Menyelidiki insiden dengan Microsoft Sentinel (warisan)

Artikel ini membantu Anda menggunakan pengalaman investigasi insiden warisan Microsoft Sentinel. Jika Anda menggunakan versi antarmuka yang lebih baru, lihat Menavigasi dan menyelidiki insiden di Microsoft Sentinel untuk instruksi yang cocok dengan pengalaman tersebut.

Setelah menyambungkan sumber data Anda ke Microsoft Sentinel, Anda ingin diberi tahu ketika sesuatu yang mencurigakan terjadi. Untuk memungkinkan Anda menerima notifikasi ini, Microsoft Sentinel memungkinkan Anda membuat aturan analitik lanjutan yang menghasilkan insiden yang dapat Anda tetapkan dan selidiki.

Insiden dapat berisi beberapa peringatan. Ini adalah agregasi semua bukti yang relevan untuk penyelidikan tertentu. Insiden dibuat berdasarkan aturan analitik yang Anda buat di halaman Analitik . Atribut yang terkait dengan alert, seperti tingkat keparahan dan status, ditetapkan pada tingkat insiden. Setelah Anda membiarkan Microsoft Sentinel mengetahui jenis ancaman apa yang Anda cari dan cara menemukannya, Anda dapat memantau ancaman yang terdeteksi dengan menyelidiki insiden.

Penting

Fitur-fitur yang disebutkan saat ini masih dalam PRATINJAU. Ketentuan Tambahan Pratinjau Azure mencakup persyaratan hukum tambahan yang berlaku untuk fitur Azure yang masih dalam versi beta, pratinjau, atau belum dirilis ke ketersediaan umum.

Prasyarat

Sebelum Anda menyelidiki atau menetapkan insiden, pastikan prasyarat berikut terpenuhi:

  • Anda hanya akan dapat menyelidiki insiden jika Anda menggunakan bidang pemetaan entitas saat menyiapkan aturan analitik. Graf investigasi mengharuskan insiden asli Anda mencakup entitas.

  • Jika Anda memiliki pengguna tamu yang perlu menugaskan insiden, pengguna tersebut harus diberi peran Pembaca Direktori di tenant Microsoft Entra Anda. Pengguna reguler (nonguest) memiliki peran ini yang ditetapkan secara default.

Cara menyelidiki insiden

Lakukan langkah-langkah berikut untuk meninjau dan menyelidiki insiden:

  1. Pilih Insiden. Halaman Insiden memungkinkan Anda mengetahui berapa banyak insiden yang Anda miliki dan apakah insiden tersebut baru, Aktif, atau tertutup. Untuk setiap insiden, Anda dapat melihat waktu kejadian dan status insiden. Lihat tingkat keparahan untuk memutuskan insiden mana yang harus ditangani terlebih dahulu.

    Cuplikan layar tampilan tingkat keparahan insiden.

  2. Anda dapat memfilter insiden sesuai kebutuhan, misalnya berdasarkan status atau tingkat keparahan. Untuk informasi selengkapnya, lihat Mencari insiden.

  3. Untuk memulai penyelidikan, pilih insiden tertentu. Di sebelah kanan, Anda dapat melihat informasi rinci tentang insiden termasuk tingkat keparahannya, ringkasan jumlah entitas yang terlibat, kejadian mentah yang memicu insiden ini, ID unik insiden, dan taktik atau teknik MITRE ATT&CK yang telah dipetakan.

  4. Untuk melihat detail selengkapnya tentang pemberitahuan dan entitas dalam insiden, pilih Lihat detail lengkap di halaman insiden dan tinjau tab relevan yang meringkas informasi insiden.

    Cuplikan layar tampilan detail pemberitahuan.

    • Jika saat ini Anda menggunakan tampilan baru, nonaktifkan opsi tersebut di kanan atas halaman detail insiden untuk beralih ke tampilan lama.

    • Di tab Linimasa, tinjau linimasa pemberitahuan dan bookmark dalam insiden, yang dapat membantu Anda menyusun kembali linimasa aktivitas penyerang.

    • Di tab Insiden serupa (Pratinjau), Anda akan melihat kumpulan hingga 20 insiden lain yang paling mirip dengan insiden saat ini. Melihat insiden serupa memungkinkan Anda memahami insiden dalam konteks yang lebih besar dan membantu mengarahkan penyelidikan Anda. Untuk informasi selengkapnya, lihat Insiden serupa (pratinjau).

    • Di tab Pemberitahuan , tinjau pemberitahuan yang disertakan dalam insiden ini. Anda dapat melihat semua informasi yang relevan tentang peringatan—aturan analitik yang menghasilkannya, jumlah hasil yang dikembalikan untuk setiap peringatan, dan kemampuan untuk menjalankan playbook pada peringatan. Untuk menelusuri lebih jauh insiden, pilih jumlah Peristiwa. Ini membuka kueri yang menghasilkan hasil dan peristiwa yang memicu pemberitahuan di Log Analytics.

    • Di tab Bookmark, Anda dapat melihat bookmark yang ditautkan oleh Anda atau penyelidik lain ke insiden ini. Untuk informasi selengkapnya, lihat Bookmark di Microsoft Sentinel.

    • Di tab Entitas , Anda dapat melihat semua entitas yang Anda petakan ke bidang data sebagai bagian dari definisi aturan peringatan. Ini adalah objek yang memainkan peran dalam insiden, baik pengguna, perangkat, alamat, file, atau jenis entitas lain yang didukung.

    • Terakhir, di tab Komentar , Anda dapat menambahkan komentar Anda pada investigasi dan melihat komentar apa pun yang dibuat oleh analis dan penyelidik lain. Untuk informasi selengkapnya, lihat Mengomentari insiden.

  5. Jika Anda secara aktif menyelidiki insiden, ada baiknya untuk mengatur status insiden ke Aktif hingga Anda menutupnya.

  6. Insiden dapat ditetapkan ke pengguna tertentu atau ke grup. Untuk setiap insiden, Anda dapat menetapkan pemilik, dengan mengatur bidang Pemilik . Semua insiden pada awalnya belum ditetapkan. Anda juga dapat menambahkan komentar sehingga analis lain dapat memahami apa yang Anda selidiki dan apa kekhawatiran Anda sekeliling insiden tersebut.

    Tangkapan layar penetapan insiden kepada pengguna.

    Pengguna dan grup yang baru dipilih muncul di bagian atas daftar drop-down yang ditampilkan.

  7. Pilih Selidiki untuk melihat peta investigasi.

Gunakan grafik investigasi untuk mendalami

Grafik investigasi memungkinkan analis untuk mengajukan pertanyaan yang tepat untuk setiap investigasi. Grafik investigasi membantu Anda memahami cakupan, dan mengidentifikasi akar penyebabnya, dari potensi ancaman keamanan dengan menghubungkan data yang relevan dengan entitas yang terlibat. Anda dapat menyelam lebih dalam dan menyelidiki entitas apa pun yang disajikan dalam grafik dengan memilihnya dan memilih antara opsi ekspansi yang berbeda.

Grafik investigasi memberi Anda:

  • Konteks visual dari data mentah: Grafik visual langsung menampilkan hubungan entitas yang diekstrak secara otomatis dari data mentah. Ini memungkinkan Anda untuk dengan mudah melihat koneksi di berbagai sumber data.

  • Penemuan cakupan investigasi penuh: Perluas cakupan investigasi Anda menggunakan kueri eksplorasi bawaan untuk menampilkan cakupan penuh pelanggaran.

  • Langkah-langkah investigasi bawaan: Gunakan opsi eksplorasi yang telah ditentukan sebelumnya untuk memastikan Anda mengajukan pertanyaan yang tepat dalam menghadapi ancaman.

Untuk menggunakan grafik investigasi:

  1. Pilih insiden, lalu pilih Selidiki. Ini membawa Anda ke grafik investigasi. Grafik menyediakan peta ilustrasi entitas yang terhubung langsung ke pemberitahuan dan setiap sumber daya terhubung lebih lanjut.

    Cuplikan layar peta investigasi memperlihatkan hubungan entitas dan koneksi dalam Microsoft Sentinel.

