Gegevens bijhouden tijdens het opsporen met Microsoft Sentinel

Bladwijzers voor opsporing in Microsoft Sentinel helpen u de query's en queryresultaten te bewaren die u relevant acht. U kunt ook uw contextuele waarnemingen vastleggen en verwijzen naar uw bevindingen door notities en tags toe te voegen. Bladwijzergegevens zijn zichtbaar voor u en uw teamleden, zodat u eenvoudig kunt samenwerken. Zie Bladwijzers voor meer informatie.

In dit artikel wordt uitgelegd hoe u opsporingsbladwijzers maakt, weergeeft en beheert in Microsoft Sentinel en hoe u deze kunt gebruiken tijdens onderzoeken.

Opmerking

Microsoft Sentinel hunting bladwijzers: Je kunt alleen bladwijzers aanmaken in het Azure-portaal, onder Microsoft Sentinel>Threat Management>Hunting. In de Microsoft Defender-portal kunt u bladwijzers weergeven die al zijn gemaakt, maar u kunt geen nieuwe toevoegen.

Geavanceerde zoekbladwijzers: Bladwijzers zijn niet beschikbaar in Advanced Hunting, wat een uniforme query-ervaring biedt over Microsoft Defender en Microsoft Sentinel-gegevens. Bladwijzers zijn echter nog steeds beschikbaar in Microsoft Sentinel>Bedreigingsbeheer>Opsporing, waarmee de voor Microsoft Sentinel specifieke opsporingservaring wordt geboden. U kunt ook alternatieven gebruiken, zoals incidenttags, opgeslagen query's of aangepaste opsporingstabellen om onderzoekscontext te behouden en bij te houden.

Belangrijk

Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.

Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.

Een bladwijzer toevoegen (alleen Azure Portal)

Maak een bladwijzer om de query's, resultaten, uw waarnemingen en bevindingen te behouden.

  1. Selecteer onder Bedreigingsbeheerde optie Opsporing.

  2. Selecteer op het tabblad Query's een of meer van de opsporingsquery's.

  3. Selecteer in de bovenste opdrachtbalk Geselecteerde query's uitvoeren.

  4. Selecteer Queryresultaten weergeven. Bijvoorbeeld:

    Schermopname van het weergeven van queryresultaten van Microsoft Sentinel opsporing.

    Als u Queryresultaten weergeven selecteert, worden de queryresultaten geopend in het deelvenster Logboeken .

  5. Gebruik in de lijst met logboekqueryresultaten de selectievakjes om een of meer rijen te selecteren die de informatie bevatten die u interessant vindt.

  6. Selecteer bladwijzer toevoegen in Azure Portal:

    Schermafbeelding van het toevoegen van een hunting-bladwijzer aan een zoekopdracht.

  7. Werk aan de rechterkant in het deelvenster Bladwijzer toevoegen desgewenst de naam van de bladwijzer bij, voeg tags en notities toe om te bepalen wat er interessant was aan het item.

  8. Je kunt optioneel bladwijzers toewijzen aan MITRE ATT&CK-technieken of subtechnieken. MITRE ATT&CK-toewijzingen worden overgenomen van gekoppelde waarden in query’s voor opsporing, maar u kunt ze ook handmatig aanmaken. Selecteer de MITRE ATT&CK-tactiek die is gekoppeld aan de gewenste techniek in de vervolgkeuzelijst in de sectie Tactieken & Technieken van het deelvenster Bladwijzer toevoegen . Het menu wordt uitgevouwen om alle MITRE ATT-&CK-technieken weer te geven en u kunt meerdere technieken en subtechnieken selecteren in dit menu.

    Schermopname van het toewijzen van Mitre Attack-tactieken en -technieken aan bladwijzers.

  9. Er kan nu een uitgebreidere set entiteiten worden geëxtraheerd uit queryresultaten waarvoor bladwijzers zijn ingesteld, voor nader onderzoek. Gebruik in de sectie Entiteitstoewijzing de vervolgkeuzelijsten om entiteitstypen en -id's te selecteren. Koppel vervolgens de kolom in de queryresultaten die de bijbehorende id bevat. Bijvoorbeeld:

    Schermafbeelding om entiteitstypen toe te wijzen aan jachtbladwijzers.

    Als u de bladwijzer in de onderzoeksgrafiek wilt weergeven, moet u ten minste één entiteit koppelen. Entiteitstoewijzingen aan account-, host-, IP- en URL-entiteitstypen die u hebt gemaakt, worden ondersteund, waardoor de compatibiliteit met eerdere versies behouden blijft.

  10. Selecteer Maken om uw wijzigingen door te voeren en de bladwijzer toe te voegen. Alle gegevens met een bladwijzer worden gedeeld met andere analisten en vormen een eerste stap naar een gezamenlijke onderzoeksaanpak.

De resultaten van de logboekquery ondersteunen bladwijzers wanneer het deelvenster Logboeken wordt geopend vanuit Microsoft Sentinel. Als u bijvoorbeeld Algemene>logboeken selecteert in de navigatiebalk, selecteert u gebeurteniskoppelingen in de onderzoeksgrafiek of selecteert u een waarschuwings-id uit de volledige details van een incident. U kunt geen bladwijzers maken wanneer het deelvenster Logboeken wordt geopend vanaf een andere locatie, zoals rechtstreeks vanuit Azure Monitor.

Bladwijzers weergeven en bijwerken

Vind en werk een bladwijzer bij via het tabblad Bladwijzers .

  1. Voor Microsoft Sentinel in de Azure Portal selecteert u Onder Bedreigingsbeheerde optie Opsporing.
    Voor Microsoft Sentinel in de Defender-portal, selecteert u Microsoft Sentinel>Bedreigingsbeheer>Opsporen.

  2. Selecteer het tabblad Bladwijzers om de lijst met bladwijzers weer te geven.

  3. Zoek of filter om een specifieke bladwijzer of meerdere bladwijzers te vinden.

  4. Selecteer afzonderlijke bladwijzers om de bladwijzerdetails in het rechterdeelvenster weer te geven.

  5. Breng indien nodig uw wijzigingen aan. Uw wijzigingen worden automatisch opgeslagen.

Opmerking

Je kunt slechts tot 1.000 bladwijzers bekijken in het tabblad Bladwijzers . Je kunt de rest van je opgeslagen data bekijken in je logboeken. Bladwijzergegevens weergeven in logboeken

Bladwijzers in het onderzoeksdiagram verkennen

Visualiseer uw gegevens met bladwijzers door de onderzoeksomgeving te openen, waarin u uw bevindingen kunt bekijken, onderzoeken en visueel kunt presenteren met behulp van een interactief entiteitsdiagram en een tijdlijn.

Belangrijk

Elke bladwijzer die u wilt onderzoeken, moet ten minste één gekoppelde entiteit hebben. Als een bladwijzer geen gekoppelde entiteit heeft, werkt u de bladwijzer bij om er een te koppelen voordat u begint.

  1. Selecteer op het tabblad Bladwijzers de bladwijzer of bladwijzers die u wilt onderzoeken.

  2. Selecteer Onderzoeken om de bladwijzer weer te geven in de onderzoeksgrafiek.

Zie Het onderzoeksdiagram gebruiken voor een diepgaande analyse voor instructies voor het gebruik van het onderzoeksdiagram.

Bladwijzers toevoegen aan een nieuw of bestaand incident (alleen Azure Portal)

Voeg bookmarks toe aan een incident vanuit het tabblad Bookmarks op de pagina Hunting.

  1. Selecteer op het tabblad Bladwijzers de bladwijzer of bladwijzers die u aan een incident wilt toevoegen.

  2. Selecteer Incidentacties op de opdrachtbalk:

    Schermopname van het toevoegen van bladwijzers aan een incident.

  3. Selecteer Nieuw incident maken of Toevoegen aan bestaand incident, indien van toepassing. Voer vervolgens de volgende handelingen uit:

    • Voor een nieuw incident: werk eventueel de details voor het incident bij en selecteer vervolgens Maken.
    • Voor het toevoegen van een bladwijzer aan een bestaand incident: selecteer één incident en selecteer vervolgens Toevoegen.
  4. Om de bladwijzer binnen het incident te bekijken:

    1. Ga naar Microsoft Sentinel>Bedreigingsbeheer>Incidenten.
    2. Selecteer het incident met uw bladwijzer en Volledige details weergeven.
    3. Selecteer op de incidentpagina in het linkerdeelvenster Bladwijzers.

Opgeslagen gegevens in logboeken weergeven

Query's met bladwijzers, resultaten of hun geschiedenis weergeven.

  1. Selecteer de bladwijzer op het tabblad Opsporing>Bladwijzers.

  2. Selecteer in het detailvenster de volgende koppelingen:

    • Bronquery weergeven om de bronquery weer te geven in het deelvenster Logboeken.

    • Bekijk bladwijzerlogboeken om alle metagegevens van de bladwijzer weer te geven, waaronder wie de update heeft uitgevoerd, de bijgewerkte waarden en het tijdstip waarop de update heeft plaatsgevonden.

  3. Selecteer op de opdrachtbalk van het tabblad Zoeken>BladwijzersBladwijzerlogboeken om de ruwe bladwijzergegevens van alle bladwijzers weer te geven.

    Schermopname van de opdracht bladwijzerlogboeken.

De weergave Logboeken van bladwijzers toont al uw bladwijzers met bijbehorende metagegevens. U kunt Kusto Query Language (KQL)-query's gebruiken om te filteren tot de nieuwste versie van de specifieke bladwijzer waarnaar u op zoek bent.

Er kan een aanzienlijke vertraging (gemeten in minuten) zijn tussen het moment dat u een bladwijzer maakt en wanneer deze wordt weergegeven op het tabblad Bladwijzers .

Een bladwijzer verwijderen

Het verwijderen van de bladwijzer verwijdert de bladwijzer uit de lijst in het tabblad Bladwijzers. De HuntingBookmark-tabel voor je Log Analytics-werkruimte bevat nog steeds eerdere bladwijzervermeldingen, maar de laatste invoer verandert de SoftDelete-waarde naar true, waardoor de bladwijzer als verwijderd wordt gemarkeerd zodat je oude bladwijzers kunt filteren. Als u een bladwijzer verwijdert, worden er geen entiteiten uit de onderzoekservaring verwijderd die zijn gekoppeld aan andere bladwijzers of waarschuwingen.

Voer de volgende stappen uit om een bladwijzer te verwijderen.

  1. Selecteer op het tabblad Hunting>Bookmarks de bladwijzer of bladwijzers die u wilt verwijderen.

  2. Klik met de rechtermuisknop en kies de optie om de geselecteerde bladwijzers te verwijderen.