Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Da das Security Operations Center (SOC) Ihrer Organisation immer größere Datenmengen verarbeitet, ist es unerlässlich, den Status Ihrer Bereitstellung zu planen und zu überwachen. Sie können Ihren Migrationsprozess zwar mit generischen Tools wie Microsoft Project, Microsoft Excel, Microsoft Teams oder Azure DevOps nachverfolgen, aber diese Tools sind nicht spezifisch für die Siem-Migrationsnachverfolgung (Security Information and Event Management). Um Ihnen beim Nachverfolgen zu helfen, stellen wir eine dedizierte Arbeitsmappe in Microsoft Sentinel mit dem Namen Microsoft Sentinel Bereitstellung und Migration bereit.
Die Arbeitsmappe unterstützt Sie bei folgenden Aktionen:
- Visualisieren des Migrationsfortschritts
- Bereitstellen und Nachverfolgen von Datenquellen
- Analyseregeln und Incidents bereitstellen und überwachen
- Bereitstellen und Verwenden von Arbeitsmappen
- Bereitstellen und Durchführen der Automatisierung
- Nutzer- und Entitätsverhaltensanalysen (UEBA) bereitstellen und anpassen
Dieser Artikel beschreibt, wie Sie Ihre Migration mit dem Microsoft Sentinel Deployment and Migration-Arbeitsbuch verfolgen, wie Sie das Arbeitsbuch anpassen und verwalten und wie Sie die Arbeitsbuch-Tabs nutzen, um Datenkonnektoren, Analysen, Vorfälle, Playbooks, Automatisierungsregeln, UEBA und Datenmanagement bereitzustellen und zu überwachen. Erfahren Sie mehr über die Verwendung von Azure Monitor-Arbeitsmappen in Microsoft Sentinel.
Veröffentlichen Sie den Inhalt der Arbeitsmappe, und zeigen Sie die Arbeitsmappe an.
Um die Arbeitsmappe abzurufen, installieren Sie zuerst das eigenständige Element aus dem Inhaltshub in Microsoft Sentinel.
Filtern Sie im Microsoft Sentinel Inhaltshub den nach Inhaltstyp = Arbeitsmappen aufgelisteten Inhalt, und geben Sie dann migration in die Suchleiste ein.
Wählen Sie in den Suchergebnissen das Arbeitsbuch Microsoft Sentinel Deployment and Migration aus und wählen Sie dann Installieren. Microsoft Sentinel stellt die Arbeitsmappe bereit und speichert sie in Ihrer Umgebung.
Wählen Sie in Microsoft Sentinel unter Bedrohungsverwaltung die Option Arbeitsmappen>Vorlagen aus.
Wählen Sie die Arbeitsmappe Microsoft Sentinel-Bereitstellung und -Migration und Vorlage anzeigen aus.
Bereitstellen der Watchlist
Die Watchlist DeploymentandMigration speichert die Deployment- und Migrationsaktionen, die das Arbeitsbuch verwendet, um Ihren Fortschritt zu verfolgen. Stellen Sie diese Beobachtungsliste aus dem Microsoft Sentinel GitHub-Repository bereit.
- Wählen Sie im Microsoft Sentinel GitHub-Repository den Ordner DeploymentandMigration und dann Deploy to Azure aus, um mit der Vorlagenbereitstellung in Azure zu beginnen.
- Geben Sie den Namen der Microsoft Sentinel Ressourcengruppe und des Arbeitsbereichs an.
- Wählen Sie Überprüfen und erstellen aus.
- Nachdem die Informationen überprüft wurden, wählen Sie Erstellen aus.
Watchlist mit Bereitstellungs- und Migrationsaktionen aktualisieren
Das Aktualisieren der Watchlist mit Bereitstellungs- und Migrationsaktionen ist für den Einrichtungsprozess der Nachverfolgung von entscheidender Bedeutung. Wenn Sie die Aktualisierung der Überwachungsliste überspringen, spiegelt die Arbeitsmappe nicht die Elemente für die Nachverfolgung wider.
So aktualisieren Sie die Watchlist mit Bereitstellungs- und Migrationsaktionen:
- Wählen Sie im Azure- oder Microsoft Defender-Portal Microsoft Sentinel und dann Watchlist aus.
- Wählen Sie die Watchlist mit dem Alias Deployment aus.
- Wählen Sie dann Beobachtungsliste aktualisieren > Beobachtungslisteneinträge bearbeiten aus.
- Geben Sie die Informationen für die Aktionen an, die für die Bereitstellung und Migration erforderlich sind.
- Klicken Sie auf Speichern.
Sie können nun die Watchlist in der Arbeitsmappe für die Migrationsnachverfolgung anzeigen. Erfahren Sie, wie Sie Watchlists verwalten.
Darüber hinaus kann Ihr Team Aufgaben während des Bereitstellungsprozesses aktualisieren oder abschließen. Um diese Änderungen zu beheben, aktualisieren Sie vorhandene Aktionen, oder fügen Sie neue Aktionen hinzu, wenn Sie neue Anwendungsfälle identifizieren oder neue Anforderungen festlegen. Um Aktionen zu aktualisieren oder hinzuzufügen, bearbeiten Sie die bereitgestellte Bereitstellungs-Watchlist . Um den Vorgang zu vereinfachen, wählen Sie in der Arbeitsmappe Bereitstellungs-Watchlist bearbeiten aus, um die Watchlist direkt aus der Arbeitsmappe zu öffnen.
Bereitstellungsstatus anzeigen
Um den Bereitstellungsfortschritt schnell anzuzeigen, wählen Sie in der Arbeitsmappe Microsoft Sentinel Bereitstellung und Migration die Option Bereitstellung aus, und scrollen Sie nach unten, um die Zusammenfassung des Fortschritts zu finden. Im Abschnitt "Zusammenfassung des Fortschritts " wird der Bereitstellungsstatus angezeigt, einschließlich der folgenden Informationen:
- Tabellen, die Daten enthalten
- Anzahl von Tabellen, die Daten melden
- Anzahl der gemeldeten Protokolle und der Tabellen, die die Protokolldaten melden
- Anzahl aktivierter Regeln im Vergleich zu nicht bereitgestellten Regeln
- Empfohlene bereitgestellte Arbeitsmappen
- Gesamtanzahl der bereitgestellten Arbeitsmappen
- Gesamtzahl der bereitgestellten Playbooks
Datenkonnektoren bereitstellen und überwachen
Um bereitgestellte Ressourcen zu überwachen und neue Connectors bereitzustellen, wählen Sie in der Arbeitsmappe Microsoft Sentinel Deployment and MigrationData Connectors > Monitor aus. Die Monitor-Ansicht listet Folgendes auf:
- Aktuelle Erfassungstrends
- Tabellen, die Daten erfassen
- Wie viele Daten jede Tabelle meldet
- Endpunkte, die mit Azure Monitor Agent (AMA) berichten
- Datensammlungsregeln in der Ressourcengruppe und den geräten, die mit den Regeln verknüpft sind
- Integrität des Datenconnectors (Änderungen und Fehler)
- Integritätsprotokolle innerhalb des angegebenen Zeitbereichs
So konfigurieren Sie einen Datenconnector:
- Wählen Sie die Ansicht Konfigurieren aus.
- Wählen Sie die Schaltfläche mit dem Namen des Connectors aus, den Sie konfigurieren möchten.
- Konfigurieren Sie den Connector auf dem Statusbildschirm, der geöffnet wird. Wenn Sie einen benötigten Connector nicht finden können, wählen Sie den Namen des Connectors aus, um den Connectorkatalog oder Lösungskatalog zu öffnen.
Analysen und Incidents bereitstellen und überwachen
Wenn die Daten im Arbeitsbereich gemeldet werden, konfigurieren und überwachen Sie Analyseregeln. Wählen Sie in der Arbeitsmappe Microsoft Sentinel Bereitstellung und Migration die Registerkarte Analyse aus, um alle bereitgestellten Regelvorlagen und Listen anzuzeigen. Auf der Registerkarte " Analyse " wird angegeben, welche Regeln derzeit verwendet werden und wie oft die Regeln Vorfälle generieren.
Die MITRE-Abdeckungsansicht mappt Ihre eingesetzten Analyseregeln dem MITRE ATT&CK-Framework, sodass Sie Lücken in der Bedrohungserkennung erkennen können. Wenn Sie mehr Abdeckung benötigen, wählen Sie unter der Tabelle auf der linken Seite Die MITRE-Abdeckung überprüfen aus. Verwenden Sie diese Option, um zu definieren, welche Bereiche in jeder Phase des Migrationsprojekts eine größere Abdeckung erhalten und welche Regeln bereitgestellt werden.
Sobald die gewünschten Analyseregeln bereitgestellt und der Defender-Produktkonnektor so konfiguriert ist, dass Warnungen gesendet werden, können Sie die Vorfallerstellung und ‑häufigkeit unter Bereitstellung > Zusammenfassung des Fortschritts überwachen. Im Abschnitt "Zusammenfassung des Fortschritts " werden Metriken zur Generierung von Warnungen nach Produkt, Titel und Klassifizierung angezeigt, um die Integrität des SOC anzugeben und welche Warnungen die größte Aufmerksamkeit erfordern. Wenn Warnungen zu viel Volumen generieren, kehren Sie zur Registerkarte Analyse zurück, um die Logik zu ändern.
Bereitstellen und Verwenden von Arbeitsmappen
Zum Visualisieren von Informationen zur Datenerfassung und -erkennung, die von Microsoft Sentinel ausgeführt wird, wählen Sie in der Arbeitsmappe Microsoft Sentinel Bereitstellung und Migrationdie Option Arbeitsmappen aus. Verwenden Sie die Überwachungsansicht für Überwachungsinformationen und die Ansicht "Konfigurieren " für Konfigurationsinformationen.
Hier sind einige nützliche Aufgaben, die auf der Registerkarte Arbeitsmappen ausgeführt werden müssen:
Um eine Liste aller Arbeitsmappen in der Umgebung und die Anzahl der bereitgestellten Arbeitsmappen anzuzeigen, wählen Sie Überwachen aus.
Um eine bestimmte Arbeitsmappe innerhalb der Microsoft Sentinel Arbeitsmappe Bereitstellung und Migration anzuzeigen, wählen Sie eine Arbeitsmappe und dann Ausgewählte Arbeitsmappe öffnen aus.
Wenn Sie noch keine Arbeitsmappen bereitgestellt haben, wählen Sie Konfigurieren aus, um eine Liste häufig verwendeter und empfohlener Arbeitsmappen anzuzeigen. Wenn eine Arbeitsmappe nicht aufgeführt ist, wählen Sie Zum Arbeitsmappenkatalog wechseln oder Zum Inhaltshub wechseln aus, um die entsprechende Arbeitsmappe bereitzustellen.
Bereitstellen und Überwachen von Playbooks und Automatisierungsregeln
Wenn Sie Datenerfassung, Erkennungen und Visualisierungen konfigurieren, können Sie sich jetzt mit der Automatisierung befassen. Wählen Sie in der Arbeitsmappe Microsoft Sentinel Bereitstellung und Migrationdie Option Automatisierung aus, um bereitgestellte Playbooks anzuzeigen und zu sehen, welche Playbooks derzeit mit einer Automatisierungsregel verbunden sind. Wenn Automatisierungsregeln vorhanden sind, werden in der Arbeitsmappe die folgenden Informationen zu den einzelnen Regeln hervorgehoben:
- Name
- Status
- Aktion oder Aktionen der Regel
- Das letzte Datum, an dem die Regel geändert wurde, und der Benutzer, der die Regel geändert hat
- Das Datum, an dem die Regel erstellt wurde
Zum Anzeigen, Bereitstellen und Testen der Automatisierung im Abschnitt "Automatisierung " der Arbeitsmappe wählen Sie " Automatisierungsressourcen bereitstellen" unten links aus.
Erfahren Sie mehr über die SOAR-Funktionen von Microsoft Sentinel für Playbooks und Automatisierungsregeln: Antworten mit Playbooks automatisieren und Vorfälle mit Automatisierungsregeln automatisieren.
UEBA bereitstellen und überwachen
Da Datenberichte und -erkennungen auf Entitätsebene erfolgen, ist es wichtig, das Verhalten und die Trends von Entitäten zu überwachen. Benutzer- und Entitätsverhaltensanalysen (UEBA) helfen Ihnen dabei. Um das UEBA-Feature in Microsoft Sentinel zu aktivieren, wählen Sie in der Arbeitsmappe Microsoft Sentinel Bereitstellung und MigrationUEBA aus. Hier können Sie die Entitätszeitachsen für Entitätsseiten anpassen und anzeigen, welche entitätsbezogenen Tabellen mit Daten aufgefüllt werden.
Um UEBA zu aktivieren:
- Wählen Sie über der Liste der Tabellen UEBA aktivieren aus.
- Um UEBA zu aktivieren, wählen Sie Ein.
- Wählen Sie die Datenquellen aus, die Sie zum Generieren von Erkenntnissen verwenden möchten.
- Wählen Sie Anwenden aus.
Nachdem du UEBA aktiviert hast, überwache und stelle sicher, dass Microsoft Sentinel UEBA-Daten generiert.
So passen Sie die Zeitleiste an:
- Wählen Sie oberhalb der Tabellenliste die Option Entitätszeitachse anpassen aus.
- Erstellen Sie ein benutzerdefiniertes Element, oder wählen Sie eine der vordefinierten Vorlagen aus.
- Um die Vorlage bereitzustellen und den Assistenten abzuschließen, wählen Sie Erstellen aus.
Erfahren Sie mehr über UEBA oder wie Sie die Zeitleiste anpassen können.
Konfigurieren und Verwalten des Datenlebenszyklus
Wenn Sie Microsoft Sentinel bereitstellen oder migrieren, ist es wichtig, die Nutzung und den Lebenszyklus der eingehenden Protokolle zu verwalten. Wählen Sie in der Arbeitsmappe Microsoft Sentinel Bereitstellung und Migration die Option Datenverwaltung aus, um die Tabellenaufbewahrung und -archivierung anzuzeigen und zu konfigurieren.
Informationen zu folgenden Themen anzeigen:
- Für die grundlegende Protokollerfassung konfigurierte Tabellen
- Für die Datenaufnahme in die Analyseebene konfigurierte Tabellen
- Für die Archivierung konfigurierte Tabellen
- Tabellen zur Aufbewahrung des Standardarbeitsbereichs
So ändern Sie die vorhandene Aufbewahrungsrichtlinie für Tabellen:
- Wählen Sie die Ansicht Standardaufbewahrungstabellen aus.
- Wählen Sie die Tabelle aus, die Sie ändern möchten, und wählen Sie die Aktualisierung der Aufbewahrung. Bearbeiten Sie die folgenden Informationen nach Bedarf:
- Aktuelle Aufbewahrungsdauer im Arbeitsbereich
- Aktuelle Aufbewahrungsdauer im Archiv
- Gesamtzahl der Tage, an den sich die Daten in der Umgebung befinden
- Bearbeiten Sie den TotalRetention-Wert , um eine neue Gesamtanzahl von Tagen festzulegen, für die die Daten in der Umgebung vorhanden sein sollen.
Der ArchiveRetention-Wert wird berechnet, indem der TotalRetention-Wert vom InteractiveRetention-Wert subtrahiert wird. Wenn Sie die Arbeitsbereichsaufbewahrung anpassen müssen, wirkt sich die Änderung nicht auf Tabellen aus, die konfigurierte Archive enthalten, und die Daten gehen nicht verloren. Wenn Sie den InteractiveRetention-Wert bearbeiten und sich der TotalRetention-Wert nicht ändert, passt Azure Log Analytics die Archivaufbewahrung an, um die Änderung zu kompensieren.
Wenn Sie Änderungen auf der Benutzeroberfläche vornehmen möchten, wählen Sie Update Retention in UI (Aufbewahrung auf der Benutzeroberfläche aktualisieren) aus, um die relevante Seite zu öffnen.
Erfahren Sie mehr über die Verwaltung des Datenlebenszyklus.
Tipps und Anweisungen zum Aktivieren der Migration
Zur Unterstützung des Bereitstellungs- und Migrationsprozesses enthält die Arbeitsmappe Tipps zur Verwendung der verschiedenen Registerkarten sowie Links zu relevanten Ressourcen. Die Tipps basieren auf Microsoft Sentinel Migrationsdokumentation und sind für Ihr aktuelles SIEM relevant. Um Tipps und Anweisungen zu aktivieren, legen Sie in der „Microsoft Sentinel Deployment and Migration“-Arbeitsmappe oben rechts MigrationTips und Instruction auf Ja fest.