Condividi tramite


Visualizzare e monitorare i dati usando cartelle di lavoro in Microsoft Sentinel

Dopo aver connesso le origini dati a Microsoft Sentinel, visualizzare e monitorare i dati usando le cartelle di lavoro in Microsoft Sentinel. Le cartelle di lavoro di Microsoft Sentinel si basano sulle cartelle di lavoro di Monitoraggio di Azure e aggiungono tabelle e grafici con analisi per i log e le query agli strumenti già disponibili in Azure.

Microsoft Sentinel consente di creare cartelle di lavoro personalizzate tra i dati o di usare modelli di cartella di lavoro esistenti disponibili con soluzioni in pacchetto o come contenuto autonomo dall'hub del contenuto. Ogni cartella di lavoro è una risorsa di Azure come qualsiasi altra e può essere assegnata con il controllo degli accessi in base al ruolo di Azure per definire e limitare chi può accedere.

Questo articolo descrive come visualizzare i dati in Microsoft Sentinel usando le cartelle di lavoro.

Importante

Microsoft Sentinel è disponibile come parte della piattaforma unificata per le operazioni di sicurezza nel portale di Microsoft Defender. Microsoft Sentinel nel portale di Defender è ora supportato per l'uso in produzione. Per altre informazioni, vedere Microsoft Sentinel nel portale di Microsoft Defender.

Prerequisiti

  • Per il gruppo di risorse dell'area di lavoro di Microsoft Sentinel è necessario disporre almeno delle autorizzazioni di lettore o collaboratore alla cartella di lavoro della cartella di lavoro.

    Le cartelle di lavoro visualizzate in Microsoft Sentinel vengono salvate all'interno del gruppo di risorse dell'area di lavoro di Microsoft Sentinel e contrassegnate dall'area di lavoro in cui sono state create.

  • Per usare un modello di cartella di lavoro, installare la soluzione che contiene la cartella di lavoro o installare la cartella di lavoro come elemento autonomo dall'hub contenuto. Per altre informazioni, vedere Individuare e gestire contenuti predefiniti di Microsoft Sentinel.

Creare una cartella di lavoro da un modello

Usare un modello installato dall'hub del contenuto per creare una cartella di lavoro.

  1. Per Microsoft Sentinel nella portale di Azure, in Gestione delle minacce selezionare Cartelle di lavoro.
    Per Microsoft Sentinel nel portale di Defender selezionare Cartelle di lavoro di gestione>delle minacce di Microsoft Sentinel.>

  2. Passare a Cartelle di lavoro e quindi selezionare Modelli per visualizzare l'elenco dei modelli di cartella di lavoro installati.

    Per vedere quali modelli sono rilevanti per i tipi di dati connessi, esaminare il campo Tipi di dati obbligatori in ogni cartella di lavoro, dove disponibile.

  3. Selezionare Salva dal riquadro dei dettagli del modello e il percorso in cui si vuole salvare il file JSON per il modello. Questa azione crea una risorsa di Azure basata sul modello pertinente e salva il file JSON della cartella di lavoro non i dati.

  4. Selezionare Visualizza cartella di lavoro salvata nel riquadro dei dettagli del modello.

  5. Selezionare il pulsante Modifica nella barra degli strumenti della cartella di lavoro per personalizzare la cartella di lavoro in base alle proprie esigenze.

    Screenshot che mostra la cartella di lavoro salvata.

    Ad esempio, selezionare il filtro TimeRange per visualizzare i dati per un intervallo di tempo diverso rispetto alla selezione corrente. Per modificare un'area della cartella di lavoro specifica, selezionare Modifica o selezionare i puntini di sospensione (...) per aggiungere elementi o spostare, clonare o rimuovere l'area.

    Per clonare la cartella di lavoro, selezionare Salva con nome. Salvare il clone con un altro nome, nella stessa sottoscrizione e nello stesso gruppo di risorse. Le cartelle di lavoro clonate vengono visualizzate nella scheda Cartelle di lavoro personali.

  6. Al termine, selezionare Salva per salvare le modifiche.

Per altre informazioni, vedi:

Creare una nuova cartella di lavoro

Creare una cartella di lavoro da zero in Microsoft Sentinel.

  1. Per Microsoft Sentinel nella portale di Azure, in Gestione delle minacce selezionare Cartelle di lavoro.
    Per Microsoft Sentinel nel portale di Defender selezionare Cartelle di lavoro di gestione>delle minacce di Microsoft Sentinel.>

  2. Selezionare Aggiungi cartella di lavoro.

  3. Per modificare la cartella di lavoro, selezionare Modifica e quindi aggiungere testo, query e parametri, se necessari. Per altre informazioni su come personalizzare la cartella di lavoro, vedere Creare report interattivi con Cartelle di lavoro di Monitoraggio di Azure.

    Screenshot che mostra una nuova cartella di lavoro.

  4. Quando si compila una query, impostare Origine dati su Log e Tipo di risorsa su Log Analytics e quindi scegliere una o più aree di lavoro.

    È consigliabile che la query usi un parser ASIM (Advanced Security Information Model) e non una tabella predefinita. La query supporterà quindi qualsiasi origine dati pertinente corrente o futura anziché una singola origine dati.

  5. Dopo aver creato la cartella di lavoro, salvare la cartella di lavoro nella sottoscrizione e nel gruppo di risorse dell'area di lavoro di Microsoft Sentinel.

  6. Se si vuole consentire ad altri utenti dell'organizzazione di usare la cartella di lavoro, in Salva in selezionare Report condivisi. Se si vuole che la cartella di lavoro non sia disponibile per altri utenti, selezionare Report personali.

  7. Per passare da una cartella di lavoro all'altra nell'area di lavoro, selezionare ApriIcona per l'apertura di una cartella di lavoro. sulla barra degli strumenti di qualsiasi cartella di lavoro. La schermata passa a un elenco di altre cartelle di lavoro a cui è possibile passare.

    Selezionare la cartella di lavoro da aprire:

    Cambiare le cartelle di lavoro.

Creare nuovi riquadri per le cartelle di lavoro

Per aggiungere un riquadro personalizzato a una cartella di lavoro di Microsoft Sentinel, creare prima di tutto il riquadro in Log Analytics. Per altre informazioni, vedere Dati visivi in Log Analytics.

Dopo aver creato un riquadro, selezionare Aggiungi e quindi selezionare la cartella di lavoro in cui si vuole visualizzare il riquadro.

Aggiornare i dati della cartella di lavoro

Aggiornare la cartella di lavoro per visualizzare i dati aggiornati. Nella barra degli strumenti selezionare una delle opzioni seguenti:

  • Aggiornare, per aggiornare manualmente i dati della cartella di lavoro.

  • Aggiornamento automatico per impostare la cartella di lavoro per l'aggiornamento automatico a intervalli configurati.

    • Gli intervalli di aggiornamento automatico supportati sono compresi tra 5 minuti e 1 giorno.

    • L'aggiornamento automatico viene sospeso durante la modifica di una cartella di lavoro e gli intervalli vengono riavviati ogni volta che si torna alla modalità di visualizzazione dalla modalità di modifica.

    • Anche gli intervalli di aggiornamento automatico vengono riavviati se si aggiornano manualmente i dati.

    Per impostazione predefinita, l'aggiornamento automatico è disattivato. Per ottimizzare le prestazioni, l'aggiornamento automatico viene disattivato ogni volta che si chiude una cartella di lavoro. Non viene eseguito in background. Riattivare l'aggiornamento automatico in base alle esigenze alla successiva apertura della cartella di lavoro.

Per stampare una cartella di lavoro o salvarla come PDF, utilizzare il menu delle opzioni a destra del titolo della cartella di lavoro.

  1. Selezionare le opzioni >Stampa contenuto.

  2. Nella schermata di stampa modificare le impostazioni di stampa in base alle esigenze o selezionare Salva come PDF per salvarlo in locale.

    Ad esempio:

    Screenshot che mostra come stampare la cartella di lavoro o salvarla come PDF.

Come eliminare le cartelle di lavoro

Per eliminare una cartella di lavoro salvata, un modello salvato o una cartella di lavoro personalizzata, selezionare la cartella di lavoro salvata da eliminare e selezionare Elimina. Questa azione rimuove la cartella di lavoro salvata. Rimuove anche la risorsa della cartella di lavoro e le eventuali modifiche apportate al modello. Il modello originale rimane disponibile.

Raccomandazioni per la cartella di lavoro

In questa sezione vengono esaminate le raccomandazioni di base per l'uso delle cartelle di lavoro di Microsoft Sentinel.

Aggiungere cartelle di lavoro di Microsoft Entra ID

Se si usa Microsoft Entra ID con Microsoft Sentinel, è consigliabile installare la soluzione Microsoft Entra per Microsoft Sentinel e usare le cartelle di lavoro seguenti:

  • Gli accessi di Microsoft Entra analizzano gli accessi nel tempo per verificare se sono presenti anomalie. Questa cartella di lavoro fornisce accessi non riusciti da applicazioni, dispositivi e posizioni, in modo da poter notare, a colpo d'occhio se si verifica qualcosa di insolito. Prestare attenzione alla presenza di più accessi non riusciti.
  • I log di controllo di Microsoft Entra analizzano le attività di amministratore, ad esempio le modifiche apportate agli utenti (aggiunta, rimozione e così via), la creazione di gruppi e le modifiche.

Aggiungere cartelle di lavoro del firewall

È consigliabile installare la soluzione appropriata dall'hub contenuto per aggiungere una cartella di lavoro per il firewall.

Ad esempio, installare la soluzione firewall Palo Alto per Microsoft Sentinel per aggiungere le cartelle di lavoro di Palo Alto. Le cartelle di lavoro analizzano il traffico del firewall, fornendo correlazioni tra i dati del firewall e gli eventi di minaccia e evidenziano eventi sospetti tra le entità.

Screenshot della cartella di lavoro di Palo Alto.

Creare cartelle di lavoro diverse per usi diversi

È consigliabile creare visualizzazioni diverse per ogni tipo di persona che usa cartelle di lavoro, in base al ruolo dell'utente e a ciò che cercano. Ad esempio, creare una cartella di lavoro per l'amministratore di rete che include i dati del firewall.

In alternativa, creare cartelle di lavoro in base alla frequenza con cui si desidera esaminarle, se sono presenti elementi da esaminare ogni giorno e altri elementi da controllare una volta all'ora. Ad esempio, è possibile esaminare gli accessi di Microsoft Entra ogni ora per cercare anomalie.

Usare la query seguente per creare una visualizzazione che confronta le tendenze del traffico tra settimane. Cambiare il fornitore del dispositivo e l'origine dati in cui si esegue la query, a seconda dell'ambiente in uso.

La query di esempio seguente usa la tabella SecurityEvent di Windows. Potrebbe essere necessario passare all'esecuzione nella tabella AzureActivity o CommonSecurityLog in qualsiasi altro firewall.

// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)

Query di esempio con dati provenienti da più origini

Si potrebbe voler creare una query che incorpora i dati da più origini. Ad esempio, creare una query che esamina i log di controllo di Microsoft Entra per i nuovi utenti creati e quindi controlla i log di Azure per verificare se l'utente ha iniziato a apportare modifiche all'assegnazione di ruolo entro 24 ore dalla creazione. L'attività sospetta viene visualizzata in una visualizzazione con la query seguente:

AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1

Per altre informazioni, vedi: