Inspekcja zapytań i działań Microsoft Sentinel

W tym artykule opisano, jak wyświetlać dane audytu dotyczące uruchamianych zapytań i działań wykonywanych w obszarze roboczym Microsoft Sentinel, na przykład na potrzeby wewnętrznych i zewnętrznych wymagań dotyczących zgodności w obszarze roboczym centrum operacji zabezpieczeń (SOC).

Microsoft Sentinel zapewnia dostęp do:

Wskazówka

Oprócz zapytań ręcznych opisanych w tym artykule zalecamy użycie wbudowanego skoroszytu inspekcji obszaru roboczego , który ułatwia inspekcję działań w środowisku SOC. Aby uzyskać więcej informacji, zobacz Wizualizowanie i monitorowanie danych przy użyciu skoroszytów w Microsoft Sentinel.

Wymagania wstępne

Inspekcja za pomocą dzienników aktywności Azure

dzienniki inspekcji Microsoft Sentinel są przechowywane w dziennikach aktywności Azure, gdzie tabela AzureActivity zawiera wszystkie akcje wykonywane w obszarze roboczym Microsoft Sentinel.

Użyj tabeli AzureActivity podczas inspekcji działania w środowisku SOC z Microsoft Sentinel.

Aby wykonać zapytanie dotyczące tabeli AzureActivity:

  1. Zainstaluj rozwiązanie Azure Activity dla rozwiązania Sentinel i połącz łącznik danych Azure Activity, aby rozpocząć przesyłanie strumieniowe zdarzeń inspekcji w nowej tabeli o nazwie AzureActivity.

  2. Wykonaj zapytanie dotyczące danych przy użyciu język zapytań Kusto (KQL), tak jak w przypadku każdej innej tabeli:

    • W portalu Azure wykonaj zapytanie względem tej tabeli na stronie Logs.
    • W portalu Microsoft Defender wykonaj zapytanie względem tej tabeli na stronie Badanie i reagowanie > Wyszukiwanie >Zaawansowane wyszukiwanie zagrożeń.

    Tabela AzureActivity zawiera dane z wielu usług, w tym Microsoft Sentinel. Użyj poniższego zapytania, aby przefiltrować tabelę AzureActivity i pokazać tylko operacje Microsoft Sentinel:

     AzureActivity
    | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS"
    

    Aby na przykład dowiedzieć się, kto był ostatnim użytkownikiem, który edytował określoną regułę analizy, użyj następującego zapytania (zastępując xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx go identyfikatorem reguły, którą chcesz sprawdzić):

    AzureActivity
    | where OperationNameValue startswith "MICROSOFT.SECURITYINSIGHTS/ALERTRULES/WRITE"
    | where Properties contains "alertRules/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
    | project Caller , TimeGenerated , Properties
    

Dodaj więcej parametrów do zapytania, aby eksplorować tabelę AzureActivities w zależności od tego, co należy zgłosić. Poniższe sekcje zawierają inne przykładowe zapytania do użycia podczas inspekcji z danymi tabeli AzureActivity .

Aby uzyskać więcej informacji, zobacz Dane usługi Microsoft Sentinel uwzględnione w dziennikach aktywności platformy Azure.

Znajdowanie wszystkich akcji wykonanych przez określonego użytkownika w ciągu ostatnich 24 godzin

Poniższe zapytanie tabeli AzureActivity zawiera listę wszystkich akcji wykonanych przez określonego użytkownika Microsoft Entra w ciągu ostatnich 24 godzin.

AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where Caller == "[AzureAD username]"
| where TimeGenerated > ago(1d)

Znajdź wszystkie operacje usuwania

Aby zidentyfikować usunięte zasoby Microsoft Sentinel, uruchom następujące zapytanie, aby przefiltrować logi aktywności Azure pod kątem skutecznych operacji usuwania w Twoim workspace.

AzureActivity
| where OperationNameValue contains "SecurityInsights"
| where OperationName contains "Delete"
| where ActivityStatusValue contains "Succeeded"
| project TimeGenerated, Caller, OperationName

Dane Microsoft Sentinel uwzględnione w dziennikach aktywności platformy Azure

dzienniki inspekcji Microsoft Sentinel są przechowywane w dziennikach aktywności Azure i zawierają następujące typy informacji:

Operacja Typy informacji
Utwórz Reguły alertów
Komentarze do sprawy
Komentarze dotyczące incydentów
Zapisane wyszukiwania
Listy obserwowanych
Skoroszyty
Deleted Reguły alertów
Zakładki
Łączniki danych
Zdarzenia
Zapisane wyszukiwania
Ustawienia
Raporty analizy zagrożeń
Listy obserwowanych
Skoroszytów
Workflow
Zaktualizowano Reguły alertów
Zakładki
Przypadki
Łączniki danych
Zdarzenia
Komentarze dotyczące incydentów
Raporty analizy zagrożeń
Skoroszytów
Workflow

Możesz również użyć dzienników aktywności Azure, aby sprawdzić autoryzacje i licencje użytkowników. Na przykład w poniższej tabeli wymieniono wybrane operacje występujące w dziennikach aktywności platformy Azure wraz z określonym zasobem, z którego pobierane są dane dziennika.

Nazwa operacji Typ zasobu
Tworzenie lub aktualizowanie skoroszytu Microsoft.Insights/workbooks
Usuń skoroszyt Microsoft.Insights/workbooks
Ustawianie przepływu pracy Microsoft.Logic/workflows
Usuwanie przepływu pracy Microsoft.Logic/workflows
Tworzenie zapisanego wyszukiwania Microsoft.OperationalInsights/workspaces/savedSearches
Usuń zapisane wyszukiwanie Microsoft.OperationalInsights/workspaces/savedSearches
Aktualizowanie reguł alertów Microsoft.SecurityInsights/alertRules
Usuwanie reguł alertów Microsoft.SecurityInsights/alertRules
Zaktualizuj akcje reagowania reguły alertu Microsoft.SecurityInsights/alertRules/actions
Usuń akcje odpowiedzi reguły alertu Microsoft.SecurityInsights/alertRules/actions
Aktualizowanie zakładek Microsoft.SecurityInsights/zakładki
Usuwanie zakładek Microsoft.SecurityInsights/zakładki
Przypadki aktualizacji Microsoft.SecurityInsights/Cases
Zaktualizuj dochodzenie w sprawie Microsoft.SecurityInsights/Cases/investigations
Tworzenie komentarzy do sprawy Microsoft.SecurityInsights/Cases/comments
Aktualizowanie łączników danych Microsoft.SecurityInsights/dataConnectors
Usuwanie łączników danych Microsoft.SecurityInsights/dataConnectors
Aktualizowanie ustawień Microsoft.SecurityInsights/settings

Aby uzyskać więcej informacji, zobacz schemat zdarzeń dziennika aktywności Azure.

Inspekcja przy użyciu dzienników LAQueryLogs

Tabela LAQueryLogs zawiera szczegółowe informacje o zapytaniach dzienników uruchamianych w usłudze Log Analytics. Ponieważ usługa Log Analytics jest używana jako podstawowy magazyn danych Microsoft Sentinel, można skonfigurować system do zbierania danych LAQueryLogs w obszarze roboczym Microsoft Sentinel.

Dane LAQueryLogs zawierają informacje, takie jak:

  • Kiedy wykonywano zapytania
  • Kto prowadził zapytania w usłudze Log Analytics
  • Jakiego narzędzia użyto do uruchamiania zapytań w usłudze Log Analytics, takich jak Microsoft Sentinel
  • Same teksty zapytań
  • Dane dotyczące wydajności każdego uruchomienia zapytania

Uwaga

  • Tabela LAQueryLogs zawiera tylko zapytania uruchomione w panelu Dzienniki usługi Microsoft Sentinel. Nie obejmuje ono zapytań uruchamianych przez zaplanowane reguły analityczne, przy użyciu Grafu dochodzenia, na stronie Wyszukiwanie zagrożeń w usłudze Microsoft Sentinel ani na stronie Zaawansowane wyszukiwanie zagrożeń w portalu Defender.

  • Może wystąpić krótkie opóźnienie między uruchomieniem zapytania a wypełnieniem danych w tabeli LAQueryLogs . Zalecamy odczekanie około 5 minut przed wysłaniem zapytania do tabeli LAQueryLogs w celu uzyskania danych inspekcji.

Aby wykonać zapytanie dotyczące tabeli LAQueryLogs:

  1. Tabela LAQueryLogs nie jest domyślnie włączona w obszarze roboczym usługi Log Analytics. Aby korzystać z danych LAQueryLogs podczas inspekcji w Microsoft Sentinel, najpierw włącz LAQueryLogs w sekcji Ustawienia diagnostyczne obszaru roboczego usługi Log Analytics.

    Aby uzyskać więcej informacji, zobacz artykuł Inspekcja zapytań w dziennikach usługi Azure Monitor.

  2. Następnie wykonaj zapytanie dotyczące danych przy użyciu języka KQL, tak jak w przypadku każdej innej tabeli.

    Na przykład następujące zapytanie pokazuje, ile zapytań zostało uruchomionych w ostatnim tygodniu, na podstawie dnia:

    LAQueryLogs
    | where TimeGenerated > ago(7d)
    | summarize events_count=count() by bin(TimeGenerated, 1d)
    

W poniższych sekcjach przedstawiono więcej przykładowych zapytań do uruchomienia w tabeli LAQueryLogs podczas inspekcji działań w środowisku SOC przy użyciu Microsoft Sentinel.

Liczba uruchomionych zapytań, w których odpowiedź nie była "OK"

Użyj następującego zapytania, aby policzyć zapytania Log Analytics, które zwróciły kod odpowiedzi nieudanej. To liczenie obejmuje zapytania, które nie zostały wykonane lub wróciły inaczej niż odpowiedź HTTP 200 OK .

LAQueryLogs
| where ResponseCode != 200 
| count 

Pokaż użytkowników wykonujących zapytania intensywnie wykorzystujące CPU

Aby znaleźć użytkowników lub klientów wykonujących najbardziej wymagające zapytania, użyj poniższego zapytania, aby wylosować zapytanie o najwyższy czas CPU dla każdego ID klienta Microsoft Entra, posortowane według czasu zużycia CPU.

LAQueryLogs
|summarize arg_max(StatsCPUTimeMs, *) by AADClientId
| extend User = AADEmail, QueryRunTime = StatsCPUTimeMs
| project User, QueryRunTime, QueryText
| sort by QueryRunTime desc

Pokaż użytkowników, którzy uruchomili najwięcej zapytań w ciągu ostatniego tygodnia

Użyj poniższego zapytania, aby podsumować, ile zapytań wykonał każdy użytkownik w ciągu ostatnich siedmiu dni, co pomaga zidentyfikować najbardziej aktywnych użytkowników w Twojej przestrzeni roboczej do audytu lub analizy użytkowania.

LAQueryLogs
| where TimeGenerated > ago(7d)
| summarize events_count=count() by AADEmail
| extend UserPrincipalName = AADEmail, Queries = events_count
| join kind= leftouter (
    SigninLogs)
    on UserPrincipalName
| project UserDisplayName, UserPrincipalName, Queries
| summarize arg_max(Queries, *) by UserPrincipalName
| sort by Queries desc

Konfigurowanie alertów dla działań Microsoft Sentinel

Do tworzenia proaktywnych alertów można użyć zasobów inspekcji Microsoft Sentinel.

Na przykład, jeśli masz wrażliwe tabele w przestrzeni roboczej Microsoft Sentinel, możesz wykryć, kiedy do tych tabel się uchodzi. Poniższe zapytanie audytuje dostęp do konkretnej wrażliwej tabeli, wymieniając zapytania, które odwoływały się do niej w ciągu ostatnich 24 godzin. Zastąp [Name of sensitive table] nazwę tabeli, którą chcesz monitorować:

LAQueryLogs
| where QueryText contains "[Name of sensitive table]"
| where TimeGenerated > ago(1d)
| extend User = AADEmail, Query = QueryText
| project User, Query

Monitoruj Microsoft Sentinel za pomocą skoroszytów, reguł i podręczników działań

Użyj własnych funkcji Microsoft Sentinel, aby monitorować zdarzenia i akcje występujące w Microsoft Sentinel.

  • Monitorowanie za pomocą skoroszytów. Kilka wbudowanych skoroszytów Microsoft Sentinel może pomóc w monitorowaniu aktywności w obszarze roboczym, w tym informacji o użytkownikach pracujących w tym obszarze, używanych regułach analitycznych, taktykach MITRE objętych najszerszym pokryciem, wstrzymanym lub zatrzymanym pozyskiwaniu danych oraz efektywności zespołu SOC.

    Aby uzyskać więcej informacji, zobacz artykuły Wizualizowanie i monitorowanie danych za pomocą skoroszytów w Microsoft Sentinel i Często używane skoroszyty Microsoft Sentinel

  • Zwróć uwagę na opóźnienie przetwarzania danych. Jeśli masz obawy dotyczące opóźnienia pozyskiwania danych, ustaw zmienną w regule analitycznej, aby uwzględnić to opóźnienie.

    Na przykład następująca reguła analizy może pomóc w zapewnieniu, że wyniki nie zawierają duplikatów i że dzienniki nie zostaną pominięte podczas uruchamiania reguł:

    let ingestion_delay= 2min;let rule_look_back = 5min;CommonSecurityLog| where TimeGenerated >= ago(ingestion_delay + rule_look_back)| where ingestion_time() > (rule_look_back)
    - Calculating ingestion delay
      CommonSecurityLog| extend delay = ingestion_time() - TimeGenerated| summarize percentiles(delay,95,99) by DeviceVendor, DeviceProduct
    

    Aby uzyskać więcej informacji, zobacz Automatyzowanie obsługi zdarzeń w Microsoft Sentinel z regułami automatyzacji.

  • Monitoruj stan łącznika danych przy użyciu playbooka Connector Health Push Notification Solution, aby wykrywać wstrzymanie lub zatrzymanie pozyskiwania danych oraz wysyłać powiadomienia, gdy łącznik przestanie zbierać dane lub maszyny przestaną raportować.

Zobacz dokumentację Kusto dotyczącą operatorów i funkcji używanych w przykładach KQL w tym artykule:

Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).

Inne zasoby:

Następne kroki

W Microsoft Sentinel użyj skoroszytu inspekcji obszaru roboczego do inspekcji działań w środowisku SOC. Aby uzyskać więcej informacji, zobacz Wizualizowanie i monitorowanie danych.