Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Portál Microsoft Defender spojuje Microsoft Defender XDR, Microsoft Sentinel a další služby pro jednotné bezpečnostní operace. Použijte portálové služby Defender, abyste získali kompletní přehled o své bezpečnostní situaci. Můžete detekovat, vyšetřovat a reagovat na hrozby napříč vaší organizací.
Správa míry rizika zabezpečení od Microsoftu a Microsoft Threat Intelligence jsou k dispozici v jakémkoli prostředí, které splňuje požadavky, pro uživatele s nakonfigurovanými požadovanými oprávněními.
Požadavky
Než nasadíte služby Microsoft Defender pro sjednocené bezpečnostní operace, ujistěte se, že máte připravený plán. Váš plán by měl zahrnovat návrh pracovního prostoru a pochopení nákladů a fakturace Microsoft Sentinel.
Další informace najdete v tématu Pokyny k plánování sjednocených operací zabezpečení na portálu Microsoft Defender.
Nasazení služeb Microsoft Defender XDR
Microsoft Defender XDR sjednocuje reakci na incidenty integrací klíčových funkcí napříč službami. Mezi tyto služby patří Microsoft Defender for Endpoint, Defender pro Office 365, Defender for Cloud Apps a Defender for Identity. Microsoft Defender XDR přidává výkonné funkce, ke kterým máte přístup v portálu Microsoft Defender.
Microsoft Defender XDR se automaticky zapne, když Microsoft Defender portál navštíví opravňující zákazníci s požadovanými oprávněními. Další informace najdete v tématu Zapnutí Microsoft Defender XDR.
Pokračujte nasazením služeb Microsoft Defender XDR. Doporučujeme použít následující pořadí:
Nasazení Microsoft Defender for Endpoint. Přidejte Správu ohrožení a zranitelností v programu Microsoft Defender a/nebo podnikové monitorování zařízení IoT podle potřeb vašeho prostředí.
Konfigurace ochrany Microsoft Entra ID
Microsoft Defender XDR dokáže přijímat signály z Microsoft Entra ID Protection. Tato služba vyhodnocuje data o riziku z miliard pokusů o přihlášení a hodnotí riziko každého přihlášení do vašeho prostředí. Microsoft Entra ID využívá tato data k povolení nebo blokování přístupu k účtu, na základě nastavení politik podmíněného přístupu.
Nakonfigurujte Microsoft Entra ID Protection, abyste zlepšili stav zabezpečení a přidali Microsoft Entra signály do sjednocených operací zabezpečení. Další informace najdete v tématu Konfigurace zásad ochrany Microsoft Entra ID.
Nasazení Microsoft Defender pro cloud
Microsoft Defender for Cloud poskytuje jednotné prostředí pro správu zabezpečení pro cloudové prostředky a může také odesílat signály do Microsoft Defender XDR. Můžete například chtít začít tím, že svá předplatná Azure propojíte se službou Microsoft Defender for Cloud a pak přejdete k dalším cloudovým prostředím.
Další informace najdete v tématu Připojení předplatných Azure.
Začít používat Microsoft Security Copilot
Připojte se k Microsoft Security Copilot a vylepšete své bezpečnostní operace pomocí pokročilé AI. Security Copilot vám pomáhá odhalovat, vyšetřovat a reagovat na hrozby. Poskytuje poznatky a doporučení, která vám pomohou být o krok napřed před riziky. Použijte Security Copilot k automatizaci rutinních úkolů, zkrácení reakčních časů a zvýšení efektivity vašeho bezpečnostního týmu.
Další informace najdete v tématu Začínáme s Security Copilot.
Navrhněte pracovní prostor a zprovozněte řešení Microsoft Sentinel
Prvním krokem při používání Microsoft Sentinel je vytvoření pracovního prostoru služby Log Analytics, pokud ho ještě nemáte. Jeden pracovní prostor Log Analytics může stačit pro mnoho prostředí. Některé organizace však vytvářejí více pracovních prostor, aby snížily náklady a uspokojily různé obchodní potřeby. Portál Defender podporuje primární pracovní prostor a několik sekundárních pracovních prostorů.
- Vytvořte bezpečnostní skupinu zdrojů pro účely správy, která vám umožní izolovat zdroje Microsoft Sentinel a přístup založený na rolích ke skupině zdrojů.
- Ve skupině prostředků Zabezpečení vytvořte pracovní prostor služby Log Analytics a připojte do něj Microsoft Sentinel.
Další informace najdete v tématech Onboarding Microsoft Sentinel a Více pracovních prostorů Microsoft Sentinel na portálu Defender.
Konfigurace rolí a oprávnění
Zřiďte uživatele na základě zdokumentovaných rolí a plánu přístupu k oprávněním. Pro dodržení principů nulová důvěra (Zero Trust) použijte řízení přístupu založené na rolích (RBAC), které každému uživateli umožní přístup pouze k potřebným zdrojům. Neposkytujte přístup k celému prostředí.
Minimálním požadovaným oprávněním, aby analytik mohl zobrazit data služby Microsoft Sentinel, je delegovat oprávnění pro roli Sentinel Reader v Azure RBAC. Tato oprávnění se použijí také na sjednocený portál. Bez těchto oprávnění není navigační nabídka Microsoft Sentinel na jednotném portálu dostupná, přestože analytik má k portálu Microsoft Defender přístup.
Osvědčeným postupem je mít všechny Microsoft Sentinel související prostředky ve stejné Azure skupině prostředků a pak delegovat oprávnění role Microsoft Sentinel (například role čtenáře Sentinel) na úrovni skupiny prostředků, která obsahuje pracovní prostor Microsoft Sentinel. Tím se přiřazení role vztahuje na všechny prostředky, které podporují Microsoft Sentinel.
Další informace najdete tady:
- Předpoklady pro onboarding
- Přiřazení Microsoft Entra ID rolí uživatelům
- Udělení přístupu uživatele k rolím Azure
- Správa sjednoceného RBAC v Microsoft Defenderu (videoukázka)
Připojte se k portálu Defender
Připojte Microsoft Sentinel do portálu Defender a spojte ho s Microsoft Defender XDR. To vám poskytne jednotné řízení incidentů a pokročilé lovění. Další informace najdete v tématu Připojení Microsoft Sentinel k Microsoft Defender.
Vyladění konfigurací systému
K vyladění nasazení použijte následující možnosti konfigurace Microsoft Sentinel:
Povolte monitorování stavu a auditování
Zapněte auditování a monitorování zdravotního stavu na stránce Nastavení Microsoft Sentinel. Tato funkce monitoruje stav a integritu podporovaných zdrojů Microsoft Sentinel. Získejte informace o poklesech zdraví, jako jsou nedávné selhání nebo změny mezi úspěchem a neúspěchem. Můžete také sledovat neoprávněné akce a využívat auditní data k vytváření notifikací a automatizovaných akcí.
Další informace najdete v tématu Zapnutí auditování a monitorování stavu pro Microsoft Sentinel.
Konfigurace obsahu Microsoft Sentinel
Na základě plánovaných Microsoft Sentinel nákladů a zdrojů dat nainstalujte odpovídající řešení Microsoft Sentinel a nakonfigurujte datové konektory. Microsoft Sentinel poskytuje širokou škálu integrovaných řešení a datových konektorů, ale můžete také vytvářet vlastní konektory a nastavit konektory pro příjem protokolů CEF nebo Syslog.
Další informace najdete tady:
- Konfigurace obsahu
- Zjistěte a spravujte předpřipravený obsah Microsoft Sentinel
- Vyhledání datového konektoru
Povolení analýzy chování uživatelů a entit (UEBA)
Po nastavení datových konektorů v Microsoft Sentinel nezapomeňte povolit analýzu chování entit uživatelů, abyste identifikovali podezřelé chování, které by mohlo vést ke zneužití phishingu a nakonec útokům, jako je ransomware. Další informace najdete v tématu Povolení UEBA v Microsoft Sentinel.
Nastavení interaktivního a dlouhodobého uchovávání dat
Nastavte interaktivní a dlouhodobé uchovávání dat, abyste měli jistotu, že vaše organizace uchovává data, která jsou z dlouhodobého hlediska důležitá. Další informace najdete v tématu Konfigurace interaktivního a dlouhodobého uchovávání dat.
Povolte analytická pravidla
Analytická pravidla Microsoft Sentinel říkají, aby vás upozorňovali na události pomocí sady podmínek, které považujete za důležité. Přednastavená rozhodnutí, která Microsoft Sentinel činí, jsou založena na analýze chování uživatelských entit (UEBA) a na korelacích dat z více zdrojů dat. Při zapnutí analytických pravidel pro Microsoft Sentinel určete prioritu povolení pomocí propojených zdrojů dat, organizačního rizika a taktiky MITRE.
Další informace najdete v tématu Detekce hrozeb v Microsoft Sentinel.
Zkontrolovat pravidla anomálií
Pravidla anomálií v systému Microsoft Sentinel jsou k dispozici ihned po nasazení a ve výchozím nastavení jsou povolená. Pravidla anomálií jsou založená na modelech strojového učení a rozhraní UEBA, které trénují data ve vašem pracovním prostoru tak, aby označily neobvyklé chování uživatelů, hostitelů a dalších uživatelů. Projděte si pravidla anomálií a prahovou hodnotu skóre anomálií pro každou z nich. Pokud například pozorujete falešně pozitivní výsledky, zvažte duplikování pravidla a úpravu prahové hodnoty.
Další informace najdete v tématu Práce s analytickými pravidly detekce anomálií.
Použití analytického pravidla Analýzy hrozeb Microsoftu
Povolte předdefinované analytické pravidlo Microsoft Threat Intelligence a ověřte, že porovnává vaše logová data s informacemi o hrozbách od Microsoftu. Další informace najdete v tématu Detekce hrozeb pomocí analýzy indikátorů hrozeb. Microsoft má rozsáhlé úložiště dat o hrozbách. Pravidlo Microsoft Threat Intelligence analytics využívá část těchto dat k generování vysoce kvalitních upozornění a incidentů pro týmy SOC (Security Operations Centers) k třídění.
Vyhněte se duplicitním incidentům
Po připojení Microsoft Sentinel k Microsoft Defender se automaticky vytvoří obousměrná synchronizace mezi incidenty Microsoft Defender XDR a Microsoft Sentinel. Pokud se chcete vyhnout vytváření duplicitních incidentů pro stejná upozornění, doporučujeme vypnout všechna pravidla vytváření incidentů Microsoftu pro produkty integrované Microsoft Defender XDR, včetně Defenderu for Endpoint, Defenderu for Identity, Defenderu pro Office 365, Defender for Cloud Apps a ochrana Microsoft Entra ID.
Další informace najdete v tématu Vytvoření incidentu v Microsoftu .
Proveďte mapování na MITRE ATT&CK
S povolenými analytickými pravidly pro fúzi, anomálie a analýzu hrozeb proveďte mapování na MITRE ATT&CK, které vám pomůže rozhodnout, která zbývající analytická pravidla povolit, a dokončit implementaci vyspělého procesu XDR (rozšířená detekce a reakce). To vám umožní detekovat a reagovat během celého životního cyklu útoku.
Další informace najdete v tématu Vysvětlení pokrytí zabezpečení.