    Penting

    • Anda hanya akan dapat menyelidiki insiden jika Anda menggunakan bidang pemetaan entitas saat menyiapkan aturan analitik. Graf investigasi mengharuskan insiden asli Anda mencakup entitas.

    • Microsoft Sentinel saat ini mendukung penyelidikan insiden hingga 30 hari.

  2. Pilih entitas untuk membuka panel Entitas sehingga Anda dapat meninjau informasi tentang entitas tersebut.

    Cuplikan layar panel Entitas memperlihatkan detail entitas di peta investigasi.

  3. Perluas penyelidikan Anda dengan mengarahkan mouse ke setiap entitas untuk mengungkapkan daftar pertanyaan yang dirancang oleh pakar keamanan dan analis kami per jenis entitas untuk memperdalam penyelidikan Anda. Kami menyebut opsi ini sebagai kueri eksplorasi.

    Cuplikan layar opsi kueri eksplorasi ditampilkan saat mengarahkan mouse ke atas entitas di peta investigasi.

    Misalnya, Anda dapat meminta pemberitahuan terkait. Jika Anda memilih kueri eksplorasi, entitas yang dihasilkan akan ditambahkan kembali ke graf. Dalam contoh ini, memilih Pemberitahuan terkait mengembalikan pemberitahuan berikut ke dalam grafik:

    Tangkapan layar grafik investigasi yang menunjukkan peringatan terkait yang terhubung dengan entitas melalui garis putus-putus.

    Pada grafik, peringatan terkait ditampilkan terhubung ke entitas dengan garis putus-putus.

  4. Untuk setiap kueri eksplorasi, Anda dapat memilih opsi untuk membuka hasil peristiwa mentah dan kueri yang digunakan dalam Log Analytics, dengan memilih Peristiwa>.

  5. Untuk memahami insiden, grafik memberi Anda garis waktu paralel.

    Cuplikan layar garis waktu peta investigasi memperlihatkan peristiwa insiden secara paralel dari waktu ke waktu.

  6. Arahkan mouse ke garis waktu untuk melihat hal-hal mana pada grafik yang terjadi pada titik waktu berapa.

    Cuplikan layar garis waktu peta investigasi yang menyoroti saat peristiwa dan pemberitahuan tertentu terjadi.

Fokuskan penyelidikan Anda

Pelajari bagaimana Anda dapat memperluas atau mempersempit cakupan investigasi Anda dengan menambahkan pemberitahuan ke insiden Anda atau menghapus pemberitahuan dari insiden.

Insiden serupa (pratinjau)

Sebagai analis operasi keamanan, saat menyelidiki insiden, Anda ingin memperhatikan konteksnya yang lebih besar. Misalnya, Anda mungkin ingin melihat apakah insiden lain seperti ini telah terjadi sebelumnya atau terjadi sekarang.

  • Anda mungkin ingin mengidentifikasi insiden bersamaan yang mungkin menjadi bagian dari strategi serangan yang lebih besar yang sama.

  • Anda mungkin ingin mengidentifikasi insiden serupa di masa lalu, untuk menggunakannya sebagai titik referensi untuk penyelidikan Anda saat ini.

  • Anda mungkin ingin mengidentifikasi pemilik insiden serupa sebelumnya, untuk menemukan orang-orang di SOC Anda yang dapat memberikan lebih banyak konteks, atau kepada siapa Anda dapat meningkatkan penyelidikan.

Tab insiden serupa di halaman detail insiden, yang kini dalam pratinjau, menampilkan hingga 20 insiden lain yang paling mirip dengan insiden saat ini. Kesamaan dihitung dengan algoritma Microsoft Sentinel internal, dan insiden diurutkan dan ditampilkan dalam urutan kesamaan menurun.

Cuplikan layar tab Insiden serupa yang mencantumkan insiden terkait yang diberi peringkat oleh kesamaan dengan insiden saat ini.

Bagaimana kesamaan dihitung

Ada tiga kriteria di mana kesamaan ditentukan:

  • Entitas serupa: Sebuah insiden dianggap mirip dengan insiden lain jika keduanya melibatkan entitas yang sama. Semakin banyak entitas dua insiden memiliki kesamaan, semakin mirip mereka dianggap.

