Aktivitäten auf Zeitleisten von Entitätsseiten anpassen

Wichtig

Übersicht über benutzerdefinierte Aktivitäten auf der Zeitachse

Microsoft Sentinel verfolgt und präsentiert Aktivitäten in Entitätszeitlinien direkt aus der Verpackung. Du kannst auch eigene Aktivitäten erstellen und sie auf der Zeitleiste erscheinen lassen. Benutzerdefinierte Aktivitäten basieren auf Abfragen von Entitätsdaten aus jeder verbundenen Datenquelle. Die folgenden Beispiele zeigen, wie Sie diese Funktion verwenden können:

  • Fügen Sie der Zeitleiste der Entität neue Aktivitäten hinzu, indem Sie vorhandene vorgefertigte Aktivitätsvorlagen ändern.

  • Fügen Sie neue Aktivitäten aus benutzerdefinierten Protokollen hinzu. Beispielsweise können Sie aus einem physischen Zugriffssteuerungsprotokoll die Ein- und Ausstiegsaktivitäten eines Benutzers für einen bestimmten eingeschränkten Bereich – z. B. einen Serverraum – dem Zeitleiste des Benutzers hinzufügen.

Öffnen der Seite "Aktivitätsanpassung"

Um die Seite zum Anpassen von Aktivitäten zu öffnen, wählen Sie die Registerkarte aus, die dem verwendeten Portal entspricht:

  • Benutzer von Microsoft Sentinel im Azure-Portal wählen Sie unten die Registerkarte Azure portal aus.
  • Benutzer des Microsoft Defender-Portals wählen die Registerkarte Defender-Portal aus.

Führen Sie die folgenden Schritte im Azure-Portal aus, um die Seite zum Anpassen von Aktivitäten zu öffnen:

  1. Wählen Sie im Microsoft Sentinel Navigationsmenü Entitätsverhalten aus.

  2. Wählen Sie auf der Seite Entitätsverhalten oben auf dem Bildschirm Entitätsseite anpassen (Vorschau) aus.

    Seite

Auf der Seite Sentinel Aktivitäten anpassen wird eine Liste aller Aktivitäten angezeigt, die Sie auf der Registerkarte Meine Aktivitäten erstellt haben. Auf der Registerkarte Aktivitätsvorlagen sehen Sie die Sammlung von Aktivitäten, die von Microsoft-Sicherheitsexperten standardmäßig angeboten werden. Dies sind die Aktivitäten, die auf den Zeitleisten Ihrer Entitätsseiten bereits erfasst und angezeigt werden.

  • Solange Sie keine benutzerdefinierten Aktivitäten erstellt haben, werden auf ihren Entitätsseiten alle Aktivitäten angezeigt, die auf der Registerkarte Aktivitätsvorlagen aufgeführt sind.

  • Nachdem Sie eine Aktivität erstellt oder angepasst haben, werden auf ihren Entitätsseiten nur die Aktivitäten angezeigt, die auf der Registerkarte Meine Aktivitäten angezeigt werden.

  • Wenn Sie die vordefinierten Aktivitäten weiterhin auf Ihren Entitätsseiten anzeigen möchten, müssen Sie eine Aktivität für jede Vorlage erstellen, die nachverfolgt und angezeigt werden soll. Folgen Sie den Anweisungen unter Erstellen einer Aktivität aus einer Vorlage.

Erstellen einer Aktivität aus einer Vorlage

Führen Sie die folgenden Schritte aus, um eine benutzerdefinierte Aktivität aus einer vorhandenen vordefinierten Vorlage zu erstellen.

  1. Wählen Sie die Registerkarte Aktivitätsvorlagen aus, um die verschiedenen Aktivitäten anzuzeigen, die standardmäßig verfügbar sind. Sie können die Liste sowohl nach Entitätstyp als auch nach Datenquelle filtern. Wenn Sie eine Aktivität aus der Liste auswählen, werden die folgenden Informationen im Detailbereich angezeigt:

    • Eine Beschreibung der Aktivität

    • Die Datenquelle, die die Ereignisse bereitstellt, aus denen die Aktivität besteht

    • Die Bezeichner, die zum Identifizieren der Entität in den Rohdaten verwendet werden

    • Die Abfrage, die zur Erkennung dieser Aktivität führt

  2. Wählen Sie unten im Detailbereich Aktivität erstellen aus, um den Assistenten zum Erstellen von Aktivitäten zu starten.

    Screenshot: Liste der Aktivitätsvorlagen in Azure-Portal

  3. Der Aktivitäts-Assistent – Neue Aktivität aus Vorlage erstellen wird geöffnet, wobei die Felder bereits aus der Vorlage aufgefüllt werden. Sie können Änderungen nach Belieben in den Tabs "Allgemein " und "Aktivität" vornehmen oder die vorausgefüllten Einstellungen unverändert lassen, um die Aktivität aus der Praxis fortzusetzen.

  4. Wenn Sie zufrieden sind, wählen Sie die Registerkarte Überprüfen und erstellen aus . Wenn die Meldung Überprüfung erfolgreich angezeigt wird , klicken Sie unten auf die Schaltfläche Erstellen .

Erstellen Sie eine Aktivität von Grund auf

Klicken Sie oben auf der Seite "Aktivitäten" auf Aktivität hinzufügen , um den Assistenten zum Erstellen von Aktivitäten zu starten.

Der Aktivitäts-Assistent – Neue Aktivität erstellen wird geöffnet, wobei die Felder leer sind.

Konfigurieren allgemeiner Aktivitätseinstellungen

Geben Sie auf der Registerkarte " Allgemein " die grundlegenden Metadaten für die Aktivität an.

  1. Geben Sie einen Namen für Ihre Aktivität ein (Beispiel: "Benutzer wurde der Gruppe hinzugefügt").

  2. Geben Sie eine Beschreibung der Aktivität ein (Beispiel: "Änderung der Benutzergruppenmitgliedschaft basierend auf der Windows-Ereignis-ID 4728").

  3. Wählen Sie den Entitätstyp (Benutzer oder Host) aus, den diese Abfrage nachverfolgt.

  4. Sie können nach zusätzlichen Parametern filtern, um die Abfrage zu verfeinern und ihre Leistung zu optimieren. Sie können beispielsweise nach Active Directory-Benutzern filtern, indem Sie den Parameter IsDomainJoined auswählen und den Wert auf True festlegen.

  5. Sie können die anfängliche status der Aktivität auf Aktiviert oder Deaktiviert auswählen.

  6. Wählen Sie Weiter: Aktivitätskonfiguration aus, um mit der nächsten Registerkarte fortzufahren.

    Screenshot: Erstellen einer neuen Aktivität

Konfigurieren der Aktivitätsabfrage und der Anzeigeeinstellungen

Schreiben der Aktivitätsabfrage

Schreiben oder einfügen Sie auf der Registerkarte " Aktivitätskonfiguration " die KQL-Abfrage, die verwendet wird, um die Aktivität für die ausgewählte Entität zu erkennen, und bestimmen Sie, wie sie in der Zeitachse dargestellt wird.

Wichtig

Es wird empfohlen, dass Ihre Abfrage einen ASIM-Parser (Advanced Security Information Model) und keine integrierte Tabelle verwendet. Dadurch wird sichergestellt, dass die Abfrage jede aktuelle oder zukünftige relevante Datenquelle anstelle einer einzelnen Datenquelle unterstützt.

Um Ereignisse zu korrelieren und die benutzerdefinierte Aktivität zu erkennen, benötigt die KQL-Abfrage mehrere Parameter, die vom Entitätstyp abhängen. Diese Parameter sind die Identifikatoren der Entität.

Verwenden Sie eine starke Identifikator, um eine Eins-zu-eins-Abbildung zwischen Abfrageergebnissen und der Entität zu ermöglichen. Ein schwacher Kenner kann zu ungenauen Ergebnissen führen. Erfahren Sie mehr über Entitäten und starke im Vergleich zu schwachen Bezeichnern.

Die folgende Tabelle enthält Informationen zu den Bezeichnern der Entitäten.

Starke Bezeichner für Konto- und Hostentitäten

In einer Abfrage ist mindestens ein Bezeichner erforderlich.

Entität Bezeichner Beschreibung
Account Account_Sid Die lokale SID des Kontos in Active Directory
Account_AadUserId Die Microsoft Entra Objekt-ID des Benutzers in Microsoft Entra ID
Account_Name + Account_NTDomain Ähnlich wie SamAccountName (Beispiel: Contoso\Joe)
Account_Name + Account_UPNSuffix Ähnlich wie UserPrincipalName (Beispiel: Joe@Contoso.com)
Host Host_HostName + Host_NTDomain ähnlich wie vollqualifizierter Domänenname (FQDN)
Host_HostName + Host_DnsDomain ähnlich wie vollqualifizierter Domänenname (FQDN)
Host_NetBiosName + Host_NTDomain ähnlich wie vollqualifizierter Domänenname (FQDN)
Host_NetBiosName + Host_DnsDomain ähnlich wie vollqualifizierter Domänenname (FQDN)
Host_AzureID die Microsoft Entra Objekt-ID des Hosts in Microsoft Entra ID (wenn Microsoft Entra Domäne beigetreten ist)
Host_OMSAgentID die OMS-Agent-ID des Agents, der auf einem bestimmten Host installiert ist (eindeutig pro Host)

Basierend auf dem von Ihnen ausgewählten Entitätentyp im Reiter Allgemeine sehen Sie die verfügbaren Identifikatoren. Wählen Sie eine Identifikator, um sie an der Cursorposition in die Abfrage einzufügen.

Hinweis

  • Die Abfrage kann bis zu 10 Felder enthalten, sodass Sie die gewünschten Felder projizieren müssen.

  • Die projizierten Felder müssen das Feld TimeGenerated enthalten, damit die erkannte Aktivität im Zeitleiste der Entität platziert werden kann.

SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName

Screenshot: Eingeben einer Abfrage zum Erkennen der Aktivität

Anzeigen der Aktivität in der Zeitleiste

Der Einfachheit halber können Sie bestimmen, wie die Aktivität im Zeitleiste dargestellt wird, indem Sie der Aktivitätsausgabe dynamische Parameter hinzufügen.

Microsoft Sentinel bietet integrierte Parameter, die Sie verwenden können, und Sie können auch andere basierend auf den Feldern verwenden, die Sie in der Abfrage projiziert haben.

Verwenden Sie das folgende Format für Ihre Parameter: {{ParameterName}}

Nachdem die Aktivitätsabfrage die Überprüfung bestanden hat und den Link Abfrageergebnisse anzeigen unterhalb des Abfragefensters anzeigt, können Sie den Abschnitt Verfügbare Werte erweitern, um die parameter anzuzeigen, die Sie beim Erstellen eines dynamischen Aktivitätstitels verwenden können.

Wählen Sie das Symbol Kopieren neben einem bestimmten Parameter aus, um diesen Parameter in die Zwischenablage zu kopieren, damit Sie ihn oben in das Feld Aktivitätstitel einfügen können.

Fügen Sie ihrer Abfrage einen der folgenden Parameter hinzu:

  • Jedes Feld, das Sie in der Abfrage projiziert haben.

  • Entitätsbezeichner aller Entitäten, die in der Abfrage erwähnt werden.

  • StartTimeUTC, um die Startzeit der Aktivität in UTC-Zeit hinzuzufügen.

  • EndTimeUTC, um die Endzeit der Aktivität in UTC-Zeit hinzuzufügen.

  • Count, um mehrere KQL-Abfrageausgaben in einer einzelnen Ausgabe zusammenzufassen.

    Der count Parameter fügt der Abfrage im Hintergrund den folgenden Befehl hinzu, obwohl er im Editor nicht vollständig angezeigt wird:

    Summarize count() by <each parameter you’ve projected in the activity>
    

    Wenn Sie dann den Filter Bucketgröße auf den Entitätsseiten verwenden, wird der Abfrage, die im Hintergrund ausgeführt wird, auch der folgende Befehl hinzugefügt:

    Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
    

Das folgende Beispiel zeigt einen Aktivitätstitel, der dynamische Parameter verwendet:

Screenshot: Anzeigen der verfügbaren Werte für den Aktivitätstitel

Wenn Sie mit Ihrem Abfrage- und Aktivitätstitel zufrieden sind, wählen Sie Weiter : Überprüfen aus.

Weitere Informationen zu den KQL-Operatoren und -Funktionen, die in den Aktivitätsabfragebeispielen verwendet werden, finden Sie in der Kusto-Dokumentation:

Weitere Informationen zu KQL finden Sie unter übersicht über Kusto-Abfragesprache (KQL).

Weitere Ressourcen:

Überprüfen von Einstellungen und Erstellen der Aktivität

Verwenden Sie die Registerkarte "Überprüfen" und "Erstellen ", um Ihre Konfiguration zu überprüfen und die Aktivität abzuschließen.

  1. Überprüfen Sie alle Konfigurationsinformationen Ihrer benutzerdefinierten Aktivität.

  2. Wenn die Meldung Überprüfung erfolgreich angezeigt wird, klicken Sie auf Erstellen , um die Aktivität zu erstellen. Sie können sie später auf der Registerkarte Meine Aktivitäten bearbeiten oder ändern.

Verwalten Ihrer Aktivitäten

Verwalten Sie Ihre benutzerdefinierten Aktivitäten auf der Registerkarte Meine Aktivitäten. Klicken Sie auf die drei Punkte (...) am Ende der Zeile der Aktivität, um Folgendes zu tun:

  • Bearbeiten Sie die Aktivität.
  • Duplizieren Sie die Aktivität, um eine neue, etwas andere Aktivität zu erstellen.
  • Löschen Sie die Aktivität.
  • Deaktivieren Sie die Aktivität (ohne sie zu löschen).

Aktivitäten auf der Seite einer Entität anzeigen

Immer wenn Sie eine Entitätsseite aufrufen, werden alle aktivierten Aktivitätsabfragen für diese Entität ausgeführt, sodass Ihnen in der Zeitleiste der Entität die aktuellsten Informationen zur Verfügung stehen. Die Aktivitäten werden im Zeitleiste neben Warnungen und Lesezeichen angezeigt.

Sie können den Zeitachsen-Inhaltsfilter verwenden, um nur Aktivitäten (oder eine beliebige Kombination aus Aktivitäten, Warnungen und Lesezeichen) darzustellen.

Sie können auch den Filter Aktivitäten verwenden, um bestimmte Aktivitäten anzuzeigen oder auszublenden.

Nächste Schritte

Weitere Informationen zu Entitäten und benutzerdefinierten Zeitachsenaktivitäten finden Sie in den folgenden Artikeln: