Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Využijte doporučení optimalizace SOC, která vám pomůžou odstranit mezery v pokrytí před konkrétními hrozbami a zvýšit míru příjmu dat o datech, která neposkytují hodnotu zabezpečení. Optimalizace SOC vám pomůžou optimalizovat pracovní prostor Microsoft Sentinel, aniž by týmy SOC trávily čas ruční analýzou a výzkumem.
Microsoft Sentinel optimalizace SOC zahrnují následující typy doporučení:
Doporučení k hodnotě dat navrhují způsoby, jak zlepšit využití dat, například lepší datový tarif pro vaši organizaci.
Doporučení založená na pokrytí navrhují přidání ovládacích prvků, které zabrání mezerám v pokrytí, které můžou vést k ohrožení zabezpečení vůči útokům nebo scénářům, které můžou vést k finančním ztrátám. Doporučení k pokrytí zahrnují:
- Doporučení založená na hrozbách: Doporučuje přidat ovládací prvky zabezpečení, které vám pomůžou detekovat nedostatky pokrytí, aby se zabránilo útokům a ohrožením zabezpečení.
- AI MITRE ATT&doporučení k označování CK (Preview): Používá umělou inteligenci k navrhování detekce zabezpečení pomocí mitre ATT&taktik a technik CK.
- Doporučení založená na riziku (Preview): Doporučuje implementovat kontrolní mechanismy, které řeší nedostatky pokrytí související s případy použití, které můžou vést k obchodním rizikům nebo finančním ztrátám, včetně provozních, finančních, reputací, dodržování předpisů a právních rizik.
Podobná doporučení organizací navrhují ingestovat data z typů zdrojů používaných organizacemi, které mají podobné trendy příjmu dat a profily odvětví jako ty vaše.
Tento článek obsahuje podrobné referenční informace o dostupných typech doporučení optimalizace SOC.
Důležité
Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.
Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.
Doporučení k optimalizaci hodnoty dat
Pokud chcete optimalizovat poměr nákladů a hodnoty zabezpečení, optimalizace SOC zobrazí stěží používané datové konektory nebo tabulky. Optimalizace SOC navrhuje způsoby, jak v závislosti na pokrytí snížit náklady na tabulku nebo zlepšit její hodnotu. Tento typ optimalizace se také označuje jako optimalizace hodnoty dat.
Optimalizace hodnoty dat se dívá pouze na fakturovatelné tabulky, které ingestují data za posledních 30 dnů.
Následující tabulka uvádí dostupné typy doporučení k optimalizaci soc hodnoty dat:
| Typ pozorování | Akce |
|---|---|
| Tabulku za posledních 30 dnů nepoužívaly analytická pravidla ani detekce, ale používaly ji jiné zdroje, jako jsou sešity, dotazy na protokoly nebo dotazy proaktivního vyhledávání. | Zapnutí šablon analytických pravidel NEBO Pokud je tabulka způsobilá, přesuňte ji do základního plánu protokolů . |
| Tabulka se za posledních 30 dnů vůbec nepoužila. | Zapnutí šablon analytických pravidel NEBO Zastavte příjem dat a odeberte tabulku nebo ji přesuňte do dlouhodobého uchovávání. |
| Tabulku používal pouze Azure Monitor. | Zapnutí všech šablon relevantních analytických pravidel pro tabulky s hodnotou zabezpečení NEBO Přejděte do pracovního prostoru služby Log Analytics, který není zabezpečením. |
Pokud je pro analytické pravidloanalýzy UEBA nebo analýzy hrozeb zvolena tabulka, optimalizace SOC nedoporučuje žádné změny příjmu dat.
Nepoužité sloupce (Preview)
Optimalizace SOC také zobrazí nepoužívané sloupce v tabulkách. Následující tabulka uvádí dostupné typy sloupců, které jsou k dispozici pro doporučení optimalizace SOC:
| Typ pozorování | Akce |
|---|---|
| Sloupec ConditionalAccessPolicies v tabulce SignInLogs nebo AADNonInteractiveUserSignInLogs se nepoužívá. | Zastavte příjem dat pro sloupec. |
Důležité
Při provádění změn plánů příjmu dat doporučujeme vždy zajistit, aby limity vašich plánů příjmu dat byly jasné a aby se ovlivněné tabulky neingestují z důvodu dodržování předpisů nebo z jiných podobných důvodů.
Doporučení k optimalizaci na základě pokrytí
Doporučení pro optimalizaci na základě pokrytí vám pomůžou vyřešit mezery v pokrytí před konkrétními hrozbami nebo scénáři, které můžou vést k obchodním rizikům a finančním ztrátám.
Doporučení k optimalizaci na základě hrozeb
Pokud chcete optimalizovat hodnotu dat, optimalizace SOC doporučuje přidat do vašeho prostředí ovládací prvky zabezpečení ve formě dalších detekcí a zdrojů dat pomocí přístupu založeného na hrozbách. Tento typ optimalizace se také označuje jako optimalizace pokrytí a je založen na průzkumu zabezpečení společnosti Microsoft.
