornění správně dědila rozsah. Pokud tento sloupec nepromítnete, dokonce i pravidla s vymezeným oborem vytvářejí neskopovaná upozornění, která nejsou viditelná pro uživatele s vymezeným oborem.
Omezení rozsahu Microsoft Sentinel
Pokud jste neskopovaný uživatel, můžete také vybrat Všechna data. Výběrem Všechna data je pravidlo bez rozsahu, běží přes všechna data a je viditelné a upravitelné pouze pro uživatele bez omezení.
Dokončete průvodce a uložte pravidlo.
Mějte na paměti následující omezení pro vymezené vlastní detekce:
- Přes vlastní detekce
AlertInfoAlertEvidencese kontrolují a ignorují se rozsahy a procházejí všechna data. - Nevytvořit detekce s vymezeným oborem u neskopovaných tabulek. Tyto detekce vždy nepřinášejí žádné výsledky.
- Scoped detekce nemohou používat vlastní frekvenci s XDR tabulkami. XDR tabulky nejsou v Sentinelu zaměřeny na rozsah, takže je mohou dotazovat pouze neomezené detekce.
Vytvoření pravidel automatizace s vymezeným oborem
Pokud chcete vytvořit vymezená pravidla automatizace, postupujte takto:
Na portálu Microsoft Defender přejděte na Microsoft Sentinel>Konfigurace>Automation.
Otevřete kartu Rozšířená pravidla .
Vyberte Vytvořit a přidejte nové pravidlo automatizace a pak vyplňte podrobnosti pravidla automatizace.
Vyberte obor služby Sentinel , který se má použít pro pravidlo:
- Pokud jste uživatele s vymezeným oborem (máte přiřazený jeden nebo více oborů služby Sentinel), musíte zvolit obor.
- Pokud jste uživatel bez přiřazeného rozsahu, můžete zvolit všechny dostupné i budoucí rozsahy Sentinel.
Uložte pravidlo.
Automatizační pravidlo se vztahuje na data spojená s Sentinelovým rozsahem, který jste pro pravidlo vybrali, a je viditelné pouze uživatelům přiřazeným k tomuto rozsahu.
Poznámka
Playbooky a integrace zatím nepodporují vymezení rozsahu služby Sentinel.
Jak oprávnění a přístup fungují s vymezenými daty
Následující body popisují, jak se oprávnění a vymezený přístup chovají v Microsoft Sentinel:
- Uživatelé můžou incident zobrazit, pokud mají přístup alespoň k jednomu upozornění v incidentu. Incident mohou spravovat pouze tehdy, pokud mají přístup ke všem výstrahám v incidentu a mají požadovaná oprávnění.
- Uživatel s vymezeným oborem může zobrazit jenom data přidružená k jeho oboru. Pokud výstraha obsahuje entity, ke kterým uživatel nemá přístup, uživatel tyto entity neuvidí. Pokud má uživatel přístup alespoň k jedné z přidružených entit, může zobrazit samotné upozornění.
- Pokud chcete nastavit rozsah celé tabulky, použijte pravidlo, které odpovídá všem řádkům (například pomocí podmínky, která je vždy pravdivá). Dříve ingestovaná data nelze zpětně vymezit.
- Uživatelé s vymezeným oborem nemůžou spravovat prostředky (například pravidla detekce, playbooky nebo pravidla automatizace), pokud jim nejsou přiřazena oprávnění v samostatném přiřazení role.
Další kroky
Chcete-li pokračovat v plánování nasazení pro určení rozsahu, použijte následující zdroje:
- Projděte si seznam tabulek, které podporují transformace v čase příjmu dat.
- Plánování názvů oborů a logiky před označováním dat
- Začněte s pilotním oborem pro malý tým nebo datovou podmnožinu.
- Zjistěte více o Unified RBAC v Microsoft Defender