Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Daftar tonton di Microsoft Sentinel membantu analis keamanan menghubungkan dan memperkaya data peristiwa secara efisien. Mereka memberi Anda cara yang fleksibel untuk mengelola data referensi, seperti daftar aset bernilai tinggi atau karyawan yang dihentikan. Integrasikan daftar pengawasan ke dalam aturan deteksi, perburuan ancaman, dan alur kerja respons Anda untuk mengurangi kelelahan pemberitahuan dan merespons ancaman lebih cepat. Artikel ini menjelaskan cara menggunakan daftar tonton di Microsoft Sentinel, menguraikan skenario dan batasan utama, dan memberikan panduan tentang membuat dan mengkueri daftar tonton untuk meningkatkan operasi keamanan Anda.
Gunakan daftar pantauan dalam kueri pencarian, aturan deteksi, perburuan ancaman, dan buku pedoman respons Anda. Daftar pengawasan disimpan di ruang kerja Microsoft Sentinel Anda di tabel Watchlist sebagai pasangan nama-nilai dan disimpan dalam cache untuk kinerja kueri yang optimal.
Penting
Fitur untuk templat daftar pantauan dan kemampuan untuk membuat daftar pantauan dari file di Azure Storage saat ini masih dalam tahap PRATINJAU. Ketentuan Tambahan Pratinjau Azure mencakup persyaratan hukum tambahan yang berlaku untuk fitur Azure yang masih dalam versi beta, pratinjau, atau belum dirilis ke ketersediaan umum.
Kapan menggunakan daftar pengawasan
Gunakan daftar pengawasan dalam skenario ini:
Selidiki ancaman dengan mengimpor alamat IP, hash file, dan data lain dari file nilai yang dipisahkan koma (CSV), lalu gunakan pasangan nilai nama daftar pengawasan untuk gabungan dan filter dalam aturan pemberitahuan, perburuan ancaman, buku kerja, buku catatan, dan kueri.
Impor data bisnis sebagai daftar pantauan. Misalnya, impor daftar pengguna dengan akses sistem istimewa atau daftar karyawan yang dihentikan. Kemudian, gunakan daftar pengawasan untuk membuat daftar izin dan daftar blokir untuk mendeteksi atau mencegah pengguna tersebut masuk ke jaringan.
Mengurangi kelelahan akibat peringatan. Buat daftar izin untuk menekan pemberitahuan dari sekelompok pengguna, seperti pengguna dari alamat IP resmi yang melakukan tugas yang biasanya akan memicu pemberitahuan. Mencegah peristiwa yang tidak berbahaya menjadi peringatan.
Memperkaya data peristiwa dengan kombinasi nilai nama dari sumber data eksternal.
Batasan daftar pantauan
Tinjau batasan berikut sebelum Anda membuat daftar tonton:
| Limitation | Rincian |
|---|---|
| Nama daftar pantauan dan panjang alias | Nama dan alias daftar pengawasan harus terdiri dari 3 hingga 64 karakter. Karakter pertama dan terakhir harus berupa alfanumerik; spasi, tanda hubung, dan garis bawah boleh digunakan di antaranya. |
| Penggunaan yang dimaksudkan | Gunakan daftar pantauan hanya untuk data referensi. Daftar pantauan tidak dirancang untuk menangani volume data yang besar. |
| Jumlah maksimum item daftar pantauan aktif | Anda dapat memiliki maksimal 10 juta item daftar pantauan aktif di seluruh daftar pantauan dalam satu ruang kerja. Item yang dihapus tidak dihitung. Untuk volume yang lebih besar, gunakan log kustom. |
| Retensi data | Data dalam tabel Daftar Pengawasan Analitik Log dipertahankan selama 28 hari. |
| Interval penyegaran | Daftar pantauan diperbarui setiap 12 hari, memperbarui bidang TimeGenerated. |
| Manajemen lintas ruang kerja | Mengelola daftar pantauan di beberapa ruang kerja menggunakan Azure Lighthouse tidak didukung. |
| Ukuran unggahan file lokal | Unggahan file lokal terbatas pada file hingga 3,8 MB. |
| ukuran unggahan file Azure Storage (pratinjau) | Azure Storage unggahan dibatasi untuk file hingga 500 MB. |
| Pembatasan kolom dan tabel | Daftar pantauan harus mematuhi batasan penamaan entitas Kusto Query Language (KQL) pada kolom dan nama. |
Metode pembuatan daftar pantauan Microsoft Sentinel
Untuk membuat daftar pengawasan di Microsoft Sentinel, gunakan salah satu metode berikut:
- Unggah file dari folder lokal atau dari akun Azure Storage Anda.
- Unduh templat daftar tonton dari Microsoft Sentinel, tambahkan data Anda, dan unggah file.
Untuk membuat daftar pengawasan dari file besar (hingga 500 MB), unggah file ke akun Azure Storage Anda. Buat URL Shared Access Signature (SAS) agar Microsoft Sentinel dapat mengambil data watchlist. URL SAS menyertakan URI sumber daya dan token SAS untuk sumber daya, seperti file CSV di akun penyimpanan Anda. Tambahkan daftar pengawasan ke ruang kerja Anda di Microsoft Sentinel.
Untuk informasi selengkapnya, lihat:
Daftar pantauan pada kueri untuk pencarian dan aturan deteksi
Untuk mengorelasikan data daftar pengawasan Anda dengan data lain di Microsoft Sentinel, gunakan operator tabular Kusto seperti join dan lookup dengan tabel Watchlist. Microsoft Sentinel menyediakan fungsi bawaan berikut untuk membantu Anda mengkueri daftar tonton:
-
_GetWatchlistAlias- mengembalikan alias dari semua daftar pantauan Anda -
_GetWatchlist- membuat kueri untuk pasangan nama-nilai dari daftar pantauan yang ditentukan
Saat membuat daftar tonton, Anda akan menentukan SearchKey. Kunci pencarian adalah nama kolom dalam daftar tonton yang ingin Anda gunakan sebagai gabungan dengan data lain atau objek pencarian yang sering. Misalnya, Anda memiliki daftar pengawasan server yang berisi nama negara/wilayah dan kode negara dua huruf masing-masing. Anda memperkirakan akan sering menggunakan kode negara untuk pencarian atau penggabungan. Jadi Anda menggunakan kolom kode negara sebagai kunci pencarian.
Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist')
on $left.RemoteIPCountry == $right.SearchKey
Mari kita lihat beberapa contoh kueri lainnya.
Misalkan Anda ingin menggunakan daftar pengawasan dalam aturan analitik. Anda membuat daftar pantauan bernama ipwatchlist dengan kolom untuk IPAddress dan Location. Anda menetapkan IPAddress sebagai SearchKey.
IPAddress,Location |
|---|
10.0.100.11,Home |
172.16.107.23,Work |
10.0.150.39,Home |
172.20.32.117,Work |
Untuk hanya menyertakan kejadian dari alamat IP dalam watchlist, Anda dapat menggunakan kueri dengan watchlist digunakan sebagai variabel atau secara inline.
Contoh kueri ini menggunakan daftar pengawasan sebagai variabel:
//Watchlist as a variable
let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
Heartbeat
| where ComputerIP in (watchlist)
Contoh kueri ini menggunakan watchlist secara inline dalam kueri dan kunci pencarian yang ditentukan untuk watchlist tersebut.
//Watchlist inline with the query
//Use SearchKey for the best performance
Heartbeat
| where ComputerIP in (
(_GetWatchlist('ipwatchlist')
| project SearchKey)
)
Untuk informasi selengkapnya tentang membangun kueri dan aturan deteksi dengan daftar pengawasan, lihat Membuat kueri dan aturan deteksi dengan daftar pengawasan di Microsoft Sentinel, dan untuk operator dan pernyataan Kusto, lihat artikel berikut ini:
Untuk informasi selengkapnya tentang KQL, lihat gambaran umum Bahasa Kueri Kusto (KQL).
Sumber daya lainnya:
Memecahkan masalah daftar tonton selama insiden dan masalah kueri
Memecahkan masalah ketersediaan portal atau API
Jika halaman Daftar Pantauan kosong, terus dimuat ulang, atau operasi daftar pantauan mengembalikan 502 Bad Gateway atau respons 5XX lainnya, pertama-tama tentukan apakah masalahnya kemungkinan berada di sisi layanan sebelum Anda mengubah konfigurasi daftar pantauan.
Gunakan pemeriksaan berikut:
Konfirmasikan apakah masalah tersebut memengaruhi semua daftar pantauan atau beberapa daftar pantauan.
Konfirmasi apakah masalah tersebut memengaruhi beberapa pengguna.
Konfirmasi apakah masalah memengaruhi portal Azure dan otomatisasi atau operasi berbasis API.
Validasi apakah data daftar tonton masih dapat dikueri dari Log:
_GetWatchlistAliasJika Anda mengetahui alias daftar pantauan, uji juga:
_GetWatchlist('watchlist-alias') | take 10Periksa Azure Service Health dan komunikasi terkait insiden yang aktif untuk mengetahui dampak yang terkait dengan Microsoft Sentinel.
Hindari upaya berulang untuk menghapus dan membuat ulang selama insiden masih aktif. Kegagalan portal atau API tidak selalu menunjukkan kehilangan data daftar pengawasan.
Perlakukan portal kosong atau daftar pantauan kosong, serta operasi buat, baca, perbarui, dan hapus (CRUD) yang mengembalikan
502atau kesalahan5XXlainnya di berbagai pengguna atau ruang kerja, sebagai potensi insiden layanan sampai Anda dapat menyingkirkan kemungkinan dampak platform yang lebih luas.Jika alur kerja Logic Apps yang memanggil operasi watchlist mulai mengembalikan
502 Bad Gatewayatau kegagalan sementara serupa, validasikan kesehatan layanan Microsoft Sentinel sebelum mengasumsikan bahwa masalah tersebut disebabkan oleh izin konektor atau konfigurasi alur kerja. Kegagalan otomatisasi dapat muncul dalam bentuk kesalahan akses umum atau gateway selama insiden pada layanan watchlist, bahkan ketika identitas alur kerja dan konfigurasinya tidak berubah.
Selama insiden layanan, validasi pertama yang paling aman adalah mengonfirmasi apakah daftar tonton masih dapat dikueri. Jika akses kueri juga gagal, ambil tanda waktu, operasi, dan kode status HTTP sebelum Anda membuka permintaan dukungan.
Pahami perilaku retensi dan penyegaran
Nilai retensi 28 hari tidak berarti bahwa daftar pengawasan menjadi tidak dapat digunakan setelah 28 hari.
Daftar tonton tetap tersedia hingga Anda menghapusnya. Nilai retensi berlaku untuk catatan dalam tabel watchlist Log Analytics yang mendasarinya, sementara layanan watchlist memperbarui data watchlist secara berkala. Karena daftar pantauan diperbarui secara berkala, daftar tersebut tetap dapat diakses melalui kueri seiring waktu kecuali Anda menghapusnya atau ada masalah lain yang memengaruhi ketersediaannya.
Perbedaan ini penting ketika Anda merencanakan analitik jangka panjang atau memvalidasi apakah daftar tonton masih akan muncul dalam hasil kueri.
Mengatasi masalah daftar pantauan yang menampilkan nol baris setelah dibuat
Jika daftar pantauan berhasil dibuat tetapi portal atau _GetWatchlist() tidak menampilkan baris apa pun, tinjau batasan ingesti ruang kerja sebagai bagian dari proses pemecahan masalah.
Konfirmasikan bahwa daftar pengawasan dibuat di ruang kerja yang diharapkan.
Cari daftar pantauan berdasarkan alias:
_GetWatchlist('watchlist-alias') | take 10Tinjau konfigurasi ruang kerja Log Analytics untuk batas penyerapan, termasuk batas harian.
Jika ruang kerja telah mencapai batas harian, izinkan proses ingesti dilanjutkan, kemudian validasi daftar pantauan tersebut kembali.
Hasil tanpa baris tidak selalu menunjukkan bahwa definisi watchlist tidak ada. Batas ruang kerja terkait penyerapan dapat memengaruhi saat data daftar tonton terlihat di ruang kerja.
Memecahkan masalah bidang manajemen dan divergensi perilaku kueri
Akses kueri dan akses manajemen dapat berperilaku berbeda selama gangguan layanan sementara.
Dalam beberapa kasus, Anda masih dapat meminta daftar pengawasan dengan _GetWatchlistAlias atau _GetWatchlist() bahkan ketika pengalaman portal, operasi edit, atau tindakan bidang manajemen lainnya untuk sementara tidak tersedia. Jika hasil kueri dikembalikan tetapi portal kosong atau pembaruan daftar pantauan gagal, periksa kesehatan layanan sebelum Anda berasumsi bahwa daftar pantauan telah dihapus atau skemanya berubah.
Kueri KQL yang berhasil menunjukkan bahwa data daftar pengawasan mungkin masih tersedia di ruang kerja meskipun pengalaman manajemen terdegradasi.
Mengatasi masalah hasil kueri yang kosong atau sebagian
Penting
Hasil kueri daftar tonton dapat dipengaruhi oleh rentang waktu kueri dan menurut filter yang diterapkan dalam kueri di sekitarnya.
Daftar pantauan diperbarui secara berkala, dan fungsi kueri mengembalikan status daftar pantauan saat ini dari data daftar pantauan yang mendasarinya. Jika Anda menerapkan cakupan tanggal dan waktu global yang sempit atau filter ketat lainnya saat melakukan pemecahan masalah, kueri dapat mengecualikan rekor yang diperlukan untuk menampilkan isi watchlist yang diharapkan. Dalam hal ini, _GetWatchlist() mungkin tampak mengembalikan hasil kosong atau sebagian meskipun watchlist masih ada.
Saat Anda memecahkan masalah hasil kosong yang tidak terduga:
- Pastikan bahwa Anda mencari alias daftar pantauan yang benar.
- Hapus atau perluas cakupan waktu pada tingkat kueri.
- Jalankan kembali kueri dan bandingkan hasilnya.
Untuk skenario yang bergantung pada cakupan tanggal dan waktu pada tingkat kueri, gunakan rentang waktu yang cukup luas untuk mencakup siklus penyegaran daftar pantauan.