Optimalizace SOC poskytuje doporučení založená na hrozbách tím, že analyzuje vaše ingestované protokoly a povolená analytická pravidla a porovná je s protokoly a detekcemi potřebnými k řešení konkrétních typů útoků.
Optimalizace na základě hrozeb berou v úvahu předdefinované i uživatelem definované detekce.
Následující tabulka uvádí dostupné typy doporučení optimalizace SOC založené na hrozbách:
| Typ pozorování | Akce |
|---|---|
| Existují zdroje dat, ale chybí detekce. | Zapnutí šablon analytických pravidel založených na hrozbě: Vytvořte pravidlo pomocí šablony analytického pravidla a upravte název, popis a logiku dotazu tak, aby vyhovovaly vašemu prostředí. Další informace najdete v tématu Detekce hrozeb v Microsoft Sentinel. |
| Šablony jsou zapnuté, ale chybí zdroje dat. | Připojte nové zdroje dat. |
| Neexistují žádné detekce ani zdroje dat. | Připojte detekce a zdroje dat nebo nainstalujte řešení. |
Doporučení pro označování AI MITRE ATT&CK (Preview)
Funkce AI MITRE ATT&CK Tagging využívá umělou inteligenci k automatickému označování bezpečnostních detekcí. Model AI běží v pracovním prostoru zákazníka a vytváří doporučení označování pro neoznačené detekce pomocí relevantních taktik a technik MITRE ATT&CK.
Zákazníci můžou tato doporučení použít, aby zajistili, že jejich zabezpečení bude důkladné a přesné. Tím se zajistí úplné a přesné zabezpečení a zlepší se možnosti detekce hrozeb a reakce na ně.
Doporučení pro označování AI MITRE ATT&CK můžete použít 3 způsoby:
- Použijte doporučení na konkrétní analytické pravidlo.
- Použijte doporučení na všechna analytická pravidla v pracovním prostoru.
- Doporučení nepoužívejte na žádná analytická pravidla.
Doporučení k optimalizaci na základě rizik (Preview)
Optimalizace na základě rizik berou v úvahu reálné scénáře zabezpečení se sadou obchodních rizik, která jsou s nimi spojená, včetně provozních, finančních, reputací, dodržování předpisů a právních rizik. Doporučení jsou založená na Microsoft Sentinel přístupu k zabezpečení na základě rizik.
Při poskytování doporučení založených na rizicích se optimalizace SOC podívá na vaše ingestované protokoly a analytická pravidla a porovná je s protokoly a detekcemi, které jsou potřeba k ochraně, detekci a reakci na konkrétní typy útoků, které můžou způsobovat obchodní rizika. Optimalizace doporučení na základě rizik berou v úvahu předdefinované i uživatelem definované detekce.
Následující tabulka uvádí dostupné typy doporučení optimalizace SOC založené na riziku:
| Typ pozorování | Akce |
|---|---|
| Existují zdroje dat, ale chybí detekce. | Zapnutí šablon analytických pravidel na základě obchodních rizik: Vytvořte pravidlo pomocí šablony analytického pravidla a upravte název, popis a logiku dotazu tak, aby vyhovovaly vašemu prostředí. |
| Šablony jsou zapnuté, ale chybí zdroje dat. | Připojte nové zdroje dat. |
| Neexistují žádné detekce ani zdroje dat. | Připojte detekce a zdroje dat nebo nainstalujte řešení. |
Doporučení podobných organizací
Optimalizace SOC používá pokročilé strojové učení k identifikaci tabulek, které ve vašem pracovním prostoru chybí, ale používají je organizace s podobnými trendy příjmu dat a oborovými profily. Ukazuje, jak ostatní organizace tyto tabulky používají, a doporučuje relevantní zdroje dat spolu se souvisejícími pravidly, aby se zlepšilo zabezpečení.
| Typ pozorování | Akce |
|---|---|
| Chybí zdroje protokolů ingestované podobnými zákazníky | Připojte navrhované zdroje dat. Toto doporučení nezahrnuje:
|
Úvahy
Pracovní prostor obdrží podobná doporučení organizace jenom v případě, že model strojového učení identifikuje významné podobnosti s jinými organizacemi a zjistí tabulky, které mají, ale vy ne. SoC ve svých raných fázích nebo onboardingu tato doporučení obdrží s větší pravděpodobností než soC s vyšší úrovní vyspělosti. Ne všechny pracovní prostory mají podobná doporučení pro organizace.
Modely strojového učení nikdy nepřistupují k obsahu protokolů zákazníků ani je nikdy neanalyzuje, ani je nikdy neingestují. Analýza neobsahuje žádná zákaznická data, obsah ani osobní údaje (EUII). Doporučení jsou založená na modelech strojového učení, které spoléhají výhradně na identifikovatelné informace organizace (OII) a systémová metadata.
Související obsah
- Programové použití optimalizace SOC (Preview)
- Blog: Optimalizace SOC: uvolnění výkonu přesné správy zabezpečení