Entscheiden, welche Komponenten in Ihre Lösung einbezogen werden sollen

In diesem Artikel werden die verschiedenen Komponenten einer Microsoft Sentinel SIEM-Lösung erläutert und erläutert, wie sie zusammenarbeiten können, um wichtige Kundenszenarien zu behandeln.

Microsoft Sentinel umfasst mehr als 400 Connectors und andere Funktionen, mit denen Kunden Sicherheitsdaten auf kostengünstige Weise zentralisieren und analysieren können. Zusammen mit SIEM-Funktionen ermöglichen diese Funktionen Kunden und Partnern, wirkungsvolle Lösungen zu erstellen, die über den Microsoft Security Store veröffentlicht werden können.

Sentinel SIEM wird von SoC-Teams (Security Operations) verwendet, um Erkennungen zu generieren, bösartiges Verhalten zu untersuchen und Bedrohungen zu beheben. Durch die Erstellung von Sentinel-Connectors zum Einbinden neuer Daten und durch das Erstellen von Inhalten wie Analyseregeln, Playbooks, Suchabfragen, Parsern und Arbeitsmappen können Partner SOC-Teams dabei helfen, die benötigten Informationen zu erhalten, um Bedrohungen zu identifizieren und entsprechend zu reagieren. Sentinel SIEM-Lösungen werden über den Content Hub von Sentinel veröffentlicht.

Datenerfassung

Wenn Sie eine Sentinel SIEM-Integration erstellen, ist es wichtig, die richtigen Daten für Ihr Szenario zu haben.

Sentinel Connectors bringen Daten in Sentinel ein, die dann mit Sentinel SIEM-Inhalten wie Analyseregeln und Suchabfragen analysiert werden können. Sobald die Daten erfasst wurden, können sie auch in den Data Lake gespiegelt werden, um sie mithilfe von Jupyter Notebooks und Security Copilot-Agents weiter zu analysieren.

Diese Daten können die folgenden Typen enthalten:

Typ Description
Nicht verarbeitete Daten Unterstützt Erkennungs- und Suchprozesse.

Analysieren Sie betriebliche Rohdaten, in denen Anzeichen für bösartige Aktivitäten vorhanden sein können. Bringen Sie nicht verarbeitete Daten in Microsoft Sentinel, um die integrierten Such- und Erkennungsfeatures von Microsoft Sentinel zu verwenden, um neue Bedrohungen und vieles mehr zu identifizieren.

Beispiele: Syslog-Daten, CEF-Daten über Syslog, Anwendungs-, Firewall-, Authentifizierungs- oder Zugriffsprotokolle und vieles mehr.
Sicherheitsschlussfolgerungen Schafft Sichtbarkeit von Warnmeldungen und Möglichkeiten zur Korrelation.

Warnungen und Erkennungen sind Schlussfolgerungen, die bereits zu Bedrohungen getroffen wurden. Wenn Erkennungen mit allen Aktivitäten und anderen Erkennungen in Microsoft Sentinel Untersuchungen in Kontext gestellt werden, sparen Analysten Zeit und schaffen ein umfassenderes Bild eines Incidents, was zu einer besseren Priorisierung und besseren Entscheidungen führt.

Beispiele: Antischadsoftwarewarnungen, verdächtige Prozesse, Kommunikation mit bekannten fehlerhaften Hosts, blockierter Netzwerkdatenverkehr und warum, verdächtige Anmeldungen, erkannte Kennwortsprayangriffe, identifizierte Phishingangriffe, Datenexfiltrationsereignisse und vieles mehr.
Referenzdaten Erstellt Kontext mit referenzierten Umgebungen, wodurch Der Untersuchungsaufwand gespart und die Effizienz erhöht wird.

Beispiele: CMDBs, hochwertige Ressourcendatenbanken, Anwendungsabhängigkeitsdatenbanken, IP-Zuweisungsprotokolle, Threat Intelligence-Sammlungen zur Anreicherung und vieles mehr.
Bedrohungserkennung Unterstützt die Bedrohungserkennung, indem Indikatoren für bekannte Bedrohungen bereitgestellt werden.

Threat Intelligence kann aktuelle Indikatoren umfassen, die unmittelbare Bedrohungen oder historische Indikatoren darstellen, die zur zukünftigen Prävention aufbewahrt werden. Historische Datasets sind oft groß und werden am besten ad-hoc an Ort und Stelle referenziert, anstatt sie direkt in Microsoft Sentinel zu importieren.

Parser

Parser sind KQL-Funktionen, die benutzerdefinierte Daten von Drittanbieterprodukten in ein normalisiertes ASIM-Schema umwandeln. Normalisierung stellt sicher, dass SOC-Analysten keine Details zu neuen Schemas erfahren müssen, und erstellen stattdessen Analyseregeln und Suchabfragen für das normalisierte Schema, mit dem sie bereits vertraut sind. Überprüfen Sie die verfügbaren ASIM-Schemas von Microsoft Sentinel, um relevante ASIM-Schemas (ein oder mehrere) für Ihre Daten zu identifizieren, um das Onboarding für SOC-Analysten zu vereinfachen und sicherzustellen, dass der für das ASIM-Schema geschriebene vorhandene Sicherheitsinhalt für Ihre Produktdaten sofort anwendbar ist. Weitere Informationen zu den verfügbaren ASIM-Schemas finden Sie unter ASIM-Schemas (Advanced Security Information Model). Alternativ können Sie, wenn Ihr Connector eine Datensammlungsregel (Data Collection Rule, DCR) verwendet, Daten bei der Erfassung statt bei der Abfrage normalisieren. Weitere Informationen finden Sie unter Transformieren oder Anpassen von Daten bei der Erfassung in Microsoft Sentinel (Vorschau).

Visualization

Sie können Visualisierungen einbeziehen, die Kunden dabei unterstützen, Ihre Daten zu verwalten und zu verstehen, indem Sie grafische Ansichten dazu einbeziehen, wie gut Daten in Microsoft Sentinel fließen und wie effektiv sie zu Erkennungen beiträgt.

Überwachung und Erkennung

Sentinels Überwachungs- und Erkennungsfeatures erstellen automatisierte Erkennungen, damit Kunden das Know-how ihres SOC-Teams skalieren können.

In den folgenden Abschnitten werden Überwachungs- und Erkennungselemente beschrieben, die Sie in Ihre Lösung einbeziehen können.

Security Copilot-Agenten

Security Copilot Agents automatisieren sich wiederholende Aufgaben und reduzieren manuelle Workloads. Sie verbessern die Sicherheit und den IT-Betrieb in den Bereichen Cloud, Datensicherheit und Datenschutz, Identität sowie Netzwerksicherheit. Für Sentinel können Agents den SIEM oder Data Lake abfragen und APIs aufrufen, um Microsoft Sentinel-Daten zu bereichern. Sie können Notizbuchaufträge für eine intensive Datenverarbeitung oder Analyse nutzen und eine beliebige Anzahl von Plug-Ins nutzen.

Analyseregeln

Analyseregeln sind komplexe Erkennungen, die genaue, aussagekräftige Warnungen erstellen können.

Fügen Sie Ihrer Lösung Analyseregeln hinzu, damit Ihre Kunden von Daten aus Ihrem System in Microsoft Sentinel profitieren können. Beispielsweise können Analyseregeln dabei helfen, Fachwissen und Einblicke in die Aktivitäten bereitzustellen, die in den Daten, die Ihre Integration liefert, erkannt werden können.

Sie können Warnungen (wichtige Ereignisse), Vorfälle (Untersuchungseinheiten) ausgeben oder Automatisierungs-Playbooks auslösen.

Sie können Analyseregeln hinzufügen, indem Sie sie in eine Lösung und über die Microsoft Sentinel ThreatHunters-Community einschließen. Tragen Sie über die Community dazu bei, die Kreativität der Community gegenüber Daten aus Partnerquellen zu fördern und Kunden mit zuverlässigeren und effektiveren Erkennungen zu helfen.

Jagdabfragen

Mit Suchabfragen können SOC-Analysten proaktiv nach neuen Anomalien suchen, die von den derzeit geplanten Analyseregeln nicht erkannt werden. Suchabfragen führen SOC-Analysten dazu, die richtigen Fragen zu stellen, um Probleme aus den Daten zu finden, die bereits in Microsoft Sentinel verfügbar sind, und hilft ihnen, potenzielle Bedrohungsszenarien zu identifizieren. Indem Sie Suchabfragen einschließen, können Sie Kunden helfen, unbekannte Bedrohungen in den von Ihnen bereitgestellten Daten zu finden.

Arbeitsmappen

Arbeitsmappen bieten interaktive Berichte und Dashboards, mit denen Benutzer Sicherheitsdaten visualisieren und Muster identifizieren können. Die Notwendigkeit von Arbeitsmappen hängt vom jeweiligen Anwendungsfall ab. Denken Sie beim Entwerfen Ihrer Lösung an Szenarien, die am besten visuell erläutert werden. Arbeitsmappen eignen sich beispielsweise gut zum Zusammenfassen von Authentifizierungsfehlern und verdächtigen Anmeldemustern in Ihren Daten, zur Visualisierung geografischer Verteilungen von Bedrohungsaktivitäten, zum Zuordnen von erkannten Ereignissen zu MITRE ATT&CK-Taktiken und -techniken, das Anzeigen von Trends in blockierten oder gekennzeichneten Aktivitäten im Laufe der Zeit oder die Bereitstellung einer Übersicht über die wichtigsten Bedrohungen und Anomalien, die aus den Daten Ihres Connectors angezeigt werden.

Untersuchung

Das Sentinel-Untersuchungsdiagramm bietet Ermittlern relevante Daten, wenn sie sie benötigen, und bietet Einblicke in Sicherheitsvorfälle und Warnungen über verbundene Entitäten. Ermittler können das Untersuchungsdiagramm verwenden, um relevante oder verwandte Ereignisse zu finden, die zu der zu untersuchenden Bedrohung beitragen.

Partner können zum Untersuchungsdiagramm beitragen, indem sie Folgendes bereitstellen:

  • Microsoft Sentinel-Warnungen und Vorfälle, die über Analyseregeln in Partnerlösungen erstellt wurden.
  • Benutzerdefinierte Untersuchungsabfragen für vom Partner bereitgestellte Daten. Benutzerdefinierte Untersuchungsabfragen bieten umfassende Untersuchungen und Konnektivität zwischen Daten und Erkenntnissen für Sicherheitsermittler.

Antwort

Playbooks unterstützen Workflows mit umfassender Automatisierung, die sicherheitsrelevante Aufgaben in kundenübergreifenden Umgebungen ausführen. Sie sind wichtig, um sicherzustellen, dass SOC-Analysten nicht von taktischen Elementen überlastet werden und sich auf die strategischere und tiefere Ursache von Sicherheitsrisiken konzentrieren können. Wenn beispielsweise eine Warnung mit hohem Schweregrad erkannt wird, kann ein Playbook automatisch eine Reihe von Aktionen initiieren, z. B. das Benachrichtigen des Sicherheitsteams, das Isolieren betroffener Systeme und das Sammeln relevanter Protokolle zur weiteren Analyse.

Playbooks können auf eine der folgenden Arten helfen:

  • Blockieren eines Benutzerkontos oder einer IP-Adresse in einem Partnerprodukt als Reaktion auf einen Sentinel-Vorfall.
  • Anreicherung eines Vorfalls mit Benutzer-, Geräte- oder Bedrohungskontext aus einer externen API.
  • Erstellen oder Aktualisieren eines Tickets in einem ITSM-System wie ServiceNow oder Jira, wenn ein Sentinel-Vorfall geöffnet oder eskaliert wird.
  • Schließen oder Aktualisieren eines Vorfalls in einer Partnerplattform, wenn der entsprechende Sentinel-Vorfall aufgelöst wird.
  • Senden von Vorfalldetails und eines direkten Links zur Untersuchung an einen Teams- oder Slack-Kanal, damit Analysten sofort informiert sind.

Denken Sie beim Entwerfen Ihrer Lösung an die automatisierten Aktionen, die ausgeführt werden können, um Vorfälle zu beheben, die von den in Ihrer Lösung definierten Analyseregeln erstellt wurden.

Sentinel SIEM-Szenariobeispiele

In den folgenden Abschnitten werden allgemeine Partnerszenarien sowie Empfehlungen, was in eine Lösung für jedes Szenario einbezogen werden sollte, beschrieben.

Ihr Produkt generiert Daten, die für Sicherheitsuntersuchungen wichtig sind

Szenario: Ihr Produkt generiert Daten, die Sicherheitsuntersuchungen informieren können.

Beispiel: Produkte, die irgendeine Form von Protokolldaten bereitstellen, umfassen Firewalls, Cloud-Access-Security-Broker, physische Zugangssysteme, Syslog-Ausgabe, kommerziell verfügbare und unternehmensintern entwickelte Line-of-Business-Anwendungen, Server, Netzwerkmetadaten sowie alles, was sich über Syslog im Syslog- oder CEF-Format oder über die REST-API im JSON-Format bereitstellen lässt.

Verwenden Ihrer Daten in Microsoft Sentinel: Importieren Sie die Daten Ihres Produkts über einen Datenconnector in Microsoft Sentinel, um Analysen, Suchvorgänge, Untersuchungen, Visualisierungen und vieles mehr bereitzustellen.

Zu erstellende Elemente: Fügen Sie für dieses Szenario die folgenden Elemente in Ihre Lösung ein:

Typ Einzubeziehende Elemente
Erforderlich - Ein Microsoft Sentinel-Datenkonnektor zur Bereitstellung der Daten und zur Verknüpfung mit anderen Anpassungen im Portal.

Beispieldatenabfragen
Recommended -Arbeitsmappen

– Analyseregeln, um Erkennungen anhand Ihrer Daten in Microsoft Sentinel zu erstellen
Wahlfrei – Huntingabfragen, um Ermittlern direkt einsatzbereite Abfragen zu bieten, die bei der Suche verwendet werden können

- Notebooks, um eine vollständig geführte, wiederholbare Jagderfahrung zu bieten

Ihr Produkt bietet Erkennungen

Szenario: Ihr Produkt bietet Erkennungen, die Warnungen und Vorfälle von anderen Systemen ergänzen

Beispiele: Antischadsoftware-, Unternehmenserkennungs- und Reaktionslösungen, Netzwerkerkennungs- und Reaktionslösungen, E-Mail-Sicherheitslösungen wie Antiphishingprodukte, Sicherheitsrisikoüberprüfungen, Lösungen für die Verwaltung mobiler Geräte, UEBA-Lösungen, Informationsschutzdienste usw.

Verwenden Ihrer Daten in Microsoft Sentinel: Stellen Sie Ihre Erkennungen, Warnungen oder Vorfälle in Microsoft Sentinel zur Verfügung, um sie im Kontext mit anderen Warnungen und Vorfällen anzuzeigen, die möglicherweise in den Umgebungen Ihrer Kunden auftreten. Erwägen Sie auch die Bereitstellung der Protokolle und Metadaten, die Ihre Erkennungen unterstützen, als zusätzlichen Kontext für Untersuchungen.

Zu erstellende Elemente: Fügen Sie für dieses Szenario die folgenden Elemente in Ihre Lösung ein:

Typ Einzubeziehende Elemente
Erforderlich Ein Microsoft Sentinel-Datenkonnektor zur Bereitstellung der Daten und zur Verknüpfung mit anderen Anpassungen im Portal.
Recommended Analyseregeln, um Microsoft Sentinel Incidents aus Ihren Erkennungen zu erstellen, die bei Untersuchungen hilfreich sind
Wahlfrei - Playbooks zum Synchronisieren des Vorfallstatus mit Ihrer Plattform, z. B. zum Schließen oder Aktualisieren eines Vorfalls in Ihrem Produkt, wenn der entsprechende Microsoft Sentinel-Vorfall geschlossen wird. Dies ist besonders hilfreich, wenn Ihr Produkt über einen eigenen Fallverwaltungs- oder Untersuchungsworkflow verfügt.

– Suchabfragen, die Analysten bei der Navigation und Untersuchung der von Ihrem Konnektor gelieferten Rohdaten unterstützen und für die Bedrohungssuche, die Triage sowie zum Erstellen benutzerdefinierter Erkennungen auf Basis Ihrer Protokolle nützlich sind.

Ihr Produkt liefert Threat Intelligence-Indikatoren

Szenario: Ihr Produkt stellt Threat Intelligence-Indikatoren bereit, die Kontext für Sicherheitsereignisse bereitstellen können, die in den Umgebungen von Kunden auftreten.

Beispiele: TIP-Plattformen, STIX/TAXII-Sammlungen und öffentliche oder lizenzierte Threat Intelligence-Quellen. Referenzdaten, z. B. WhoIS, GeoIP oder neu beobachtete Domänen.

So verwenden Sie Ihre Daten in Microsoft Sentinel: Stellen Sie aktuelle Indikatoren für Microsoft Sentinel bereit, damit sie auf allen Microsoft-Erkennungsplattformen verwendet werden können. Verwenden Sie umfangreiche oder historische Datasets für Anreicherungsszenarien über Remotezugriff.

Zu erstellende Elemente: Fügen Sie für dieses Szenario die folgenden Elemente in Ihre Lösung ein:

Typ Einzubeziehende Elemente
Aktuelle Threat Intelligence Stellen Sie einen STIX 2.0- oder 2.1 TAXII-Server bereit, den Kunden mit dem vordefinierten TAXII-Datenkonnektor verwenden können.

Erstellen Sie als alternative Option einen Funktions-App-Connector, der unsere TI-API verwendet. Weitere Informationen finden Sie unter Importieren der Bedrohungserkennung mit der Upload-API – Microsoft Sentinel.

Ihr Produkt bietet zusätzlichen Kontext für Untersuchungen

Szenario: Ihr Produkt stellt zusätzliche Kontextdaten für Untersuchungen bereit, die auf Microsoft Sentinel basieren.

Beispiele: ZUSÄTZLICHE KONTEXT-CMDBs, hochwertige Ressourcendatenbanken, VIP-Datenbanken, Anwendungsabhängigkeitsdatenbanken, Incident-Management-Systeme, Ticketsysteme

Verwenden Ihrer Daten in Microsoft Sentinel: Verwenden Sie Ihre Daten in Microsoft Sentinel, um Sowohl Warnungen als auch Incidents anzureichern.

Zu erstellende Elemente: Fügen Sie für dieses Szenario die folgenden Elemente in Ihre Lösung ein:

  • Datenkonnektor
  • Ein Playbook für einen Anreicherungsworkflow
  • Ein workflow für die Verwaltung des lebenszyklus von externen Vorfällen (optional)

Ihr Produkt kann Sicherheitsrichtlinien implementieren

Szenario: Ihr Produkt kann Sicherheitsrichtlinien in Azure Policy und anderen Systemen implementieren.

Beispiele: Firewalls, NDR, EDR, MDM, Identitätslösungen, Lösungen für bedingten Zugriff, Lösungen für physischen Zugriff oder andere Produkte, die Blockieren/Zulassen oder andere umsetzbare Sicherheitsrichtlinien unterstützen

Verwenden Ihrer Daten in Microsoft Sentinel: Microsoft Sentinel Aktionen und Workflows, die Korrekturen und Reaktionen auf Bedrohungen ermöglichen

Zu erstellende Elemente: Fügen Sie für dieses Szenario die folgenden Elemente in Ihre Lösung ein:

  • Ein Handbuch für Aktionsworkflows

Datensammlung:

Bedrohungserkennung:

Jagd und Notizbücher:

Visualisierung: Visualisieren Sie gesammelte Daten.

Untersuchung: Untersuchen Sie Vorfälle mit Microsoft Sentinel.

Antwort: