Membuat daftar tonton di Microsoft Sentinel

Daftar tonton di Microsoft Azure Sentinel membantu Anda menghubungkan data dari sumber data yang Anda berikan dengan peristiwa di lingkungan Microsoft Azure Sentinel Anda. Misalnya, Anda dapat membuat daftar pantauan dengan daftar aset bernilai tinggi, karyawan yang diberhentikan, atau akun layanan di lingkungan Anda.

Anda dapat membuat daftar pengawasan dengan menggunakan salah satu metode berikut:

Anda dapat mengunggah file lokal hingga 3,8 MB. File yang berukuran lebih dari 3,8 MB dan hingga 500 MB dianggap sebagai watchlist berukuran besar. Untuk mengunggah daftar pengawasan besar, unggah file ke akun Azure Storage. Sebelum Anda membuat daftar pengawasan, tinjau batasan daftar pengawasan.

Data dalam tabel Daftar Pengawasan Analitik Log dipertahankan selama 28 hari.

Penting

Fitur untuk templat daftar tonton, kemampuan untuk membuat daftar tonton dari file di Azure Storage, dan kemampuan untuk membuat daftar tonton secara manual saat ini dalam PRATINJAU. Ketentuan Tambahan Pratinjau Azure mencakup persyaratan hukum tambahan yang berlaku untuk fitur Azure yang masih dalam versi beta, pratinjau, atau belum dirilis ke ketersediaan umum.

Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender. Mulai Juli 2025, banyak pelanggan baru secara otomatis diaktifkan dan dialihkan ke Portal Defender.

Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft. Untuk informasi selengkapnya, lihat Saatnya Pindah: Menghentikan portal Microsoft Azure Sentinel untuk keamanan yang lebih besar.

Mengunggah daftar pantauan dari folder lokal

Anda memiliki dua cara untuk mengunggah file CSV dari komputer lokal untuk membuat daftar pantauan.

Mengunggah daftar tonton dari file yang Anda buat

Jika Anda tidak menggunakan templat daftar pantauan untuk membuat file CSV daftar pantauan:

  1. Di portal Pertahanan, bukaDaftar Pengawasan>>.

  2. Pilih + Baru untuk membuka wizard Daftar Pengawasan.

    Cuplikan layar halaman daftar tonton Microsoft Sentinel dengan tombol Baru disorot.

  3. Pada halaman Umum , masukkan nama, deskripsi, dan alias untuk daftar pengawasan, lalu pilih Berikutnya: Sumber.

    Tangkapan layar tab umum daftar pengawasan di panduan daftar pengawasan.

  4. Pada halaman Sumber , gunakan informasi dalam tabel berikut untuk mengunggah data daftar tonton Anda, lalu pilih Berikutnya: Tinjau + buat.

    Ladang Deskripsi
    Jenis sumber File lokal
    Jenis file File CSV dengan header (.csv)
    Jumlah garis sebelum baris dengan judul Masukkan jumlah baris sebelum baris header yang ada di file data Anda.
    Mengunggah file Seret dan letakkan file data Anda, atau pilih Telusuri file dan pilih file yang akan diunggah.
    KataKunci Pencarian Masukkan nama kolom dalam daftar pantauan Anda yang ingin Anda gunakan sebagai penghubung dengan data lain atau objek pencarian yang sering. Misalnya, jika daftar pengawasan server Anda berisi nama negara/wilayah dan kode negara dua huruf masing-masing, dan Anda berharap untuk sering menggunakan kode negara untuk pencarian atau gabungan, gunakan kolom Kode sebagai SearchKey.

    Note

    Jika file CSV Anda lebih besar dari 3,8 MB, Anda perlu menggunakan instruksi untuk Membuat daftar pengawasan besar dari file di Azure Storage.

    Cuplikan layar memperlihatkan tab sumber watchlist.

  5. Tinjau informasi, verifikasi bahwa informasi tersebut benar, lalu pilih Buat.

    Cuplikan layar halaman tinjauan daftar tontonan.

    Pemberitahuan muncul setelah daftar pengawasan dibuat.

Mungkin perlu beberapa menit agar daftar pantauan dibuat dan data baru tersedia dalam kueri.

Mengunggah daftar tonton yang dibuat dari templat (pratinjau)

Untuk membuat daftar pantauan dari file templat daftar pantauan yang telah diisi:

  1. Di portal Pertahanan, bukaDaftar Pengawasan>>.

  2. Pilih tab Templat (Pratinjau).

  3. Pilih templat yang sesuai dari daftar untuk melihat detail templat di panel kanan.

  4. Pilih Buat dari templat untuk membuka Panduan Daftar Pengawasan.

    Cuplikan layar opsi untuk membuat daftar pengawasan dari templat bawaan.

  5. Pada halaman Umum , perhatikan bahwa bidang Nama, Deskripsi, dan Alias semuanya bersifat baca-saja. Pilih Berikutnya: Sumber.

  6. Pada halaman Sumber , pilih Telusuri file, lalu pilih file yang Anda buat dari templat.

  7. Pilih Berikutnya: Tinjau + buat, lalu pilih Buat. Pemberitahuan muncul setelah daftar pengawasan dibuat.

Mungkin perlu beberapa menit agar daftar pantauan dibuat dan data baru tersedia dalam kueri.

Membuat daftar pantauan besar dari file di Azure Storage (pratinjau)

Jika Anda memiliki watchlist berukuran hingga 500 MB, unggah file watchlist ke akun Azure Storage Anda. Kemudian buat URL tanda tangan akses bersama untuk Microsoft Sentinel untuk mengambil data daftar pantauan. URL tanda tangan akses bersama adalah URI yang berisi URI sumber daya dan token tanda tangan akses bersama sumber daya seperti file CSV di akun penyimpanan Anda. Terakhir, buat daftar pengawasan di ruang kerja Microsoft Sentinel Anda dengan menggunakan URL SAS file yang diunggah.

Untuk informasi selengkapnya tentang tanda tangan akses bersama, lihat Token tanda tangan akses bersama Azure Storage.

Langkah 1: Unggah file daftar pantauan untuk Azure Storage

Untuk mengunggah file daftar pantauan besar ke akun Azure Storage Anda, gunakan AzCopy atau portal Azure.

  1. Jika Anda belum memiliki akun Azure Storage, buat akun penyimpanan. Akun penyimpanan dapat berada di grup atau wilayah sumber daya yang berbeda dari ruang kerja Anda di Microsoft Sentinel.
  2. Gunakan AzCopy atau portal Microsoft Azure untuk mengunggah file CSV Anda dengan data daftar tonton Anda ke akun penyimpanan.

Mengunggah file Anda dengan AzCopy

Anda dapat mengunggah file dan direktori ke penyimpanan Blob dengan menggunakan utilitas baris perintah AzCopy v10. Untuk mempelajari selengkapnya, lihat Mengunggah file ke penyimpanan Azure Blob dengan menggunakan AzCopy.

  1. Jika Anda belum memiliki kontainer penyimpanan, buat kontainer blob tujuan di akun penyimpanan Anda untuk menyimpan file watchlist. Jalankan perintah berikut.

    azcopy make 
    https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>
    
  2. Unggah file CSV daftar pantauan lokal ke kontainer blob agar dapat direferensikan dengan URL SAS. Jalankan perintah berikut.

    azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
    

Mengunggah file Anda di portal Azure

Jika Anda tidak menggunakan AzCopy, unggah file CSV watchlist Anda menggunakan portal Azure. Buka akun penyimpanan Anda di portal Microsoft Azure untuk mengunggah file CSV dengan data daftar tonton Anda.

  1. Jika Anda belum memiliki kontainer penyimpanan yang sudah ada, buat kontainer. Untuk tingkat akses publik ke kontainer, gunakan default yang diatur ke Privat (tanpa akses anonim).
  2. Unggah blob blok untuk mengunggah file CSV Anda ke akun penyimpanan.

Langkah 2: Buat URL tanda tangan akses bersama

Buat URL SAS Blob publik agar Microsoft Sentinel dapat mengambil data daftar pantauan. Hanya URI SAS Blob publik yang didukung.

  1. Ikuti langkah-langkah dalam Membuat token SAS untuk blob di portal Microsoft Azure.
  2. Atur waktu kedaluwarsa token tanda tangan akses bersama ke setidaknya enam jam.
  3. Pertahankan nilai default untuk Alamat IP yang diizinkan sebagai kosong.
  4. Salin nilai untuk URL SAS Blob.

Langkah 3: Tambahkan Azure ke tab Berbagi Sumber Daya Lintas Asal (CORS)

Sebelum Anda menggunakan SAS URI, tambahkan portal Azure ke konfigurasi Cross-Origin Resource Sharing (CORS).

  1. Buka pengaturan akun penyimpanan, halaman Berbagi sumber daya .
  2. Pilih tab Blob service .
  3. Tambahkan https://*.portal.azure.net ke tabel asal yang diizinkan.
  4. Pilih metode yang diizinkan dari GET dan OPTIONS yang sesuai.
  5. Simpan konfigurasi.

Untuk informasi selengkapnya, lihat dukungan CORS untuk Azure Storage.

Langkah 4: Menambahkan daftar pengawasan ke ruang kerja

Untuk menambahkan daftar pantauan dari Azure Storage ke ruang kerja Microsoft Sentinel Anda, selesaikan langkah-langkah berikut:

  1. Di portal Pertahanan, bukaDaftar Pengawasan>>.

  2. Pilih + Baru untuk membuka wizard Daftar Pengawasan.

  3. Pada halaman Umum , masukkan nama, deskripsi, dan alias untuk daftar pengawasan, lalu pilih Berikutnya: Sumber.

  4. Pada halaman Sumber , gunakan informasi dalam tabel berikut untuk mengunggah data daftar tonton Anda, lalu pilih Berikutnya: Tinjau + buat.

    Ladang Deskripsi
    Jenis sumber Azure Storage (Pratinjau)
    Pilih jenis untuk himpunan data File CSV dengan header (.csv)
    Jumlah garis sebelum baris dengan judul Masukkan jumlah baris sebelum baris header yang ada di file data Anda.
    URL SAS Blob (Pratinjau) Tempelkan URL akses bersama yang Anda buat.
    KataKunci Pencarian Masukkan nama kolom dalam daftar pantauan Anda yang ingin Anda gunakan sebagai penghubung dengan data lain atau objek pencarian yang sering. Misalnya, jika daftar pengawasan server Anda berisi nama negara/wilayah dan kode negara dua huruf masing-masing, dan Anda berharap untuk sering menggunakan kode negara untuk pencarian atau gabungan, gunakan kolom Kode sebagai SearchKey.
  5. Tinjau informasi, verifikasi bahwa informasi tersebut benar, lalu pilih Buat. Pemberitahuan muncul setelah daftar pengawasan dibuat.

Mungkin akan membutuhkan waktu beberapa saat agar daftar pantauan besar dapat dibuat sehingga data baru dapat tersedia dalam kueri.

Membuat daftar pantauan (pratinjau) secara manual.

Untuk membuat daftar pengawasan dari awal:

  1. Di portal Pertahanan, bukaDaftar Pengawasan>>.

  2. Pilih + Baru untuk membuka wizard Daftar Pengawasan.

  3. Pada halaman Umum , masukkan nama, deskripsi, dan alias untuk daftar pengawasan, lalu pilih Berikutnya: Sumber.

  4. Pada halaman Sumber , pilih Manual (Pratinjau) sebagai Jenis sumber.

  5. Tambahkan dan tentukan nama kolom untuk daftar pengawasan Anda. Pilih kolom yang berfungsi sebagai Kunci Pencarian Anda. Kunci ini adalah kolom dalam daftar pengawasan yang Anda harapkan dapat dijadikan penghubung dengan data lain atau objek yang sering dicari.

    Cuplikan layar opsi untuk membuat daftar pengawasan secara manual.

  6. Pilih Berikutnya: Tinjau + buat.

  7. Tinjau informasi, verifikasi bahwa informasi tersebut benar, lalu pilih Buat. Pemberitahuan muncul setelah daftar pengawasan dibuat.

Mungkin perlu beberapa menit agar daftar pantauan dibuat dan data baru tersedia dalam kueri.

Note

Daftar tonton yang Anda buat secara manual secara otomatis berisi satu entri yang menggunakan nilai default. Anda dapat memperbarui entri ini sesuai kebutuhan. Untuk informasi selengkapnya, lihat Mengelola daftar tonton.

Melihat status daftar pantauan

Untuk melihat status daftar pengawasan di ruang kerja Anda:

  1. Di portal Pertahanan, bukaDaftar Pengawasan>>.

  2. Pada tab Daftar Pengawasan Saya , pilih daftar pengawasan.

  3. Pada halaman detail, tinjau Status (Pratinjau).

    Cuplikan layar yang memperlihatkan status pada daftar pengawasan.

  4. Saat status Berhasil, pilih Tampilkan dalam log untuk menggunakan daftar pengawasan dalam kueri. Mungkin perlu beberapa menit bagi daftar pantauan untuk ditampilkan di Log Analytics.

    Cuplikan layar halaman daftar pengawasan dengan tombol Tampilkan di log disorot.

Unduh templat daftar pantauan (pratinjau)

Unduh salah satu templat daftar pantauan dari Microsoft Sentinel untuk diisi dengan data Anda. Kemudian unggah file CSV templat yang diisi saat Anda membuat daftar tonton di Microsoft Sentinel.

Setiap templat daftar pengawasan bawaan memiliki kumpulan data sendiri yang tercantum dalam file CSV yang dilampirkan ke templat. Untuk informasi selengkapnya, lihat Skema daftar tonton bawaan.

Untuk mengunduh salah satu templat daftar tonton:

  1. Di portal Pertahanan, bukaDaftar Pengawasan>>.

  2. Pilih tab Templat (Pratinjau).

  3. Pilih templat dari daftar untuk melihat detail templat di panel kanan.

  4. Pilih elipsis ... di akhir baris.

  5. Pilih Unduh Skema.

    Cuplikan layar tab Watchlist Templates dengan opsi Download Schema yang dipilih dari menu konteks.

  6. Isi file versi lokal Anda dan simpan secara lokal sebagai file CSV.

  7. Ikuti langkah-langkah dalam Mengunggah daftar pengawasan yang dibuat dari templat (Pratinjau).

Memahami daftar tonton yang dihapus dan dibuat ulang di Log Analytics

Jika menghapus dan membuat ulang daftar pantauan, Anda mungkin melihat entri yang dihapus dan dibuat ulang di Log Analytics dalam SLA lima menit untuk penyerapan data. Jika Anda melihat entri ini bersama-sama di Log Analytics untuk jangka waktu yang lebih lama, kirimkan tiket dukungan.