Menggunakan analitik yang cocok di Microsoft Sentinel untuk mendeteksi ancaman

Gunakan intelijen ancaman Microsoft untuk menghasilkan peringatan dan insiden dengan fidelitas tinggi. Aktifkan aturan Inteligensi Ancaman Microsoft Defender Analytics, aturan bawaan di Microsoft Sentinel. Aturan ini mencocokkan indikator dengan log Common Event Format (CEF), event DNS Windows, data syslog, dan lainnya. Aplikasi ini memeriksa indikator ancaman domain dan IPv4 di seluruh sumber data tersebut.

Prasyarat

Pasang satu atau lebih konektor data yang didukung. Anda tidak perlu lisensi premium Inteligensi Ancaman Microsoft Defender. Untuk menghubungkan sumber data Anda, instal solusi yang tepat dari Content hub. Sumber data berikut didukung:

  • Common Event Format (CEF) melalui Agen Warisan
  • Windows DNS melalui Legacy Agent (Pratinjau)
  • Syslog melalui Agen Warisan
  • Microsoft 365 (sebelumnya, Office 365)
  • Log aktivitas Azure
  • Windows DNS melalui AMA
  • Sesi jaringan Advanced Security Information Model (ASIM)

Cuplikan layar yang menampilkan koneksi sumber data untuk aturan Inteligensi Ancaman Microsoft Defender Analytics.

Misalnya, bergantung pada sumber data, Anda mungkin menggunakan solusi dan konektor data berikut:

Solusi Konektor data
Solusi Format Peristiwa Umum untuk Sentinel Konektor Common Event Format untuk Microsoft Sentinel
DNS Windows Server Konektor DNS untuk Microsoft Sentinel
Solusi Syslog untuk Sentinel Konektor Syslog untuk Microsoft Sentinel
solusi Microsoft 365 untuk Sentinel Konektor Office 365 untuk Microsoft Sentinel
solusi Aktivitas Azure untuk Sentinel konektor Aktivitas Azure untuk Microsoft Sentinel
Firewall Windows Event Firewall Windows melalui konektor AMA

Konfigurasikan aturan analisis pencocokan

Analitik pencocokan dikonfigurasi saat Anda mengaktifkan aturan Inteligensi Ancaman Microsoft Defender Analytics.

Important

Sebelum Anda mengaktifkan aturan ini, instal setidaknya satu konektor data yang didukung beserta solusi Content hub yang sesuai. Lihat Prasyarat untuk daftar lengkap sumber data yang didukung.

  1. Di bawah bagian Konfigurasi , pilih menu Analitik .

  2. Pilih tab Templat aturan .

  3. Di jendela pencarian, masukkan inteligensi ancaman.

  4. Pilih templat aturan Inteligensi Ancaman Microsoft Defender Analytics.

  5. Pilih Buat aturan. Detail aturan hanya dibaca, dan status default aturan diaktifkan.

  6. Pilih Tinjau>Buat.

Cuplikan layar yang memperlihatkan aturan analitik Inteligensi Ancaman Microsoft Defender diaktifkan pada tab Aturan aktif.

Tinjau sumber data dan indikator yang didukung

Inteligensi Ancaman Microsoft Defender Analytics mencocokkan log Anda dengan indikator domain, IP, dan URL dengan cara berikut:

  • Log CEF yang diserap ke dalam tabel Log Analytics CommonSecurityLog cocok dengan URL dan indikator domain jika diisi di RequestURL bidang , dan indikator IPv4 di DestinationIP bidang .
  • log DNS Windows, di mana SubType == "LookupQuery" yang dimasukkan ke dalam tabel DnsEvents cocok dengan indikator domain yang diisi di kolom Name, dan indikator IPv4 di kolom IPAddresses.
  • Peristiwa Syslog, di mana Facility == "cron" yang dimasukkan ke dalam tabel Syslog mencocokkan indikator domain dan IPv4 secara langsung dari bidang SyslogMessage.
  • Log aktivitas Office yang dimasukkan ke tabel OfficeActivity mencocokkan indikator IPv4 secara langsung dari bidang ClientIP.
  • Log aktivitas Azure yang diserap ke tabel AzureActivity cocok langsung dengan indikator IPv4 dari bidang CallerIpAddress.
  • Log DNS ASIM yang dimasukkan ke dalam tabel ASimDnsActivityLogs dicocokkan dengan indikator domain jika diisi dalam bidang DnsQuery, dan dengan indikator IPv4 dalam bidang DnsResponseName.
  • Sesi Jaringan ASIM yang diserap ke dalam ASimNetworkSessionLogs tabel cocok dengan indikator IPv4 jika diisi dalam satu atau beberapa bidang berikut: DstIpAddr, , DstNatIpAddrSrcNatIpAddr, , SrcIpAddrDvcIpAddr.

Lakukan triase pada insiden yang dihasilkan oleh analitik pencocokan

Jika aturan Inteligensi Ancaman Microsoft Defender Analytics menemukan kecocokan, setiap peringatan yang dihasilkan dikelompokkan ke dalam insiden.

Gunakan langkah-langkah berikut untuk melakukan triase terhadap insiden yang dihasilkan oleh aturan Inteligensi Ancaman Microsoft Defender Analytics:

  1. Di ruang kerja Microsoft Sentinel tempat Anda mengaktifkan aturan analitik Inteligensi Ancaman Microsoft Defender, pilih Insiden, dan cari analitik Inteligensi Ancaman Microsoft Defender.

    Setiap insiden yang ditemukan akan ditampilkan di tabel.

  2. Pilih Tampilkan detail lengkap untuk melihat entitas dan detail lain tentang insiden tersebut, seperti pemberitahuan tertentu.

    Berikut ini contohnya.

    Tangkapan layar insiden yang dihasilkan oleh analitik pencocokan dengan panel detail.

  3. Periksa tingkat keparahan peringatan dan insiden yang terjadi. Tingkat keparahan peringatan berkisar dari Informational hingga High berdasarkan bagaimana indikator disesuaikan. Misalnya, indikator yang dicocokkan dengan log firewall yang memungkinkan lalu lintas menghasilkan peringatan tingkat keparahan tinggi. Indikator yang sama disesuaikan dengan log firewall yang memblokir lalu lintas menghasilkan peringatan rendah atau sedang.

    Peringatan dikelompokkan berdasarkan indikator yang mereka cocokkan. Misalnya, semua peringatan dalam periode 24 jam yang sesuai contoso.com dengan domain dikelompokkan ke dalam satu insiden. Keparahan insiden didasarkan pada tingkat keparahan peringatan tertinggi.

  4. Amati informasi indikator. Ketika kecocokan ditemukan, indikator diterbitkan ke tabel Log AnalyticsThreatIntelligenceIndicators, dan muncul di halaman Inteligensi Ancaman. Untuk indikator apa pun yang diterbitkan dari aturan ini, sumber didefinisikan sebagai Microsoft Threat Intelligence Analytics.

Berikut adalah contoh ThreatIntelligenceIndicators tabel.

Cuplikan layar yang memperlihatkan tabel ThreatIntelligenceIndicator memperlihatkan indikator dengan SourceSystem Microsoft Threat Intelligence Analytics.

Berikut adalah contoh pencarian indikator di antarmuka manajemen.

Cuplikan layar yang memperlihatkan gambaran umum Inteligensi Ancaman dengan indikator yang dipilih memperlihatkan sumber sebagai Microsoft Analitik Inteligensi Ancaman.

Dapatkan konteks lainnya dari Inteligensi Ancaman Microsoft Defender

Beberapa indikator Inteligensi Ancaman Microsoft Defender juga menyertakan tautan ke artikel Intel Explorer terkait. Gunakan tautan ini untuk mendapatkan detail lebih lanjut tentang indikator tersebut.

Cuplikan layar yang memperlihatkan insiden dengan tautan ke artikel referensi Inteligensi Ancaman Microsoft Defender.

Untuk informasi selengkapnya, lihat Analitik ancaman di Pertahanan Microsoft XDR.

Untuk mempelajari selengkapnya tentang inteligensi ancaman di Microsoft Sentinel, lihat artikel berikut ini: