Terapkan layanan keamanan Microsoft untuk operasi keamanan terpadu

Portal Microsoft Defender menggabungkan Microsoft Defender XDR, Microsoft Sentinel, dan layanan lainnya untuk operasi keamanan terpadu. Gunakan layanan portal Defender untuk mendapatkan gambaran penuh tentang posisi keamanan Anda. Anda dapat mendeteksi, menyelidiki, dan merespons ancaman di seluruh organisasi Anda.

Microsoft Security Exposure Management dan Microsoft Threat Intelligence tersedia di lingkungan mana pun yang memenuhi prasyarat, bagi pengguna yang dikonfigurasi dengan izin yang diperlukan.

Prasyarat

Menyebarkan layanan Microsoft Defender XDR

Microsoft Defender XDR menyatukan respons insiden dengan mengintegrasikan kapabilitas utama di seluruh layanan. Layanan-layanan ini meliputi Microsoft Defender untuk Titik Akhir, Defender untuk Office 365, Defender for Cloud Apps, dan Defender for Identity. Microsoft Defender XDR menambahkan fitur-fitur kuat yang dapat Anda akses di portal Microsoft Defender.

  1. Microsoft Defender XDR secara otomatis diaktifkan saat pelanggan yang memenuhi syarat dengan izin yang diperlukan mengunjungi portal Microsoft Defender. Untuk informasi selengkapnya, lihat Mengaktifkan Microsoft Defender XDR.

  2. Lanjutkan dengan menyebarkan layanan Microsoft Defender XDR. Sebaiknya gunakan urutan berikut:

    1. Sebarkan Microsoft Defender untuk Identitas.

    2. Sebarkan Microsoft Defender untuk Office 365.

    3. Sebarkan Microsoft Defender untuk Titik Akhir. Tambahkan Pengelolaan Kerentanan Microsoft Defender dan/atau Pemantauan perusahaan untuk perangkat IoT, yang relevan untuk lingkungan Anda.

    4. Sebarkan Microsoft Defender for Cloud Apps.

Mengonfigurasi Perlindungan Microsoft Entra ID

Microsoft Defender XDR dapat menyerap sinyal dari Perlindungan Microsoft Entra ID. Layanan ini mengevaluasi data risiko dari miliaran upaya masuk dan menilai risiko setiap kali masuk ke lingkungan Anda. Microsoft Entra ID menggunakan data ini untuk mengizinkan atau memblokir akses akun, berdasarkan bagaimana kebijakan Akses Bersyarat dikonfigurasi.

Konfigurasikan Perlindungan Microsoft Entra ID untuk meningkatkan postur keamanan Anda dan menambahkan sinyal Microsoft Entra ke operasi keamanan terpadu Anda. Untuk informasi selengkapnya, lihat Mengonfigurasi kebijakan Perlindungan Microsoft Entra ID Anda.

Menerapkan Microsoft Defender untuk Cloud

Microsoft Defender untuk Cloud memberikan pengalaman manajemen keamanan terpadu untuk sumber daya cloud Anda, dan juga dapat mengirim sinyal ke Microsoft Defender XDR. Misalnya, Anda mungkin ingin memulai dengan menyambungkan langganan Azure Anda ke Microsoft Defender untuk Cloud, lalu beralih ke lingkungan cloud lainnya.

Untuk informasi selengkapnya, lihat Menyambungkan langganan Azure Anda.

Mulai gunakan Microsoft Security Copilot

Gabungkan ke Microsoft Security Copilot untuk meningkatkan operasi keamanan Anda dengan AI canggih. Security Copilot membantu Anda mendeteksi, menyelidiki, dan merespons ancaman. Buku ini memberikan wawasan dan rekomendasi untuk membantu Anda tetap selangkah lebih maju dari risiko. Gunakan Security Copilot untuk mengotomatisasi tugas rutin, mengurangi waktu respons, dan meningkatkan efisiensi tim keamanan Anda.

Untuk informasi selengkapnya, lihat Mulai menggunakan Security Copilot.

Rancang ruang kerja Anda dan integrasikan Microsoft Sentinel

Langkah pertama dalam menggunakan Microsoft Sentinel adalah membuat ruang kerja Log Analytics, jika Anda belum memilikinya. Satu workspace Log Analytics mungkin sudah cukup untuk banyak lingkungan. Namun, beberapa organisasi membuat beberapa ruang kerja untuk mengurangi biaya dan memenuhi kebutuhan bisnis yang berbeda. Portal Defender mendukung ruang kerja utama dan beberapa ruang kerja sekunder.

  1. Buat grup sumber daya Keamanan untuk tujuan tata kelola, yang memungkinkan Anda mengisolasi sumber daya Microsoft Sentinel dan akses berbasis peran ke grup sumber daya tersebut.
  2. Buat ruang kerja Log Analytics di grup sumber daya Keamanan dan onboarding Microsoft Sentinel ke dalamnya.

Untuk informasi selengkapnya, lihat Onboard Microsoft Sentinel dan Beberapa ruang kerja Microsoft Sentinel di portal Defender.

Mengonfigurasi peran dan izin

Sediakan pengguna Anda berdasarkan rencana akses peran dan izin yang terdokumentasi. Untuk mengikuti prinsip Zero Trust, gunakan kontrol akses berbasis peran (RBAC) untuk memberikan setiap pengguna akses hanya ke sumber daya yang mereka butuhkan. Jangan berikan akses ke seluruh lingkungan.

Izin minimal yang diperlukan analis untuk melihat data Microsoft Sentinel adalah mendelegasikan izin untuk peran Pembaca Sentinel RBAC Azure. Izin ini juga diterapkan ke portal terpadu. Tanpa izin ini, menu navigasi Microsoft Sentinel tidak tersedia di portal terpadu, meskipun analis memiliki akses ke portal Microsoft Defender.

Praktik terbaik adalah memiliki semua sumber daya terkait Microsoft Sentinel dalam grup sumber daya Azure yang sama, lalu mendelegasikan izin peran Microsoft Sentinel (seperti peran Pembaca Sentinel) di tingkat grup sumber daya yang berisi ruang kerja Microsoft Sentinel. Dengan melakukan ini, penetapan peran berlaku untuk semua sumber daya yang mendukung Microsoft Sentinel.

Untuk informasi selengkapnya, lihat:

Hubungkan ke portal Defender

Tambahkan Microsoft Sentinel ke portal Microsoft Defender untuk menggabungkannya dengan Microsoft Defender XDR. Ini memberikan manajemen insiden terpadu dan perburuan tingkat lanjut. Untuk informasi selengkapnya, lihat Menyambungkan Microsoft Sentinel ke Microsoft Defender.

Menyempurnakan konfigurasi sistem

Gunakan opsi konfigurasi Microsoft Sentinel berikut untuk menyempurnakan penyebaran Anda:

Mengaktifkan kesehatan dan audit

Aktifkan fitur audit dan pemantauan kesehatan di halaman Pengaturan Microsoft Sentinel. Fitur ini memantau kesehatan dan integritas sumber daya Microsoft Sentinel yang didukung. Dapatkan wawasan tentang pergeseran kesehatan, seperti peristiwa kegagalan baru-baru ini atau perubahan dari keberhasilan ke keadaan kegagalan. Anda juga dapat melacak tindakan yang tidak sah dan menggunakan data audit untuk membuat notifikasi dan tindakan otomatis.

Untuk informasi selengkapnya, lihat Mengaktifkan audit dan pemantauan kesehatan untuk Microsoft Azure Sentinel.

Konfigurasikan konten Microsoft Sentinel

Berdasarkan biaya dan sumber data Microsoft Sentinel yang direncanakan, instal solusi Microsoft Sentinel yang sesuai dan konfigurasikan konektor data Anda. Microsoft Sentinel menyediakan berbagai solusi bawaan dan konektor data, tetapi Anda juga dapat membangun konektor kustom dan menyiapkan konektor untuk menyerap log CEF atau Syslog.

Untuk informasi selengkapnya, lihat:

Mengaktifkan Analitik Perilaku Pengguna dan Entitas (UEBA)

Setelah menyiapkan konektor data di Microsoft Sentinel, pastikan untuk mengaktifkan analitik perilaku entitas pengguna untuk mengidentifikasi perilaku mencurigakan yang dapat menyebabkan eksploitasi pengelabuan dan akhirnya menyerang seperti ransomware. Untuk informasi selengkapnya, lihat Mengaktifkan UEBA di Microsoft Sentinel.

Menyiapkan retensi data interaktif dan jangka panjang

Siapkan retensi data interaktif dan jangka panjang untuk memastikan organisasi Anda menyimpan data yang penting dalam jangka panjang. Untuk informasi selengkapnya, lihat Mengonfigurasi retensi data interaktif dan jangka panjang.

Mengaktifkan aturan analitik

Aturan analitik memberi tahu Microsoft Sentinel untuk memberikan peringatan kepada Anda tentang peristiwa berdasarkan serangkaian kondisi yang Anda anggap penting. Keputusan di luar kotak yang Microsoft Sentinel buat didasarkan pada analitik perilaku entitas pengguna (UEBA) dan korelasi data di beberapa sumber data. Saat mengaktifkan aturan analitik untuk Microsoft Sentinel, prioritaskan pengaktifan berdasarkan sumber data yang terhubung, risiko organisasi, dan taktik MITRE.

Untuk informasi selengkapnya, lihat Deteksi ancaman di Microsoft Azure Sentinel.

Meninjau aturan anomali

Aturan anomali Microsoft Sentinel tersedia secara bawaan dan diaktifkan secara default. Aturan anomali didasarkan pada model pembelajaran mesin dan UEBA yang melatih data di ruang kerja Anda untuk menandai perilaku anomali di seluruh pengguna, host, dan lainnya. Tinjau aturan anomali dan ambang skor anomali untuk masing-masing aturan. Jika Anda mengamati positif palsu misalnya, pertimbangkan untuk menduplikasi aturan dan memodifikasi ambang batas.

Untuk informasi selengkapnya, lihat Bekerja dengan aturan analitik deteksi anomali.

Gunakan aturan analitik Intelijen Ancaman Microsoft

Aktifkan aturan analitik Microsoft Threat Intelligence bawaan dan pastikan data log Anda cocok dengan intelijen ancaman yang dihasilkan Microsoft. Untuk informasi selengkapnya, lihat Mendeteksi ancaman dengan analitik indikator ancaman. Microsoft memiliki repositori data intelijen ancaman yang sangat besar. Aturan analitik Microsoft Threat Intelligence menggunakan sebagian data tersebut untuk menghasilkan peringatan dan insiden dengan fidelitas tinggi agar tim SOC (pusat operasi keamanan) dapat memilah.

Hindari insiden duplikat

Setelah Anda menyambungkan Microsoft Sentinel ke Microsoft Defender, sinkronisasi dua arah antara insiden Microsoft Defender XDR dan Microsoft Sentinel dibuat secara otomatis. Untuk menghindari pembuatan insiden duplikat untuk pemberitahuan yang sama, kami sarankan Anda menonaktifkan semua aturan pembuatan insiden Microsoft untuk produk yang terintegrasi Microsoft Defender XDR, termasuk Defender untuk Titik Akhir, Defender untuk Identitas, Defender untuk Office 365, Defender for Cloud Apps, dan Perlindungan Microsoft Entra ID.

Untuk informasi selengkapnya, lihat Pembuatan insiden Microsoft .

Lakukan pemetaan MITRE ATT&CK

Dengan aturan analitik fusi, anomali, dan intelijen ancaman yang diaktifkan, lakukan pemetaan MITRE ATT&CK untuk membantu Anda memutuskan aturan analitik lain yang masih perlu diaktifkan dan menyelesaikan penerapan proses XDR (deteksi dan respons diperluas) yang matang. Ini memberdayakan Anda untuk mendeteksi dan merespons sepanjang siklus hidup serangan.

Untuk informasi selengkapnya, lihat Memahami cakupan keamanan.