  • Aturan serupa: Sebuah insiden dianggap mirip dengan insiden lain jika keduanya dibuat oleh aturan analitik yang sama.

  • Detail peringatan serupa: Sebuah insiden dianggap mirip dengan insiden lain jika memiliki judul, nama produk, dan/atau detail khusus yang sama.

Alasan insiden muncul dalam daftar insiden serupa ditampilkan di kolom Alasan kesamaan . Arahkan mouse ke ikon info untuk menampilkan item umum (entitas, nama aturan, atau detail).

Cuplikan layar tampilan pop-up yang menampilkan detail insiden serupa.

Bagaimana kerangka waktu kesamaan bekerja

Kesamaan insiden dihitung berdasarkan data dari 14 hari sebelum aktivitas terakhir insiden, didefinisikan sebagai waktu akhir pemberitahuan terbaru dalam insiden tersebut.

Kesamaan insiden dihitung ulang setiap kali Anda memasukkan halaman detail insiden, sehingga hasilnya mungkin bervariasi di antara sesi jika insiden baru dibuat atau diperbarui.

Komentari insiden

Sebagai analis operasi keamanan, saat menyelidiki insiden, Anda harus mendokumenkan langkah-langkah yang Anda ambil secara menyeluruh, baik untuk memastikan pelaporan yang akurat ke manajemen dan untuk memungkinkan kerja sama dan kolaborasi yang lancar di antara rekan kerja. Microsoft Sentinel memberi Anda lingkungan komentar yang kaya untuk membantu Anda mencapai hal ini.

Hal penting lain yang dapat Anda lakukan dengan komentar adalah memperkaya insiden Anda secara otomatis. Saat Anda menjalankan playbook terhadap insiden yang mengambil informasi relevan dari sumber eksternal (misalnya, memeriksa apakah file mengandung malware di VirusTotal), Anda dapat membuat playbook menambahkan respons dari sumber eksternal—beserta informasi lain yang Anda tentukan—ke komentar insiden.

Komentar mudah digunakan. Anda mengaksesnya melalui tab Komentar di halaman detail insiden.

Cuplikan layar menampilkan dan memasukkan komentar.

Tanya jawab umum tentang komentar insiden

Pertanyaan yang sering diajukan ini menjelaskan pertimbangan utama dalam menggunakan komentar insiden.

Jenis input apa yang didukung?

Komentar mendukung jenis input berikut:

  • Teks: Komentar di Microsoft Sentinel mendukung input teks dalam teks biasa, HTML dasar, dan Markdown. Anda juga dapat menempelkan teks yang disalin, HTML, dan Markdown ke jendela komentar.

  • Gambar: Anda dapat menyisipkan tautan ke gambar di kolom komentar dan gambar ditampilkan secara inline, tetapi gambar harus sudah dihosting di lokasi yang dapat diakses publik seperti Dropbox, OneDrive, Google Drive, dan sejenisnya. Gambar tidak dapat diunggah langsung ke komentar.

Apakah ada batas ukuran pada komentar?

Yes. Batas berikut berlaku untuk komentar insiden:

  • Setiap komentar: Satu komentar dapat berisi hingga 30.000 karakter.

  • Setiap insiden: Satu insiden dapat memuat hingga 100 komentar.

    Note

    Batas ukuran rekaman insiden tunggal dalam tabel SecurityIncident di Log Analytics adalah 64 KB. Jika batas ukuran rekaman 64 KB terlampaui, komentar (dimulai dari yang paling awal) akan dipotong, yang dapat memengaruhi komentar yang akan muncul di hasil pencarian insiden lanjutan .

    Catatan insiden aktual dalam database insiden tidak akan terpengaruh.

Siapa yang bisa mengedit atau menghapus komentar?

Izin berikut berlaku untuk mengedit dan menghapus komentar:

  • Editing: Hanya penulis komentar yang memiliki izin untuk mengeditnya.

  • Menghapus: Hanya pengguna dengan peran Microsoft Sentinel Contributor yang memiliki izin untuk menghapus komentar. Bahkan penulis komentar harus memiliki peran ini untuk menghapusnya.

