Transisi lingkungan Microsoft Sentinel Anda ke portal Defender

Microsoft Sentinel tersedia di portal Pertahanan Microsoft dengan Microsoft Defender XDR atau sendiri. Ini memberikan pengalaman terpadu di SIEM dan XDR untuk deteksi dan respons ancaman yang lebih cepat dan lebih akurat, alur kerja yang lebih sederhana, dan efisiensi operasional yang lebih baik.

Artikel ini menjelaskan cara mentransisikan pengalaman Microsoft Sentinel Anda dari portal Azure ke portal Defender. Jika Anda menggunakan Microsoft Sentinel di portal Azure, transisi ke Microsoft Defender untuk operasi keamanan terpadu dan fitur terbaru. Sebelum Anda mulai, tinjau bagian Prasyarat untuk beralih ke portal Defender untuk akses yang diperlukan dan langkah-langkah persiapan. Untuk informasi lebih lanjut, lihat Microsoft Sentinel di portal Microsoft Defender atau tonton video playlist Microsoft Sentinel kami di portal Defender.

Note

Transisi ke portal Defender, bahkan untuk pelanggan non-E5, tidak memiliki biaya tambahan untuk pelanggan. Pelanggan terus ditagih seperti biasa untuk konsumsi mereka di Sentinel saja.

Prasyarat

Sebelum memulai, perhatikan:

Merencanakan dan menyiapkan lingkungan transisi Anda

Audiens: Arsitek keamanan

Video:

Tinjau panduan perencanaan, selesaikan prasyarat, dan mulai orientasi

Tinjau semua panduan perencanaan dan selesaikan semua prasyarat sebelum Anda melakukan onboarding ruang kerja Anda ke portal Defender. Untuk informasi lebih lanjut, baca artikel berikut:

Meninjau perbedaan untuk penyimpanan dan privasi data

Saat Anda menggunakan portal Azure, kebijakan Microsoft Sentinel untuk penyimpanan, proses, retensi, dan berbagi data berlaku. Saat Anda menggunakan portal Defender, kebijakan Microsoft Defender XDR berlaku sebagai gantinya, bahkan saat Anda bekerja dengan data Microsoft Sentinel.

Tabel berikut ini menyediakan detail dan tautan tambahan sehingga Anda dapat membandingkan pengalaman di seluruh portal Azure dan Defender.

Area dukungan portal Azure Portal pertahanan
Kelangsungan bisnis dan pemulihan bencana (BCDR) Pelanggan bertanggung jawab untuk mereplikasi data mereka Microsoft Defender menggunakan otomatisasi untuk BCDR pada sarana kontrol.
Penyimpanan dan pemrosesan data - Lokasi penyimpanan data
- Wilayah yang didukung
Lokasi penyimpanan data
Retensi data Retensi data Retensi data
Berbagi data Berbagi data Berbagi data

Untuk informasi selengkapnya tentang penyimpanan data dan kebijakan privasi, lihat Ketersediaan geografis dan residensi data di Microsoft Sentinel dan Keamanan dan retensi data di Microsoft Defender XDR.

Pendaftaran ke portal Defender dengan kunci yang dikelola pelanggan (CMK)

Penting

Enkripsi CMK tidak sepenuhnya didukung untuk data yang disimpan di data lake Microsoft Sentinel. Semua data yang diserap ke dalam data lake - seperti tabel kustom atau data yang diubah - dienkripsi menggunakan kunci yang dikelola Microsoft.

Jika Anda mengaktifkan CMK sebelum onboarding, ketika Anda menambahkan ruang kerja berfitur Microsoft Sentinel ke portal Defender, semua data log dalam ruang kerja Anda akan terus dienkripsi dengan CMK - termasuk data yang telah dan baru saja dimasukkan.

Aturan analitik dan konten Sentinel lainnya, seperti aturan otomatisasi, juga terus dienkripsi CMK. Namun, pemberitahuan dan insiden tidak akan lagi dienkripsi dengan CMK setelah diaktifkan.

Untuk informasi selengkapnya tentang CMK, lihat Siapkan kunci yang dikelola oleh pelanggan di Microsoft Sentinel.

Mengonfigurasi manajemen multi-ruang kerja dan multipenyewa

Defender mendukung satu atau lebih workspace di beberapa tenant melalui portal multitenant Microsoft Defender, yang berfungsi sebagai tempat sentral untuk mengelola insiden dan peringatan, mencari ancaman di seluruh tenant, serta memungkinkan Managed Security Service Partners (MSSP) melihat ke seluruh pelanggan.

Dalam skenario multi-ruang kerja, portal multipenyewa memungkinkan Anda menyambungkan satu ruang kerja utama dan beberapa ruang kerja sekunder per penyewa. Masukkan setiap ruang kerja ke portal Defender secara terpisah untuk setiap penyewa, sama seperti memasukkan untuk satu penyewa.

Untuk informasi selengkapnya tentang konfigurasi multipenyewa dan multi-ruang kerja, lihat:

  • Menyiapkan pengelolaan multitenancy Microsoft Defender

  • Dokumentasi Azure Lighthouse. Azure Lighthouse memungkinkan Anda menggunakan data Microsoft Sentinel dari penyewa lain di seluruh ruang kerja yang di-onboarding. Misalnya, Anda dapat menjalankan kueri lintas ruang kerja dengan operator workspace() di aturan perburuan dan analitik tingkat lanjut.

  • Microsoft Entra B2B. Microsoft Entra B2B memungkinkan Anda mengakses data di seluruh penyewa. Granular Delegated Admin Privileges (GDAP) untuk Microsoft Sentinel sedang dalam pratinjau.

Mengonfigurasi dan meninjau pengaturan dan konten Anda

Audiens: Teknisi keamanan

Video: Mengelola konektor di Microsoft Defender

Mengonfirmasi dan mengonfigurasi pengumpulan data

Ketika Microsoft Sentinel terintegrasi dengan Microsoft Defender, arsitektur dasar pengumpulan data dan aliran telemetri tetap utuh. Konektor data non-Microsoft yang ada terus beroperasi tanpa gangguan. Namun, penyerapan pemberitahuan untuk produk keamanan Microsoft berubah setelah onboarding ke portal Defender dengan Microsoft Defender XDR. Pemberitahuan dari produk keamanan Microsoft dialirkan melalui konektor Microsoft Defender XDR, alih-alih melalui konektor pemberitahuan terpisah untuk produk keamanan Microsoft.

Di lingkungan multi-ruang kerja, konektor Microsoft Defender XDR hanya tersambung ke ruang kerja utama. Untuk mencegah duplikasi peringatan berbasis penyewa di beberapa ruang kerja, konektor data mandiri untuk Microsoft Defender untuk Office 365, Perlindungan Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender untuk Titik Akhir, dan Microsoft Defender untuk Identitas secara otomatis diputuskan di ruang kerja sekunder selama proses onboarding. Akibatnya, peringatan berbasis tenant dari produk keamanan Microsoft ini hanya tersedia di ruang kerja utama.

Dari perspektif Log Analytics, integrasi Microsoft Sentinel ke dalam Microsoft Defender tidak mengubah cara Microsoft Sentinel menyimpan data log dalam Log Analytics. Terlepas dari penyatuan front-end, backend Microsoft Sentinel tetap sepenuhnya terintegrasi dengan Log Analytics untuk penyimpanan data, pencarian, dan korelasi.

Pemberitahuan yang terkait dengan produk Defender dialirkan langsung dari konektor Microsoft Defender untuk memastikan konsistensi. Pastikan kejadian dan pemberitahuan dari konektor ini diaktifkan di ruang kerja Anda. Setelah konektor data ini dikonfigurasi di ruang kerja Anda, melepaskan ruang kerja dari Microsoft Defender juga akan memutus konektor Microsoft Defender.

Note

Perubahan routing konektor ini menyebabkan perbedaan skema untuk beberapa peringatan. Untuk perbandingan terperinci, lihat Perbedaan skema pemberitahuan: Konektor mandiri vs. Microsoft Defender XDR.

Untuk memigrasikan pengaturan pembuatan insiden aturan analitik dan pengelompokan pemberitahuan, lihat Memigrasikan aturan pembuatan insiden Microsoft Sentinel dan pengaturan pengelompokan pemberitahuan ke Defender XDR.

Untuk informasi selengkapnya, lihat Menyambungkan data dari Microsoft Defender ke Microsoft Sentinel.

Integrasikan dengan Microsoft Defender untuk Cloud

Tinjau tindakan khusus konektor berikut untuk menghindari peristiwa duplikat saat mengintegrasikan Microsoft Defender untuk Cloud dengan portal Defender:

  • Jika Anda menggunakan konektor data berbasis penyewa untuk Defender untuk Cloud, pastikan untuk mengambil tindakan untuk mencegah peristiwa dan pemberitahuan duplikat.
  • Jika Anda menggunakan konektor berbasis langganan lama, pastikan untuk memilih tidak menyinkronkan insiden dan peringatan ke Microsoft Defender.

Untuk informasi selengkapnya, lihat Peringatan dan insiden di Microsoft Defender.

Keterlihatan konektor data di Portal Defender

Setelah onboarding ruang kerja Anda ke Defender, konektor data berikut digunakan untuk operasi keamanan terpadu dan tidak ditampilkan di halaman Konektor data di portal Defender:

  • Microsoft Defender untuk Aplikasi Cloud
  • Microsoft Defender untuk Endpoint
  • Microsoft Defender untuk Identitas
  • Microsoft Defender untuk Office 365 (Pratinjau)
  • Microsoft Defender XDR
  • Microsoft Defender untuk Cloud versi berbasis langganan (Legacy)
  • Microsoft Defender untuk Cloud berbasis tenant (Pratinjau)

Konektor data ini terus tercantum di Microsoft Sentinel di portal Azure.

Konfigurasikan ekosistem Anda

Meskipun Workspace Manager Microsoft Sentinel tidak tersedia di portal Defender, gunakan salah satu kemampuan alternatif berikut untuk mendistribusikan konten sebagai kode di seluruh ruang kerja:

Jika tidak, terus sebarkan paket solusi yang menyertakan berbagai jenis konten keamanan dari hub Konten di portal Defender. Untuk informasi selengkapnya, lihat Menemukan dan mengelola konten bawaan Microsoft Sentinel.

Mengonfigurasi aturan analitik

Aturan analitik Microsoft Sentinel tersedia di portal Defender untuk deteksi, konfigurasi, dan manajemen. Untuk informasi lebih lanjut, lihat konfigurasi Microsoft Sentinel di portal Defender. Fungsionalitas aturan analitik tetap sama, termasuk pembuatan, pembaruan, dan manajemen melalui wizard, repositori, dan API Microsoft Sentinel. Korelasi insiden dan deteksi serangan multi-tahap juga terus berfungsi di portal Defender. Fungsionalitas korelasi pemberitahuan yang dikelola oleh aturan analitik Fusion di portal Azure ditangani oleh mesin Defender XDR di portal Defender, yang mengonsolidasikan semua sinyal di satu tempat.

Saat berpindah ke portal Defender, perubahan berikut ini penting untuk diperhatikan:

Fitur Deskripsi
Aturan deteksi kustom Jika Anda memiliki kasus penggunaan deteksi yang melibatkan data Defender XDR dan Microsoft Sentinel, di mana Anda tidak perlu menyimpan data Defender XDR selama lebih dari 30 hari, sebaiknya buat aturan deteksi kustom yang mengkueri data dari tabel Microsoft Sentinel dan Defender XDR.

Membuat aturan deteksi khusus yang melakukan query ke kedua sumber didukung tanpa perlu menginput data Defender XDR ke Microsoft Sentinel. Untuk informasi selengkapnya, lihat Gunakan fungsi kustom Microsoft Sentinel dalam perburuan tingkat lanjut di Microsoft Defender.
Korelasi pemberitahuan Di portal Defender, korelasi secara otomatis diterapkan ke peringatan terhadap data Microsoft Defender dan data pihak ketiga yang diserap dari Microsoft Sentinel, terlepas dari skenario peringatan.

Kriteria yang digunakan untuk menghubungkan pemberitahuan bersama-sama dalam satu insiden adalah bagian dari logika korelasi internal portal Defender. Untuk informasi selengkapnya, lihat Korelasi pemberitahuan dan penggabungan insiden di portal Defender.
Pengelompokan peringatan dan penggabungan insiden Meskipun Anda masih akan melihat konfigurasi pengelompokan pemberitahuan dalam aturan Analitik, mesin korelasi Defender XDR sepenuhnya mengontrol pengelompokan pemberitahuan dan penggabungan insiden jika diperlukan di portal Defender. Ini memastikan pandangan menyeluruh tentang kronologi serangan dengan menggabungkan notifikasi yang relevan untuk serangan multi-tahap.

Misalnya, beberapa aturan analitik individual yang dikonfigurasi untuk menghasilkan insiden untuk setiap pemberitahuan dapat mengakibatkan insiden gabungan jika cocok dengan logika korelasi Defender XDR.
Visibilitas peringatan Jika Anda memiliki aturan analitik Microsoft Sentinel yang dikonfigurasi untuk memicu pemberitahuan saja (lihat Mengonfigurasi pengaturan pembuatan insiden), dengan pembuatan insiden dinonaktifkan, pemberitahuan ini tidak terlihat di portal Defender.
Penyetelan peringatan Setelah ruang kerja Microsoft Sentinel Anda terintegrasi ke dalam Defender, semua insiden, termasuk yang berasal dari aturan analitik Microsoft Sentinel Anda, dihasilkan oleh mesin Defender XDR. Akibatnya, kemampuan penyetelan alert di portal Defender, yang sebelumnya hanya tersedia untuk pemberitahuan Defender XDR, sekarang dapat diterapkan ke pemberitahuan dari Microsoft Sentinel.

Penyetelan peringatan memungkinkan Anda menyederhanakan respons insiden dengan mengotomatisasi penyelesaian peringatan umum, mengurangi positif palsu, dan meminimalkan kebisingan, sehingga analis dapat memprioritaskan insiden keamanan yang signifikan.
Fusion: Deteksi serangan multistat tingkat lanjut Aturan analitik Fusion, yang terdapat di portal Azure, membuat insiden berdasarkan korelasi peringatan yang dibuat oleh mesin korelasi Fusion, dinonaktifkan ketika Anda mengintegrasikan Microsoft Sentinel ke dalam portal Defender.

Anda tidak kehilangan fungsionalitas korelasi peringatan karena portal Defender menggunakan fungsionalitas pembuatan insiden dan korelasi Microsoft Defender XDR untuk menggantikan fungsionalitas mesin Fusion.

Untuk informasi selengkapnya, lihat Deteksi serangan multitahap tingkat lanjut dalam Microsoft Sentinel

Mengonfigurasi aturan otomatisasi dan buku panduan

Di Microsoft Azure Sentinel, playbook didasarkan pada alur kerja yang dibangun di Azure Logic Apps, layanan cloud yang membantu Anda menjadwalkan, mengotomatiskan, dan mengatur tugas dan alur kerja di seluruh sistem di seluruh perusahaan.

Batasan berikut ini berlaku untuk aturan otomatisasi dan playbook Microsoft Sentinel saat bekerja di portal Defender. Anda mungkin perlu membuat beberapa perubahan di lingkungan Anda saat melakukan transisi.

Fungsionalitas Deskripsi
Aturan otomatisasi dengan pemicu pemberitahuan Di portal Defender, aturan otomatisasi dengan pemicu peringatan hanya bertindak pada peringatan Microsoft Sentinel. Untuk mengotomatiskan respons ke pemberitahuan Defender XDR juga, gunakan Pemicu Pemberitahuan yang Ditingkatkan.

Untuk informasi selengkapnya, lihat Pemicu pembuatan pemberitahuan.
Aturan otomatisasi dengan pemicu insiden Di portal Microsoft Azure dan portal Defender, properti Kondisi penyedia insiden dihapus, karena semua insiden memiliki Microsoft XDR sebagai penyedia insiden (nilai di bidang ProviderName ).

Pada saat itu, setiap aturan otomatisasi yang ada berjalan pada insiden Microsoft Sentinel dan Microsoft Defender XDR, termasuk di mana kondisi penyedia insiden diatur hanya ke Microsoft Sentinel atau Microsoft 365 Defender.

Namun, aturan otomatisasi yang menentukan nama aturan analitik tertentu hanya berjalan pada insiden yang berisi pemberitahuan yang dibuat oleh aturan analitik yang ditentukan. Ini berarti Anda dapat menentukan properti kondisi nama aturan Analitik ke aturan analitik yang hanya ada di Microsoft Azure Sentinel untuk membatasi aturan Anda agar berjalan pada insiden hanya di Microsoft Azure Sentinel.

Selain itu, setelah onboarding ke portal Defender, tabel SecurityIncident tidak lagi menyertakan bidang Description. Therefore:

- Jika Anda menggunakan bidang Deskripsi ini sebagai kondisi untuk aturan otomatisasi dengan pemicu pembuatan insiden, aturan otomatisasi tersebut tidak akan berfungsi setelah onboarding ke portal Defender. Dalam kasus seperti itu, pastikan untuk memperbarui konfigurasi dengan tepat. Untuk informasi selengkapnya, lihat Kondisi pemicu insiden.
- Jika Anda memiliki integrasi yang dikonfigurasi dengan sistem tiket eksternal, seperti ServiceNow, deskripsi insiden akan hilang.
Latensi pada pemicu playbook Mungkin perlu waktu hingga 5 menit agar insiden Pertahanan Microsoft muncul di Microsoft Sentinel. Jika ada penundaan ini, pelaksanaan playbook juga tertunda.
Jendela batch otomatisasi Jika beberapa perubahan dilakukan pada insiden yang sama dalam periode 5-10 menit, satu pembaruan dikirim ke Microsoft Sentinel, hanya dengan perubahan terbaru. Pembaruan perantara hilang, yang dapat memengaruhi alur kerja yang bergantung pada pemrosesan perubahan status insiden berurutan.

Untuk informasi selengkapnya, lihat Pemicu pembaruan insiden.
Perubahan pada nama insiden yang ada Portal Defender menggunakan mesin unik untuk menghubungkan insiden dan pemberitahuan. Saat mendaftarkan ruang kerja Anda ke portal Defender, nama insiden yang ada mungkin akan diubah jika korelasi diterapkan. Untuk memastikan bahwa aturan otomatisasi Anda selalu berjalan dengan benar, kami sarankan Anda menghindari penggunaan judul insiden sebagai kriteria kondisi dalam aturan otomatisasi Anda, dan sarankan untuk menggunakan nama aturan analitik apa pun yang membuat pemberitahuan yang disertakan dalam insiden, dan tag jika diperlukan lebih banyak kekhususan.
Diperbarui menurut bidang Setelah memasukkan ruang kerja Anda, bidang Diperbarui oleh memiliki sekumpulan nilai baru yang didukung, yang tidak lagi menyertakan Microsoft 365 Defender. Dalam aturan otomatisasi yang ada, Microsoft 365 Defender diganti dengan nilai Lainnya setelah onboarding ruang kerja Anda.
Membuat aturan otomatisasi langsung dari insiden Membuat aturan otomatisasi langsung dari insiden hanya didukung di portal Microsoft Azure. Jika Anda bekerja di portal Defender, buat aturan otomatisasi Anda dari awal dari halaman Automation.
Aturan pembuatan insiden Microsoft Aturan pembuatan insiden Microsoft tidak didukung di portal Defender.

