Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W etapie wdrożenia funkcji i treści Microsoft Sentinel włączyłeś Microsoft Sentinel, monitorowanie stanu oraz wymagane rozwiązania. Z tego artykułu dowiesz się, jak skonfigurować różne typy Microsoft Sentinel zawartości zabezpieczeń, które umożliwiają wykrywanie, monitorowanie i reagowanie na zagrożenia bezpieczeństwa w systemach. Ten artykuł jest częścią przewodnika wdrażania dla Microsoft Sentinel.
Konfigurowanie zawartości zabezpieczeń
Postępuj zgodnie z tymi krokami, aby skonfigurować zawartość bezpieczeństwa.
| Krok | Opis |
|---|---|
| Konfigurowanie łączników danych | Na podstawie wybranych źródeł danych podczas planowania wdrożenia oraz po włączeniu funkcji i treści Microsoft Sentinel, możesz teraz instalować lub konfigurować swoje złącza danych. - Jeśli używasz istniejącego złącza, znajdź je w referencji Microsoft Sentinel data connectors. - Jeśli tworzysz niestandardowy łącznik, korzystaj z zasobów do tworzenia niestandardowych łączników. - Jeśli konfigurujesz złącze do ingestowania logów CEF lub Syslog, przejrzyj opcje połączenia CEF i Syslog. |
| Konfigurowanie reguł analizy | Po skonfigurowaniu Microsoft Sentinel do zbierania danych z całej organizacji możesz zacząć używać reguł analizy do wykrywania zagrożeń. Wybierz kroki potrzebne do skonfigurowania reguł analitycznych: - Twórz zaplanowane reguły z szablonów lub twórz zaplanowane reguły od zera: Twórz reguły analityczne, które pomogą wykrywać zagrożenia i anomalne zachowania w Twoim środowisku. - Mapowanie pól danych na jednostki: dodawanie lub zmienianie mapowań jednostek w regule analizy. - Szczegóły niestandardowe powierzchni w alertach: dodaj lub zmień szczegóły niestandardowe w regule analizy. - Dostosuj szczegóły alertu: zastąp domyślne właściwości alertów zawartością z bazowych wyników zapytania. - Eksportowanie i importowanie reguł analizy: eksportuj reguły analizy do plików szablonów Azure Resource Manager (ARM) i importuj reguły z tych plików. Akcja eksportu tworzy plik JSON w lokalizacji pobierania przeglądarki, który można następnie zmienić nazwę, przenieść i w inny sposób obsługiwać jak każdy inny plik. - Utwórz reguły analityczne wykrywania niemal w czasie rzeczywistym (NRT): twórz reguły analityczne niemal w czasie rzeczywistym na potrzeby natychmiastowego wykrywania zagrożeń, gotowe do użycia. Ten typ reguły został zaprojektowany tak, aby był wysoce responsywny, uruchamiając zapytanie w odstępach zaledwie jednej minuty od siebie. - Praca z regułami analizy wykrywania anomalii: praca z wbudowanymi szablonami anomalii, które używają tysięcy źródeł danych i milionów zdarzeń, lub zmień progi i parametry anomalii w interfejsie użytkownika. - Zarządzanie wersjami szablonów dla reguł zaplanowanej analizy: śledzenie wersji szablonów reguł analizy i przywracanie aktywnych reguł do istniejących wersji szablonów lub aktualizowanie ich do nowych. - Obsługa opóźnień pozyskiwania danych w zaplanowanych regułach analitycznych: Dowiedz się, jak opóźnienie pozyskiwania danych może wpływać na zaplanowane reguły analityczne i jak je dostosować, aby uwzględnić te luki. |
| Konfigurowanie reguł automatyzacji | Tworzenie reguł automatyzacji. Zdefiniuj wyzwalacze i warunki, które decydują o tym, kiedy Twoja reguła automatyzacji automatyzacji obsługi incydentów uruchamia się, różne działania, które reguła może wykonywać, oraz pozostałe funkcje i funkcjonalności. |
| Konfigurowanie podręczników |
Podręcznik Microsoft Sentinel to zbiór działań naprawczych, które wykonujesz rutynowo w Microsoft Sentinel, aby pomóc zautomatyzować i zorganizować reakcję na zagrożenia. Aby skonfigurować podręczniki: — Przejrzyj zalecane podręczniki - Tworzenie podręczników na podstawie szablonów: Szablon podręcznika to wstępnie utworzony, przetestowany i gotowy do użycia przepływ pracy, który można dostosować zgodnie z potrzebami. Szablony mogą również służyć jako odwołanie do najlepszych rozwiązań podczas opracowywania podręczników od podstaw lub jako inspiracja dla nowych scenariuszy automatyzacji. - Przypomnij, jak stworzyć podręcznik Microsoft Sentinel |
| Konfigurowanie skoroszytów |
Skoroszyty zapewniają elastyczną kanwę do analizy danych i tworzenia rozbudowanych raportów wizualnych w ramach Microsoft Sentinel. Szablony skoroszytów umożliwiają szybkie uzyskiwanie szczegółowych informacji na temat danych po nawiązaniu połączenia ze źródłem danych. Aby skonfigurować skoroszyty: — Przeglądanie często używanych skoroszytów Microsoft Sentinel - Użyj istniejących szablonów skoroszytów dostępnych w rozwiązaniach w pakiecie - Twórz niestandardowe skoroszyty na podstawie swoich danych |
| Konfigurowanie list obserwowanych |
Listy obserwowanych umożliwiają korelowanie danych ze źródła danych, które udostępniasz ze zdarzeniami w środowisku Microsoft Sentinel. Aby skonfigurować listy obserwowanych: - Tworzenie list obserwowanych - Tworzenie zapytań lub reguł wykrywania za pomocą list obserwowanych: wykonywanie zapytań o dane w dowolnej tabeli względem danych z listy obserwowanych przez traktowanie listy obserwowanych jako tabeli sprzężeń i odnośników. Podczas tworzenia listy obserwowanych definiujesz wartość SearchKey. Klucz wyszukiwania to nazwa kolumny na liście obserwowanych, która ma być używana jako sprzężenie z innymi danymi lub jako częsty obiekt wyszukiwania. |
Skonfiguruj złącza danych
Na podstawie źródeł danych wybranych podczas planowania wdrożenia i po włączeniu odpowiednich rozwiązań można teraz zainstalować lub skonfigurować łączniki danych.
- Jeśli używasz istniejącego złącza, znajdź swoje złącze z tej pełnej listy złączy danych.
- Jeśli tworzysz niestandardowy łącznik, korzystaj z tych zasobów.
- Jeśli konfigurujesz złącze do ingestowania logów CEF lub Syslog, przejrzyj te opcje.
Ustaw reguły analityczne
Po skonfigurowaniu Microsoft Sentinel do zbierania danych z całej organizacji możesz zacząć używać reguł analizy do wykrywania zagrożeń. Wybierz kroki potrzebne do skonfigurowania reguł analitycznych:
- Twórz zaplanowane reguły od szablonów lub od zera: Twórz reguły analityczne, które pomogą wykrywać zagrożenia i anomalie w Twoim otoczeniu.
- Mapowanie pól danych na jednostki: Dodaj lub zmieniaj mapowania encji w regułzie analityki.
- Surface w alertach wprowadzaj niestandardowe szczegóły: Dodaj lub zmieniaj niestandardowe dane w zasadzie analityki.
- Dostosowanie szczegółów alertów: Nadpisz domyślne właściwości alertów za pomocą treści z wyników zapytania.
- Eksportuj i importuj reguły analityczne: Eksportuj swoje reguły analityczne do szablonów plików Azure Resource Manager (ARM) i importuj reguły z tych plików. Akcja eksportu tworzy plik JSON w lokalizacji pobierania przeglądarki, który możesz następnie przemianować, przenosić i obsługiwać jak każdy inny plik.
- Stwórz reguły analityki wykrywania w czasie bliskim rzeczywistym (NRT): Stwórz reguły analityki bliskiej do wykrywania zagrożeń w up-tominuty. Ten typ reguły został zaprojektowany tak, aby był bardzo responsywny, wykonując zapytanie w odstępach zaledwie jednej minuty.
- Pracuj z regułami analityki wykrywania anomalii: Pracuj z wbudowanymi szablonami anomalii wykorzystujących tysiące źródeł danych i milionów zdarzeń, lub zmieniaj progi i parametry anomalii w interfejsie użytkownika.
- Zarządzaj wersjami szablonów dla swoich zaplanowanych reguł analityki: Śledź wersje szablonów reguł analitycznych i albo przywracaj aktywne reguły do istniejących wersji szablonów, albo aktualizuj je na nowe.
- Radzenie sobie z opóźnieniem pobierania w regułach analityki zaplanowanej: Dowiedz się, jak opóźnienie pobierania może wpływać na Twoje reguły analityki zaplanowanej i jak możesz je naprawić, aby pokryć te luki.
Ustaw reguły automatyzacji
Po pierwsze, stwórz reguły automatyzacji. Zdefiniuj wyzwalacze i warunki, które określają, kiedy zostanie uruchomiona reguła automatyzacji , różne akcje, które można wykonać dla reguły, oraz pozostałe funkcje i funkcje.
Ustaw playbooki
Podręcznik to zbiór akcji korygowania uruchamianych z Microsoft Sentinel jako rutynowe, które ułatwiają automatyzację i organizowanie reagowania na zagrożenia. Aby skonfigurować podręczniki:
- Przejrzyj polecane playbooki.
- Twórz playbooki z szablonów: Szablon playbooka to gotowy, gotowy do użycia workflow, który można dostosować do swoich potrzeb. Szablony mogą również służyć jako odwołanie do najlepszych rozwiązań podczas opracowywania podręczników od podstaw lub jako inspiracja dla nowych scenariuszy automatyzacji.
- Przejrzyj te kroki do tworzenia playbooka.
Zakładaj zeszyty ćwiczeń
Skoroszyty zapewniają elastyczną kanwę do analizy danych i tworzenia rozbudowanych raportów wizualnych w ramach Microsoft Sentinel. Szablony skoroszytów umożliwiają szybkie uzyskiwanie szczegółowych informacji na temat danych po nawiązaniu połączenia ze źródłem danych. Aby skonfigurować skoroszyty:
- Przeglądaj powszechnie używane podręczniki Microsoft Sentinel.
- Korzystaj z istniejących szablonów zeszytów ćwiczeń dostępnych w pakietach rozwiązań.
- Twórz niestandardowe zeszyty ćwiczeń na podstawie swoich danych.
Ustaw listy obserwacyjne
Listy obserwowanych umożliwiają korelowanie danych ze źródła danych, które udostępniasz ze zdarzeniami w środowisku Microsoft Sentinel. Aby skonfigurować listy obserwowanych:
- Twórz listy obserwacyjne.
- Buduj zapytania lub reguły detekcji z listami obserwacji: Zapytuj dane w dowolnej tabeli względem danych z listy obserwacyjnej, traktując ją jako tabelę do łączenia i wyszukiwania. Podczas tworzenia listy obserwowanych definiujesz wartość SearchKey. Klucz wyszukiwania to nazwa kolumny na liście obserwowanych, która ma być używana jako sprzężenie z innymi danymi lub jako częsty obiekt wyszukiwania.