Menutup insiden

Setelah Anda menyelesaikan insiden tertentu (misalnya, ketika investigasi Anda telah selesai), Anda harus mengatur status insiden tersebut ke Closed. Saat melakukannya, Anda akan diminta untuk mengklasifikasikan insiden dengan menentukan alasan Anda menutupnya. Langkah ini wajib dilakukan. Pilih Pilih klasifikasi dan pilih salah satu hal berikut ini dari daftar drop-down:

  • True Positive: aktivitas mencurigakan
  • Positif Jinak: mencurigakan tapi sudah diperkirakan
  • Positif Palsu: logika peringatan yang salah
  • False Positive: data salah
  • Belum ditentukan

Cuplikan layar yang menyoroti klasifikasi yang tersedia di daftar Pilih klasifikasi.

Untuk informasi selengkapnya tentang positif palsu dan positif yang tidak berbahaya, lihat Menangani positif palsu di Microsoft Sentinel.

Setelah memilih klasifikasi yang sesuai, tambahkan beberapa teks deskriptif di bidang Komentar . Menambahkan komentar deskriptif berguna jika Anda perlu merujuk kembali ke insiden ini. Pilih Terapkan setelah selesai, dan insiden ditutup.

Cuplikan layar dialog penutupan insiden dengan klasifikasi dipilih dan komentar deskriptif ditambahkan.

Cari insiden

Untuk menemukan insiden tertentu dengan cepat, masukkan string pencarian di kotak pencarian di atas kisi insiden dan tekan Enter untuk mengubah daftar insiden yang ditampilkan. Jika insiden Anda tidak disertakan dalam hasil, Anda mungkin ingin mempersempit pencarian anda dengan menggunakan opsi pencarian tingkat lanjut .

Untuk mengubah parameter pencarian, pilih tombol Cari lalu pilih parameter tempat Anda ingin menjalankan pencarian.

Contohnya:

Cuplikan layar kotak pencarian insiden dan tombol untuk memilih opsi pencarian dasar dan/atau tingkat lanjut.

Secara default, pencarian insiden berjalan di seluruh nilai ID Insiden, Judul, Tag, Pemilik, dan Nama produk saja. Di panel pencarian, gulir ke bawah daftar untuk memilih satu atau beberapa parameter lain untuk dicari, dan pilih Terapkan untuk memperbarui parameter pencarian. Pilih Setel ke bawaan untuk mengatur ulang parameter yang dipilih ke opsi bawaan.

Note

Pencarian di bidang Pemilik mendukung nama dan alamat email.

Menggunakan opsi pencarian tingkat lanjut mengubah perilaku pencarian sebagai berikut:

Perilaku pencarian Deskripsi
Warna tombol pencarian Warna tombol pencarian berubah, tergantung pada jenis parameter yang saat ini digunakan dalam pencarian.
  • Selama hanya parameter default yang dipilih, tombol berwarna abu-abu.
  • Segera setelah parameter yang berbeda dipilih, seperti parameter pencarian tingkat lanjut, tombol berubah menjadi biru.
Refresh otomatis Menggunakan parameter pencarian lanjutan membuat Anda tidak dapat memilih untuk memuat ulang hasil pencarian secara otomatis.
Parameter entitas Semua parameter entitas didukung untuk pencarian tingkat lanjut. Saat mencari di parameter entitas apa pun, pencarian berjalan di semua parameter entitas.
String pencarian Pencarian untuk rangkaian kata mencakup semua kata dalam kueri penelusuran. Kata kunci pencarian membedakan huruf besar dan huruf kecil.
Dukungan lintas ruang kerja Pencarian tingkat lanjut tidak didukung untuk tampilan lintas ruang kerja.
Jumlah hasil pencarian yang ditampilkan Saat Anda menggunakan parameter pencarian tingkat lanjut, hanya 50 hasil yang ditampilkan pada satu waktu.

Tip

Jika Anda tidak dapat menemukan insiden yang Anda cari, hapus parameter pencarian untuk memperluas pencarian Anda. Jika pencarian Anda menghasilkan terlalu banyak item, tambahkan lebih banyak filter untuk mempersempit hasil Anda.