Fenyegetések észlelése élő közvetítéssel a Microsoft Sentinelben
A hunting livestream használatával interaktív munkameneteket hozhat létre, amelyek lehetővé teszik az újonnan létrehozott lekérdezések tesztelését események bekövetkezésekor, értesítéseket kaphat a munkamenetekből, ha talál egyezést, és szükség esetén vizsgálatot indíthat el. Bármely Log Analytics-lekérdezéssel gyorsan létrehozhat élő streames munkamenetet.
Újonnan létrehozott lekérdezések tesztelése események bekövetkezésekor
A lekérdezéseket anélkül tesztelheti és módosíthatja, hogy ütközések lépnek fel az eseményekre aktívan alkalmazott jelenlegi szabályokkal. Miután meggyőződett arról, hogy ezek az új lekérdezések a várt módon működnek, egyszerűen előléptetheti őket az egyéni riasztási szabályokra egy olyan beállítás kiválasztásával, amely a munkamenetet riasztásra emeli.
Értesítés a fenyegetések bekövetkezésekor
Összehasonlíthatja a veszélyforrás-adatcsatornákat az összesített naplóadatokkal, és értesítést kaphat, ha egyezés történik. A veszélyforrások adatcsatornái olyan folyamatos adatfolyamok, amelyek potenciális vagy aktuális fenyegetésekhez kapcsolódnak, így az értesítés potenciális fenyegetést jelezhet a szervezet számára. Hozzon létre egy élő folyami munkamenetet egyéni riasztási szabály helyett, hogy értesítést kapjon egy lehetséges problémáról anélkül, hogy az egyéni riasztási szabály fenntartásának többlettere lenne.
Vizsgálatok indítása
Ha van egy aktív vizsgálat, amely egy objektumot, például egy gazdagépet vagy felhasználót érint, tekintse meg az adott (vagy bármely) tevékenységet a naplóadatokban, ahogy az az adott objektumon történik. Értesítést kaphat a tevékenységről.
Fontos
A Microsoft Sentinel az egyesített biztonsági üzemeltetési platform nyilvános előzetes verziójának részeként érhető el a Microsoft Defender portálon. További információ: Microsoft Sentinel a Microsoft Defender portálon.
Élő közvetítési munkamenet létrehozása
Létrehozhat élő közvetítéses munkamenetet egy meglévő keresési lekérdezésből, vagy létrehozhatja a munkamenetet az alapoktól.
Az Azure PortalOn a Microsoft Sentinel esetében válassza a Veszélyforrások kezelése területen a Hunting (Vadászat) lehetőséget.
Microsoft Sentinel esetén a Defender portálon válassza a Microsoft Sentinel>Threat Management>Hunting lehetőséget.Élőstream-munkamenet létrehozása egy vadász lekérdezésből:
- A Lekérdezések lapon keresse meg a használni kívánt keresési lekérdezést.
- Kattintson a jobb gombbal a lekérdezésre, és válassza a Hozzáadás élő közvetítéshez lehetőséget. Példa:
Élőstream-munkamenet létrehozása az alapoktól:
- Válassza az Élő közvetítés lapot.
- Válassza az + Új élő közvetítés lehetőséget.
A Livestream panelen:
- Ha élő közvetítést indított egy lekérdezésből, tekintse át a lekérdezést, és végezze el a kívánt módosításokat.
- Ha az élő közvetítést az alapoktól kezdte, hozza létre a lekérdezést.
A Livestream az Azure Data Explorerben támogatja az adatok erőforrásközi lekérdezését . További információ az erőforrás-alapú lekérdezésekről.
Válassza a Lejátszás lehetőséget a parancssávon.
A parancssáv alatti állapotsor jelzi, hogy az élő közvetítési munkamenet fut-e vagy szüneteltetve van-e. A következő példában a munkamenet fut:
Válassza a Mentés lehetőséget a parancssávon.
Ha nem a Szüneteltetés lehetőséget választja, a munkamenet addig fut, amíg ki nem jelentkezik az Azure Portalról.
Élő közvetítési munkamenetek megtekintése
Az Azure PortalOn a Microsoft Sentinel esetében válassza a Veszélyforrások kezelése területen a Hunting (Vadászat) lehetőséget.
Microsoft Sentinel esetén a Defender portálon válassza a Microsoft Sentinel>Threat Management>Hunting lehetőséget.Válassza az Élő közvetítés lapot.
Válassza ki a megtekinteni vagy szerkeszteni kívánt élő közvetítési munkamenetet. Példa:
Megnyílik a kiválasztott élő közvetítési munkamenet, ahol lejátszhat, szüneteltethet, szerkeszthet és így tovább.
Értesítések fogadása új események bekövetkezésekor
Mivel az új események élő közvetítéses értesítései Azure Portal-értesítéseket használnak, ezeket az értesítéseket mindig láthatja, amikor az Azure Portalt használja. Példa:
Válassza ki az értesítést a Livestream panel megnyitásához.
Élő közvetítési munkamenet emelése riasztásba
Előléptethet egy élőstream-munkamenetet egy új riasztásba, ha a megfelelő élőstream-munkamenet parancssávján az Elevate (Emelés) elemet választja a riasztáshoz :
Ez a művelet megnyitja a szabálylétrehozó varázslót, amely előre feltöltődik az élő közvetítési munkamenethez társított lekérdezéssel.
Következő lépések
Ebben a cikkben megtanulta, hogyan használhatja az élő folyami vadászatot a Microsoft Sentinelben. A Microsoft Sentinelről az alábbi cikkekben olvashat bővebben: