Toegangsbereik van Microsoft Sentinel configureren (RBAC op rijniveau)

De bereikbepaling in Microsoft Sentinel biedt op rijniveau op rollen gebaseerd toegangsbeheer (RBAC), waardoor fijnmazige toegang op rijniveau mogelijk is zonder dat afzonderlijke werkruimten nodig zijn. Met het scopingmechanisme van Microsoft Sentinel kunnen meerdere teams veilig werken binnen een gedeelde Microsoft Sentinel-omgeving, terwijl ze consistente en herbruikbare scopedefinities gebruiken in tabellen en onderdelen.

Configureer het bereik in de Microsoft Defender-portal. Sentinel in de Azure-portal (Ibiza) ondersteunt geen scoping. Voordat je begint, zorg ervoor dat je voldoet aan de vereisten voor het configureren van scoping.

Wat is de afbakening van Microsoft Sentinel?

Met de afbakening in Microsoft Sentinel wordt het machtigingenbeheer in de Defender-portal uitgebreid, zodat de beheerder machtigingen kan verlenen voor specifieke gegevenssubsets in Sentinel-tabellen. Voer de volgende stappen uit om scopes aan te maken:

  • Logische bereiken definiëren: bereikdefinities maken die zijn afgestemd op uw organisatiestructuur (per bedrijfseenheid, regio of gegevensgevoeligheid)
  • Gebruikers of groepen toewijzen aan bereiken: Specifieke gebruikers of groepen toewijzen aan een of meer bereiken met behulp van Unified RBAC (op rollen gebaseerd toegangsbeheer)
  • Gegevensrijen taggen tijdens opnametijd: Bereiktags toepassen op rijen in tabellen met behulp van Tabelbeheer, zodat u regels kunt maken waarmee nieuw opgenomen gegevens automatisch worden gelabeld
  • Toegang beperken per bereik: gebruikerstoegang beperken tot waarschuwingen, incidenten, opsporingsquery's en data lake-verkenning op basis van hun toegewezen bereik

Opmerking

Bereiken zijn additief. Gebruikers waaraan meerdere rollen zijn toegewezen, krijgen de breedste machtigingen die beschikbaar zijn voor al hun toewijzingen. Als je bijvoorbeeld zowel een Entra-globale lezersrol als een Defender URBAC-rol hebt die scoped-rechten biedt op System-tabellen, ben je niet beperkt door scopes op System-tabellen vanwege de Entra-rol. Een ander voorbeeld is dat als je dezelfde rolrechten hebt in Microsoft Defender voor een werkruimte, met twee verschillende scopes, je die toestemming voor beide scopes hebt.

Scopes zijn van toepassing op de Sentinel-tabellen die transformaties tijdens opname ondersteunen.

Toepassingsscenario's voor de afbakening van Microsoft Sentinel

Bereikbepaling in Microsoft Sentinel is nuttig in de volgende scenario’s:

  • Gedistribueerde of federatieve SOC-teams: grote ondernemingen en MSSP's werken vaak federatieve SOC-modellen waarbij verschillende teams verantwoordelijk zijn voor specifieke regio's, bedrijfseenheden of klanten. Met scope kan elk SOC-team onafhankelijk werken binnen een gedeelde Sentinel-werkruimte, zodat het dreigingen binnen zijn domein kan onderzoeken en erop kan reageren zonder toegang te krijgen tot niet-relevante gegevens.
  • Afgebakende toegang voor externe teams buiten het beveiligingsdomein: Teams zoals netwerkbeheer, IT-beheer of compliance hebben vaak toegang nodig tot specifieke ruwe gegevensbronnen zonder toegang nodig te hebben tot bredere beveiligingsinformatie. Bereik op rijniveau stelt deze externe teams in staat om alleen veilig toegang te krijgen tot de gegevens die relevant zijn voor hun functie.
  • Bescherming van gevoelige gegevens: beveilig bepaalde gegevens of tabellen door een benadering voor gegevenstoegang met minimale bevoegdheden toe te passen, zodat gevoelige informatie alleen toegankelijk is voor geautoriseerde gebruikers.

Vereisten

Controleer de volgende vereisten voordat u begint:

  • Toegang tot de Microsoft Defender-portal:https://security.microsoft.com
  • Microsoft Sentinel werkruimten die zijn toegevoegd aan de Defender-portal: Sentinel-werkruimten moeten beschikbaar zijn in de Defender-portal voordat u rollen en machtigingen kunt toewijzen.
  • Sentinel ingeschakeld in Unified RBAC: U moet Microsoft Sentinel in URBAC inschakelen voordat u deze functie gebruikt.
  • Vereiste machtigingen voor de persoon die het bereik toewijst en tabellen taggen:
    • Machtiging Autorisatie voor beveiliging (Beheren) (URBAC) om machtigingsbereiken en toewijzingen te maken
    • Data Operations (Beheren) en Alerts (Beheren) rechten (URBAC) voor Table Management
    • Abonnementseigenaar of toegewezen met de machtiging voor het Microsoft.Insights/DataCollectionRules/Write maken van regels voor gegevensverzameling (DCR's)

Stap 1: Maak een Sentinel-bereik aan

Volg deze stappen om een Sentinel-bereik te maken:

  1. Ga in de Microsoft Defender portal naarSysteemmachtigingen>.
  2. Selecteer Microsoft Defender XDR.
  3. Open het tabblad Scopes.
  4. Selecteer Sentinel bereik toevoegen.
  5. Voer een naam van het bereik en een optionele beschrijving in.
  6. Selecteer Bereik maken.

U kunt meerdere bereiken maken en aangepaste bereiknamen en beschrijvingen definiëren voor elk bereik dat overeenkomt met uw organisatiestructuur en -beleid.

Opmerking

U kunt per tenant maximaal 100 unieke Sentinel-scopes maken.

Screenshot van het tabblad Sentinel Scope toevoegen en dialoog.

Stap 2: bereiktags toewijzen aan gebruikers of groepen

Volg deze stappen om bereiktags toe te wijzen aan gebruikers of groepen:

  1. Open in Machtigingen het tabblad Rollen .

  2. Selecteer Aangepaste rol maken.

  3. Voer de rolnaam en beschrijving in en selecteer Volgende.

    Screenshot van de dialoogvenster voor het maken van een naam en beschrijving van een aangepaste rol.

  4. Wijs de vereiste machtigingen toe aan de rol en selecteer Toepassen.

    Screenshot van dialoog om rechten toe te wijzen aan een aangepaste rol.

  5. Voer in Toewijzingen een naam in en selecteer:

    • Gebruikers of gebruikersgroepen (Microsoft Entra ID groepen)
    • Gegevensbronnen en gegevensverzamelingen (Sentinel werkruimten)
  6. Selecteer bewerken onder Bereik.

  7. Selecteer een of meer scopes die u aan deze rol wilt toewijzen.

  8. Sla de rol op.

U kunt gebruikers tegelijkertijd toewijzen aan meerdere bereiken via meerdere werkruimten en toegangsrechten samenvoegen vanuit alle toegewezen bereiken. Beperkte gebruikers hebben alleen toegang tot SIEM-gegevens die zijn gekoppeld aan hun toegewezen bereiken.

Opmerking

U kunt alleen Sentinel-bereiken toewijzen aan Defender XDR RBAC-rollen. Azure RBAC-machtigingen voor werkruimten en globale rolmachtigingen van Entra worden niet ondersteund. Ervaringen die geen RBAC op rijniveau kunnen gebruiken, zoals Jupyter Notebooks, staan gebruikers met een bereik niet toe om gegevens voor die werkruimten weer te geven.

Screenshot van het toewijzen van Sentinel-scopes aan een aangepaste rol.

Stap 3: Tabellen labelen met 'scope'

Dwing scopes af door gegevens tijdens de gegevensinname te taggen. Met dit tagproces maakt u een DCR (Data Collection Rule) waarmee bereiktags worden toegepast op zojuist opgenomen gegevens.

Houd rekening met de volgende limieten voordat u een tabel tagt:

  • Alleen tabellen die ondersteuning bieden voor opname-tijdtransformaties, kunnen worden getagd. Aangepaste tabellen die op CLv1 zijn gebouwd, worden niet ondersteund; CLv2-tabellen worden ondersteund.
  • XDR-tabellen worden niet ondersteund, ook niet voor verlengde bewaartermijn van XDR-tabellen in het data lake.
  • Je kunt alleen transformaties toevoegen in hetzelfde Azure-abonnement dat de doelwerkruimte bevat.
  • U kunt alleen zojuist opgenomen gegevens taggen. Eerder geïmporteerde gegevens zijn niet inbegrepen en kunnen niet met terugwerkende kracht binnen de scope worden gebracht.
  • De Log Analytics-tabellen SecurityAlerts en SecurityIncidents erven niet automatisch het bereik van de onbewerkte tabellen waaruit ze zijn gegenereerd, waardoor gebruikers binnen dat bereik er standaard geen toegang toe hebben. Als tijdelijke oplossing kunt u een van de volgende opties kiezen:
    • Gebruik de XDR AlertsInfo en AlertsEvidence tabellen, waarbij het bereik automatisch wordt overgenomen, of
    • Pas het bereik handmatig toe op deze Log Analytics tabellen. Deze methode is beperkt tot de kenmerken in de tabel en is mogelijk niet gelijk aan overname van de brongegevenstabellen.

Een tabel taggen:

  1. Ga in Microsoft Sentinel naarConfiguratietabellen>.

  2. Selecteer een tabel die ondersteuning biedt voor opnametijdtransformaties.

  3. Selecteer Regel voor bereiktag.

    Screenshot van het tabblad Scope tagregel.

  4. Schakel de schakelaar Gebruik van scopetags voor RBAC toestaan in.

  5. Schakel de wisselknop Bereikcoderegel in.

  6. Definieer een KQL-expressie waarmee rijen worden geselecteerd met behulp van door transformKQL ondersteunde operators en limieten.

    Voorbeeld van bereik per locatie:

    Location == 'Spain'
    
  7. Selecteer het bereik dat moet worden toegepast op rijen die overeenkomen met de expressie.

  8. Sla de regel op.

U kunt alleen zojuist opgenomen gegevens taggen. Eerder geïmporteerde gegevens zijn niet inbegrepen. Nadat je een scope tag-regel hebt opgeslagen, kan het tot een uur duren voordat die regel van kracht wordt.

Tip

U kunt meerdere bereiktagregels in dezelfde tabel maken om verschillende rijen met verschillende bereiken te taggen. Gegevensrecords kunnen tegelijkertijd tot meerdere domeinen behoren.

Screenshot van de regel voor de schaal van het scope tag.

Tags gegevens handmatig met behulp van een DCR

Als je organisatie tabelschema's en ingestion-time transformaties buiten het Microsoft Defender-portaal beheert, kun je scope-tags direct toepassen in Azure Monitor. Deze optie ondersteunt zowel directe configuratie als geautomatiseerde deploymentworkflows, inclusief CI/CD. Voltooi het tabelschema en de DCR-configuratie voordat je scoped access voor de tabel inschakelt in Microsoft Sentinel.

  1. Voeg een aangepaste kolom met het SentinelScope_CF datatype toe string aan het tabelschema. Zie Tabellen beheren in een Log Analytics-werkruimte voor meer informatie.

  2. Maak een DCR aan of werk het bij voor de tabel. Voeg een transformatie toe die wordt gevuld SentinelScope_CF met de Microsoft Sentinel scope-waarden voor elke rij. Voor richtlijnen bij het selecteren en configureren van de DCR, zie Configureer je datatransformatie.

  3. Ga in de Microsoft Defender-portal naar Microsoft Sentinel>Configuration>Tables.

  4. Selecteer de tabel en selecteer vervolgens de tag regel voor Scope.

  5. Stel de Control-toegang met scope-tags in op Aan. Laat de regelstatus op Uit staan omdat de DCR de tags toepast.

    Screenshot van het Scope-taggingpaneel dat Control-toegang toont, met scope-tags op Aan en regelstatus op Uit.

  6. Kies Opslaan.

Opmerking

Het inschakelen van Control-toegang met scope-tags maakt scoped access mogelijk voor rijen die door de DCR zijn getagd. Het maakt de SentinelScope_CF kolom niet aan en werkt de DCR niet bij.

Stap 4: Toegang krijgen tot gegevens binnen het bereik

Nadat u scopes hebt gemaakt, toegewezen en toegepast op tabellen, hebben gebruikers met een toegewezen scope toegang tot Microsoft Sentinel-mogelijkheden op basis van hun toegewezen scope. Alle nieuw opgenomen gegevens worden automatisch gelabeld met een scope. Historische (eerder opgenomen) gegevens zijn niet opgenomen. Gebruikers met een toegewezen scope kunnen geen gegevens zien die niet expliciet binnen hun scope vallen. Gebruikers zonder bereikbeperking kunnen alle gegevens binnen de werkruimte zien.

Gebruikers met beperkte rechten kunnen het volgende:

  • Waarschuwingen weergeven die zijn gegenereerd op basis van gegevens binnen het bereik.
  • Waarschuwingen beheren als ze toegang hebben tot alle gebeurtenissen die aan die waarschuwing zijn gekoppeld.
  • Incidenten weergeven die ten minste één waarschuwing binnen het bereik bevatten.
  • Beheer incidenten als ze toegang hebben tot alle onderliggende waarschuwingen en over de vereiste machtigingen beschikken.
  • Voer query’s voor geavanceerd opsporen alleen uit op rijen binnen het bereik.
  • Query's uitvoeren en gegevens verkennen in het Sentinel-meer (tabellen met bereik).
  • Filter waarschuwingen en incidenten op basis van hun Sentinel-bereik.

Waarschuwingen nemen het bereik over van de onderliggende gegevens. Incidenten zijn zichtbaar als ten minste één waarschuwing binnen het bereik valt.

Gebruik het SentinelScope_CF aangepaste veld in query's en detectieregels om te verwijzen naar het bereik in uw analyse.

Opmerking

Wanneer je aangepaste detectie- en analyseregels maakt, moet je de SentinelScope_CF kolom in de KQL voor die regels projecteren zodat waarschuwingen scope correct erven. Als u deze kolom niet projecteert, produceren zelfs regels met een bereik onbereikbare waarschuwingen die niet zichtbaar zijn voor gebruikers binnen het bereik.

Screenshot van waarschuwingen gefilterd door Sentinel-scope.

Beperkingen van Microsoft Sentinel bereik

Screenshot van het selecteren van specifieke scopes voor een aangepaste detectieregel.

  1. Als u een niet-gescoopte gebruiker bent, kunt u ook Alle gegevens selecteren. Door Alle data te selecteren, is de regel ongescoped, draait over alle data en is alleen zichtbaar en bewerkbaar voor gebruikers zonder scope.

  2. Voltooi de wizard en sla de regel op.

    Screenshot van de reviewstap voor een scoped custom detectieregel.

Houd rekening met de volgende limieten voor aangepaste detecties met een beperkt bereik:

  • Aangepaste detecties over AlertInfo en AlertEvidence negeren scopes en over alle data heen.
  • Maak geen bereikdetecties voor niet-bereiktabellen. Deze detecties leveren altijd geen resultaten op.
  • Scoped-detecties kunnen geen aangepaste frequentie gebruiken met XDR-tabellen. XDR-tabellen zijn ongescoped in Sentinel, dus alleen unscoped detecties kunnen ze opzoeken.

Bereikregels voor automatisering maken

Voer de volgende stappen uit om bereikregels voor automatisering te maken:

  1. Ga in de Microsoft Defender-portal naar Microsoft Sentinel>Configuration>Automation.

  2. Open het tabblad Uitgebreide regels .

    Screenshot van het tabblad Verbeterde regels in Automatisering.

  3. Selecteer Maken om een nieuwe automatiseringsregel toe te voegen en vul vervolgens de details voor uw automatiseringsregel in.

    Screenshot van het maken van een nieuwe verbeterde automatiseringsregel.

  4. Selecteer het Sentinel-bereik dat u wilt toepassen op de regel:

    • Als u een scoped gebruiker bent (u hebt een of meer Sentinel-bereiken aan u toegewezen), moet u een bereik kiezen.
    • Als u een gebruiker zonder bereik bent, kunt u Alle beschikbare en toekomstige Sentinel-bereiken kiezen.

    Screenshot van de Sentinel scope selector voor een automatiseringsregel.

  5. Sla de regel op.

De automatiseringsregel geldt voor de gegevens die gekoppeld zijn aan de Sentinel-scope die je voor die regel hebt geselecteerd en is alleen zichtbaar voor gebruikers die aan die scope zijn toegewezen.

Opmerking

Playbooks en integraties bieden nog geen ondersteuning voor Sentinel-bereik.

Hoe machtigingen en toegang werken met gegevens met een beperkt bereik

In de volgende punten wordt beschreven hoe machtigingen en bereiktoegang zich gedragen in Microsoft Sentinel:

  • Gebruikers kunnen een incident bekijken als ze toegang hebben tot ten minste één waarschuwing in het incident. Ze kunnen het incident alleen beheren als ze toegang hebben tot alle waarschuwingen in het incident en de vereiste machtiging hebben.
  • De gebruiker met een scope kan alleen de gegevens zien die binnen zijn scope vallen. Als de waarschuwing entiteiten bevat waartoe de gebruiker geen toegang heeft, kan de gebruiker deze entiteiten niet zien. Als de gebruiker toegang heeft tot ten minste één van de gekoppelde entiteiten, kan deze de waarschuwing zelf zien.
  • Als u een hele tabel wilt bereiken, gebruikt u een regel die overeenkomt met alle rijen (bijvoorbeeld met een voorwaarde die altijd waar is). Eerder opgenomen gegevens kunnen niet met terugwerkende kracht binnen het bereik worden gebracht.
  • Gebruikers met een beperkte scope kunnen geen resources beheren (zoals detectieregels, playbooks en automatiseringsregels), tenzij via een afzonderlijke roltoewijzing een machtiging aan hen is verleend.

Volgende stappen

Gebruik de volgende bronnen om verder te gaan met het plannen van uw scoping-implementatie: