Konfigurowanie zawartości Microsoft Sentinel

W etapie wdrożenia funkcji i treści Microsoft Sentinel włączyłeś Microsoft Sentinel, monitorowanie stanu oraz wymagane rozwiązania. Z tego artykułu dowiesz się, jak skonfigurować różne typy Microsoft Sentinel zawartości zabezpieczeń, które umożliwiają wykrywanie, monitorowanie i reagowanie na zagrożenia bezpieczeństwa w systemach. Ten artykuł jest częścią przewodnika wdrażania dla Microsoft Sentinel.

Konfigurowanie zawartości zabezpieczeń

Postępuj zgodnie z tymi krokami, aby skonfigurować zawartość bezpieczeństwa.

Krok Opis
Konfigurowanie łączników danych Na podstawie wybranych źródeł danych podczas planowania wdrożenia oraz po włączeniu funkcji i treści Microsoft Sentinel, możesz teraz instalować lub konfigurować swoje złącza danych.

- Jeśli używasz istniejącego złącza, znajdź je w referencji Microsoft Sentinel data connectors.
- Jeśli tworzysz niestandardowy łącznik, korzystaj z zasobów do tworzenia niestandardowych łączników.
- Jeśli konfigurujesz złącze do ingestowania logów CEF lub Syslog, przejrzyj opcje połączenia CEF i Syslog.
Konfigurowanie reguł analizy Po skonfigurowaniu Microsoft Sentinel do zbierania danych z całej organizacji możesz zacząć używać reguł analizy do wykrywania zagrożeń. Wybierz kroki potrzebne do skonfigurowania reguł analitycznych:

- Twórz zaplanowane reguły z szablonów lub twórz zaplanowane reguły od zera: Twórz reguły analityczne, które pomogą wykrywać zagrożenia i anomalne zachowania w Twoim środowisku.
- Mapowanie pól danych na jednostki: dodawanie lub zmienianie mapowań jednostek w regule analizy.
- Szczegóły niestandardowe powierzchni w alertach: dodaj lub zmień szczegóły niestandardowe w regule analizy.
- Dostosuj szczegóły alertu: zastąp domyślne właściwości alertów zawartością z bazowych wyników zapytania.
- Eksportowanie i importowanie reguł analizy: eksportuj reguły analizy do plików szablonów Azure Resource Manager (ARM) i importuj reguły z tych plików. Akcja eksportu tworzy plik JSON w lokalizacji pobierania przeglądarki, który można następnie zmienić nazwę, przenieść i w inny sposób obsługiwać jak każdy inny plik.
- Utwórz reguły analityczne wykrywania niemal w czasie rzeczywistym (NRT): twórz reguły analityczne niemal w czasie rzeczywistym na potrzeby natychmiastowego wykrywania zagrożeń, gotowe do użycia. Ten typ reguły został zaprojektowany tak, aby był wysoce responsywny, uruchamiając zapytanie w odstępach zaledwie jednej minuty od siebie.
- Praca z regułami analizy wykrywania anomalii: praca z wbudowanymi szablonami anomalii, które używają tysięcy źródeł danych i milionów zdarzeń, lub zmień progi i parametry anomalii w interfejsie użytkownika.
- Zarządzanie wersjami szablonów dla reguł zaplanowanej analizy: śledzenie wersji szablonów reguł analizy i przywracanie aktywnych reguł do istniejących wersji szablonów lub aktualizowanie ich do nowych.
- Obsługa opóźnień pozyskiwania danych w zaplanowanych regułach analitycznych: Dowiedz się, jak opóźnienie pozyskiwania danych może wpływać na zaplanowane reguły analityczne i jak je dostosować, aby uwzględnić te luki.
Konfigurowanie reguł automatyzacji Tworzenie reguł automatyzacji. Zdefiniuj wyzwalacze i warunki, które decydują o tym, kiedy Twoja reguła automatyzacji automatyzacji obsługi incydentów uruchamia się, różne działania, które reguła może wykonywać, oraz pozostałe funkcje i funkcjonalności.
Konfigurowanie podręczników Podręcznik Microsoft Sentinel to zbiór działań naprawczych, które wykonujesz rutynowo w Microsoft Sentinel, aby pomóc zautomatyzować i zorganizować reakcję na zagrożenia. Aby skonfigurować podręczniki:

— Przejrzyj zalecane podręczniki
- Tworzenie podręczników na podstawie szablonów: Szablon podręcznika to wstępnie utworzony, przetestowany i gotowy do użycia przepływ pracy, który można dostosować zgodnie z potrzebami. Szablony mogą również służyć jako odwołanie do najlepszych rozwiązań podczas opracowywania podręczników od podstaw lub jako inspiracja dla nowych scenariuszy automatyzacji.
- Przypomnij, jak stworzyć podręcznik Microsoft Sentinel
Konfigurowanie skoroszytów Skoroszyty zapewniają elastyczną kanwę do analizy danych i tworzenia rozbudowanych raportów wizualnych w ramach Microsoft Sentinel. Szablony skoroszytów umożliwiają szybkie uzyskiwanie szczegółowych informacji na temat danych po nawiązaniu połączenia ze źródłem danych. Aby skonfigurować skoroszyty:

Przeglądanie często używanych skoroszytów Microsoft Sentinel
- Użyj istniejących szablonów skoroszytów dostępnych w rozwiązaniach w pakiecie
- Twórz niestandardowe skoroszyty na podstawie swoich danych
Konfigurowanie list obserwowanych Listy obserwowanych umożliwiają korelowanie danych ze źródła danych, które udostępniasz ze zdarzeniami w środowisku Microsoft Sentinel. Aby skonfigurować listy obserwowanych:

- Tworzenie list obserwowanych
- Tworzenie zapytań lub reguł wykrywania za pomocą list obserwowanych: wykonywanie zapytań o dane w dowolnej tabeli względem danych z listy obserwowanych przez traktowanie listy obserwowanych jako tabeli sprzężeń i odnośników. Podczas tworzenia listy obserwowanych definiujesz wartość SearchKey. Klucz wyszukiwania to nazwa kolumny na liście obserwowanych, która ma być używana jako sprzężenie z innymi danymi lub jako częsty obiekt wyszukiwania.

Skonfiguruj złącza danych

Na podstawie źródeł danych wybranych podczas planowania wdrożenia i po włączeniu odpowiednich rozwiązań można teraz zainstalować lub skonfigurować łączniki danych.

  • Jeśli używasz istniejącego złącza, znajdź swoje złącze z tej pełnej listy złączy danych.
  • Jeśli tworzysz niestandardowy łącznik, korzystaj z tych zasobów.
  • Jeśli konfigurujesz złącze do ingestowania logów CEF lub Syslog, przejrzyj te opcje.

Ustaw reguły analityczne

Po skonfigurowaniu Microsoft Sentinel do zbierania danych z całej organizacji możesz zacząć używać reguł analizy do wykrywania zagrożeń. Wybierz kroki potrzebne do skonfigurowania reguł analitycznych:

Ustaw reguły automatyzacji

Po pierwsze, stwórz reguły automatyzacji. Zdefiniuj wyzwalacze i warunki, które określają, kiedy zostanie uruchomiona reguła automatyzacji , różne akcje, które można wykonać dla reguły, oraz pozostałe funkcje i funkcje.

Ustaw playbooki

Podręcznik to zbiór akcji korygowania uruchamianych z Microsoft Sentinel jako rutynowe, które ułatwiają automatyzację i organizowanie reagowania na zagrożenia. Aby skonfigurować podręczniki:

  • Przejrzyj polecane playbooki.
  • Twórz playbooki z szablonów: Szablon playbooka to gotowy, gotowy do użycia workflow, który można dostosować do swoich potrzeb. Szablony mogą również służyć jako odwołanie do najlepszych rozwiązań podczas opracowywania podręczników od podstaw lub jako inspiracja dla nowych scenariuszy automatyzacji.
  • Przejrzyj te kroki do tworzenia playbooka.

Zakładaj zeszyty ćwiczeń

Skoroszyty zapewniają elastyczną kanwę do analizy danych i tworzenia rozbudowanych raportów wizualnych w ramach Microsoft Sentinel. Szablony skoroszytów umożliwiają szybkie uzyskiwanie szczegółowych informacji na temat danych po nawiązaniu połączenia ze źródłem danych. Aby skonfigurować skoroszyty:

Ustaw listy obserwacyjne

Listy obserwowanych umożliwiają korelowanie danych ze źródła danych, które udostępniasz ze zdarzeniami w środowisku Microsoft Sentinel. Aby skonfigurować listy obserwowanych:

  • Twórz listy obserwacyjne.
  • Buduj zapytania lub reguły detekcji z listami obserwacji: Zapytuj dane w dowolnej tabeli względem danych z listy obserwacyjnej, traktując ją jako tabelę do łączenia i wyszukiwania. Podczas tworzenia listy obserwowanych definiujesz wartość SearchKey. Klucz wyszukiwania to nazwa kolumny na liście obserwowanych, która ma być używana jako sprzężenie z innymi danymi lub jako częsty obiekt wyszukiwania.

Następny krok