Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Gunakan rekomendasi pengoptimalan SOC untuk membantu Anda menutup kesenjangan cakupan terhadap ancaman tertentu dan memperketat tingkat penyerapan Terhadap data yang tidak memberikan nilai keamanan. Pengoptimalan SOC membantu Anda mengoptimalkan ruang kerja Microsoft Azure Sentinel, tanpa meminta tim SOC Anda menghabiskan waktu untuk analisis dan penelitian manual.
Pengoptimalan SOC Microsoft Sentinel mencakup jenis rekomendasi berikut:
Rekomendasi nilai data menyarankan cara untuk meningkatkan penggunaan data Anda, seperti rencana data yang lebih baik untuk organisasi Anda.
Rekomendasi berbasis cakupan menyarankan penambahan kontrol untuk mencegah kesenjangan cakupan yang dapat menyebabkan kerentanan terhadap serangan atau skenario yang dapat menyebabkan kerugian finansial. Rekomendasi cakupan meliputi:
- Rekomendasi berbasis ancaman: Merekomendasikan penambahan kontrol keamanan yang membantu Anda mendeteksi kesenjangan cakupan untuk mencegah serangan dan kerentanan.
- Rekomendasi Penandaan AI MITRE ATT&CK (Pratinjau): Menggunakan kecerdasan buatan untuk menyarankan penandaan deteksi keamanan dengan menggunakan taktik dan teknik dari MITRE ATT&CK.
- Rekomendasi berbasis risiko (Pratinjau): Merekomendasikan penerapan kontrol untuk mengatasi kesenjangan cakupan yang terkait dengan kasus penggunaan yang dapat mengakibatkan risiko bisnis atau kerugian keuangan, termasuk risiko operasional, keuangan, reputasi, kepatuhan, dan hukum.
Rekomendasi organisasi serupa menyarankan penyerapan data dari jenis sumber yang digunakan oleh organisasi yang memiliki tren penyerapan serupa dan profil industri dengan Anda.
Artikel ini menyediakan referensi terperinci tentang jenis rekomendasi pengoptimalan SOC yang tersedia.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Rekomendasi pengoptimalan nilai data
Untuk mengoptimalkan rasio nilai biaya/keamanan Anda, pengoptimalan SOC memunculkan konektor atau tabel data yang hampir tidak digunakan. Pengoptimalan SOC menyarankan cara untuk mengurangi biaya tabel atau meningkatkan nilainya, tergantung pada cakupan Anda. Jenis pengoptimalan ini juga disebut pengoptimalan nilai data.
Pengoptimalan nilai data hanya melihat tabel yang dapat ditagih yang menyerap data dalam 30 hari terakhir.
Tabel berikut mencantumkan jenis rekomendasi pengoptimalan SOC nilai data yang tersedia:
Jika tabel dipilih untuk UEBA atau aturan analitik pencocokan inteligensi ancaman, pengoptimalan SOC tidak merekomendasikan perubahan dalam penyerapan.
Kolom yang tidak digunakan (Pratinjau)
Pengoptimalan SOC juga menampilkan kolom yang tidak digunakan dalam tabel Anda. Tabel berikut mencantumkan jenis kolom yang tersedia untuk rekomendasi pengoptimalan SOC:
| Jenis pengamatan | Perbuatan |
|---|---|
| Kolom ConditionalAccessPolicies di tabel SignInLogs atau tabel AADNonInteractiveUserSignInLogs tidak digunakan. | Hentikan penyerapan data untuk kolom. |
Penting
Saat membuat perubahan pada rencana penyerapan, kami sarankan selalu memastikan bahwa batas rencana penyerapan Anda jelas, dan bahwa tabel yang terpengaruh tidak diserap karena kepatuhan atau alasan serupa lainnya.
Rekomendasi pengoptimalan berbasis cakupan
Rekomendasi pengoptimalan berbasis cakupan membantu Anda menutup kesenjangan cakupan terhadap ancaman tertentu atau skenario yang dapat menyebabkan risiko bisnis dan kerugian finansial.
Rekomendasi pengoptimalan berbasis ancaman
Untuk mengoptimalkan nilai data, pengoptimalan SOC merekomendasikan penambahan kontrol keamanan ke lingkungan Anda dalam bentuk deteksi ekstra dan sumber data, menggunakan pendekatan berbasis ancaman. Jenis pengoptimalan ini juga dikenal sebagai pengoptimalan cakupan, dan didasarkan pada penelitian keamanan Microsoft.
Pengoptimalan SOC memberikan rekomendasi berbasis ancaman dengan menganalisis log yang diserap dan aturan analitik yang diaktifkan, lalu membandingkannya dengan log dan deteksi yang diperlukan untuk mengatasi jenis serangan tertentu.
Pengoptimalan berbasis ancaman mempertimbangkan deteksi yang telah ditentukan dan ditentukan pengguna.
Tabel berikut mencantumkan jenis rekomendasi pengoptimalan SOC berbasis ancaman yang tersedia:
| Jenis pengamatan | Perbuatan |
|---|---|
| Ada sumber data, tetapi deteksi hilang. | Aktifkan templat aturan analitik berdasarkan ancaman: Buat aturan menggunakan templat aturan analitik, dan sesuaikan nama, deskripsi, dan logika kueri agar sesuai dengan lingkungan Anda. Untuk informasi selengkapnya, lihat Deteksi ancaman di Microsoft Azure Sentinel. |
| Templat diaktifkan, tetapi sumber data hilang. | Menyambungkan sumber data baru. |
| Tidak ada deteksi atau sumber data yang ada. | Sambungkan deteksi dan sumber data atau instal solusi. |
Rekomendasi pemberian tag AI MITRE ATT&CK (Pratinjau)
Fitur Penandaan AI MITRE ATT&CK menggunakan kecerdasan buatan untuk menandai deteksi keamanan secara otomatis. Model AI berjalan di ruang kerja pelanggan untuk membuat rekomendasi pemberian tag untuk deteksi yang tidak diberi tag dengan taktik dan teknik MITRE ATT&CK yang relevan.
Pelanggan dapat menerapkan rekomendasi ini untuk memastikan cakupan keamanan mereka menyeluruh dan tepat. Ini memastikan cakupan keamanan yang lengkap dan akurat, meningkatkan kemampuan deteksi ancaman dan respons.
Berikut adalah 3 cara untuk menerapkan rekomendasi pemberian tag AI MITRE ATT&CK:
- Terapkan rekomendasi ke aturan analitik tertentu.
- Terapkan rekomendasi ke semua aturan analitik di ruang kerja.
- Jangan terapkan rekomendasi ke aturan analitik apa pun.
Rekomendasi pengoptimalan berbasis risiko (Pratinjau)
Pengoptimalan berbasis risiko mempertimbangkan skenario keamanan dunia nyata dengan serangkaian risiko bisnis yang terkait dengannya, termasuk risiko Operasional, Keuangan, Reputasi, Kepatuhan, dan Hukum. Rekomendasi didasarkan pada pendekatan berbasis risiko Microsoft Azure Sentinel untuk keamanan.
Untuk memberikan rekomendasi berbasis risiko, pengoptimalan SOC melihat aturan log dan analitik yang Anda serap, dan membandingkannya dengan log dan deteksi yang diperlukan untuk melindungi, mendeteksi, dan merespons jenis serangan tertentu yang dapat menyebabkan risiko bisnis. Pengoptimalan rekomendasi berbasis risiko mempertimbangkan deteksi yang telah ditentukan dan ditentukan pengguna.
Tabel berikut mencantumkan jenis rekomendasi pengoptimalan SOC berbasis risiko yang tersedia:
| Jenis pengamatan | Perbuatan |
|---|---|
| Ada sumber data, tetapi deteksi hilang. | Aktifkan templat aturan analitik berdasarkan risiko bisnis: Buat aturan menggunakan templat aturan analitik, dan sesuaikan nama, deskripsi, dan logika kueri yang sesuai dengan lingkungan Anda. |
| Templat diaktifkan, tetapi sumber data hilang. | Menyambungkan sumber data baru. |
| Tidak ada deteksi atau sumber data yang ada. | Sambungkan deteksi dan sumber data atau instal solusi. |
Rekomendasi organisasi serupa
Pengoptimalan SOC menggunakan pembelajaran mesin tingkat lanjut untuk mengidentifikasi tabel yang hilang dari ruang kerja Anda, tetapi digunakan oleh organisasi dengan tren penyerapan dan profil industri yang serupa. Ini menunjukkan bagaimana organisasi lain menggunakan tabel ini dan merekomendasikan sumber data yang relevan, bersama dengan aturan terkait, untuk meningkatkan cakupan keamanan Anda.
| Jenis pengamatan | Perbuatan |
|---|---|
| Sumber log yang diserap oleh pelanggan serupa hilang | Sambungkan sumber data yang disarankan. Rekomendasi ini tidak termasuk:
|
Considerations
Ruang kerja hanya menerima rekomendasi organisasi serupa jika model pembelajaran mesin mengidentifikasi kesamaan yang signifikan dengan organisasi lain dan menemukan tabel yang mereka miliki tetapi Anda tidak. SOC pada tahap awal atau onboarding mereka lebih mungkin menerima rekomendasi ini daripada SOC dengan tingkat kematangan yang lebih tinggi. Tidak semua ruang kerja mendapatkan rekomendasi organisasi serupa.
Model pembelajaran mesin tidak pernah mengakses atau menganalisis konten log pelanggan atau menyerapnya kapan saja. Tidak ada data pelanggan, konten, atau data pribadi (EUII) yang terekspos ke analisis. Rekomendasi didasarkan pada model pembelajaran mesin yang hanya mengandalkan Informasi Identifikasi Organisasi (OII) dan metadata sistem.
Konten terkait
- Menggunakan pengoptimalan SOC secara terprogram (Pratinjau)
- Blog: Pengoptimalan SOC: membuka kekuatan manajemen keamanan berbasis presisi