Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Seznamy ke zhlédnutí v Microsoft Sentinel pomáhají analytikům zabezpečení efektivně korelovat a obohacovat data událostí. Poskytují flexibilní způsob správy referenčních dat, jako jsou seznamy vysoce hodnotných prostředků nebo ukončených zaměstnanců. Integrujte seznamy ke zhlédnutí do pravidel detekce, proaktivního vyhledávání hrozeb a pracovních postupů reakce, abyste snížili únavu upozornění a rychleji reagovali na hrozby. Tento článek vysvětluje, jak používat seznamy ke zhlédnutí v Microsoft Sentinel, popisuje klíčové scénáře a omezení a poskytuje pokyny k vytváření a dotazování seznamů ke zhlédnutí, aby se zlepšily vaše operace zabezpečení.
Používejte watchlisty ve vyhledávacích dotazech, pravidlech detekce, proaktivním vyhledávání hrozeb a reakčních playboocích. Sledované seznamy se ve vašem pracovním prostoru Microsoft Sentinel ukládají v tabulce Watchlist jako dvojice název-hodnota a ukládají se do mezipaměti pro optimální výkon dotazů.
Důležité
Funkce pro šablony seznamu ke zhlédnutí a možnost vytvořit seznam ke zhlédnutí ze souboru ve službě Azure Storage jsou v současné době ve verzi PREVIEW. Dodatkové podmínky Azure Preview obsahují další právní podmínky, které se vztahují na Azure funkce, které jsou ve verzi beta, preview nebo jinak ještě nejsou obecně dostupné.
Kdy použít seznamy ke zhlédnutí
Seznamy sledovaných položek použijte v těchto situacích:
Prověřujte hrozby importem IP adres, hodnot hash souborů a dalších dat ze souborů CSV a potom používejte dvojice název–hodnota seznamu ke sledování ke spojování a filtrování v pravidlech výstrah, při vyhledávání hrozeb, v sešitech, poznámkových blocích a dotazech.
Importujte firemní data jako sledovaný seznam. Můžete například importovat seznamy uživatelů s privilegovaným přístupem k systému nebo seznamy ukončených zaměstnanců. Potom pomocí seznamu ke zhlédnutí vytvořte seznamy povolených a blokovaných uživatelů, abyste zjistili nebo zabránili v přihlášení k síti.
Snižte únavu z výstrah. Vytvořte seznamy povolených, které potlačí výstrahy od skupiny uživatelů, například uživatelů z autorizovaných IP adres, kteří provádějí úlohy, které by normálně aktivovaly výstrahu. Zabraňte tomu, aby se neškodné události staly výstrahami.
Obohacení dat událostí o kombinace název-hodnota z externích zdrojů dat
Omezení sledovaného seznamu
Před vytvořením seznamů ke zhlédnutí zkontrolujte následující omezení:
| Omezení | Podrobnosti |
|---|---|
| Název seznamu sledovaných položek a délka aliasu | Názvy a aliasy watchlistu musí mít 3 až 64 znaků. První a poslední znaky musí být alfanumerické; mezi nimi jsou povoleny mezery, spojovníky a podtržítka. |
| Zamýšlené použití | Seznamy sledovaných položek používejte pouze pro referenční data. Seznamy sledovaných položek nejsou navrženy pro velké objemy dat. |
| Maximální počet aktivních položek seznamu ke zhlédnutí | Ve všech sledovaných seznamech v pracovním prostoru můžete mít maximálně 10 milionů aktivních položek sledovaných seznamů. Odstraněné položky se nepočítají. U větších svazků použijte vlastní protokoly. |
| Uchovávání dat | Data v tabulce Log Analytics Watchlist se uchovávají po dobu 28 dní. |
| Interval obnovení | Seznamy sledovaných položek se obnovují každých 12 dní, čímž se aktualizuje pole TimeGenerated. |
| Správa napříč pracovními prostory | Správa seznamů ke zhlédnutí napříč pracovními prostory pomocí Azure Lighthouse se nepodporuje. |
| Velikost nahrávaného místního souboru | Nahrávání místních souborů je omezeno na soubory o velikosti až 3,8 MB. |
| Velikost nahrávaných souborů Azure Storage (Preview) | nahrávání Azure Storage je omezené na soubory o velikosti až 500 MB. |
| Omezení sloupců a tabulek | Seznamy sledovaných položek musí splňovat omezení pojmenování entit jazyka Kusto Query Language (KQL) pro názvy a sloupce. |
Metody vytváření seznamu sledovaných položek v Microsoft Sentinel
Chcete-li vytvořit kontrolní seznamy v Microsoft Sentinel, použijte jednu z následujících metod:
- Nahrajte soubor z místní složky nebo z účtu Azure Storage.
- Stáhněte si šablonu seznamu ke zhlédnutí z Microsoft Sentinel, přidejte data a nahrajte soubor.
Pokud chcete vytvořit seznam ke zhlédnutí z velkého souboru (až 500 MB), nahrajte soubor do účtu Azure Storage. Vytvořte adresu URL s podpisem sdíleného přístupu (SAS), aby Microsoft Sentinel mohl načíst data seznamu sledovaných položek. Adresa URL SAS obsahuje identifikátor URI prostředku i token SAS pro prostředek, jako je soubor CSV v účtu úložiště. Přidejte seznam ke zhlédnutí do pracovního prostoru v Microsoft Sentinel.
Další informace najdete tady:
- Vytváření seznamů ke zhlédnutí v Microsoft Sentinel
- Předdefinovaná schémata seznamu sledovaných položek
- token SAS služby Azure Storage
Seznamy sledovaných položek v dotazech pro vyhledávání a pravidla detekce
Ke korelaci dat ze seznamu sledovaných položek s dalšími daty v Microsoft Sentinelu použijte tabulkové operátory Kusto, jako jsou join a lookup, s tabulkou Watchlist. Microsoft Sentinel poskytuje následující integrované funkce, které vám pomohou s dotazováním na seznamy ke sledování:
-
_GetWatchlistAlias– vrátí aliasy všech vašich sledovaných seznamů. -
_GetWatchlist– dotazuje se na dvojice název–hodnota zadaného sledovaného seznamu.
Při vytváření seznamu ke zhlédnutí definujete SearchKey. Hledaný klíč je název sloupce v seznamu ke zhlédnutí, který chcete použít jako spojení s jinými daty nebo jako častý objekt hledání. Předpokládejme například, že máte seznam ke zhlédnutí serveru, který obsahuje názvy zemí nebo oblastí a jejich odpovídající dvoumísmenné kódy zemí. Očekáváte, že kódy zemí budete často používat pro hledání nebo spojení. Proto jako hledaný klíč použijete sloupec s kódem země.
Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist')
on $left.RemoteIPCountry == $right.SearchKey
Podívejme se na některé další ukázkové dotazy.
Řekněme, že chcete v analytickém pravidle použít sledovaný seznam. Vytvoříte seznam ke zhlédnutí s názvem ipwatchlist se sloupci pro IPAddress a Location. Nastavíte IPAddress jako SearchKey.
IPAddress,Location |
|---|
10.0.100.11,Home |
172.16.107.23,Work |
10.0.150.39,Home |
172.20.32.117,Work |
Pokud chcete zahrnout pouze události z IP adres v seznamu sledovaných položek, můžete použít dotaz, ve kterém se watchlist používá jako proměnná nebo přímo v dotazu.
Tento ukázkový dotaz používá seznam ke zhlédnutí jako proměnnou:
//Watchlist as a variable
let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
Heartbeat
| where ComputerIP in (watchlist)
Tento ukázkový dotaz používá watchlist vložený přímo do dotazu a klíč pro vyhledávání definovaný pro tento watchlist.
//Watchlist inline with the query
//Use SearchKey for the best performance
Heartbeat
| where ComputerIP in (
(_GetWatchlist('ipwatchlist')
| project SearchKey)
)
Další informace o vytváření dotazů a pravidel detekce pomocí seznamů sledovaných položek najdete v článku Vytváření dotazů a pravidel detekce pomocí seznamů sledovaných položek v Microsoft Sentinel; informace o operátorech a příkazech Kusto najdete v následujících článcích:
Další informace o KQL najdete v přehledu dotazovací jazyk Kusto (KQL).
Další zdroje informací:
Řešení problémů se seznamy sledovaných položek během incidentů a s dotazy
Řešení potíží s dostupností portálu nebo rozhraní API
Pokud je stránka Seznam ke zhlédnutí prázdná, opakovaně se aktualizuje nebo operace seznamu ke zhlédnutí vrátí 502 Bad Gateway nebo jiné 5XX odpovědi, nejprve určete, jestli je problém pravděpodobně na straně služby, než změníte konfiguraci seznamu ke zhlédnutí.
Použijte následující kontroly:
Ověřte, jestli problém ovlivňuje všechny seznamy ke zhlédnutí nebo více seznamů ke zhlédnutí.
Ověřte, jestli problém ovlivňuje více uživatelů.
Ověřte, jestli se problém týká Azure portálu i automatizace nebo operací založených na rozhraní API.
Ověřte, zda lze data seznamu sledovaných položek stále dotazovat v Logs:
_GetWatchlistAliasPokud znáte alias sledovaného seznamu, otestujte také:
_GetWatchlist('watchlist-alias') | take 10Zkontrolujte Azure Service Health a aktivní komunikaci o incidentech, zda nedošlo k dopadu souvisejícímu se službou Microsoft Sentinel.
Vyhněte se opakovaným pokusům o odstranění a opětovnému vytvoření, když je incident aktivní. Selhání portálu nebo API nemusí nutně znamenat ztrátu dat seznamu sledovaných položek.
Prázdný portál nebo seznam sledovaných položek a operace vytváření, čtení, aktualizace a odstraňování (CRUD), které vracejí chybu
502nebo jiné chyby5XXu různých uživatelů nebo pracovních prostorů, považujte za možný incident služby, dokud nevyloučíte širší dopad na platformu.Pokud pracovní postup Logic Apps, který volá operace seznamu sledovaných položek, začne vracet
502 Bad Gatewaynebo podobná přechodná selhání, ověřte stav služby Microsoft Sentinel dříve, než budete předpokládat, že příčinou problému jsou oprávnění konektoru nebo konfigurace pracovního postupu. Selhání automatizace se mohou během incidentu služby Watchlist projevit jako obecné chyby přístupu nebo brány, i když identita a konfigurace pracovního postupu zůstávají beze změny.
Během incidentu služby je nejbezpečnější nejprve ověřit, zda je stále možné se dotazovat na seznamy sledovaných položek. Pokud přístup k dotazům selže, zaznamenejte časové razítko, operaci a stavový kód HTTP před otevřením žádosti o podporu.
Pochopit chování uchovávání a aktualizace
Hodnota uchovávání 28 dnů neznamená, že seznam ke zhlédnutí se po 28 dnech nedá použít.
Seznamy sledovaných položek zůstanou dostupné, dokud je neodstraníte. Doba uchování se vztahuje na záznamy v podkladové tabulce seznamu ke sledování v Log Analytics, zatímco služba seznamu ke sledování aktualizuje data seznamu ke sledování v pravidelných intervalech. Vzhledem k tomu, že se seznam ke zhlédnutí pravidelně aktualizuje, zůstane dotazovatelný v průběhu času, pokud ho neodstraníte nebo jiný problém nemá vliv na dostupnost.
Toto rozlišení je důležité, když plánujete dlouhodobou analýzu nebo ověříte, jestli by se měl seznam ke zhlédnutí stále zobrazovat ve výsledcích dotazu.
Řešení potíží se seznamy ke zhlédnutí, které po vytvoření zobrazují nulové řádky
Pokud se seznam sledovaných položek úspěšně vytvoří, ale portál nebo _GetWatchlist() nevrátí žádné řádky, v rámci řešení problémů zkontrolujte omezení příjmu dat v pracovním prostoru.
Ověřte, že byl seznam sledovaných položek vytvořen v požadovaném pracovním prostoru.
Vyhledat v seznamu sledovaných podle aliasu:
_GetWatchlist('watchlist-alias') | take 10Zkontrolujte konfiguraci pracovního prostoru Log Analytics pro omezení příjmu dat, včetně denního limitu.
Pokud pracovní oblast dosáhla denního limitu, povolte obnovení příjmu dat a poté sledovaný seznam znovu ověřte.
Výsledek s nulovým počtem řádků nemusí vždy znamenat, že chybí definice seznamu sledovaných položek. Omezení pracovního prostoru související s ingestací dat mohou ovlivnit, kdy budou data seznamu sledovaných položek v pracovním prostoru viditelná.
Řešení potíží s odchylkami mezi chováním roviny správy a dotazů
Přístup k dotazům a přístup ke správě se během přechodného problému se službou může chovat jinak.
V některých případech můžete seznamy sledovaných položek stále dotazovat pomocí _GetWatchlistAlias nebo _GetWatchlist(), i když prostředí portálu, operace úprav nebo jiné akce v rovině správy nejsou dočasně k dispozici. Pokud se vrátí výsledky dotazu, ale portál se zobrazuje prázdný nebo se aktualizace watchlistu nezdaří, ověřte nejprve stav služby, než budete předpokládat, že byl watchlist odstraněn nebo že se změnilo jeho schéma.
Úspěšný dotaz KQL naznačuje, že data seznamu sledovaných položek mohou být v pracovním prostoru stále k dispozici, i když je prostředí pro správu omezené.
Řešení potíží s prázdnými nebo částečnými výsledky dotazu
Důležité
Výsledky dotazu na seznam ke zhlédnutí mohou být ovlivněny časovým rozsahem dotazu a filtry použitými v okolním dotazu.
Seznamy sledovaných položek se aktualizují v pravidelných intervalech a dotazovací funkce vracejí aktuální stav seznamu sledovaných položek na základě podkladových dat tohoto seznamu. Pokud při řešení potíží použijete úzký globální obor data a času nebo jiné omezující filtry, dotaz může vyloučit záznamy potřebné k vrácení očekávaného obsahu seznamu ke zhlédnutí. V takovém případě se může _GetWatchlist() jevit, že vrací prázdné nebo částečné výsledky, i když sledovaný seznam stále existuje.
Při řešení potíží s neočekávanými prázdnými výsledky:
- Ověřte, že se dotazujete na správný alias seznamu sledovaných položek.
- Odeberte nebo rozšiřte rozsah času na úrovni dotazu.
- Znovu spusťte dotaz a porovnejte výsledky.
Pro scénáře, které závisejí na časovém rozsahu na úrovni dotazu, použijte dostatečně široký časový rozsah, aby zahrnoval cyklus aktualizace seznamu sledovaných položek.