Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tim Pusat Operasi Keamanan (SOC) mencari cara untuk meningkatkan proses dan hasil dan memastikan Anda memiliki data yang diperlukan untuk mengatasi risiko tanpa biaya penyerapan tambahan. Tim SOC ingin memastikan bahwa Anda memiliki semua data yang diperlukan untuk bertindak melawan risiko, tanpa membayar lebih banyak data daripada yang diperlukan. Pada saat yang sama, tim SOC juga harus menyesuaikan kontrol keamanan saat ancaman dan prioritas bisnis berubah, melakukannya dengan cepat dan efisien untuk memaksimalkan pengembalian investasi Anda.
Pengoptimalan SOC adalah rekomendasi yang dapat ditindaklanjuti yang memunculkan cara Anda dapat mengoptimalkan kontrol keamanan, mendapatkan nilai lebih dari layanan keamanan Microsoft seiring berjalannya waktu. Rekomendasi membantu Anda mengurangi biaya tanpa memengaruhi kebutuhan atau cakupan SOC, dan dapat membantu Anda menambahkan kontrol keamanan dan data jika diperlukan. Pengoptimalan ini disesuaikan dengan lingkungan Anda dan berdasarkan cakupan dan lanskap ancaman Anda saat ini.
Gunakan rekomendasi pengoptimalan SOC untuk membantu Anda menutup kesenjangan cakupan terhadap ancaman tertentu dan memperketat tingkat penyerapan Terhadap data yang tidak memberikan nilai keamanan. Pengoptimalan SOC membantu Anda mengoptimalkan ruang kerja Microsoft Azure Sentinel, tanpa meminta tim SOC Anda menghabiskan waktu untuk analisis dan penelitian manual.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Tonton video berikut untuk gambaran umum dan demo pengoptimalan SOC di portal Pertahanan Microsoft. Jika Anda hanya ingin demo, lompat ke menit 8:14.
Prasyarat
Sebelum Anda menggunakan pengoptimalan SOC, pastikan prasyarat berikut sudah ada:
Pengoptimalan SOC menggunakan peran dan izin Microsoft Azure Sentinel standar. Untuk informasi selengkapnya, lihat Peran dan Izin di Microsoft Sentinel.
Untuk menggunakan pengoptimalan SOC di portal Defender, integrasikan Microsoft Sentinel ke dalam portal Defender. Untuk informasi selengkapnya, lihat Koneksikan Microsoft Sentinel ke portal Microsoft Defender.
Mengakses halaman pengoptimalan SOC
Pilih instruksi untuk portal Anda — portal Microsoft Defender atau portal Azure. Saat ruang kerja Anda di-onboarding ke portal Defender, pengoptimalan SOC menyertakan cakupan dari seluruh layanan keamanan Microsoft.
Di portal Defender, pilih pengoptimalan SOC.
Memahami metrik gambaran umum pengoptimalan SOC
Metrik pengoptimalan yang ditampilkan di bagian atas tab Gambaran Umum memberi Anda pemahaman tingkat tinggi tentang seberapa efisien Anda menggunakan data Anda, dan akan berubah dari waktu ke waktu saat Anda menerapkan rekomendasi.
Metrik yang didukung di bagian atas tab Gambaran Umum meliputi:
Di portal Defender, tab Overview menampilkan metrik optimasi berikut:
| Judul | Deskripsi |
|---|---|
| Nilai pengoptimalan terbaru | Menampilkan nilai yang diperoleh berdasarkan rekomendasi yang baru saja Anda terapkan |
| Data yang diserap | Memperlihatkan total data yang diserap di ruang kerja Anda selama 90 hari terakhir. |
| Pengoptimalan cakupan berbasis ancaman | Menunjukkan salah satu indikator cakupan berikut, berdasarkan jumlah aturan analitik yang ditemukan di ruang kerja Anda, dibandingkan dengan jumlah aturan yang direkomendasikan oleh tim penelitian Microsoft: - Tinggi: Lebih dari 75% aturan yang direkomendasikan diaktifkan - Sedang: 30%-74% dari aturan yang telah direkomendasikan telah diaktifkan - Rendah: 0%-29% dari aturan yang direkomendasikan diaktifkan. Pilih Lihat semua skenario ancaman untuk melihat daftar lengkap skenario berbasis ancaman dan risiko yang relevan, deteksi aktif dan direkomendasikan, dan tingkat cakupan. Kemudian, pilih skenario ancaman untuk menelusuri detail selengkapnya tentang rekomendasi pada halaman detail skenario ancaman terpisah. |
| Status pengoptimalan | Menunjukkan jumlah pengoptimalan yang direkomendasikan yang saat ini aktif, selesai, dan diberhentikan. |
Melihat dan mengelola rekomendasi pengoptimalan
Gunakan tampilan berikut untuk menemukan dan meninjau rekomendasi pengoptimalan SOC di setiap portal.
Di portal Defender, rekomendasi pengoptimalan SOC tercantum di area Pengoptimalan Anda pada tab pengoptimalan SOC.
Rekomendasi pengoptimalan SOC dihitung setiap 24 jam. Setiap kartu pengoptimalan mencakup status, judul, tanggal pembuatannya, deskripsi tingkat tinggi, dan ruang kerja yang berlaku untuknya.
Pengoptimalan filter
Filter pengoptimalan berdasarkan jenis pengoptimalan, atau cari judul pengoptimalan tertentu menggunakan kotak pencarian di samping. Jenis pengoptimalan meliputi:
-
Cakupan : Mencakup rekomendasi untuk membantu Anda menutup kesenjangan cakupan terhadap ancaman tertentu dan memperketat tingkat penyerapan Anda terhadap data yang tidak memberikan nilai keamanan. Rekomendasi cakupan meliputi:
- Rekomendasi berbasis ancaman untuk menambahkan kontrol keamanan guna menutup kesenjangan cakupan terhadap berbagai jenis serangan.
- Rekomendasi AI MITRE ATT&CK untuk menambahkan rekomendasi pemberian tag untuk membantu menutup kesenjangan cakupan untuk berbagai jenis serangan, berdasarkan kerangka kerja MITRE ATT&CK.
- Rekomendasi berbasis risiko untuk menambahkan kontrol keamanan untuk membantu menutup kesenjangan cakupan untuk berbagai jenis risiko bisnis.
- Nilai data: Menyertakan rekomendasi yang menyarankan cara untuk meningkatkan penggunaan data Anda untuk memaksimalkan nilai keamanan dari data yang diserap, atau menyarankan rencana data yang lebih baik untuk organisasi Anda.
Melihat detail pengoptimalan dan mengambil tindakan
Pilih instruksi untuk portal Anda — portal Microsoft Defender atau portal Azure:
Di setiap kartu pengoptimalan, pilih Lihat detail untuk melihat deskripsi lengkap pengamatan yang mengarah ke rekomendasi, dan nilai yang Anda lihat di lingkungan Anda saat rekomendasi tersebut diterapkan.
Untuk pengoptimalan cakupan berbasis ancaman:
- Beralih antara grafik jaring laba-laba untuk memahami cakupan Anda dalam berbagai taktik dan teknik, berdasarkan deteksi yang ditentukan pengguna dan bawaan yang aktif di lingkungan Anda.
- Pilih Lihat skenario ancaman di MITRE ATT&CK untuk melompat ke halaman MITRE ATT&CK di Microsoft Azure Sentinel, yang telah difilter sebelumnya untuk skenario ancaman Anda. Untuk informasi selengkapnya, lihat Memahami cakupan keamanan oleh kerangka kerja MITRE ATT&CK®.
Gulir ke bawah ke bagian bawah panel detail optimasi untuk mendapatkan tautan ke mana Anda dapat melakukan tindakan yang direkomendasikan. Contohnya:
- Jika pengoptimalan menyertakan rekomendasi untuk menambahkan aturan analitik, pilih Arahkan ke Content Hub.
- Jika pengoptimalan menyertakan rekomendasi untuk memindahkan tabel ke log dasar, pilih Ubah rencana.
- Untuk pengoptimalan cakupan berbasis ancaman, pilih Lihat skenario ancaman penuh untuk melihat daftar lengkap ancaman yang relevan, deteksi aktif dan direkomendasikan, dan tingkat cakupan. Dari sana Anda dapat melompat langsung ke hub Konten untuk mengaktifkan deteksi yang direkomendasikan, atau ke halaman MITRE ATT&CK untuk melihat cakupan MITRE ATT&CK lengkap untuk skenario yang dipilih. Contohnya:
Jika Anda menginstal templat aturan analitik dari hub Konten tanpa solusi yang diinstal, hanya templat yang diinstal yang muncul dalam solusi.
Instal solusi lengkap untuk melihat semua item konten yang tersedia dari solusi yang dipilih. Untuk informasi selengkapnya, lihat Menemukan dan mengelola konten bawaan Microsoft Sentinel.
Mengelola pengoptimalan
Secara default, status pengoptimalan aktif. Ubah status mereka saat tim Anda maju melalui triaging dan menerapkan rekomendasi.
Pilih menu opsi atau pilih Tampilkan detail untuk mengambil salah satu tindakan berikut:
| Perbuatan | Deskripsi |
|---|---|
| Selesaikan | Selesaikan pengoptimalan saat Anda menyelesaikan setiap tindakan yang direkomendasikan. Jika perubahan di lingkungan Anda terdeteksi yang membuat rekomendasi tidak relevan, pengoptimalan secara otomatis selesai dan dipindahkan ke tab Selesai . Misalnya, Anda mungkin memiliki pengoptimalan yang terkait dengan tabel yang sebelumnya tidak digunakan. Jika tabel Anda sekarang digunakan dalam aturan analitik baru, rekomendasi pengoptimalan sekarang tidak relevan. Ketika perubahan lingkungan membuat rekomendasi menjadi tidak relevan, banner akan muncul di tab Ikhtisar dengan jumlah optimasi yang telah selesai secara otomatis sejak kunjungan terakhir Anda. |
| Tandai sebagai sedang berlangsung / Tandai sebagai aktif | Tandai pengoptimalan saat sedang berlangsung atau aktif untuk memberi tahu anggota tim lain bahwa Anda sedang aktif mengerjakannya. Gunakan kedua status ini secara fleksibel, tetapi secara konsisten, sesuai kebutuhan untuk organisasi Anda. |
| Abaikan | Mengabaikan pengoptimalan jika Anda tidak berencana mengambil tindakan yang disarankan dan tidak lagi ingin melihatnya pada daftar. |
| Berikan umpan balik | Kami mengundang Anda untuk membagikan pemikiran Anda tentang tindakan yang direkomendasikan dengan tim Microsoft! Saat membagikan umpan balik Anda, berhati-hatilah untuk tidak berbagi data rahasia apa pun. Untuk informasi selengkapnya, lihat Pernyataan Privasi Microsoft. |
Melihat pengoptimalan yang telah selesai dan dihentikan
Jika Anda menandai pengoptimalan tertentu sebagai Selesai atau Ditutup, atau jika pengoptimalan selesai secara otomatis, pengoptimalan tersebut tercantum di tab Selesai dan Ditutup .
Pada tab Selesai atau Ditutup , pilih menu opsi atau pilih Tampilkan detail lengkap untuk mengambil salah satu tindakan berikut ini:
Aktifkan kembali pengoptimalan, kirim kembali ke tab Gambaran Umum. Pengoptimalan yang diaktifkan kembali dihitung ulang untuk memberikan nilai dan tindakan yang paling diperbarui. Menghitung ulang detail ini dapat memakan waktu hingga satu jam, jadi tunggu sebelum memeriksa detail dan tindakan yang direkomendasikan lagi.
Pengoptimalan yang diaktifkan kembali mungkin juga berpindah langsung ke tab Selesai jika, setelah menghitung ulang detail, pengoptimalan tersebut ditemukan tidak lagi relevan.
Berikan umpan balik lebih lanjut kepada tim Microsoft. Saat membagikan umpan balik Anda, berhati-hatilah untuk tidak berbagi data rahasia apa pun. Untuk informasi selengkapnya, lihat Pernyataan Privasi Microsoft.
Alur penggunaan pengoptimalan SOC
Contoh alur berikut menunjukkan cara menggunakan pengoptimalan SOC di portal Defender atau Azure:
Pada halaman SOC optimization, mulailah dengan memahami dashboard:
- Amati metrik teratas untuk status pengoptimalan keseluruhan.
- Tinjau rekomendasi pengoptimalan untuk nilai data dan cakupan berbasis ancaman.
Gunakan rekomendasi pengoptimalan untuk mengidentifikasi tabel dengan penggunaan rendah, yang menunjukkan bahwa mereka tidak digunakan untuk deteksi. Pilih Tampilkan detail lengkap untuk melihat ukuran dan biaya data yang tidak digunakan. Pertimbangkan salah satu tindakan berikut:
Tambahkan aturan analitik untuk menggunakan tabel untuk perlindungan yang ditingkatkan. Untuk menggunakan opsi ini, pilih Pergi ke Hub Konten untuk melihat dan mengonfigurasi templat aturan analitik siap pakai tertentu yang menggunakan tabel pilihan. Di hub Konten, Anda tidak perlu mencari aturan yang relevan, karena Anda dibawa langsung ke aturan yang relevan.
Jika aturan analitik baru memerlukan sumber log tambahan, pertimbangkan untuk menyerapnya untuk meningkatkan cakupan ancaman.
Untuk informasi selengkapnya, lihat Menemukan dan mengelola konten Microsoft Sentinel langsung siap digunakan dan Mendeteksi ancaman langsung siap digunakan.
Ubah tingkat komitmen Anda untuk penghematan biaya. Untuk informasi selengkapnya, lihat Mengurangi biaya untuk Microsoft Azure Sentinel.
Gunakan rekomendasi pengoptimalan untuk meningkatkan cakupan terhadap ancaman tertentu. Misalnya, untuk pengoptimalan ransomware yang dioperasikan manusia:
Pilih Tampilkan detail lengkap untuk melihat cakupan saat ini dan peningkatan yang disarankan.
Pilih
Lihat semua peningkatan teknik MITRE ATT&CK untuk mendalami dan menganalisis taktik dan teknik yang relevan, membantu Anda memahami kelemahan cakupan.Pilih Menuju Konten Hub untuk menampilkan semua konten keamanan yang direkomendasikan, telah disaring khusus untuk optimasi ini.
Setelah mengonfigurasi aturan baru atau membuat perubahan, tandai rekomendasi sebagai selesai atau biarkan sistem diperbarui secara otomatis.