Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Sentinel tersedia di portal Pertahanan Microsoft dengan Microsoft Defender XDR atau sendiri. Ini memberikan pengalaman terpadu di SIEM dan XDR untuk deteksi dan respons ancaman yang lebih cepat dan lebih akurat, alur kerja yang lebih sederhana, dan efisiensi operasional yang lebih baik.
Artikel ini menjelaskan cara mentransisikan pengalaman Microsoft Sentinel Anda dari portal Azure ke portal Defender. Jika Anda menggunakan Microsoft Sentinel di portal Azure, transisi ke Microsoft Defender untuk operasi keamanan terpadu dan fitur terbaru. Sebelum Anda mulai, tinjau bagian Prasyarat untuk beralih ke portal Defender untuk akses yang diperlukan dan langkah-langkah persiapan. Untuk informasi lebih lanjut, lihat Microsoft Sentinel di portal Microsoft Defender atau tonton video playlist Microsoft Sentinel kami di portal Defender.
Note
Transisi ke portal Defender, bahkan untuk pelanggan non-E5, tidak memiliki biaya tambahan untuk pelanggan. Pelanggan terus ditagih seperti biasa untuk konsumsi mereka di Sentinel saja.
Prasyarat
Sebelum memulai, perhatikan:
Artikel ini ditujukan untuk pelanggan dengan ruang kerja yang sudah ada dan diaktifkan untuk Microsoft Sentinel yang ingin mengalihkan pengalaman Microsoft Sentinel mereka ke portal Defender. Jika Anda adalah pelanggan baru yang melakukan onboarding dengan izin dari Pemilik langganan (peran bawaan Azure) atau administrator akses pengguna (peran bawaan Azure), workspace Anda secara otomatis di-onboard ke portal Defender. Untuk informasi lebih lanjut, lihat Quickstart: Onboard ke portal Defender.
Beberapa fitur Microsoft Sentinel memiliki lokasi baru di portal Defender. Untuk informasi selengkapnya, lihat Referensi cepat untuk lokasi fitur Microsoft Sentinel di portal Defender.
Jika relevan, prasyarat terperinci untuk setiap langkah ada di artikel yang tertaut.
Merencanakan dan menyiapkan lingkungan transisi Anda
Audiens: Arsitek keamanan
Video:
- Mengaktifkan ruang kerja Microsoft Sentinel di Microsoft Defender
- Mengelola RBAC terpadu dalam Microsoft Defender
Tinjau panduan perencanaan, selesaikan prasyarat, dan mulai orientasi
Tinjau semua panduan perencanaan dan selesaikan semua prasyarat sebelum Anda melakukan onboarding ruang kerja Anda ke portal Defender. Untuk informasi lebih lanjut, baca artikel berikut:
Rencanakan operasi keamanan terpadu di portal Defender. Setelah onboarding ke portal Defender, peran Microsoft Sentinel Contributor diberikan kepada aplikasi Microsoft Threat Protection dan WindowsDefenderATP dalam langganan Anda.
Kelola izin Microsoft Sentinel dan Defender XDR di portal Defender. Posting blog "Kelola izin Microsoft Sentinel dan Defender XDR di portal Defender" menjelaskan cara kerja izin Microsoft Sentinel dan Defender XDR di Defender terpadu portal, apa yang diharapkan saat Anda bertransisi, serta pengenalan kontrol akses berbasis peran terpadu (URBAC) baru. Untuk membaca selengkapnya tentang URBAC, lihat Pemetaan izin RBAC terpadu Microsoft Defender XDR ke izin RBAC yang ada.
Sebarkan untuk operasi keamanan terpadu di portal Defender. Meskipun artikel ini untuk pelanggan baru yang belum memiliki ruang kerja untuk Microsoft Sentinel atau layanan lain yang di-onboarding ke portal Defender, gunakan sebagai referensi jika Anda pindah ke portal Defender.
Sambungkan Microsoft Sentinel ke portal Defender. Artikel "Sambungkan Microsoft Sentinel ke portal Defender" mencantumkan prasyarat untuk onboarding ruang kerja Anda ke portal Defender. Jika Anda berencana untuk menggunakan Microsoft Sentinel tanpa Defender XDR, Anda perlu mengambil langkah tambahan untuk memicu koneksi antara Microsoft Sentinel dan portal Defender.
Meninjau perbedaan untuk penyimpanan dan privasi data
Saat Anda menggunakan portal Azure, kebijakan Microsoft Sentinel untuk penyimpanan, proses, retensi, dan berbagi data berlaku. Saat Anda menggunakan portal Defender, kebijakan Microsoft Defender XDR berlaku sebagai gantinya, bahkan saat Anda bekerja dengan data Microsoft Sentinel.
Tabel berikut ini menyediakan detail dan tautan tambahan sehingga Anda dapat membandingkan pengalaman di seluruh portal Azure dan Defender.
| Area dukungan | portal Azure | Portal pertahanan |
|---|---|---|
| Kelangsungan bisnis dan pemulihan bencana (BCDR) | Pelanggan bertanggung jawab untuk mereplikasi data mereka | Microsoft Defender menggunakan otomatisasi untuk BCDR pada sarana kontrol. |
| Penyimpanan dan pemrosesan data |
-
Lokasi penyimpanan data - Wilayah yang didukung |
Lokasi penyimpanan data |
| Retensi data | Retensi data | Retensi data |
| Berbagi data | Berbagi data | Berbagi data |
Untuk informasi selengkapnya tentang penyimpanan data dan kebijakan privasi, lihat Ketersediaan geografis dan residensi data di Microsoft Sentinel dan Keamanan dan retensi data di Microsoft Defender XDR.
Pendaftaran ke portal Defender dengan kunci yang dikelola pelanggan (CMK)
Penting
Enkripsi CMK tidak sepenuhnya didukung untuk data yang disimpan di data lake Microsoft Sentinel. Semua data yang diserap ke dalam data lake - seperti tabel kustom atau data yang diubah - dienkripsi menggunakan kunci yang dikelola Microsoft.
Jika Anda mengaktifkan CMK sebelum onboarding, ketika Anda menambahkan ruang kerja berfitur Microsoft Sentinel ke portal Defender, semua data log dalam ruang kerja Anda akan terus dienkripsi dengan CMK - termasuk data yang telah dan baru saja dimasukkan.
Aturan analitik dan konten Sentinel lainnya, seperti aturan otomatisasi, juga terus dienkripsi CMK. Namun, pemberitahuan dan insiden tidak akan lagi dienkripsi dengan CMK setelah diaktifkan.
Untuk informasi selengkapnya tentang CMK, lihat Siapkan kunci yang dikelola oleh pelanggan di Microsoft Sentinel.
Mengonfigurasi manajemen multi-ruang kerja dan multipenyewa
Defender mendukung satu atau lebih workspace di beberapa tenant melalui portal multitenant Microsoft Defender, yang berfungsi sebagai tempat sentral untuk mengelola insiden dan peringatan, mencari ancaman di seluruh tenant, serta memungkinkan Managed Security Service Partners (MSSP) melihat ke seluruh pelanggan.
Dalam skenario multi-ruang kerja, portal multipenyewa memungkinkan Anda menyambungkan satu ruang kerja utama dan beberapa ruang kerja sekunder per penyewa. Masukkan setiap ruang kerja ke portal Defender secara terpisah untuk setiap penyewa, sama seperti memasukkan untuk satu penyewa.
Untuk informasi selengkapnya tentang konfigurasi multipenyewa dan multi-ruang kerja, lihat:
Dokumentasi Azure Lighthouse. Azure Lighthouse memungkinkan Anda menggunakan data Microsoft Sentinel dari penyewa lain di seluruh ruang kerja yang di-onboarding. Misalnya, Anda dapat menjalankan kueri lintas ruang kerja dengan operator
workspace()di aturan perburuan dan analitik tingkat lanjut.Microsoft Entra B2B. Microsoft Entra B2B memungkinkan Anda mengakses data di seluruh penyewa. Granular Delegated Admin Privileges (GDAP) untuk Microsoft Sentinel sedang dalam pratinjau.
Mengonfigurasi dan meninjau pengaturan dan konten Anda
Audiens: Teknisi keamanan
Video: Mengelola konektor di Microsoft Defender
Mengonfirmasi dan mengonfigurasi pengumpulan data
Ketika Microsoft Sentinel terintegrasi dengan Microsoft Defender, arsitektur dasar pengumpulan data dan aliran telemetri tetap utuh. Konektor data non-Microsoft yang ada terus beroperasi tanpa gangguan. Namun, penyerapan pemberitahuan untuk produk keamanan Microsoft berubah setelah onboarding ke portal Defender dengan Microsoft Defender XDR. Pemberitahuan dari produk keamanan Microsoft dialirkan melalui konektor Microsoft Defender XDR, alih-alih melalui konektor pemberitahuan terpisah untuk produk keamanan Microsoft.
Di lingkungan multi-ruang kerja, konektor Microsoft Defender XDR hanya tersambung ke ruang kerja utama. Untuk mencegah duplikasi peringatan berbasis penyewa di beberapa ruang kerja, konektor data mandiri untuk Microsoft Defender untuk Office 365, Perlindungan Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender untuk Titik Akhir, dan Microsoft Defender untuk Identitas secara otomatis diputuskan di ruang kerja sekunder selama proses onboarding. Akibatnya, peringatan berbasis tenant dari produk keamanan Microsoft ini hanya tersedia di ruang kerja utama.
Dari perspektif Log Analytics, integrasi Microsoft Sentinel ke dalam Microsoft Defender tidak mengubah cara Microsoft Sentinel menyimpan data log dalam Log Analytics. Terlepas dari penyatuan front-end, backend Microsoft Sentinel tetap sepenuhnya terintegrasi dengan Log Analytics untuk penyimpanan data, pencarian, dan korelasi.
Pemberitahuan yang terkait dengan produk Defender dialirkan langsung dari konektor Microsoft Defender untuk memastikan konsistensi. Pastikan kejadian dan pemberitahuan dari konektor ini diaktifkan di ruang kerja Anda. Setelah konektor data ini dikonfigurasi di ruang kerja Anda, melepaskan ruang kerja dari Microsoft Defender juga akan memutus konektor Microsoft Defender.
Note
Perubahan routing konektor ini menyebabkan perbedaan skema untuk beberapa peringatan. Untuk perbandingan terperinci, lihat Perbedaan skema pemberitahuan: Konektor mandiri vs. Microsoft Defender XDR.
Untuk memigrasikan pengaturan pembuatan insiden aturan analitik dan pengelompokan pemberitahuan, lihat Memigrasikan aturan pembuatan insiden Microsoft Sentinel dan pengaturan pengelompokan pemberitahuan ke Defender XDR.
Untuk informasi selengkapnya, lihat Menyambungkan data dari Microsoft Defender ke Microsoft Sentinel.
Integrasikan dengan Microsoft Defender untuk Cloud
Tinjau tindakan khusus konektor berikut untuk menghindari peristiwa duplikat saat mengintegrasikan Microsoft Defender untuk Cloud dengan portal Defender:
- Jika Anda menggunakan konektor data berbasis penyewa untuk Defender untuk Cloud, pastikan untuk mengambil tindakan untuk mencegah peristiwa dan pemberitahuan duplikat.
- Jika Anda menggunakan konektor berbasis langganan lama, pastikan untuk memilih tidak menyinkronkan insiden dan peringatan ke Microsoft Defender.
Untuk informasi selengkapnya, lihat Peringatan dan insiden di Microsoft Defender.
Keterlihatan konektor data di Portal Defender
Setelah onboarding ruang kerja Anda ke Defender, konektor data berikut digunakan untuk operasi keamanan terpadu dan tidak ditampilkan di halaman Konektor data di portal Defender:
- Microsoft Defender untuk Aplikasi Cloud
- Microsoft Defender untuk Endpoint
- Microsoft Defender untuk Identitas
- Microsoft Defender untuk Office 365 (Pratinjau)
- Microsoft Defender XDR
- Microsoft Defender untuk Cloud versi berbasis langganan (Legacy)
- Microsoft Defender untuk Cloud berbasis tenant (Pratinjau)
Konektor data ini terus tercantum di Microsoft Sentinel di portal Azure.
Konfigurasikan ekosistem Anda
Meskipun Workspace Manager Microsoft Sentinel tidak tersedia di portal Defender, gunakan salah satu kemampuan alternatif berikut untuk mendistribusikan konten sebagai kode di seluruh ruang kerja:
Sebarkan konten sebagai kode dari repositori Anda (Pratinjau publik). Gunakan file YAML atau JSON di GitHub atau Azure DevOps untuk mengelola dan menyebarkan konfigurasi di seluruh Microsoft Sentinel dan Defender menggunakan alur kerja CI/CD terpadu.
Portal multipenyewa. Portal multipenyewa Microsoft Defender mendukung pengelolaan dan distribusi konten di beberapa penyewa.
Jika tidak, terus sebarkan paket solusi yang menyertakan berbagai jenis konten keamanan dari hub Konten di portal Defender. Untuk informasi selengkapnya, lihat Menemukan dan mengelola konten bawaan Microsoft Sentinel.
Mengonfigurasi aturan analitik
Aturan analitik Microsoft Sentinel tersedia di portal Defender untuk deteksi, konfigurasi, dan manajemen. Untuk informasi lebih lanjut, lihat konfigurasi Microsoft Sentinel di portal Defender. Fungsionalitas aturan analitik tetap sama, termasuk pembuatan, pembaruan, dan manajemen melalui wizard, repositori, dan API Microsoft Sentinel. Korelasi insiden dan deteksi serangan multi-tahap juga terus berfungsi di portal Defender. Fungsionalitas korelasi pemberitahuan yang dikelola oleh aturan analitik Fusion di portal Azure ditangani oleh mesin Defender XDR di portal Defender, yang mengonsolidasikan semua sinyal di satu tempat.
Saat berpindah ke portal Defender, perubahan berikut ini penting untuk diperhatikan:
| Fitur | Deskripsi |
|---|---|
| Aturan deteksi kustom | Jika Anda memiliki kasus penggunaan deteksi yang melibatkan data Defender XDR dan Microsoft Sentinel, di mana Anda tidak perlu menyimpan data Defender XDR selama lebih dari 30 hari, sebaiknya buat aturan deteksi kustom yang mengkueri data dari tabel Microsoft Sentinel dan Defender XDR. Membuat aturan deteksi khusus yang melakukan query ke kedua sumber didukung tanpa perlu menginput data Defender XDR ke Microsoft Sentinel. Untuk informasi selengkapnya, lihat Gunakan fungsi kustom Microsoft Sentinel dalam perburuan tingkat lanjut di Microsoft Defender. |
| Korelasi pemberitahuan | Di portal Defender, korelasi secara otomatis diterapkan ke peringatan terhadap data Microsoft Defender dan data pihak ketiga yang diserap dari Microsoft Sentinel, terlepas dari skenario peringatan. Kriteria yang digunakan untuk menghubungkan pemberitahuan bersama-sama dalam satu insiden adalah bagian dari logika korelasi internal portal Defender. Untuk informasi selengkapnya, lihat Korelasi pemberitahuan dan penggabungan insiden di portal Defender. |
| Pengelompokan peringatan dan penggabungan insiden | Meskipun Anda masih akan melihat konfigurasi pengelompokan pemberitahuan dalam aturan Analitik, mesin korelasi Defender XDR sepenuhnya mengontrol pengelompokan pemberitahuan dan penggabungan insiden jika diperlukan di portal Defender. Ini memastikan pandangan menyeluruh tentang kronologi serangan dengan menggabungkan notifikasi yang relevan untuk serangan multi-tahap. Misalnya, beberapa aturan analitik individual yang dikonfigurasi untuk menghasilkan insiden untuk setiap pemberitahuan dapat mengakibatkan insiden gabungan jika cocok dengan logika korelasi Defender XDR. |
| Visibilitas peringatan | Jika Anda memiliki aturan analitik Microsoft Sentinel yang dikonfigurasi untuk memicu pemberitahuan saja (lihat Mengonfigurasi pengaturan pembuatan insiden), dengan pembuatan insiden dinonaktifkan, pemberitahuan ini tidak terlihat di portal Defender. |
| Penyetelan peringatan | Setelah ruang kerja Microsoft Sentinel Anda terintegrasi ke dalam Defender, semua insiden, termasuk yang berasal dari aturan analitik Microsoft Sentinel Anda, dihasilkan oleh mesin Defender XDR. Akibatnya, kemampuan penyetelan alert di portal Defender, yang sebelumnya hanya tersedia untuk pemberitahuan Defender XDR, sekarang dapat diterapkan ke pemberitahuan dari Microsoft Sentinel. Penyetelan peringatan memungkinkan Anda menyederhanakan respons insiden dengan mengotomatisasi penyelesaian peringatan umum, mengurangi positif palsu, dan meminimalkan kebisingan, sehingga analis dapat memprioritaskan insiden keamanan yang signifikan. |
| Fusion: Deteksi serangan multistat tingkat lanjut | Aturan analitik Fusion, yang terdapat di portal Azure, membuat insiden berdasarkan korelasi peringatan yang dibuat oleh mesin korelasi Fusion, dinonaktifkan ketika Anda mengintegrasikan Microsoft Sentinel ke dalam portal Defender. Anda tidak kehilangan fungsionalitas korelasi peringatan karena portal Defender menggunakan fungsionalitas pembuatan insiden dan korelasi Microsoft Defender XDR untuk menggantikan fungsionalitas mesin Fusion. Untuk informasi selengkapnya, lihat Deteksi serangan multitahap tingkat lanjut dalam Microsoft Sentinel |
Mengonfigurasi aturan otomatisasi dan buku panduan
Di Microsoft Azure Sentinel, playbook didasarkan pada alur kerja yang dibangun di Azure Logic Apps, layanan cloud yang membantu Anda menjadwalkan, mengotomatiskan, dan mengatur tugas dan alur kerja di seluruh sistem di seluruh perusahaan.
Batasan berikut ini berlaku untuk aturan otomatisasi dan playbook Microsoft Sentinel saat bekerja di portal Defender. Anda mungkin perlu membuat beberapa perubahan di lingkungan Anda saat melakukan transisi.
| Fungsionalitas | Deskripsi |
|---|---|
| Aturan otomatisasi dengan pemicu pemberitahuan | Di portal Defender, aturan otomatisasi dengan pemicu peringatan hanya bertindak pada peringatan Microsoft Sentinel. Untuk mengotomatiskan respons ke pemberitahuan Defender XDR juga, gunakan Pemicu Pemberitahuan yang Ditingkatkan. Untuk informasi selengkapnya, lihat Pemicu pembuatan pemberitahuan. |
| Aturan otomatisasi dengan pemicu insiden | Di portal Microsoft Azure dan portal Defender, properti Kondisi penyedia insiden dihapus, karena semua insiden memiliki Microsoft XDR sebagai penyedia insiden (nilai di bidang ProviderName ). Pada saat itu, setiap aturan otomatisasi yang ada berjalan pada insiden Microsoft Sentinel dan Microsoft Defender XDR, termasuk di mana kondisi penyedia insiden diatur hanya ke Microsoft Sentinel atau Microsoft 365 Defender. Namun, aturan otomatisasi yang menentukan nama aturan analitik tertentu hanya berjalan pada insiden yang berisi pemberitahuan yang dibuat oleh aturan analitik yang ditentukan. Ini berarti Anda dapat menentukan properti kondisi nama aturan Analitik ke aturan analitik yang hanya ada di Microsoft Azure Sentinel untuk membatasi aturan Anda agar berjalan pada insiden hanya di Microsoft Azure Sentinel. Selain itu, setelah onboarding ke portal Defender, tabel SecurityIncident tidak lagi menyertakan bidang Description. Therefore: - Jika Anda menggunakan bidang Deskripsi ini sebagai kondisi untuk aturan otomatisasi dengan pemicu pembuatan insiden, aturan otomatisasi tersebut tidak akan berfungsi setelah onboarding ke portal Defender. Dalam kasus seperti itu, pastikan untuk memperbarui konfigurasi dengan tepat. Untuk informasi selengkapnya, lihat Kondisi pemicu insiden. - Jika Anda memiliki integrasi yang dikonfigurasi dengan sistem tiket eksternal, seperti ServiceNow, deskripsi insiden akan hilang. |
| Latensi pada pemicu playbook | Mungkin perlu waktu hingga 5 menit agar insiden Pertahanan Microsoft muncul di Microsoft Sentinel. Jika ada penundaan ini, pelaksanaan playbook juga tertunda. |
| Jendela batch otomatisasi | Jika beberapa perubahan dilakukan pada insiden yang sama dalam periode 5-10 menit, satu pembaruan dikirim ke Microsoft Sentinel, hanya dengan perubahan terbaru. Pembaruan perantara hilang, yang dapat memengaruhi alur kerja yang bergantung pada pemrosesan perubahan status insiden berurutan. Untuk informasi selengkapnya, lihat Pemicu pembaruan insiden. |
| Perubahan pada nama insiden yang ada | Portal Defender menggunakan mesin unik untuk menghubungkan insiden dan pemberitahuan. Saat mendaftarkan ruang kerja Anda ke portal Defender, nama insiden yang ada mungkin akan diubah jika korelasi diterapkan. Untuk memastikan bahwa aturan otomatisasi Anda selalu berjalan dengan benar, kami sarankan Anda menghindari penggunaan judul insiden sebagai kriteria kondisi dalam aturan otomatisasi Anda, dan sarankan untuk menggunakan nama aturan analitik apa pun yang membuat pemberitahuan yang disertakan dalam insiden, dan tag jika diperlukan lebih banyak kekhususan. |
| Diperbarui menurut bidang | Setelah memasukkan ruang kerja Anda, bidang Diperbarui oleh memiliki sekumpulan nilai baru yang didukung, yang tidak lagi menyertakan Microsoft 365 Defender. Dalam aturan otomatisasi yang ada, Microsoft 365 Defender diganti dengan nilai Lainnya setelah onboarding ruang kerja Anda. |
| Membuat aturan otomatisasi langsung dari insiden | Membuat aturan otomatisasi langsung dari insiden hanya didukung di portal Microsoft Azure. Jika Anda bekerja di portal Defender, buat aturan otomatisasi Anda dari awal dari halaman Automation. |
| Aturan pembuatan insiden Microsoft | Aturan pembuatan insiden Microsoft tidak didukung di portal Defender. Untuk informasi selengkapnya, lihat Insiden Microsoft Defender XDR dan aturan pembuatan insiden Microsoft. |
| Menjalankan aturan otomatisasi dari portal Defender | Mungkin perlu waktu hingga 10 menit sejak pemberitahuan dipicu dan insiden dibuat atau diperbarui di portal Defender hingga saat aturan otomatisasi dijalankan. Jeda waktu ini adalah karena insiden dibuat di portal Defender dan kemudian diteruskan ke Microsoft Sentinel untuk aturan otomatisasi. |
| Tab playbook yang sedang aktif | Setelah onboarding ke portal Defender, secara default tab Active playbooks menampilkan filter yang telah ditentukan sebelumnya dengan langganan dari ruang kerja yang telah di-onboarding. Di portal Azure, tambahkan data untuk langganan lain menggunakan filter langganan. Untuk informasi selengkapnya, lihat Membuat dan menyesuaikan playbook Microsoft Sentinel dari templat. |
| Menjalankan playbook secara manual sesuai permintaan | Prosedur berikut saat ini tidak didukung di portal Defender: |
| Menjalankan playbook pada insiden memerlukan sinkronisasi Microsoft Azure Sentinel | Jika Anda mencoba menjalankan playbook pada insiden dari portal Defender dan melihat pesan "Tidak dapat mengakses data yang terkait dengan tindakan ini. Segarkan layar dalam beberapa menit.", ini berarti bahwa insiden belum disinkronkan ke Microsoft Sentinel. Muat ulang halaman insiden setelah insiden disinkronkan agar playbook berhasil dijalankan. |
|
Insiden: Menambahkan pemberitahuan ke insiden / Menghapus pemberitahuan dari insiden |
Karena menambahkan atau menghapus pemberitahuan dari insiden tidak didukung setelah mendaftar ruang kerja Anda ke portal Defender, tindakan ini juga tidak didukung dari dalam playbook. Untuk informasi selengkapnya, lihat Mahami bagaimana pemberitahuan berkorelasi dan insiden digabungkan di portal Defender. |
| Integrasi Microsoft Defender XDR di beberapa ruang kerja | Jika Anda telah mengintegrasikan data XDR dengan lebih dari satu ruang kerja dalam satu penyewa, data sekarang hanya akan diserap ke ruang kerja utama di portal Defender. Transfer aturan otomatisasi ke ruang kerja yang relevan agar tetap berjalan. |
| Automasi dan mesin Korelasi | Mesin korelasi dapat menggabungkan pemberitahuan dari beberapa sinyal ke dalam satu insiden, yang dapat mengakibatkan otomatisasi menerima data yang tidak Anda antisipasi. Sebaiknya tinjau aturan otomatisasi Anda untuk memastikan Anda melihat hasil yang diharapkan. |
Mengonfigurasi API
Pengalaman terpadu di portal Defender memperkenalkan perubahan penting pada insiden dan pemberitahuan dari API. Ini mendukung panggilan API berdasarkan Microsoft Graph REST API v1.0, yang dapat digunakan untuk otomatisasi yang terkait dengan pemberitahuan, insiden, perburuan tingkat lanjut, dan banyak lagi.
Microsoft Sentinel API terus mendukung tindakan terhadap sumber daya Microsoft Sentinel, seperti aturan analitik, aturan otomatisasi, dan lainnya. Untuk berinteraksi dengan insiden dan pemberitahuan terpadu, kami sarankan Anda menggunakan Microsoft Graph REST API.
Jika Anda menggunakan API Microsoft Sentinel SecurityInsights untuk berinteraksi dengan insiden Microsoft Sentinel, Anda mungkin perlu memperbarui kondisi otomatisasi dan memicu kriteria karena perubahan isi respons.
Tabel berikut ini mencantumkan bidang yang penting dalam cuplikan respons, dan membandingkannya di seluruh portal Azure dan Defender:
| Fungsionalitas | portal Azure | Portal pertahanan |
|---|---|---|
| Menautkan ke insiden |
incidentUrl: URL langsung ke insiden di portal Microsoft Sentinel |
providerIncidentUrl : Bidang tambahan ini menyediakan tautan langsung ke insiden, yang dapat digunakan untuk menyinkronkan informasi ini dengan sistem tiket pihak ketiga seperti ServiceNow. incidentUrl masih tersedia, tetapi menunjuk ke portal Microsoft Sentinel. |
| Sumber yang memicu deteksi dan menerbitkan pemberitahuan | alertProductNames |
alertProductNames: Memerlukan penambahan ?$expand=alerts ke GET. Misalnya: https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts |
| Nama penyedia pemberitahuan |
providerName= "Azure Sentinel" |
providerName= "Microsoft XDR" |
| Layanan atau produk yang membuat pemberitahuan | Tidak ada di portal Microsoft Azure | serviceSource Misalnya, "microsoftDefenderForCloudApps" |
| Teknologi deteksi atau sensor yang mengidentifikasi komponen atau aktivitas penting | Tidak ada di portal Microsoft Azure |
detectionSource Misalnya, "cloudAppSecurity" |
| Nama produk yang menerbitkan pemberitahuan ini | Tidak ada di portal Microsoft Azure |
productName Misalnya, "Microsoft Defender for Cloud Apps" |
Menjalankan operasi di portal Defender
Audiens: Analis keamanan
Video:
- Temukan dan kelola konten Microsoft Sentinel dan inteligensi ancaman di Microsoft Defender
- Buat otomatisasi dan buku kerja di Microsoft Defender
- Korelasi peringatan dalam Microsoft Defender
- Investigasi Insiden dalam Microsoft Defender
- Manajemen Kasus di Microsoft Defender
- Perburuan tingkat lanjut di Microsoft Defender
- Pengoptimalan SOC di Pertahanan Microsoft
Memperbarui proses penyortiran insiden untuk portal Defender
Jika Anda telah menggunakan Microsoft Sentinel di portal Azure, Anda akan melihat peningkatan pengalaman pengguna yang signifikan di portal Defender. Meskipun Anda mungkin perlu memperbarui proses SOC dan melatih kembali analis Anda, desain mengonsolidasikan semua informasi yang relevan di satu tempat untuk menyediakan alur kerja yang lebih efisien dan efisien.
Antrean insiden terpadu di portal Defender mengonsolidasikan semua insiden di seluruh produk ke dalam satu tampilan, yang memengaruhi bagaimana analis melakukan triase insiden yang sekarang berisi beberapa pemberitahuan domain lintas keamanan. Contohnya:
- Secara tradisional, analis melakukan triase insiden berdasarkan domain atau keahlian keamanan tertentu, sering menangani tiket per entitas, seperti pengguna atau host. Pendekatan ini dapat menciptakan titik buta yang berusaha diatasi oleh pengalaman terpadu.
- Ketika penyerang bergerak secara lateral, pemberitahuan terkait mungkin berakhir dalam insiden terpisah karena domain keamanan yang berbeda. Pengalaman terpadu menghilangkan masalah ini dengan memberikan tampilan komprehensif, memastikan semua pemberitahuan terkait berkorelasi dan dikelola secara kohesif.
Analis juga dapat melihat sumber deteksi dan nama produk di portal Defender, serta menerapkan dan berbagi filter untuk triase insiden dan peringatan yang lebih efisien.
Proses triase terpadu dapat membantu mengurangi beban kerja analis dan bahkan berpotensi menggabungkan peran analis tingkat 1 dan tingkat 2. Namun, proses triase terpadu juga dapat membutuhkan pengetahuan analis yang lebih luas dan lebih dalam. Kami merekomendasikan pelatihan pada antarmuka portal baru untuk memastikan transisi yang lancar.
Portal Defender juga menyediakan kemampuan investigasi yang tidak tersedia di portal Azure, termasuk cerita serangan dan grafik insiden untuk memvisualisasikan cakupan penuh serangan, dan analisis radius ledakan untuk membantu analis memvisualisasikan kemungkinan jalur penyebaran, menilai dampak bisnis, dan memprioritaskan tindakan penahanan.
Untuk informasi selengkapnya, lihat Insiden dan pemberitahuan di portal Pertahanan Microsoft.
Pahami bagaimana pemberitahuan berkorelasi dan insiden digabungkan di portal Defender
Mesin korelasi Defender menggabungkan insiden ketika mengenali elemen umum antara pemberitahuan dalam insiden terpisah. Saat pemberitahuan baru memenuhi kriteria korelasi, Microsoft Defender menggabungkan dan menghubungkannya dengan pemberitahuan terkait lainnya dari semua sumber deteksi ke dalam insiden baru. Setelah mengintegrasikan Microsoft Sentinel ke dalam portal Defender, antrean insiden terpadu memperlihatkan serangan yang lebih komprehensif, meningkatkan efisiensi analis dan memberikan narasi serangan yang lengkap.
Dalam skenario multi-ruang kerja, hanya pemberitahuan dari ruang kerja utama yang berkorelasi dengan data Microsoft Defender XDR. Ada juga skenario khusus di mana insiden tidak digabungkan.
Setelah onboarding Microsoft Sentinel ke portal Defender, perubahan berikut berlaku untuk insiden dan pemberitahuan:
| Fitur | Deskripsi |
|---|---|
| Penundaan segera setelah Anda mulai menggunakan ruang kerja Anda | Mungkin perlu waktu hingga 5 menit agar insiden Microsoft Defender sepenuhnya berintegrasi dengan Microsoft Sentinel. Ini tidak memengaruhi fitur yang disediakan langsung oleh Microsoft Defender, seperti gangguan serangan otomatis. |
| Aturan pembuatan insiden keamanan | Setiap aturan pembuatan insiden keamanan Microsoft yang aktif dinonaktifkan untuk menghindari pembuatan insiden duplikat. Pengaturan pembuatan insiden di jenis aturan analitik lainnya tetap apa adanya, dan dapat dikonfigurasi di portal Defender. |
| Nama penyedia insiden | Di portal Defender, nama penyedia Insiden selalu Microsoft XDR. |
| Menambahkan/menghapus pemberitahuan dari insiden | Menambahkan atau menghapus pemberitahuan Microsoft Sentinel ke atau dari insiden hanya didukung di portal Defender. Untuk menghapus pemberitahuan dari insiden di portal Defender, Anda harus tambahkan pemberitahuan ke insiden lain. |
| Mengedit komentar | Tambahkan komentar ke insiden di portal Defender atau Azure, tetapi mengedit komentar yang ada tidak didukung di portal Defender. Pengeditan yang dibuat untuk komentar di portal Microsoft Azure tidak disinkronkan ke portal Defender. |
| Pembuatan insiden terprogram dan manual | Insiden yang dibuat di Microsoft Sentinel melalui API, melalui playbook Logic App, atau secara manual dari portal Azure, tidak disinkronkan ke portal Defender. Insiden-insiden ini tetap didukung di Azure portal dan API. Lihat Buat insiden Anda sendiri secara manual di Microsoft Sentinel. |
| Membuka kembali insiden tertutup | Di portal Defender, Anda tidak dapat mengatur pengelompokan pemberitahuan dalam aturan analitik Microsoft Sentinel untuk membuka kembali insiden tertutup jika pemberitahuan baru ditambahkan. Insiden tertutup tidak dibuka kembali dalam kasus ini, dan pemberitahuan baru memicu insiden baru. |
Untuk informasi selengkapnya, lihat Insiden dan pemberitahuan di portal Microsoft Defender dan Korelasi pemberitahuan dan penggabungan insiden di portal Microsoft Defender.
Catat perubahan untuk penyelidikan menggunakan Advanced hunting
Setelah mengintegrasikan Microsoft Sentinel ke portal Defender, akses dan gunakan semua tabel log yang ada, kueri Kusto Query Language (KQL), dan fungsi di halaman Advanced hunting. Semua peringatan Microsoft Sentinel yang terkait dengan insiden dimasukkan ke dalam tabel AlertInfo, dapat diakses dari halaman Penelusuran lanjutan.
Bookmark tidak tersedia di Advanced hunting, yang menyediakan pengalaman kueri terpadu untuk semua data Microsoft Defender dan Microsoft Sentinel. Namun, penanda masih tersedia di Microsoft Sentinel>Manajemen ancaman>Perburuan, yang menyediakan pengalaman perburuan khusus Microsoft Sentinel. Anda juga dapat menggunakan alternatif seperti tag insiden, kueri tersimpan, atau tabel perburuan kustom untuk mempertahankan dan melacak konteks investigasi.
Untuk informasi selengkapnya, lihat Perburuan tingkat lanjut dengan data Microsoft Sentinel di Microsoft Defender, terutama daftar masalah yang diketahui untuk perburuan tingkat lanjut dengan data Microsoft Sentinel, dan Melacak data selama perburuan dengan Microsoft Sentinel.
Lakukan investigasi terhadap entitas di dalam portal Defender
Di portal Pertahanan Microsoft, entitas umumnya adalah aset, seperti akun, host, atau kotak surat, atau bukti, seperti alamat IP, file, atau URL.
Setelah onboarding Microsoft Sentinel ke portal Defender, halaman entitas untuk entitas pengguna, entitas perangkat, dan alamat IP dikonsolidasikan ke dalam satu tampilan dengan tampilan komprehensif aktivitas dan konteks serta data entitas dari Microsoft Sentinel dan Microsoft Defender XDR.
Portal Defender juga menyediakan bilah pencarian global yang mempusatkan hasil dari semua entitas sehingga Anda dapat mencari di seluruh SIEM dan XDR.
Untuk informasi selengkapnya, lihat halaman Entity di Microsoft Sentinel.
Menyelidiki menggunakan UEBA di portal Defender
Sebagian besar fungsi Analitik Perilaku Pengguna dan Entitas (UEBA) tetap sama di portal Defender seperti di portal Azure, kecuali untuk penambahan entitas ke intelijen ancaman dan perbedaan skema tabel IdentityInfo:
Menambahkan entitas ke inteligensi ancaman dari insiden hanya didukung di portal Azure. Untuk informasi selengkapnya, lihat Menambahkan entitas ke indikator ancaman.
Saat Anda melakukan onboarding Microsoft Sentinel ke portal Microsoft Defender, tabel
IdentityInfotersedia baik dalam pengalaman Berburu Tingkat Lanjut Microsoft Defender maupun di ruang kerja Sentinel Log Analytics Anda. TabelIdentityInfoyang digunakan dalam Perburuan Tingkat Lanjut mencakup bidang terpadu dari Defender XDR dan Microsoft Sentinel. Beberapa bidang yang ada di tabel ruang kerja Sentinel Log Analytics diganti namanya atau tidak didukung dalam tabel Perburuan Tingkat Lanjut. Pastikan untuk meninjau dan memperbarui kueri apa pun yang berjalan di Microsoft Defender, seperti kueri Perburuan Tingkat Lanjut atau deteksi kustom. Aturan analitik Microsoft Sentinel, buku kerja, dan kueri Sentinel lainnya tetap menggunakan tabelIdentityInfodi dalam ruang kerja Log Analytics dan tidak terpengaruh. Untuk informasi selengkapnya dan perbandingan skema tabel dalam pengalaman Perburuan Tingkat Lanjut dan Log Analytics, lihat tabel IdentityInfo.
Penting
Saat Anda beralih ke portal Defender, tabel IdentityInfo menjadi tabel Defender asli yang tidak mendukung kontrol akses berbasis peran tingkat tabel (RBAC). Jika organisasi Anda menggunakan RBAC tingkat tabel untuk membatasi akses ke tabel IdentityInfo di portal Azure, kontrol akses ini tidak akan lagi tersedia setelah Anda beralih ke portal Defender.
Memperbarui proses investigasi untuk menggunakan inteligensi ancaman Microsoft Defender
Untuk pelanggan Microsoft Sentinel yang berpindah dari portal Azure ke portal Defender, fitur inteligensi ancaman yang akrab dipertahankan di portal Defender di bawah Intel management, dan ditingkatkan dengan fitur inteligensi ancaman lainnya yang tersedia di portal Defender. Fitur yang didukung bergantung pada lisensi yang Anda miliki, seperti:
| Fitur | Deskripsi |
|---|---|
| Analisis ancaman | Didukung untuk pelanggan Microsoft Defender XDR. Solusi dalam produk yang disediakan oleh peneliti keamanan Microsoft, dirancang untuk membantu tim keamanan dengan menawarkan wawasan tentang ancaman yang muncul, ancaman aktif, dan dampaknya. Data disajikan di dasbor intuitif dengan kartu, baris data, filter, dan banyak lagi. |
| Profil Intel | Didukung untuk pelanggan Inteligensi Ancaman Microsoft Defender. Kategorikan ancaman dan perilaku oleh Profil Aktor Ancaman, sehingga lebih mudah dilacak dan dikorelasikan. Profil ini termasuk Indikator Kompromi (IoC) yang terkait dengan taktik, teknik, dan alat yang digunakan dalam serangan. |
| Intel Explorer | Didukung untuk pelanggan Inteligensi Ancaman Microsoft Defender. Mengonsolidasikan IOC yang tersedia dan menyediakan artikel terkait ancaman saat diposting, memungkinkan tim keamanan untuk tetap mendapatkan informasi terbaru tentang ancaman yang muncul. |
| Proyek Intel | Deprecated. Untuk mengatur dan menyelidiki indikator ancaman, hubungkan indikator ke sebuah kasus. |
Di portal Defender, gunakan ThreatIntelOjbects dan ThreatIntelIndicators bersama dengan Indikator untuk Kompromi untuk perburuan ancaman, respons insiden, Copilot, pelaporan, dan untuk membuat grafik relasional yang menunjukkan koneksi antara indikator dan entitas.
Untuk pelanggan yang menggunakan umpan Inteligensi Ancaman Microsoft Defender (MDTI), versi gratis tersedia melalui konektor data Microsoft Sentinel untuk MDTI. Pengguna dengan lisensi MDTI juga dapat mengolah data MDTI dan menggunakan Security Copilot untuk analisis ancaman, tinjauan ancaman aktif, dan riset pelaku ancaman.
Untuk informasi selengkapnya tentang manajemen ancaman, analitik ancaman, proyek inteligensi, dan inteligensi ancaman di Microsoft Sentinel, lihat:
- manajemen ancaman
- Analisis ancaman di Microsoft Defender XDR
- Tautkan indikator ke sebuah kasus
- Pintasan ancaman dalam Microsoft Sentinel
Menggunakan buku kerja untuk memvisualisasikan dan melaporkan data Microsoft Defender
Azure Workbook tetap menjadi alat utama untuk visualisasi dan interaksi data di portal Defender, berfungsi seperti di portal Azure.
Untuk menggunakan buku kerja dengan data dari Advanced hunting, pastikan Anda memasukkan log ke Microsoft Sentinel.
Untuk informasi selengkapnya, lihat Visualisasikan dan pantau data Anda dengan menggunakan buku kerja di Microsoft Sentinel.
Insiden yang mirip (Pratinjau) tidak didukung di portal Defender
Fitur Microsoft Sentinel insiden serupa dalam investigasi kasus masih dalam Pratinjau dan tidak didukung di portal Defender. Karena fitur ini tidak didukung di portal Defender, tab Insiden Serupa tidak tersedia saat melihat halaman detail insiden.
Konten terkait
Gunakan sumber daya berikut untuk mempelajari selengkapnya tentang transisi Microsoft Sentinel ke portal Defender:
- Yang Terbaik dari Microsoft Sentinel - sekarang di Microsoft Defender (blog)
- Tonton webinar: Transisi ke Platform SOC Terpadu: Deep Dive dan Interactive Q&A untuk Profesional SOC.
- Lihat tanya jawab umum di blog TechCommunity atau Microsoft Community Hub.
- Meninjau perbedaan skema pemberitahuan antara konektor mandiri dan Microsoft Defender XDR