Untuk informasi selengkapnya, lihat Insiden Microsoft Defender XDR dan aturan pembuatan insiden Microsoft.
Menjalankan aturan otomatisasi dari portal Defender Mungkin perlu waktu hingga 10 menit sejak pemberitahuan dipicu dan insiden dibuat atau diperbarui di portal Defender hingga saat aturan otomatisasi dijalankan. Jeda waktu ini adalah karena insiden dibuat di portal Defender dan kemudian diteruskan ke Microsoft Sentinel untuk aturan otomatisasi.
Tab playbook yang sedang aktif Setelah onboarding ke portal Defender, secara default tab Active playbooks menampilkan filter yang telah ditentukan sebelumnya dengan langganan dari ruang kerja yang telah di-onboarding. Di portal Azure, tambahkan data untuk langganan lain menggunakan filter langganan.

Untuk informasi selengkapnya, lihat Membuat dan menyesuaikan playbook Microsoft Sentinel dari templat.
Menjalankan playbook secara manual sesuai permintaan Prosedur berikut saat ini tidak didukung di portal Defender:
  • Menjalankan playbook secara manual pada pemberitahuan
  • Menjalankan playbook secara manual pada entitas
  • Menjalankan playbook pada insiden memerlukan sinkronisasi Microsoft Azure Sentinel Jika Anda mencoba menjalankan playbook pada insiden dari portal Defender dan melihat pesan "Tidak dapat mengakses data yang terkait dengan tindakan ini. Segarkan layar dalam beberapa menit.", ini berarti bahwa insiden belum disinkronkan ke Microsoft Sentinel.

    Muat ulang halaman insiden setelah insiden disinkronkan agar playbook berhasil dijalankan.
    Insiden: Menambahkan pemberitahuan ke insiden /
    Menghapus pemberitahuan dari insiden
    Karena menambahkan atau menghapus pemberitahuan dari insiden tidak didukung setelah mendaftar ruang kerja Anda ke portal Defender, tindakan ini juga tidak didukung dari dalam playbook. Untuk informasi selengkapnya, lihat Mahami bagaimana pemberitahuan berkorelasi dan insiden digabungkan di portal Defender.
    Integrasi Microsoft Defender XDR di beberapa ruang kerja Jika Anda telah mengintegrasikan data XDR dengan lebih dari satu ruang kerja dalam satu penyewa, data sekarang hanya akan diserap ke ruang kerja utama di portal Defender. Transfer aturan otomatisasi ke ruang kerja yang relevan agar tetap berjalan.
    Automasi dan mesin Korelasi Mesin korelasi dapat menggabungkan pemberitahuan dari beberapa sinyal ke dalam satu insiden, yang dapat mengakibatkan otomatisasi menerima data yang tidak Anda antisipasi. Sebaiknya tinjau aturan otomatisasi Anda untuk memastikan Anda melihat hasil yang diharapkan.

    Mengonfigurasi API

    Pengalaman terpadu di portal Defender memperkenalkan perubahan penting pada insiden dan pemberitahuan dari API. Ini mendukung panggilan API berdasarkan Microsoft Graph REST API v1.0, yang dapat digunakan untuk otomatisasi yang terkait dengan pemberitahuan, insiden, perburuan tingkat lanjut, dan banyak lagi.

    Microsoft Sentinel API terus mendukung tindakan terhadap sumber daya Microsoft Sentinel, seperti aturan analitik, aturan otomatisasi, dan lainnya. Untuk berinteraksi dengan insiden dan pemberitahuan terpadu, kami sarankan Anda menggunakan Microsoft Graph REST API. Jika Anda menggunakan API Microsoft Sentinel SecurityInsights untuk berinteraksi dengan insiden Microsoft Sentinel, Anda mungkin perlu memperbarui kondisi otomatisasi dan memicu kriteria karena perubahan isi respons.

    Tabel berikut ini mencantumkan bidang yang penting dalam cuplikan respons, dan membandingkannya di seluruh portal Azure dan Defender:

    Fungsionalitas portal Azure Portal pertahanan
    Menautkan ke insiden incidentUrl: URL langsung ke insiden di portal Microsoft Sentinel providerIncidentUrl : Bidang tambahan ini menyediakan tautan langsung ke insiden, yang dapat digunakan untuk menyinkronkan informasi ini dengan sistem tiket pihak ketiga seperti ServiceNow.

    incidentUrl masih tersedia, tetapi menunjuk ke portal Microsoft Sentinel.
    Sumber yang memicu deteksi dan menerbitkan pemberitahuan alertProductNames alertProductNames: Memerlukan penambahan ?$expand=alerts ke GET.

    Misalnya: https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts
    Nama penyedia pemberitahuan providerName= "Azure Sentinel" providerName= "Microsoft XDR"
    Layanan atau produk yang membuat pemberitahuan Tidak ada di portal Microsoft Azure serviceSource

    Misalnya, "microsoftDefenderForCloudApps"
    Teknologi deteksi atau sensor yang mengidentifikasi komponen atau aktivitas penting Tidak ada di portal Microsoft Azure detectionSource Misalnya, "cloudAppSecurity"
    Nama produk yang menerbitkan pemberitahuan ini Tidak ada di portal Microsoft Azure productName Misalnya, "Microsoft Defender for Cloud Apps"

    Menjalankan operasi di portal Defender

    Audiens: Analis keamanan

    Video:

    Memperbarui proses penyortiran insiden untuk portal Defender

    Jika Anda telah menggunakan Microsoft Sentinel di portal Azure, Anda akan melihat peningkatan pengalaman pengguna yang signifikan di portal Defender. Meskipun Anda mungkin perlu memperbarui proses SOC dan melatih kembali analis Anda, desain mengonsolidasikan semua informasi yang relevan di satu tempat untuk menyediakan alur kerja yang lebih efisien dan efisien.

    Antrean insiden terpadu di portal Defender mengonsolidasikan semua insiden di seluruh produk ke dalam satu tampilan, yang memengaruhi bagaimana analis melakukan triase insiden yang sekarang berisi beberapa pemberitahuan domain lintas keamanan. Contohnya:

    • Secara tradisional, analis melakukan triase insiden berdasarkan domain atau keahlian keamanan tertentu, sering menangani tiket per entitas, seperti pengguna atau host. Pendekatan ini dapat menciptakan titik buta yang berusaha diatasi oleh pengalaman terpadu.
    • Ketika penyerang bergerak secara lateral, pemberitahuan terkait mungkin berakhir dalam insiden terpisah karena domain keamanan yang berbeda. Pengalaman terpadu menghilangkan masalah ini dengan memberikan tampilan komprehensif, memastikan semua pemberitahuan terkait berkorelasi dan dikelola secara kohesif.

    Analis juga dapat melihat sumber deteksi dan nama produk di portal Defender, serta menerapkan dan berbagi filter untuk triase insiden dan peringatan yang lebih efisien.

    Proses triase terpadu dapat membantu mengurangi beban kerja analis dan bahkan berpotensi menggabungkan peran analis tingkat 1 dan tingkat 2. Namun, proses triase terpadu juga dapat membutuhkan pengetahuan analis yang lebih luas dan lebih dalam. Kami merekomendasikan pelatihan pada antarmuka portal baru untuk memastikan transisi yang lancar.

    Portal Defender juga menyediakan kemampuan investigasi yang tidak tersedia di portal Azure, termasuk cerita serangan dan grafik insiden untuk memvisualisasikan cakupan penuh serangan, dan analisis radius ledakan untuk membantu analis memvisualisasikan kemungkinan jalur penyebaran, menilai dampak bisnis, dan memprioritaskan tindakan penahanan.

    Untuk informasi selengkapnya, lihat Insiden dan pemberitahuan di portal Pertahanan Microsoft.

    Pahami bagaimana pemberitahuan berkorelasi dan insiden digabungkan di portal Defender

    Mesin korelasi Defender menggabungkan insiden ketika mengenali elemen umum antara pemberitahuan dalam insiden terpisah. Saat pemberitahuan baru memenuhi kriteria korelasi, Microsoft Defender menggabungkan dan menghubungkannya dengan pemberitahuan terkait lainnya dari semua sumber deteksi ke dalam insiden baru. Setelah mengintegrasikan Microsoft Sentinel ke dalam portal Defender, antrean insiden terpadu memperlihatkan serangan yang lebih komprehensif, meningkatkan efisiensi analis dan memberikan narasi serangan yang lengkap.

    Dalam skenario multi-ruang kerja, hanya pemberitahuan dari ruang kerja utama yang berkorelasi dengan data Microsoft Defender XDR. Ada juga skenario khusus di mana insiden tidak digabungkan.

    Setelah onboarding Microsoft Sentinel ke portal Defender, perubahan berikut berlaku untuk insiden dan pemberitahuan:

    Fitur Deskripsi
    Penundaan segera setelah Anda mulai menggunakan ruang kerja Anda Mungkin perlu waktu hingga 5 menit agar insiden Microsoft Defender sepenuhnya berintegrasi dengan Microsoft Sentinel. Ini tidak memengaruhi fitur yang disediakan langsung oleh Microsoft Defender, seperti gangguan serangan otomatis.
    Aturan pembuatan insiden keamanan Setiap aturan pembuatan insiden keamanan Microsoft yang aktif dinonaktifkan untuk menghindari pembuatan insiden duplikat. Pengaturan pembuatan insiden di jenis aturan analitik lainnya tetap apa adanya, dan dapat dikonfigurasi di portal Defender.
    Nama penyedia insiden Di portal Defender, nama penyedia Insiden selalu Microsoft XDR.
    Menambahkan/menghapus pemberitahuan dari insiden Menambahkan atau menghapus pemberitahuan Microsoft Sentinel ke atau dari insiden hanya didukung di portal Defender. Untuk menghapus pemberitahuan dari insiden di portal Defender, Anda harus tambahkan pemberitahuan ke insiden lain.
    Mengedit komentar Tambahkan komentar ke insiden di portal Defender atau Azure, tetapi mengedit komentar yang ada tidak didukung di portal Defender. Pengeditan yang dibuat untuk komentar di portal Microsoft Azure tidak disinkronkan ke portal Defender.
    Pembuatan insiden terprogram dan manual Insiden yang dibuat di Microsoft Sentinel melalui API, melalui playbook Logic App, atau secara manual dari portal Azure, tidak disinkronkan ke portal Defender. Insiden-insiden ini tetap didukung di Azure portal dan API. Lihat Buat insiden Anda sendiri secara manual di Microsoft Sentinel.
    Membuka kembali insiden tertutup Di portal Defender, Anda tidak dapat mengatur pengelompokan pemberitahuan dalam aturan analitik Microsoft Sentinel untuk membuka kembali insiden tertutup jika pemberitahuan baru ditambahkan.
    Insiden tertutup tidak dibuka kembali dalam kasus ini, dan pemberitahuan baru memicu insiden baru.

    Untuk informasi selengkapnya, lihat Insiden dan pemberitahuan di portal Microsoft Defender dan Korelasi pemberitahuan dan penggabungan insiden di portal Microsoft Defender.

    Catat perubahan untuk penyelidikan menggunakan Advanced hunting

    Setelah mengintegrasikan Microsoft Sentinel ke portal Defender, akses dan gunakan semua tabel log yang ada, kueri Kusto Query Language (KQL), dan fungsi di halaman Advanced hunting. Semua peringatan Microsoft Sentinel yang terkait dengan insiden dimasukkan ke dalam tabel AlertInfo, dapat diakses dari halaman Penelusuran lanjutan.

    Bookmark tidak tersedia di Advanced hunting, yang menyediakan pengalaman kueri terpadu untuk semua data Microsoft Defender dan Microsoft Sentinel. Namun, penanda masih tersedia di Microsoft Sentinel>Manajemen ancaman>Perburuan, yang menyediakan pengalaman perburuan khusus Microsoft Sentinel. Anda juga dapat menggunakan alternatif seperti tag insiden, kueri tersimpan, atau tabel perburuan kustom untuk mempertahankan dan melacak konteks investigasi.

    Untuk informasi selengkapnya, lihat Perburuan tingkat lanjut dengan data Microsoft Sentinel di Microsoft Defender, terutama daftar masalah yang diketahui untuk perburuan tingkat lanjut dengan data Microsoft Sentinel, dan Melacak data selama perburuan dengan Microsoft Sentinel.

    Lakukan investigasi terhadap entitas di dalam portal Defender

    Di portal Pertahanan Microsoft, entitas umumnya adalah aset, seperti akun, host, atau kotak surat, atau bukti, seperti alamat IP, file, atau URL.

    Setelah onboarding Microsoft Sentinel ke portal Defender, halaman entitas untuk entitas pengguna, entitas perangkat, dan alamat IP dikonsolidasikan ke dalam satu tampilan dengan tampilan komprehensif aktivitas dan konteks serta data entitas dari Microsoft Sentinel dan Microsoft Defender XDR.

    Portal Defender juga menyediakan bilah pencarian global yang mempusatkan hasil dari semua entitas sehingga Anda dapat mencari di seluruh SIEM dan XDR.

    Untuk informasi selengkapnya, lihat halaman Entity di Microsoft Sentinel.

    Menyelidiki menggunakan UEBA di portal Defender

    Sebagian besar fungsi Analitik Perilaku Pengguna dan Entitas (UEBA) tetap sama di portal Defender seperti di portal Azure, kecuali untuk penambahan entitas ke intelijen ancaman dan perbedaan skema tabel IdentityInfo:

    • Menambahkan entitas ke inteligensi ancaman dari insiden hanya didukung di portal Azure. Untuk informasi selengkapnya, lihat Menambahkan entitas ke indikator ancaman.

    • Saat Anda melakukan onboarding Microsoft Sentinel ke portal Microsoft Defender, tabel IdentityInfo tersedia baik dalam pengalaman Berburu Tingkat Lanjut Microsoft Defender maupun di ruang kerja Sentinel Log Analytics Anda. Tabel IdentityInfo yang digunakan dalam Perburuan Tingkat Lanjut mencakup bidang terpadu dari Defender XDR dan Microsoft Sentinel. Beberapa bidang yang ada di tabel ruang kerja Sentinel Log Analytics diganti namanya atau tidak didukung dalam tabel Perburuan Tingkat Lanjut. Pastikan untuk meninjau dan memperbarui kueri apa pun yang berjalan di Microsoft Defender, seperti kueri Perburuan Tingkat Lanjut atau deteksi kustom. Aturan analitik Microsoft Sentinel, buku kerja, dan kueri Sentinel lainnya tetap menggunakan tabel IdentityInfo di dalam ruang kerja Log Analytics dan tidak terpengaruh. Untuk informasi selengkapnya dan perbandingan skema tabel dalam pengalaman Perburuan Tingkat Lanjut dan Log Analytics, lihat tabel IdentityInfo.

    Penting

    Saat Anda beralih ke portal Defender, tabel IdentityInfo menjadi tabel Defender asli yang tidak mendukung kontrol akses berbasis peran tingkat tabel (RBAC). Jika organisasi Anda menggunakan RBAC tingkat tabel untuk membatasi akses ke tabel IdentityInfo di portal Azure, kontrol akses ini tidak akan lagi tersedia setelah Anda beralih ke portal Defender.

    Memperbarui proses investigasi untuk menggunakan inteligensi ancaman Microsoft Defender

    Untuk pelanggan Microsoft Sentinel yang berpindah dari portal Azure ke portal Defender, fitur inteligensi ancaman yang akrab dipertahankan di portal Defender di bawah Intel management, dan ditingkatkan dengan fitur inteligensi ancaman lainnya yang tersedia di portal Defender. Fitur yang didukung bergantung pada lisensi yang Anda miliki, seperti:

    Fitur Deskripsi
    Analisis ancaman Didukung untuk pelanggan Microsoft Defender XDR. Solusi dalam produk yang disediakan oleh peneliti keamanan Microsoft, dirancang untuk membantu tim keamanan dengan menawarkan wawasan tentang ancaman yang muncul, ancaman aktif, dan dampaknya. Data disajikan di dasbor intuitif dengan kartu, baris data, filter, dan banyak lagi.
    Profil Intel Didukung untuk pelanggan Inteligensi Ancaman Microsoft Defender. Kategorikan ancaman dan perilaku oleh Profil Aktor Ancaman, sehingga lebih mudah dilacak dan dikorelasikan. Profil ini termasuk Indikator Kompromi (IoC) yang terkait dengan taktik, teknik, dan alat yang digunakan dalam serangan.
    Intel Explorer Didukung untuk pelanggan Inteligensi Ancaman Microsoft Defender. Mengonsolidasikan IOC yang tersedia dan menyediakan artikel terkait ancaman saat diposting, memungkinkan tim keamanan untuk tetap mendapatkan informasi terbaru tentang ancaman yang muncul.
    Proyek Intel Deprecated. Untuk mengatur dan menyelidiki indikator ancaman, hubungkan indikator ke sebuah kasus.

    Di portal Defender, gunakan ThreatIntelOjbects dan ThreatIntelIndicators bersama dengan Indikator untuk Kompromi untuk perburuan ancaman, respons insiden, Copilot, pelaporan, dan untuk membuat grafik relasional yang menunjukkan koneksi antara indikator dan entitas.

    Untuk pelanggan yang menggunakan umpan Inteligensi Ancaman Microsoft Defender (MDTI), versi gratis tersedia melalui konektor data Microsoft Sentinel untuk MDTI. Pengguna dengan lisensi MDTI juga dapat mengolah data MDTI dan menggunakan Security Copilot untuk analisis ancaman, tinjauan ancaman aktif, dan riset pelaku ancaman.

    Untuk informasi selengkapnya tentang manajemen ancaman, analitik ancaman, proyek inteligensi, dan inteligensi ancaman di Microsoft Sentinel, lihat:

    Menggunakan buku kerja untuk memvisualisasikan dan melaporkan data Microsoft Defender

    Azure Workbook tetap menjadi alat utama untuk visualisasi dan interaksi data di portal Defender, berfungsi seperti di portal Azure.

    Untuk menggunakan buku kerja dengan data dari Advanced hunting, pastikan Anda memasukkan log ke Microsoft Sentinel.

    Untuk informasi selengkapnya, lihat Visualisasikan dan pantau data Anda dengan menggunakan buku kerja di Microsoft Sentinel.

    Insiden yang mirip (Pratinjau) tidak didukung di portal Defender

    Fitur Microsoft Sentinel insiden serupa dalam investigasi kasus masih dalam Pratinjau dan tidak didukung di portal Defender. Karena fitur ini tidak didukung di portal Defender, tab Insiden Serupa tidak tersedia saat melihat halaman detail insiden.

    Gunakan sumber daya berikut untuk mempelajari selengkapnya tentang transisi Microsoft Sentinel ke portal Defender: