Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Setelah Anda menyambungkan sumber data Anda ke Microsoft Azure Sentinel, visualisasikan dan pantau data menggunakan buku kerja di Microsoft Azure Sentinel. Buku kerja Microsoft Azure Sentinel didasarkan pada buku kerja Azure Monitor, dan menambahkan tabel dan bagan dengan analitik untuk log dan kueri Anda ke alat yang sudah tersedia di Azure.
Microsoft Azure Sentinel memungkinkan Anda membuat buku kerja kustom di seluruh data Anda atau menggunakan templat buku kerja yang sudah ada yang tersedia dengan solusi paket atau sebagai konten mandiri dari hub konten. Setiap buku kerja adalah sumber daya Azure seperti yang lain, dan Anda dapat menetapkannya dengan kontrol akses berbasis peran Azure (RBAC) untuk menentukan dan membatasi siapa yang dapat mengakses.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Prasyarat
Sebelum Anda membuat atau menggunakan buku kerja, pastikan Anda memenuhi prasyarat berikut:
Anda harus memiliki setidaknya izin Pembaca buku kerja atau Kontributor buku kerja pada grup sumber daya ruang kerja Microsoft Azure Sentinel.
Buku kerja yang Anda lihat di Microsoft Azure Sentinel disimpan dalam grup sumber daya ruang kerja Microsoft Azure Sentinel dan ditandai oleh ruang kerja tempat buku kerja dibuat.
Untuk menggunakan templat buku kerja, instal solusi yang berisi buku kerja atau instal buku kerja sebagai item mandiri dari Hub Konten. Untuk informasi selengkapnya, lihat Menemukan dan mengelola konten bawaan Microsoft Sentinel.
Jika Anda bekerja di portal Defender dengan sumber data Azure Data Explorer, pastikan untuk mengonfigurasi dan mengautentikasi ke Azure Data Explorer dari portal Defender.
Membuat buku kerja dari templat
Gunakan templat yang diinstal dari hub konten untuk membuat buku kerja.
Di Microsoft Sentinel, pilih Buku Kerja Manajemen Ancaman>.
Pada halaman Buku Kerja , pilih tab Templat untuk melihat daftar templat buku kerja yang terinstal. Pilih templat untuk melihat detailnya.
Beberapa buku kerja memerlukan koneksi data tertentu agar berfungsi. Sebelum menyimpan buku kerja, periksa bidang Tipe data yang diperlukan, pastikan bahwa Anda memiliki tipe data tersebut dimasukkan.
Contohnya:
Dari panel detail, pilih Simpan, lalu pilih lokasi tempat Anda ingin menyimpan workbook. Menyimpan workbook akan membuat sumber daya Azure di lokasi yang dipilih berdasarkan template yang relevan. Hanya file JSON buku kerja yang disimpan di lokasi ini, dan tidak ada data.
Dari panel detail, pilih Tampilkan buku kerja yang disimpan untuk membukanya untuk pengeditan.
Dengan buku kerja terbuka, pilih Edit untuk mengkustomisasi buku kerja sesuai dengan kebutuhan Anda.
Saat bekerja di portal Defender, beberapa visualisasi hanya dapat dilihat di portal Microsoft Azure. Dalam kasus seperti itu, pilih Buka di Azure untuk membuka buku kerja di portal Microsoft Azure.
Misalnya, pilih filter TimeRange untuk melihat data untuk rentang waktu yang berbeda dari pilihan saat ini. Untuk mengedit area buku kerja tertentu, pilih Edit atau pilih elipsis (...) untuk menambahkan elemen, atau memindahkan, mengkloning, atau menghapus area.
Untuk mengkloning buku kerja Anda, pilih Simpan sebagai. Simpan kloning dengan nama lain, dalam langganan dan grup sumber daya yang sama. Buku kerja kloning juga ditampilkan di bawah tab Buku kerja Saya di halaman Buku Kerja Manajemen > Ancaman Microsoft Sentinel>.
Setelah selesai, pilih Selesai Mengedit untuk menyimpan perubahan Anda.
Untuk informasi selengkapnya, lihat:
Membuat buku kerja baru
Buat buku kerja dari awal di Microsoft Azure Sentinel.
Di Microsoft Sentinel, pilih Buku Kerja Manajemen Ancaman>, lalu pilih Tambahkan buku kerja.
Untuk mengedit buku kerja, pilih Edit, lalu tambahkan teks, kueri, dan parameter seperlunya.
Untuk informasi selengkapnya tentang cara mengkustomisasi buku kerja, lihat cara Membuat laporan interaktif dengan Buku Kerja Azure Monitor.
Saat membangun kueri, atur sumber Data ke Logs dan tipe Resource ke Log Analytics, lalu pilih satu atau lebih workspace.
Sebaiknya kueri Anda menggunakan pengurai Model Informasi Keamanan Tingkat Lanjut (ASIM) dan bukan tabel bawaan. Kueri yang menggunakan parser ASIM mendukung sumber data relevan saat ini atau di masa depan, bukan satu sumber data tunggal.
Setelah selesai dengan pengeditan Anda, pilih Selesai mengedit lalu Simpan. Di panel samping, masukkan nama yang bermakna untuk buku kerja Anda, dan pilih langganan dan grup sumber daya untuk ruang kerja Anda.
Saat bekerja di portal Azure, beralih antar workbook di workspace Anda dengan memilih
di toolbar workbook apa pun. Tampilan buku kerja beralih ke daftar buku kerja lain yang disimpan yang dapat Anda buka.Pilih buku kerja yang ingin Anda buka:
Buat ubin baru untuk buku kerja Anda
Untuk menambahkan petak peta kustom ke buku kerja Microsoft Azure Sentinel, pertama-tama buat petak peta di Analitik Log. Untuk informasi selengkapnya, lihat Data visual di Analitik Log.
Setelah Anda membuat petak peta, pilih Sematkan lalu pilih buku kerja tempat Anda ingin petak peta muncul.
Perbarui data pada buku kerja Anda
Refresh buku kerja Anda untuk menampilkan data yang diperbarui. Di toolbar, pilih salah satu pilihan berikut ini:
Refresh, untuk me-refresh data buku kerja Anda secara manual.
Refresh otomatis, untuk mengatur buku kerja Anda agar di-refresh secara otomatis pada interval yang dikonfigurasi.Interval refresh otomatis yang didukung berkisar dari 5 menit hingga 1 hari.
Refresh otomatis dijeda selagi Anda mengedit buku kerja, dan interval diulang setiap kali Anda beralih kembali ke mode tampilan dari mode edit.
Interval refresh otomatis juga dihidupkan ulang jika Anda me-refresh data secara manual.
Secara default, refresh otomatis dimatikan. Jika Anda mengaktifkan refresh otomatis, maka fitur ini akan dimatikan kembali setiap kali Anda menutup laptop untuk mengoptimalkan kinerja dan mencegahnya berjalan di latar belakang. Nyalakan kembali refresh otomatis sesuai kebutuhan saat Anda membuka buku kerja di kesempatan berikutnya.
Mencetak buku kerja atau menyimpan sebagai PDF (hanya portal Microsoft Azure)
Untuk mencetak buku kerja, atau menyimpannya sebagai PDF, gunakan menu pilihan di sebelah kanan judul buku kerja. Opsi cetak dan Simpan sebagai PDF hanya tersedia di portal Azure. Jika Anda bekerja di portal Defender, pilih Buka di Azure untuk membuka buku kerja di portal Microsoft Azure.
Pilih opsi >
Cetak konten.Di layar cetak, sesuaikan pengaturan cetak Anda sesuai kebutuhan atau pilih Simpan sebagai PDF untuk menyimpannya secara lokal.
Contohnya:
Menghapus satu atau beberapa buku kerja
Anda bisa menghapus templat yang disimpan dan buku kerja yang dikustomisasi dari tab Buku kerja saya . Templat itu sendiri tidak dapat dihapus.
Warning
Menghapus buku kerja secara permanen menghapus sumber daya buku kerja dan kustomisasi apa pun yang Anda buat ke templat. Tindakan ini tidak dapat dibatalkan. Template workbook yang menjadi dasar workbook yang dihapus tetap tersedia.
Untuk menghapus buku kerja, pilih buku kerja di tab Buku kerja saya , lalu pilih Hapus.
Rekomendasi buku kerja
Rekomendasi berikut membantu Anda menggunakan buku kerja Microsoft Sentinel secara efektif.
Tambahkan buku kerja ID Microsoft Entra
Jika Anda menggunakan ID Microsoft Entra dengan Microsoft Sentinel, kami sarankan Anda menginstal solusi Microsoft Entra untuk Microsoft Azure Sentinel dan menggunakan buku kerja berikut:
- Rincian masuk Microsoft Entra menganalisis rincian masuk dari waktu ke waktu untuk melihat apakah ada anomali. Buku kerja ini menyediakan upaya masuk yang gagal oleh aplikasi, perangkat, dan lokasi sehingga Anda dapat melihat dengan cepat jika terjadi sesuatu yang tidak biasa. Perhatikan banyak percobaan masuk yang gagal.
- Log audit Microsoft Entra menganalisis aktivitas admin, seperti perubahan pengguna (menambahkan, menghapus, dll.), pembuatan grup, dan modifikasi.
Tambahkan buku kerja firewall
Kami menyarankan agar Anda menginstal solusi yang sesuai dari hub Konten untuk menambahkan buku kerja untuk firewall Anda.
Misalnya, instal solusi firewall Palo Alto untuk Microsoft Sentinel untuk menambahkan buku kerja Palo Alto. Buku kerja Palo Alto menganalisis lalu lintas firewall Anda, memberikan korelasi antara data firewall dan peristiwa ancaman, serta menyoroti kejadian mencurigakan di berbagai entitas.
Membuat buku kerja yang berbeda untuk penggunaan yang berbeda
Sebaiknya buat visualisasi yang berbeda untuk setiap jenis persona yang menggunakan buku kerja, berdasarkan peran persona dan apa yang mereka cari. Misalnya, buat buku kerja untuk admin jaringan Anda yang menyertakan data firewall.
Secara bergantian, buat buku kerja berdasarkan seberapa sering Anda ingin melihatnya, apakah ada hal-hal yang ingin Anda tinjau setiap hari, dan item lain yang ingin Anda periksa satu jam sekali. Misalnya, Anda mungkin ingin melihat masuk Microsoft Entra setiap jam untuk mencari anomali.
Kueri sampel untuk membandingkan tren lalu lintas sepanjang minggu
Gunakan kueri berikut untuk membuat visualisasi yang membandingkan tren lalu lintas sepanjang minggu. Alihkan vendor perangkat dan sumber data tempat Anda menjalankan kueri, bergantung pada lingkungan Anda.
Contoh kueri berikut menggunakan tabel SecurityEvent dari Windows. Anda mungkin ingin mengalihkannya untuk dijalankan pada tabel AzureActivity atau CommonSecurityLog , pada firewall lainnya.
Kueri membandingkan jumlah peristiwa keamanan harian antara minggu ini dan minggu sebelumnya, sehingga Anda dapat dengan cepat melihat perubahan volume peristiwa yang tidak biasa.
// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)
Kueri sampel dengan data dari beberapa sumber
Anda mungkin ingin membuat kueri yang menggabungkan data dari berbagai sumber. Misalnya, buat kueri yang melihat log audit Microsoft Entra untuk pengguna baru yang telah dibuat, lalu periksa log aktivitas Azure Anda untuk melihat apakah pengguna mulai membuat perubahan penetapan peran Azure RBAC dalam waktu 24 jam setelah pembuatan. Aktivitas mencurigakan itu akan muncul dalam visualisasi dengan kueri berikut.
Kueri berikut menemukan pengguna yang baru dibuat di log audit Microsoft Entra dan menggabungkannya dengan log aktivitas Azure untuk mendeteksi perubahan penetapan peran yang dibuat dalam waktu 24 jam setelah pembuatan pengguna.
AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1
Lihat informasi lebih lanjut tentang item berikut yang digunakan dalam contoh sebelumnya dalam dokumentasi Kusto:
- operator 'where'
- operator perluas
- operator proyek
- operator project-away
- operator penggabungan
- operator ringkasan
- ago() fungsi
- bin() () fungsi
- fungsi iff()
- fungsi tostring()
- fungsi agregasi count()
Untuk informasi selengkapnya tentang KQL, lihat gambaran umum Bahasa Kueri Kusto (KQL).
Sumber daya lainnya: