Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano, jak wyświetlać dane audytu dotyczące uruchamianych zapytań i działań wykonywanych w obszarze roboczym Microsoft Sentinel, na przykład na potrzeby wewnętrznych i zewnętrznych wymagań dotyczących zgodności w obszarze roboczym centrum operacji zabezpieczeń (SOC).
Microsoft Sentinel zapewnia dostęp do:
Tabela AzureActivity zawierająca szczegółowe informacje o wszystkich akcjach wykonywanych w Microsoft Sentinel, takich jak edytowanie reguł alertów. Tabela AzureActivity nie rejestruje konkretnych danych zapytań. Aby uzyskać więcej informacji, zobacz Auditing with Azure Activity logs (Inspekcja przy użyciu dzienników aktywności Azure).
Tabela LAQueryLogs, która zawiera szczegółowe informacje o zapytaniach uruchamianych w usłudze Log Analytics, w tym zapytaniach uruchamianych z Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Auditing with LAQueryLogs (Inspekcja za pomocą dzienników LAQueryLogs).
Wskazówka
Oprócz zapytań ręcznych opisanych w tym artykule zalecamy użycie wbudowanego skoroszytu inspekcji obszaru roboczego , który ułatwia inspekcję działań w środowisku SOC. Aby uzyskać więcej informacji, zobacz Wizualizowanie i monitorowanie danych przy użyciu skoroszytów w Microsoft Sentinel.
Wymagania wstępne
Przed pomyślnym uruchomieniem przykładowych zapytań w tym artykule musisz mieć odpowiednie dane w obszarze roboczym Microsoft Sentinel, aby wykonywać zapytania dotyczące Microsoft Sentinel i uzyskiwać do nich dostęp.
Aby uzyskać więcej informacji, zobacz Konfigurowanie zawartości Microsoft Sentinel oraz ról i uprawnień w Microsoft Sentinel.
Inspekcja za pomocą dzienników aktywności Azure
dzienniki inspekcji Microsoft Sentinel są przechowywane w dziennikach aktywności Azure, gdzie tabela AzureActivity zawiera wszystkie akcje wykonywane w obszarze roboczym Microsoft Sentinel.
Użyj tabeli AzureActivity podczas inspekcji działania w środowisku SOC z Microsoft Sentinel.
Aby wykonać zapytanie dotyczące tabeli AzureActivity:
Zainstaluj rozwiązanie Azure Activity dla rozwiązania Sentinel i połącz łącznik danych Azure Activity, aby rozpocząć przesyłanie strumieniowe zdarzeń inspekcji w nowej tabeli o nazwie
AzureActivity.Wykonaj zapytanie dotyczące danych przy użyciu język zapytań Kusto (KQL), tak jak w przypadku każdej innej tabeli:
- W portalu Azure wykonaj zapytanie względem tej tabeli na stronie Logs.
- W portalu Microsoft Defender wykonaj zapytanie względem tej tabeli na stronie Badanie i reagowanie > Wyszukiwanie >Zaawansowane wyszukiwanie zagrożeń.
Tabela AzureActivity zawiera dane z wielu usług, w tym Microsoft Sentinel. Użyj poniższego zapytania, aby przefiltrować tabelę AzureActivity i pokazać tylko operacje Microsoft Sentinel:
AzureActivity | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS"Aby na przykład dowiedzieć się, kto był ostatnim użytkownikiem, który edytował określoną regułę analizy, użyj następującego zapytania (zastępując
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxgo identyfikatorem reguły, którą chcesz sprawdzić):AzureActivity | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS/ALERTRULES/WRITE" | where Properties contains "alertRules/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" | project Caller , TimeGenerated , Properties
Dodaj więcej parametrów do zapytania, aby eksplorować tabelę AzureActivities w zależności od tego, co należy zgłosić. Poniższe sekcje zawierają inne przykładowe zapytania do użycia podczas inspekcji z danymi tabeli AzureActivity .
Aby uzyskać więcej informacji, zobacz Dane usługi Microsoft Sentinel uwzględnione w dziennikach aktywności platformy Azure.
Znajdowanie wszystkich akcji wykonanych przez określonego użytkownika w ciągu ostatnich 24 godzin
Poniższe zapytanie tabeli AzureActivity zawiera listę wszystkich akcji wykonanych przez określonego użytkownika Microsoft Entra w ciągu ostatnich 24 godzin.
AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where Caller == "[AzureAD username]"
| where TimeGenerated > ago(1d)
Znajdź wszystkie operacje usuwania
Aby zidentyfikować usunięte zasoby Microsoft Sentinel, uruchom następujące zapytanie, aby przefiltrować logi aktywności Azure pod kątem skutecznych operacji usuwania w Twoim workspace.
AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where OperationName contains "Delete"
| where ActivityStatusValue contains "Succeeded"
| project TimeGenerated, Caller, OperationName
Dane Microsoft Sentinel uwzględnione w dziennikach aktywności platformy Azure
dzienniki inspekcji Microsoft Sentinel są przechowywane w dziennikach aktywności Azure i zawierają następujące typy informacji:
| Operacja | Typy informacji |
|---|---|
| Utwórz | Reguły alertów Komentarze do sprawy Komentarze dotyczące incydentów Zapisane wyszukiwania Listy obserwowanych Skoroszyty |
| Deleted | Reguły alertów Zakładki Łączniki danych Zdarzenia Zapisane wyszukiwania Ustawienia Raporty analizy zagrożeń Listy obserwowanych Skoroszytów Workflow |
| Zaktualizowano | Reguły alertów Zakładki Przypadki Łączniki danych Zdarzenia Komentarze dotyczące incydentów Raporty analizy zagrożeń Skoroszytów Workflow |
Możesz również użyć dzienników aktywności Azure, aby sprawdzić autoryzacje i licencje użytkowników. Na przykład w poniższej tabeli wymieniono wybrane operacje występujące w dziennikach aktywności platformy Azure wraz z określonym zasobem, z którego pobierane są dane dziennika.
| Nazwa operacji | Typ zasobu |
|---|---|
| Tworzenie lub aktualizowanie skoroszytu | Microsoft.Insights/workbooks |
| Usuń skoroszyt | Microsoft.Insights/workbooks |
| Ustawianie przepływu pracy | Microsoft.Logic/workflows |
| Usuwanie przepływu pracy | Microsoft.Logic/workflows |
| Tworzenie zapisanego wyszukiwania | Microsoft.OperationalInsights/workspaces/savedSearches |
| Usuń zapisane wyszukiwanie | Microsoft.OperationalInsights/workspaces/savedSearches |
| Aktualizowanie reguł alertów | Microsoft.SecurityInsights/alertRules |
| Usuwanie reguł alertów | Microsoft.SecurityInsights/alertRules |
| Zaktualizuj akcje reagowania reguły alertu | Microsoft.SecurityInsights/alertRules/actions |
| Usuń akcje odpowiedzi reguły alertu | Microsoft.SecurityInsights/alertRules/actions |
| Aktualizowanie zakładek | Microsoft.SecurityInsights/zakładki |
| Usuwanie zakładek | Microsoft.SecurityInsights/zakładki |
| Przypadki aktualizacji | Microsoft.SecurityInsights/Cases |
| Zaktualizuj dochodzenie w sprawie | Microsoft.SecurityInsights/Cases/investigations |
| Tworzenie komentarzy do sprawy | Microsoft.SecurityInsights/Cases/comments |
| Aktualizowanie łączników danych | Microsoft.SecurityInsights/dataConnectors |
| Usuwanie łączników danych | Microsoft.SecurityInsights/dataConnectors |
| Aktualizowanie ustawień | Microsoft.SecurityInsights/settings |
Aby uzyskać więcej informacji, zobacz schemat zdarzeń dziennika aktywności Azure.
Inspekcja przy użyciu dzienników LAQueryLogs
Tabela LAQueryLogs zawiera szczegółowe informacje o zapytaniach dzienników uruchamianych w usłudze Log Analytics. Ponieważ usługa Log Analytics jest używana jako podstawowy magazyn danych Microsoft Sentinel, można skonfigurować system do zbierania danych LAQueryLogs w obszarze roboczym Microsoft Sentinel.
Dane LAQueryLogs zawierają informacje, takie jak:
- Kiedy wykonywano zapytania
- Kto prowadził zapytania w usłudze Log Analytics
- Jakiego narzędzia użyto do uruchamiania zapytań w usłudze Log Analytics, takich jak Microsoft Sentinel
- Same teksty zapytań
- Dane dotyczące wydajności każdego uruchomienia zapytania
Uwaga
Tabela LAQueryLogs zawiera tylko zapytania uruchomione w panelu Dzienniki usługi Microsoft Sentinel. Nie obejmuje ono zapytań uruchamianych przez zaplanowane reguły analityczne, przy użyciu Grafu dochodzenia, na stronie Wyszukiwanie zagrożeń w usłudze Microsoft Sentinel ani na stronie Zaawansowane wyszukiwanie zagrożeń w portalu Defender.
Może wystąpić krótkie opóźnienie między uruchomieniem zapytania a wypełnieniem danych w tabeli LAQueryLogs . Zalecamy odczekanie około 5 minut przed wysłaniem zapytania do tabeli LAQueryLogs w celu uzyskania danych inspekcji.
Aby wykonać zapytanie dotyczące tabeli LAQueryLogs:
Tabela LAQueryLogs nie jest domyślnie włączona w obszarze roboczym usługi Log Analytics. Aby korzystać z danych LAQueryLogs podczas inspekcji w Microsoft Sentinel, najpierw włącz LAQueryLogs w sekcji Ustawienia diagnostyczne obszaru roboczego usługi Log Analytics.
Aby uzyskać więcej informacji, zobacz artykuł Inspekcja zapytań w dziennikach usługi Azure Monitor.
Następnie wykonaj zapytanie dotyczące danych przy użyciu języka KQL, tak jak w przypadku każdej innej tabeli.
Na przykład następujące zapytanie pokazuje, ile zapytań zostało uruchomionych w ostatnim tygodniu, na podstawie dnia:
LAQueryLogs | where TimeGenerated > ago(7d) | summarize events_count=count() by bin(TimeGenerated, 1d)
W poniższych sekcjach przedstawiono więcej przykładowych zapytań do uruchomienia w tabeli LAQueryLogs podczas inspekcji działań w środowisku SOC przy użyciu Microsoft Sentinel.
Liczba uruchomionych zapytań, w których odpowiedź nie była "OK"
Użyj następującego zapytania, aby policzyć zapytania Log Analytics, które zwróciły kod odpowiedzi nieudanej. To liczenie obejmuje zapytania, które nie zostały wykonane lub wróciły inaczej niż odpowiedź HTTP 200 OK .
LAQueryLogs
| where ResponseCode != 200
| count
Pokaż użytkowników wykonujących zapytania intensywnie wykorzystujące CPU
Aby znaleźć użytkowników lub klientów wykonujących najbardziej wymagające zapytania, użyj poniższego zapytania, aby wylosować zapytanie o najwyższy czas CPU dla każdego ID klienta Microsoft Entra, posortowane według czasu zużycia CPU.
LAQueryLogs
|summarize arg_max(StatsCPUTimeMs, *) by AADClientId
| extend User = AADEmail, QueryRunTime = StatsCPUTimeMs
| project User, QueryRunTime, QueryText
| sort by QueryRunTime desc
Pokaż użytkowników, którzy uruchomili najwięcej zapytań w ciągu ostatniego tygodnia
Użyj poniższego zapytania, aby podsumować, ile zapytań wykonał każdy użytkownik w ciągu ostatnich siedmiu dni, co pomaga zidentyfikować najbardziej aktywnych użytkowników w Twojej przestrzeni roboczej do audytu lub analizy użytkowania.
LAQueryLogs
| where TimeGenerated > ago(7d)
| summarize events_count=count() by AADEmail
| extend UserPrincipalName = AADEmail, Queries = events_count
| join kind= leftouter (
SigninLogs)
on UserPrincipalName
| project UserDisplayName, UserPrincipalName, Queries
| summarize arg_max(Queries, *) by UserPrincipalName
| sort by Queries desc
Konfigurowanie alertów dla działań Microsoft Sentinel
Do tworzenia proaktywnych alertów można użyć zasobów inspekcji Microsoft Sentinel.
Na przykład, jeśli masz wrażliwe tabele w przestrzeni roboczej Microsoft Sentinel, możesz wykryć, kiedy do tych tabel się uchodzi. Poniższe zapytanie audytuje dostęp do konkretnej wrażliwej tabeli, wymieniając zapytania, które odwoływały się do niej w ciągu ostatnich 24 godzin. Zastąp [Name of sensitive table] nazwę tabeli, którą chcesz monitorować:
LAQueryLogs
| where QueryText contains "[Name of sensitive table]"
| where TimeGenerated > ago(1d)
| extend User = AADEmail, Query = QueryText
| project User, Query
Monitoruj Microsoft Sentinel za pomocą skoroszytów, reguł i podręczników działań
Użyj własnych funkcji Microsoft Sentinel, aby monitorować zdarzenia i akcje występujące w Microsoft Sentinel.
Monitorowanie za pomocą skoroszytów. Kilka wbudowanych skoroszytów Microsoft Sentinel może pomóc w monitorowaniu aktywności w obszarze roboczym, w tym informacji o użytkownikach pracujących w tym obszarze, używanych regułach analitycznych, taktykach MITRE objętych najszerszym pokryciem, wstrzymanym lub zatrzymanym pozyskiwaniu danych oraz efektywności zespołu SOC.
Aby uzyskać więcej informacji, zobacz artykuły Wizualizowanie i monitorowanie danych za pomocą skoroszytów w Microsoft Sentinel i Często używane skoroszyty Microsoft Sentinel
Zwróć uwagę na opóźnienie przetwarzania danych. Jeśli masz obawy dotyczące opóźnienia pozyskiwania danych, ustaw zmienną w regule analitycznej, aby uwzględnić to opóźnienie.
Na przykład następująca reguła analizy może pomóc w zapewnieniu, że wyniki nie zawierają duplikatów i że dzienniki nie zostaną pominięte podczas uruchamiania reguł:
let ingestion_delay= 2min;let rule_look_back = 5min;CommonSecurityLog| where TimeGenerated >= ago(ingestion_delay + rule_look_back)| where ingestion_time() > (rule_look_back) - Calculating ingestion delay CommonSecurityLog| extend delay = ingestion_time() - TimeGenerated| summarize percentiles(delay,95,99) by DeviceVendor, DeviceProductAby uzyskać więcej informacji, zobacz Automatyzowanie obsługi zdarzeń w Microsoft Sentinel z regułami automatyzacji.
Monitoruj stan łącznika danych przy użyciu playbooka Connector Health Push Notification Solution, aby wykrywać wstrzymanie lub zatrzymanie pozyskiwania danych oraz wysyłać powiadomienia, gdy łącznik przestanie zbierać dane lub maszyny przestaną raportować.
Zobacz dokumentację Kusto dotyczącą operatorów i funkcji używanych w przykładach KQL w tym artykule:
- let instrukcja
- where operator
- operator projektu
- operator count
- operator sortowania
- operator rozszerzenia
- operator sprzężenia
- operator sumowania
- ago() funkcja
- funkcja ingestion_time()
- count() , funkcja agregacji
- funkcja agregacji arg_max()
Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).
Inne zasoby:
Następne kroki
W Microsoft Sentinel użyj skoroszytu inspekcji obszaru roboczego do inspekcji działań w środowisku SOC. Aby uzyskać więcej informacji, zobacz Wizualizowanie i monitorowanie danych.