Agregace dat Microsoft Sentinel pomocí souhrnných pravidel

Pomocí souhrnných pravidel v Microsoft Sentinel agregujte velké sady dat na pozadí, abyste mohli zajistit plynulejší fungování operací zabezpečení napříč všemi vrstvami protokolů. Souhrnná data se předkompilují ve vlastních tabulkách protokolů a poskytují rychlý výkon dotazů, včetně dotazů spouštěných na datech odvozených z nízkonákladových úrovní protokolů. Souhrnná pravidla vám můžou pomoct optimalizovat data pro:

  • Analýzy a reporty, zejména nad velkými datovými sadami a v dlouhých časových intervalech, jak je vyžadováno pro analýzu zabezpečení a incidentů, meziměsíční nebo výroční obchodní reporty atd.
  • Úspora nákladů na podrobné protokoly, které můžete uchovávat tak málo nebo tak dlouho, jak potřebujete, v levnější vrstvě protokolů a odesílat jako souhrnná data pouze do tabulky Analytics pro analýzu a sestavy.
  • Zabezpečení a ochrana osobních údajů– odebráním nebo zamlžením podrobností o ochraně osobních údajů v souhrnných sdíletelných datech a omezením přístupu k tabulkám s nezpracovanými daty.

Microsoft Sentinel ukládá výsledky souhrnných pravidel do vlastních tabulek s datovým plánem Analytics. Další informace o datových plánech a nákladech na úložiště najdete v tématu Plány tabulky protokolů.

Tento článek vysvětluje, jak vytvářet souhrnná pravidla, nasazovat předpřipravené šablony a zkontrolovat běžné scénáře používání v Microsoft Sentinel.

Důležité

Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender. Od července 2025 se mnoho nových zákazníků automaticky onboarduje a přesměruje na portál Defender.

Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender. Další informace najdete v článku Je čas na přesun: Vyřazení portálu Azure pro Microsoft Sentinel kvůli lepšímu zabezpečení.

Požadavky

Vytvoření souhrnných pravidel v Microsoft Sentinel:

Doporučujeme, abyste si před vytvořením pravidla vyzkoušeli dotaz pro pravidlo souhrnu na stránce Hunts. Ověřte, že se dotaz nepřibližuje k omezením a limitům souhrnných pravidel ani je nepřekračuje, a zkontrolujte, že dotaz vrací požadované schéma a očekávané výsledky. Pokud se dotaz blíží limitům pro dotaz, zvažte použití menšího binSize, aby se v každém binu zpracovávalo méně dat. Dotaz můžete také upravit tak, aby vracel méně záznamů, nebo odebrat pole s větším objemem.

Vytvoření nového souhrnného pravidla

Vytvořte nové souhrnné pravidlo pro agregaci konkrétní velké sady dat do dynamické tabulky. Nakonfigurujte frekvenci pravidel a určete, jak často se agregovaná datová sada aktualizuje z nezpracovaných dat.

  1. Otevřete průvodce souhrnným pravidlem:

    • Na portálu Defender vyberte Microsoft Sentinel > Konfigurace > Pravidla shrnutí.

    • V Azure Portal vyberte v navigační nabídce Microsoft Sentinel v části Konfiguracemožnost Souhrnná pravidla. Příklady:

      Snímek obrazovky stránky pravidel souhrnu v portálu Azure.

  2. Vyberte + Vytvořit a zadejte následující podrobnosti:

    • Jméno. Zadejte smysluplný název pravidla.

    • Popis. Zadejte volitelný popis.

    • Cílová tabulka. Definujte vlastní tabulku protokolů, ve které se data agregují:

      • Pokud vyberete Existující vlastní tabulka protokolů, vyberte tabulku, kterou chcete použít.

      • Pokud vyberete Nová vlastní tabulka protokolů, zadejte smysluplný název tabulky. Úplný název tabulky používá následující syntaxi: <tableName>_CL.

  3. Doporučujeme, abyste ve svém pracovním prostoru povolili nastavení diagnostiky SummaryLogs , abyste získali přehled o historických spuštěních a selháních. Pokud diagnostická nastavení SummaryLogs nejsou povolena, budete vyzváni k jejich povolení v části Diagnostic settings.

    Pokud jsou nastavení diagnostiky SummaryLogs už povolená , ale chcete nastavení upravit, vyberte Konfigurovat upřesňující nastavení diagnostiky. Až se vrátíte na stránku Průvodce souhrnným pravidlem , nezapomeňte vybrat Aktualizovat a aktualizovat podrobnosti nastavení.

    Důležité

    Nastavení diagnostiky SummaryLogs je zpoplatněno. Další informace najdete v tématu Nastavení diagnostiky v Azure Monitoru.

  4. Pokračujte výběrem možnosti Další: Nastavení souhrnné logiky > .

  5. Na stránce Nastavit souhrnnou logiku zadejte souhrnný dotaz. Pokud chcete například sumarizovat data z platformy Google Cloud Platform, můžete zadat:

    GCPAuditLogs
    | where ServiceName == 'pubsub.googleapis.com'
    | summarize count() by Severity
    

    Další informace najdete v tématu Ukázkové scénáře souhrnných pravidel a dotazovací jazyk Kusto (KQL) v Azure Monitoru.

  6. Vyberte Náhled výsledků a zobrazte příklad dat, která byste shromáždili pomocí nakonfigurovaného dotazu.

  7. V oblasti Plánování dotazů definujte následující podrobnosti:

    • Jak často chcete, aby se pravidlo spouštělo
    • Jestli chcete, aby se pravidlo spustilo s jakýmkoliv druhem zpoždění v minutách
    • Kdy chcete, aby se pravidlo spustilo

    Časy definované v plánování jsou založené na sloupci timegenerated ve vašich datech.

  8. Pokud chcete souhrnné pravidlo dokončit , vyberte Další: Zkontrolovat a vytvořit >>uložit .

Existující souhrnná pravidla jsou uvedená na stránce Souhrnná pravidla , kde můžete zkontrolovat stav pravidla. U každého pravidla vyberte nabídku možností na konci řádku a proveďte některou z následujících akcí:

  • Zobrazte aktuální data pravidla na stránce Protokoly , jako byste dotaz spustili okamžitě.
  • Zobrazení historie spuštění pro vybrané pravidlo
  • Zakažte nebo povolte pravidlo.
  • Úprava konfigurace pravidla

Warning

Odstranění souhrnného pravidla je nevratné.

Pokud chcete pravidlo odstranit, vyberte řádek pravidla a pak na panelu nástrojů v horní části stránky vyberte Odstranit .

Poznámka

Azure Monitor také podporuje vytváření souhrnných pravidel prostřednictvím rozhraní API nebo šablony Azure Resource Monitor (ARM). Další informace najdete v tématu Vytvoření nebo aktualizace souhrnného pravidla.

Nasazení předem připravených šablon souhrnných pravidel

Šablony souhrnných pravidel jsou předem sestavená souhrnná pravidla, která můžete nasadit tak, jak jsou, nebo přizpůsobit svým potřebám.

Nasazení šablony souhrnného pravidla:

  1. Otevřete centrum Obsah a vyfiltrujte typ obsahu podle souhrnných pravidel a zobrazte dostupné šablony souhrnných pravidel.

    Snímek obrazovky se stránkou Centra obsahu v Microsoft Sentinel zobrazující šablony souhrnných pravidel

  2. Vyberte šablonu souhrnného pravidla.

    Otevře se panel s informacemi o šabloně souhrnného pravidla s poli, jako je popis, souhrnný dotaz a cílová tabulka.

    Snímek obrazovky znázorňující panel podrobností šablony souhrnného pravidla v Microsoft Sentinel, včetně polí, jako je popis, souhrnný dotaz a cílová tabulka

  3. Vyberte Nainstalovat a nainstalujte šablonu.

  4. Vyberte kartu Šablony na stránce Souhrnná pravidla a vyberte souhrnné pravidlo, které jste nainstalovali.

    Snímek obrazovky karty Šablony stránky Pravidla souhrnu.

  5. Výběrem možnosti Vytvořit otevřete průvodce souhrnným pravidlem, ve kterém jsou všechna pole předem vyplněna.

  6. Projděte průvodce pravidlem souhrnu a výběrem možnosti Uložit nasaďte pravidlo souhrnu.

    Další informace o průvodci souhrnným pravidlem najdete v tématu Vytvoření nového souhrnného pravidla.

Ukázkové scénáře souhrnných pravidel v Microsoft Sentinel

V této části se seznámíte s běžnými scénáři vytváření souhrnných pravidel v Microsoft Sentinel a našimi doporučeními ke konfiguraci jednotlivých pravidel. Další informace a příklady najdete v tématech Shrnutí poznatků z nezpracovaných dat v pomocné tabulce do analytické tabulky v Microsoft Sentinel a Zdroje protokolů, které se mají použít pro ingestování pomocných protokolů.

Rychlé vyhledání škodlivé IP adresy v síťovém provozu

Scénář: Jste lovec hrozeb a jedním z cílů vašeho týmu je identifikovat všechny případy interakce škodlivé IP adresy v protokolech síťového provozu z aktivního incidentu během posledních 90 dnů.

Problém: Microsoft Sentinel aktuálně ingestuje několik terabajtů síťových protokolů denně. Musíte je rychle projít, abyste našli shody se škodlivou IP adresou.

Řešení: K provedení následujících kroků doporučujeme použít souhrnná pravidla:

  1. Vytvořte souhrnnou datovou sadu pro každou IP adresu související s incidentem, včetně SourceIP, DestinationIP, MaliciousIP a RemoteIP, přičemž každý z nich uvádí důležité atributy, například IPType, FirstTimeSeen a LastTimeSeen.

    Souhrnná datová sada umožňuje rychle vyhledat konkrétní IP adresu a zúžit časový rozsah, ve kterém se IP adresa nachází. Můžete to udělat i v případě, že se hledané události staly před více než 90 dny, což je nad rámec doby uchovávání pracovního prostoru.

    V tomto příkladu nakonfigurujte souhrn tak, aby běžel každý den, aby dotaz každý den přidal nové souhrnné záznamy, dokud nevyprší jeho platnost.

  2. Vytvořte analytické pravidlo , které pro souhrnnou datovou sadu běží méně než dvě minuty a rychle přejdete do konkrétního časového rozsahu, kdy škodlivá IP adresa komunikovala se sítí společnosti.

    Nezapomeňte nakonfigurovat intervaly spuštění minimálně po pěti minutách tak, aby vyhovovaly různým velikostem souhrnných datových částí. Tím se zajistí, že nedojde ke ztrátě, i když dojde ke zpoždění příjmu událostí.

    Příklady:

    let csl_columnmatch=(column_name: string) {
    summarized_CommonSecurityLog
    | where isnotempty(column_name)
    | extend
        Date = format_datetime(TimeGenerated, "yyyy-MM-dd"),
        IPaddress = column_ifexists(column_name, ""),
        FieldName = column_name
    | extend IPType = iff(ipv4_is_private(IPaddress) == true, "Private", "Public")
    | where isnotempty(IPaddress)
    | project Date, TimeGenerated, IPaddress, FieldName, IPType, DeviceVendor
    | summarize count(), FirstTimeSeen = min(TimeGenerated), LastTimeSeen = min(TimeGenerated) by Date, IPaddress, FieldName, IPType, DeviceVendor
    };
    union csl_columnmatch("SourceIP")
        , csl_columnmatch("DestinationIP") 
        , csl_columnmatch("MaliciousIP")
        , csl_columnmatch("RemoteIP")
    // Further summarization can be done per IPaddress to remove duplicates per day on larger timeframe for the first run
    | summarize make_set(FieldName), make_set(DeviceVendor) by IPType, IPaddress
    
  3. Spuštěním následného hledání nebo korelace s jinými daty dokončete scénář útoku.

Generovat upozornění na shody se zpravodajstvím o hrozbách v síťových datech

Generujte výstrahy při shodě se zpravodajskými informacemi o hrozbách v hlučných a objemných síťových datech s nízkou bezpečnostní hodnotou.

Scénář: Musíte vytvořit analytické pravidlo pro protokoly brány firewall tak, aby odpovídalo názvům domén v systému, které byly navštíveny, se seznamem názvů domén analýzy hrozeb.

Většinu zdrojů dat tvoří surové logy, které obsahují hodně šumu a jsou velmi objemné, ale mají nižší bezpečnostní hodnotu, například IP adresy, provoz služby Azure Firewall, provoz řešení Fortigate a podobně. Celkový objem je přibližně 1 TB za den.

Problém: Vytvoření samostatných pravidel vyžaduje více aplikací logiky, což vyžaduje dodatečné náklady a náklady na nastavení a údržbu.

Řešení: K provedení následujících kroků doporučujeme použít souhrnná pravidla:

  1. Vytvoření souhrnného pravidla:

    1. Rozšiřte dotaz tak, aby extrahoval klíčová pole, jako je zdrojová adresa, cílová adresa a cílový port, z tabulky CommonSecurityLog_CL, což je CommonSecurityLog s tarifem Auxiliary.

    2. Proveďte vnitřní vyhledávání aktivních indikátorů analýzy hrozeb a identifikujte všechny shody se zdrojovou adresou. To vám umožní porovnat vaše data se známými hrozbami.

    3. Relevantní informace o projektu, včetně času vygenerování, typu aktivity a všech škodlivých zdrojových IP adres, spolu s podrobnostmi o cíli Nastavte frekvenci spouštění dotazu a cílovou tabulku, například MaliciousIPDetection . Výsledky v této tabulce jsou na analytické úrovni a účtují se odpovídajícím způsobem.

  2. Vytvoření upozornění:

    Vytvoření analytického pravidla v Microsoft Sentinel, které upozorní na výsledky z tabulky MaliciousIPDetection. Vytvoření analytického pravidla je zásadní pro proaktivní detekci hrozeb a reakci na incidenty.

Ukázkové souhrnné pravidlo:

CommonSecurityLog_CL​
| extend sourceAddress = tostring(parse_json(Message).sourceAddress), destinationAddress = tostring(parse_json(Message).destinationAddress), destinationPort = tostring(parse_json(Message).destinationPort)​
| lookup kind=inner (ThreatIntelligenceIndicator | where Active == true ) on $left.sourceAddress == $right.NetworkIP​
| project TimeGenerated, Activity, Message, DeviceVendor, DeviceProduct, sourceMaliciousIP =sourceAddress, destinationAddress, destinationPort