Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Pencakupan Microsoft Sentinel menyediakan kontrol akses berbasis peran tingkat baris (RBAC), memungkinkan akses tingkat baris yang terperinci tanpa memerlukan pemisahan ruang kerja. Cakupan Microsoft Sentinel memungkinkan beberapa tim untuk beroperasi dengan aman dalam lingkungan Microsoft Sentinel bersama, dengan tetap menggunakan definisi cakupan yang konsisten dan dapat digunakan kembali di seluruh tabel dan pengalaman penggunaan.
Konfigurasikan cakupan di portal Microsoft Defender. Sentinel pada portal Azure (Ibiza) tidak mendukung penentuan cakupan. Sebelum Anda mulai, pastikan Anda memenuhi prasyarat untuk mengonfigurasi skuping.
Apa itu cakupan Microsoft Sentinel?
Cakupan Microsoft Azure Sentinel memperluas manajemen izin di portal Defender sehingga administrator dapat memberikan izin ke subset data tertentu dalam tabel Sentinel. Untuk membuat ruang lingkup, ikuti langkah-langkah berikut:
- Menentukan cakupan logis: Membuat definisi cakupan yang selaras dengan struktur organisasi Anda (berdasarkan unit bisnis, wilayah, atau sensitivitas data)
- Menetapkan pengguna atau grup ke cakupan: Menetapkan pengguna atau grup tertentu ke satu atau beberapa cakupan menggunakan RBAC Terpadu (kontrol akses berbasis peran)
- Menandai baris data pada waktu penyerapan: Menerapkan tag cakupan ke baris dalam tabel menggunakan Manajemen Tabel, memungkinkan Anda membuat aturan yang menandai data yang baru diserap secara otomatis
- Membatasi akses berdasarkan cakupan: Membatasi akses pengguna ke pemberitahuan, insiden, kueri perburuan, dan eksplorasi data lake berdasarkan cakupan yang ditetapkan
Note
Cakupan bersifat aditif. Pengguna yang diberi beberapa peran mendapatkan izin terluas yang tersedia untuk mereka dari semua tugas mereka. Misalnya, jika Anda memegang peran pembaca global Entra dan peran Defender URBAC yang menyediakan izin terbatas pada tabel Sistem, Anda tidak dibatasi oleh cakupan pada tabel Sistem karena peran Entra. Contoh lain adalah jika Anda memegang izin peran yang sama di Microsoft Defender untuk sebuah workspace, dengan dua cakupan berbeda, Anda memiliki izin tersebut untuk kedua cakupan tersebut.
Cakupan berlaku untuk tabel Sentinel yang mendukung transformasi waktu pemasukan data.
Kasus penggunaan untuk penentuan cakupan Microsoft Sentinel
Penentuan cakupan Microsoft Sentinel berguna untuk skenario berikut:
- Tim SOC terdistribusi atau terfederasi: Perusahaan besar dan MSP sering mengoperasikan model SOC federasi di mana tim yang berbeda bertanggung jawab atas wilayah, unit bisnis, atau pelanggan tertentu. Cakupan memungkinkan setiap tim SOC beroperasi secara independen dalam ruang kerja Sentinel bersama, memastikan bahwa mereka dapat menyelidiki dan menanggapi ancaman di domain mereka tanpa mengakses data yang tidak terkait.
- Akses tercakup untuk tim eksternal non-keamanan: Tim seperti jaringan, operasi TI, atau kepatuhan sering memerlukan akses ke sumber data mentah tertentu tanpa memerlukan visibilitas ke konten keamanan yang lebih luas. Pencakupan tingkat baris memungkinkan tim eksternal ini untuk dengan aman mengakses data yang relevan dengan fungsinya.
- Perlindungan data sensitif: Lindungi data atau tabel tertentu dengan menerapkan pendekatan akses data dengan hak istimewa paling sedikit, memastikan informasi sensitif hanya dapat diakses oleh pengguna yang berwenang.
Prasyarat
Sebelum memulai, verifikasi prasyarat berikut:
-
Akses ke portal Pertahanan Microsoft:
https://security.microsoft.com - Ruang kerja Microsoft Sentinel yang terhubung ke portal Defender: Ruang kerja Microsoft Sentinel harus tersedia di portal Defender sebelum Anda dapat menetapkan peran dan izin.
- Sentinel diaktifkan di URBAC: Anda harus mengaktifkan Microsoft Sentinel di URBAC sebelum menggunakan fitur ini.
-
Izin yang diperlukan untuk orang yang menetapkan cakupan dan menandai tabel:
- Izin Otorisasi Keamanan (Kelola) (URBAC) untuk membuat cakupan dan penugasan
- Izin Operasi Data (Kelola) dan Peringatan (Kelola) (URBAC) untuk Manajemen Tabel
-
Pemilik langganan atau diberikan
Microsoft.Insights/DataCollectionRules/Writeizin untuk membuat Aturan Pengumpulan Data (DCR)
Langkah 1: Membuat ruang lingkup Sentinel
Untuk membuat cakupan Sentinel, ikuti langkah-langkah berikut:
- Di portal Pertahanan Microsoft, bukaIzin>.
- Pilih Microsoft Defender XDR.
- Buka tab Cakupan.
- Pilih Tambahkan cakupan Sentinel.
- Masukkan nama cakupan dan deskripsi opsional.
- Pilih Buat cakupan.
Anda dapat membuat beberapa cakupan dan menentukan nama dan deskripsi cakupan kustom untuk setiap cakupan untuk mencerminkan struktur dan kebijakan organisasi Anda.
Note
Anda dapat membuat hingga 100 cakupan Sentinel unik per penyewa.
Langkah 2: Menetapkan tag cakupan untuk pengguna atau grup
Untuk menetapkan tag cakupan kepada pengguna atau grup, ikuti langkah-langkah berikut:
Di Izin, buka tab Peran .
Pilih Buat peran kustom.
Masukkan nama dan deskripsi peran, dan pilih Berikutnya.
Tetapkan izin yang diperlukan ke peran dan pilih Terapkan.
Di Penugasan, masukkan nama dan pilih:
- Pengguna atau grup pengguna (grup Microsoft Entra ID)
- Sumber data dan pengumpulan data (ruang kerja Sentinel)
Di bawah Cakupan, pilih Edit.
Pilih satu atau beberapa cakupan untuk ditetapkan ke peran ini.
Simpan peranan.
Anda dapat menetapkan pengguna ke beberapa cakupan secara bersamaan di beberapa ruang kerja, dan hak akses akan digabungkan dari semua cakupan yang ditetapkan. Pengguna terbatas hanya dapat mengakses data SIEM yang terkait dengan cakupan yang ditetapkan.
Note
Anda hanya dapat menetapkan cakupan Sentinel ke peran RBAC Defender XDR. Izin Azure RBAC pada ruang kerja dan izin peran global Entra tidak didukung. Fitur yang tidak dapat menggunakan RBAC tingkat baris, seperti Jupyter Notebooks, tidak mengizinkan pengguna dengan cakupan akses terbatas untuk melihat data di ruang kerja tersebut.
Langkah 3: Tentukan cakupan pada tabel.
Menerapkan cakupan dengan menandai data selama penyerapan. Proses pemberian tag ini membuat Aturan Pengumpulan Data (DCR) yang menerapkan tag cakupan ke data yang baru diserap.
Ingatlah batasan berikut sebelum Anda menandai tabel:
- Hanya tabel yang mendukung transformasi waktu penyerapan yang dapat ditandai. Tabel kustom yang dibangun di CLv1 tidak didukung; Tabel CLv2 didukung.
- Tabel XDR tidak didukung, termasuk retensi tabel XDR yang diperluas ke dalam danau.
- Anda hanya dapat menambahkan transformasi dalam langganan Azure yang sama yang berisi workspace target.
- Anda hanya dapat menandai data yang baru diserap. Data yang dimasukkan sebelumnya tidak disertakan dan tidak dapat dicakup secara retrospektif.
- Tabel Log Analytics
SecurityAlertsdanSecurityIncidentstidak secara otomatis mewarisi cakupan akses dari tabel mentah yang menghasilkannya, sehingga pengguna dengan cakupan akses terbatas tidak dapat mengaksesnya secara default. Sebagai solusi sementara, lakukan salah satu hal berikut:- Gunakan XDR
AlertsInfodanAlertsEvidencetabel, di mana cakupan diwariskan secara otomatis, atau - Terapkan cakupan ke tabel Log Analytics ini secara manual. Metode ini terbatas pada atribut dalam tabel dan mungkin tidak setara dengan pewarisan dari tabel data sumber.
- Gunakan XDR
Untuk menandai tabel:
Di Microsoft Azure Sentinel, bukaTabel>.
Pilih tabel yang mendukung transformasi waktu penyerapan.
Pilih Scope tag rule.
Aktifkan tombol Izinkan penggunaan tag cakupan untuk RBAC .
Aktifkan pengalih aturan tag Cakupan .
Tentukan ekspresi KQL yang memilih baris menggunakan operator dan batas yang didukung transformKQL.
Contoh untuk cakupan berdasarkan lokasi:
Location == 'Spain'Pilih cakupan yang akan diterapkan ke baris yang cocok dengan ekspresi.
Simpan aturan.
Anda hanya dapat menandai data yang baru diserap. Data yang diserap sebelumnya tidak disertakan. Setelah Anda menyimpan aturan scope tag, aturan tersebut bisa memakan waktu hingga satu jam untuk berlaku.
Tip
Anda dapat membuat beberapa aturan tag cakupan pada tabel yang sama untuk menandai baris yang berbeda dengan cakupan yang berbeda. Rekaman dapat berada dalam beberapa cakupan secara bersamaan.
Menandai data secara manual menggunakan DCR
Jika organisasi Anda mengelola skema tabel dan transformasi waktu pengambilan di luar portal Microsoft Defender, Anda dapat menerapkan tag lingkup langsung di Azure Monitor. Opsi ini mendukung konfigurasi langsung dan alur kerja penerapan otomatis, termasuk CI/CD. Selesaikan skema tabel dan konfigurasi DCR sebelum Anda mengaktifkan akses terbatas untuk tabel di Microsoft Sentinel.
Tambahkan kolom kustom yang dinamai
SentinelScope_CFdengan tipe data kestringskema tabel. Untuk informasi selengkapnya, lihat Mengelola tabel di ruang kerja Analitik Log.Buat atau perbarui DCR untuk tabel tersebut. Tambahkan transformasi yang mengisi
SentinelScope_CFdengan nilai lingkup Microsoft Sentinel untuk setiap baris. Untuk panduan memilih dan mengonfigurasi DCR, lihat Konfigurasikan transformasi data Anda.Di portal Microsoft Defender, buka Microsoft Sentinel>Konfigurasi>Tables.
Pilih tabel, lalu pilih aturan tag Scope.
Atur akses Kontrol dengan tag lingkup ke Aktif. Biarkan status Aturan diatur ke Off karena DCR menerapkan tag.
Pilih Simpan.
Note
Mengaktifkan akses Control dengan tag lingkup memungkinkan akses terbatas untuk baris yang ditandai oleh DCR. Itu tidak membuat SentinelScope_CF kolom atau memperbarui DCR.
Langkah 4: Mengakses data terlingkup
Setelah Anda membuat, menetapkan, dan menerapkan cakupan ke tabel, pengguna terlingkup dapat mengakses pengalaman Microsoft Sentinel berdasarkan cakupan yang ditetapkan. Semua data yang baru diserap secara otomatis ditandai dengan lingkup. Data historis (sebelumnya diserap) tidak disertakan. Pengguna yang cakupannya dibatasi tidak dapat melihat data apa pun yang tidak secara eksplisit termasuk dalam cakupan. Pengguna yang tidak dibatasi cakupannya dapat melihat semua data dalam ruang kerja.
Pengguna terlingkup dapat:
- Lihat pemberitahuan yang dihasilkan dari data terlingkup.
- Kelola pemberitahuan jika mereka memiliki akses ke semua peristiwa yang ditautkan ke pemberitahuan tersebut.
- Lihat insiden yang berisi setidaknya satu pemberitahuan terlingkup.
- Kelola insiden jika mereka memiliki akses ke semua pemberitahuan yang mendasar dan memiliki izin yang diperlukan.
- Jalankan kueri perburuan tingkat lanjut hanya melalui baris terlingkup.
- Mengkueri dan menjelajahi data di danau Sentinel (tabel dengan cakupan).
- Memfilter pemberitahuan dan insiden berdasarkan cakupan Sentinel mereka.
Pemberitahuan mewarisi cakupan dari data dasar. Insiden terlihat jika setidaknya satu peringatan ada dalam cakupan.
SentinelScope_CF Gunakan bidang kustom dalam kueri dan aturan deteksi untuk mereferensikan cakupan dalam analitik Anda.
Note
Saat Anda membuat aturan deteksi dan analitik khusus, Anda harus memproyeksikan SentinelScope_CF kolom di KQL untuk aturan tersebut agar peringatan mewarisi cakupan dengan benar. Jika Anda tidak menyertakan kolom ini, bahkan aturan dengan cakupan pun akan menghasilkan pemberitahuan tanpa cakupan yang tidak dapat dilihat oleh pengguna dengan cakupan.
Keterbatasan cakupan Microsoft Sentinel
Jika Anda adalah pengguna yang tidak tercakup, Anda juga dapat memilih Semua data. Dengan memilih Semua data, aturan tidak terbatas, berjalan di seluruh data, dan hanya dapat dilihat serta diedit oleh pengguna tanpa cakupan tertentu.
Selesaikan wizard dan simpan aturan.
Perhatikan batas berikut untuk deteksi kustom dalam cakupan tertentu:
- Deteksi khusus melewati
AlertInfodanAlertEvidencemengabaikan cakupan serta menjalankan semua data. - Jangan membuat deteksi terlingkup pada tabel yang tidak terlingkup. Deteksi ini selalu tidak memberikan hasil.
- Deteksi terbatas tidak dapat menggunakan frekuensi khusus dengan tabel XDR. Tabel XDR tidak terbatas di Sentinel, sehingga hanya deteksi tanpa cakupan yang dapat melakukan kueri.
Membuat aturan otomatisasi terlingkup
Untuk membuat aturan otomatisasi terlingkup, ikuti langkah-langkah berikut:
Di portal Microsoft Defender, buka Microsoft Sentinel>Konfigurasi>Automation.
Buka tab Aturan yang disempurnakan .
Pilih Buat untuk menambahkan aturan otomatisasi baru, lalu isi detail untuk aturan otomatisasi Anda.
Pilih lingkup Sentinel yang akan diterapkan pada aturan:
- Jika Anda adalah pengguna tercakup (Anda memiliki satu atau beberapa cakupan Sentinel yang ditetapkan untuk Anda), Anda harus memilih cakupan.
- Jika Anda adalah pengguna tanpa cakupan, Anda dapat memilih Semua cakupan Sentinel yang tersedia saat ini dan yang akan datang.
Simpan aturan.
Aturan otomatisasi berlaku untuk data yang terkait dengan lingkup Sentinel yang Anda pilih untuk aturan tersebut dan hanya terlihat oleh pengguna yang ditugaskan ke cakupan tersebut.
Note
Playbook dan integrasi belum mendukung cakupan Sentinel.
Cara kerja izin dan akses pada data dalam cakupan tertentu
Poin-poin berikut menjelaskan bagaimana izin dan akses terlingkup bereaksi dalam Microsoft Sentinel:
- Pengguna dapat melihat insiden jika mereka memiliki akses ke setidaknya satu pemberitahuan dalam insiden tersebut. Mereka dapat mengelola insiden hanya jika mereka memiliki akses ke semua pemberitahuan dalam insiden dan memiliki izin yang diperlukan.
- Pengguna terlingkup hanya dapat melihat data yang terkait dengan cakupan mereka. Jika pemberitahuan berisi entitas yang tidak dapat diakses pengguna, pengguna tidak dapat melihat entitas tersebut. Jika pengguna memiliki akses ke setidaknya salah satu entitas terkait, mereka dapat melihat pemberitahuan itu sendiri.
- Untuk mencakup seluruh tabel, gunakan aturan yang cocok dengan semua baris (misalnya, menggunakan kondisi yang selalu benar). Data yang sebelumnya diserap tidak dapat dicakup secara surut.
- Pengguna yang dicakup tidak dapat mengelola sumber daya (seperti aturan deteksi, playbook, aturan otomatisasi) kecuali izin ditetapkan kepada mereka dalam penetapan peran yang terpisah.
Langkah berikutnya
Gunakan sumber daya berikut untuk terus merencanakan penyebaran cakupan Anda:
- Tinjau daftar tabel yang mendukung transformasi waktu penyerapan
- Merencanakan nama cakupan dan logika sebelum menandai data
- Mulailah dengan cakupan pilot untuk tim kecil atau subset data
- Pelajari lebih lanjut tentang Unified RBAC di Microsoft Defender