panduan operasional Microsoft Sentinel

Artikel ini mencantumkan aktivitas operasional yang kami merekomendasikan tim operasi keamanan (SOC) dan administrator keamanan merencanakan dan menjalankan sebagai bagian dari aktivitas keamanan reguler mereka dengan Microsoft Sentinel. Untuk informasi selengkapnya tentang mengelola operasi keamanan Anda, lihat Gambaran umum operasi keamanan.

Tugas harian

Jadwalkan aktivitas berikut setiap hari.

Tugas description
Triase dan selidiki insiden Tinjau halaman insiden Microsoft Sentinel untuk memeriksa insiden baru yang dihasilkan oleh aturan analitik yang saat ini dikonfigurasi, dan mulai selidiki insiden baru apa pun. Untuk informasi selengkapnya, lihat:
  • Menavigasi, melakukan triase, dan mengelola insiden Microsoft Sentinel di portal Azure
  • Menyelidiki insiden Microsoft Azure Sentinel secara mendalam di portal Microsoft Azure
  • Menjelajahi kueri berburu dan marka buku Jelajahi hasil untuk semua kueri bawaan, dan perbarui kueri dan marka buku berburu yang ada. Buat insiden baru secara manual atau perbarui insiden lama jika berlaku. Untuk informasi selengkapnya, lihat:
  • Buat insiden Anda sendiri secara manual di Microsoft Sentinel di portal Azure (Pratinjau)
  • Berburu ancaman dengan Microsoft Sentinel
  • Melacak data selama berburu dengan Microsoft Azure Sentinel
  • Aturan analisis Tinjau dan aktifkan aturan analitik baru sebagaimana berlaku, termasuk aturan yang baru dirilis atau yang baru tersedia dari solusi yang baru disebarkan. Untuk informasi selengkapnya, lihat:
  • Membuat aturan analitik terjadwal dari templat
  • Tentang konten dan solusi Microsoft Sentinel

    Pantau kesehatan dan optimalkan eksekusi aturan analitik Anda. Untuk informasi selengkapnya, lihat:
  • Memantau kesehatan dan mengaudit integritas aturan analitik Anda
  • Memantau dan mengoptimalkan eksekusi aturan analitik terjadwal Anda
  • Konektor data Tinjau status kesehatan konektor data Anda untuk memastikan bahwa data mengalir. Periksa konektor baru, dan tinjau penyerapan untuk memastikan batas yang ditetapkan tidak terlampaui. Untuk info selengkapnya, lihat Memantau kesehatan konektor data Anda.
    Agen Azure Monitor Verifikasi bahwa server dan stasiun kerja secara aktif terhubung ke ruang kerja, dan memecahkan masalah dan memulihkan koneksi yang gagal. Untuk informasi selengkapnya, lihat Gambaran umum Agen Azure Monitor.
    Kegagalan playbook Verifikasi status eksekusi playbook dan pecahkan masalah kegagalan apa pun. Untuk informasi selengkapnya, lihat Tutorial: Merespons ancaman menggunakan playbook dengan aturan otomatisasi di Microsoft Sentinel.

    Tugas mingguan

    Jadwalkan aktivitas berikut secara mingguan.

    Tugas description
    Tinjauan konten solusi atau konten mandiri Dapatkan pembaruan konten apa pun untuk solusi yang diinstal atau konten mandiri dari hub Konten. Tinjau solusi baru atau konten mandiri yang mungkin bernilai untuk lingkungan Anda, seperti aturan analitik, buku kerja, kueri berburu, atau playbook.
    audit Microsoft Sentinel Tinjau aktivitas Microsoft Sentinel untuk melihat siapa yang memperbarui atau menghapus sumber daya, seperti aturan analitik, marka buku, dan sebagainya. Untuk informasi selengkapnya, lihat Mengaudit kueri dan aktivitas Microsoft Azure Sentinel.

    Tugas bulanan

    Jadwalkan aktivitas berikut setiap bulan.

    Tugas description
    Meninjau akses pengguna Tinjau izin untuk pengguna Anda dan periksa pengguna yang tidak aktif. Untuk informasi selengkapnya, lihat Izin di Microsoft Azure Sentinel.
    Tinjauan ruang kerja Log Analytics Tinjau bahwa kebijakan penyimpanan data ruang kerja Log Analytics masih selaras dengan kebijakan organisasi Anda. Untuk informasi selengkapnya, lihat Kebijakan penyimpanan data dan Mengintegrasikan Azure Data Explorer untuk retensi log jangka panjang.