Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Aby zapewnić kompleksowe, nieprzerwane i bezproblemowe wykrywanie zagrożeń w usłudze Microsoft Sentinel, śledź kondycję i integralność reguł analizy. Zachowaj ich optymalną pracę, monitorując szczegółowe informacje dotyczące wykonywania reguł analizy, wykonując zapytania dotyczące dzienników kondycji i inspekcji oraz korzystając z ręcznego ponownego uruchamiania w celu testowania i optymalizowania reguł analizy.
Skonfiguruj powiadomienia o zdarzeniach dotyczących kondycji i inspekcji dla odpowiednich uczestników projektu, którzy następnie mogą podjąć działania. Na przykład zdefiniuj i wyślij wiadomości e-mail lub wiadomości w usłudze Microsoft Teams, utwórz nowe zgłoszenia w systemie zgłoszeniowym i tak dalej.
W tym artykule opisano, jak używać funkcji inspekcji oraz monitorowania kondycji w usłudze Microsoft Sentinel, aby monitorować kondycję i integralność reguł analitycznych bezpośrednio w usłudze Microsoft Sentinel.
Aby uzyskać informacje na temat szczegółowych informacji o regułach i ręcznego ponownego uruchamiania reguł, zobacz Monitorowanie i optymalizowanie wykonywania zaplanowanych reguł analizy.
Podsumowanie
Microsoft Sentinel udostępnia dwa typy dzienników do monitorowania reguł analizy: dzienniki kondycji i dzienniki inspekcji. W poniższych sekcjach podsumowano, co każdy dziennik przechwytuje i gdzie są przechowywane dane.
Dzienniki kondycji reguł analitycznych Microsoft Sentinel:
- Ten dziennik przechwytuje zdarzenia, które rejestrują uruchamianie reguł analizy, oraz końcowy wynik tych uruchomień — jeśli się powiodły lub zakończyły się niepowodzeniem, a jeśli się nie powiodły, dlaczego.
- Dziennik rejestruje również, przy każdym uruchomieniu reguły analitycznej:
- Ile zdarzeń zostało przechwyconych przez zapytanie reguły.
- Czy liczba zdarzeń przekroczyła próg zdefiniowany w regule, powodując, że reguła uruchamia alert.
Te dzienniki są zbierane w tabeli SentinelHealth w usłudze Log Analytics.
dzienniki audytu reguł analitycznych w Microsoft Sentinel:
- Ten dziennik przechwytuje zdarzenia, które rejestrują zmiany wprowadzone w dowolnej regule analizy, w tym następujące szczegóły:
- Nazwa reguły, która została zmieniona.
- Które właściwości reguły zostały zmienione.
- Stan ustawień reguły przed i po zmianie.
- Użytkownik lub tożsamość, która dokonała zmiany.
- Źródłowy adres IP i data/godzina zmiany.
- ... i nie tylko.
Te dzienniki są zbierane w tabeli SentinelAudit w usłudze Log Analytics.
- Ten dziennik przechwytuje zdarzenia, które rejestrują zmiany wprowadzone w dowolnej regule analizy, w tym następujące szczegóły:
Korzystanie z tabel danych SentinelHealth i SentinelAudit
Aby uzyskać dane audytu i stanu z tabel SentinelHealth i SentinelAudit, należy najpierw włączyć funkcję stanu Microsoft Sentinel w obszarze roboczym. Aby uzyskać więcej informacji, zobacz Włączanie inspekcji i monitorowania stanu w usłudze Microsoft Sentinel.
Po włączeniu funkcji zdrowia, tabela danych SentinelHealth jest tworzona przy pierwszym zdarzeniu sukcesu lub porażki wygenerowanym dla reguł analityki.
Informacje o zdarzeniach tabel SentinelHealth i SentinelAudit
Tabela SentinelHealth rejestruje następujące typy zdarzeń dotyczących kondycji reguł analitycznych:
- Uruchomienie zaplanowanej reguły analitycznej.
- Uruchom reguł analityki w prawie czasie rzeczywistym (NRT).
Aby uzyskać więcej informacji, zobacz Schemat kolumn tabeli SentinelHealth.
Tabela SentinelAudit rejestruje następujące typy zdarzeń inspekcji reguł analizy:
- Utwórz lub zaktualizuj regułę analizy.
- Usunięto regułę analizy.
Aby uzyskać więcej informacji, zobacz SentinelAudit table columns schema (Schemat kolumn tabeli SentinelAudit).
Uruchamianie zapytań w celu wykrywania problemów z kondycją i integralnością
Aby uzyskać najlepsze wyniki, skompiluj zapytania na wstępnie utworzonych funkcjach dla tych tabel, _SentinelHealth() i _SentinelAudit(), zamiast bezpośrednio wykonywać zapytania względem tabel. Te funkcje zachowują zgodność z poprzednimi wersjami zapytań, jeśli zostaną wprowadzone zmiany w schemacie tabel.
W pierwszym kroku przefiltruj tabele pod kątem danych związanych z regułami analizy. Użyj parametru SentinelResourceType .
_SentinelHealth()
| where SentinelResourceType == "Analytics Rule"
Jeśli chcesz, możesz dalej filtrować listę pod kątem określonego rodzaju reguły analizy. W tym celu użyj parametru SentinelResourceKind .
| where SentinelResourceKind == "Scheduled"
# OR
| where SentinelResourceKind == "NRT"
Oto kilka przykładowych zapytań ułatwiających rozpoczęcie pracy:
Znajdź reguły, które są "zaplanowanymi regułami analitycznymi wyłączonymi automatycznie":
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | where Reason == "The analytics rule is disabled and was not executed."Policz reguły i uruchomienia, które zakończyły się powodzeniem lub niepowodzeniem, według przyczyny:
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | summarize Occurrence=count(), Unique_rule=dcount(SentinelResourceId) by Status, ReasonZnajdź działanie usuwania reguły w tabeli SentinelAudit . To zapytanie zwraca rekordy inspekcji, w których usunięto regułę analizy, dzięki czemu można śledzić, kto usunął regułę i kiedy:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | where Description =="Analytics rule deleted"Znajdź działanie w regułach według nazwy reguły i nazwy działania:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | summarize Count= count() by RuleName=SentinelResourceName, Activity=DescriptionZnajdź działanie w regułach według nazwy obiektu wywołującego (tożsamości, która wykonała działanie):
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | extend Caller= tostring(ExtendedProperties.CallerName) | summarize Count = count() by Caller, Activity=Description
Aby uzyskać więcej informacji na temat operatorów i funkcji Kusto używanych w przykładowych zapytaniach, zobacz dokumentację usługi Kusto:
- where operator
- operator sumowania
- tostring() , funkcja
- count() , funkcja agregacji
- funkcja agregacji dcount()
Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).
Inne zasoby:
Problemy dotyczące stanu i integralności zapytań dla zaplanowanych reguł
Jeśli reguła harmonogramu nie powiedzie się, zostanie ona ponowiona jeszcze pięć razy w dokładnie tym samym oknie. Reguła nie pomija okna ani ostrzeżenia, o ile co najmniej jedna z sześciu prób zakończy się pomyślnie.
Niepowodzenie w jednej z sześciu prób wskazuje na opóźnienie wyzwalania alertu. Następujące zapytanie oblicza dokładne opóźnienie:
_SentinelHealth()
| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), executionStart = todatetime(ExtendedProperties["executionStart"])
| extend delay = datetime_diff('minute', startTime, executionStart)
Aby wyszukać kompletne błędy (czyli okno, które zostało pominięte), użyj następującego zapytania:
_SentinelHealth()| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| where Status != "Success"
| extend startTime = tostring(ExtendedProperties["QueryStartTimeUTC"])
| summarize failuresByStartTime = count() by startTime, SentinelResourceId
| where failuresByStartTime == 6
| summarize count() by SentinelResourceId
To zapytanie wyszukuje uruchomienia zaplanowanej reguły analitycznej, w przypadku których żadna z sześciu ponownych prób nie zakończyła się powodzeniem. Ponowną próbę można rozpoznać na podstawie czasu rozpoczęcia okna reguły, ponieważ ponowne próby zawsze odnoszą się do pierwotnego czasu rozpoczęcia. To zapytanie zawiera liczbę pominiętych okien dla każdej reguły analitycznej. Oczekujemy, że pominięte okna będą rzadkie. Jeśli widzisz, że masz reguły analizy z pominiętymi oknami, użyj zapytań, aby zrozumieć przyczynę niepowodzenia tych konkretnych reguł oraz tabelę przyczyn błędów i środków zaradczych, aby je naprawić.
Problemy z kondycją i integralnością zapytań dla reguł NRT
Mechanizm ponawiania prób dla reguł NRT działa inaczej niż w przypadku reguł zaplanowanych. Jeśli nie można uruchomić reguły, system uwzględnia również okno zakończone niepowodzeniem w następnym uruchomieniu (minutę później). To zachowanie utrzymuje się aż do wystąpienia 60 niepowodzeń (do jednej godziny).
Ponieważ jedno niepowodzenie konkretnego uruchomienia oznacza opóźnienie wynoszące tylko jedną minutę, nie należy skupiać się na pojedynczych niepowodzeniach. Zamiast tego użyj następującego zapytania, aby monitorować opóźnienie każdej reguły analitycznej:
_SentinelHealth()
| where SentinelResourceKind == "NRT"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), endTime = todatetime(ExtendedProperties["QueryEndTimeUTC"]), alertsCreated = toint(ExtendedProperties["AlertsGeneratedAmount"])
| where alertsCreated == 0
| extend ruleDelay = datetime_diff('minute', endTime, startTime)
| project TimeGenerated, ruleDelay, SentinelResourceId
| render timechart
Możesz również zdefiniować regułę analizy, aby wyzwalać alerty dotyczące znacznych opóźnień (na przykład jeśli reguła NRT ma opóźnienie o więcej niż 10 minut).
Stany, błędy i sugerowane kroki
W przypadku uruchomienia reguły zaplanowanej analizy lub uruchomienia reguły analizy NRT może zostać wyświetlony dowolny z następujących stanów i opisów:
Powodzenie: reguła została wykonana pomyślnie, generując
<n>alerty.Powodzenie: reguła została wykonana pomyślnie, ale nie osiągnęła progu (
<n>) wymaganego do wygenerowania alertu.Błąd: w tych opisach wyjaśniono błąd reguły i czynności, które można z nimi zrobić.
Opis Działania naprawcze Wystąpił wewnętrzny błąd serwera podczas uruchamiania zapytania. Upłynął limit czasu wykonywania zapytania. Nie odnaleziono tabeli, do których odwołuje się zapytanie. Sprawdź, czy odpowiednie źródło danych jest połączone. Wystąpił błąd semantyczny podczas uruchamiania zapytania. Spróbuj zresetować regułę analizy, edytując ją i zapisując (bez zmiany ustawień). Funkcja wywoływana przez zapytanie nosi nazwę z zastrzeżonym słowem. Usuń lub zmień nazwę funkcji. Wystąpił błąd składni podczas uruchamiania zapytania. Spróbuj zresetować regułę analizy, edytując ją i zapisując (bez zmiany ustawień). Obszar roboczy nie istnieje. To zapytanie używa zbyt wielu zasobów systemowych i nie można go uruchomić. Przejrzyj i dostosuj regułę analizy. Zapoznaj się z naszą dokumentacją języka Kusto Query Language: Omówienie języka Kusto Query Language i Najlepsze praktyki dotyczące języka Kusto Query Language. Nie znaleziono funkcji wywoływanej przez zapytanie. Sprawdź istnienie w obszarze roboczym wszystkich funkcji wywoływanych przez zapytanie. Nie odnaleziono obszaru roboczego używanego w zapytaniu. Sprawdź, czy istnieją wszystkie obszary robocze w zapytaniu. Nie masz uprawnień do uruchamiania tego zapytania. Spróbuj zresetować regułę analizy, edytując ją i zapisując (bez zmiany ustawień). Nie masz uprawnień dostępu do co najmniej jednego zasobu w zapytaniu. Zapytanie wskazywało na ścieżkę przechowywania, której nie znaleziono. Zapytaniu odmówiono dostępu do ścieżki przechowywania. W tym obszarze roboczym zdefiniowano wiele funkcji o tej samej nazwie. Usuń lub zmień nazwę funkcji nadmiarowej i zresetuj regułę, edytując ją i zapisując. To zapytanie nie zwróciło żadnego wyniku. Wiele zestawów wyników w tym zapytaniu jest niedozwolonych. Wyniki zapytania zawierają niespójną liczbę pól na wiersz. Uruchomienie reguły zostało opóźnione z powodu długich czasów pozyskiwania danych. Uruchomienie reguły zostało opóźnione z powodu tymczasowych problemów. Alert nie został wzbogacony z powodu przejściowych problemów. Alert nie został wzbogacony z powodu problemów z mapowaniem jednostek. < number> elementów pominięto w alercie <name> z powodu limitu rozmiaru alertu wynoszącego 32 KB. < liczba> encji zostało pominiętych w alercie <name> z powodu problemów z mapowaniem encji. Zapytanie zwróciło <liczbę> zdarzeń, która przekracza maksymalny limit <wyników> dozwolony dla reguł typu <rule type> z konfiguracją grupowania zdarzeń: jeden alert na wiersz. Alert dla każdego wiersza został wygenerowany dla pierwszych <limit-1> zdarzeń, a dodatkowo wygenerowano zagregowany alert, tak aby objąć wszystkie zdarzenia.
- <number> = liczba zdarzeń zwróconych przez zapytanie
- <limit> = obecnie 150 alertów dla reguł harmonogramowanych, 30 dla reguł NRT
- <typ reguły> = Zaplanowany lub NRT
Korzystanie ze skoroszytu audytu i monitorowania stanu
Aby wizualizować dane inspekcji i stan reguł analitycznych, zainstaluj i skonfiguruj skoroszyt Analytics Health & Audit z centrum zawartości Microsoft Sentinel.
Aby udostępnić skoroszyt w obszarze roboczym, zainstaluj rozwiązanie skoroszytu z centrum zawartości Microsoft Sentinel:
W portalu Microsoft Sentinel wybierz pozycję Centrum zawartości (wersja zapoznawcza) z menu Zarządzanie zawartością.
W Centrum treści wpisz health w pasku wyszukiwania, a następnie wybierz Analytics Health & Audit spośród rozwiązań Workbook w sekcji Samodzielne w wynikach wyszukiwania.
Wybierz pozycję Zainstaluj w okienku szczegółów, a następnie wybierz pozycję Zapisz , która pojawi się w jego miejscu.
Gdy rozwiązanie wskaże, że jest zainstalowane, wybierz pozycję Skoroszyty z menu Zarządzanie zagrożeniami .
W galerii Skoroszyty wybierz kartę Szablony, wpisz health w pasku wyszukiwania, a następnie wybierz pozycję Analytics Health & Audit spośród wyników.
Wybierz pozycję Zapisz w okienku szczegółów, aby utworzyć edytowalną i użyteczną kopię skoroszytu. Po utworzeniu kopii wybierz pozycję Wyświetl zapisany skoroszyt.
W skoroszycie najpierw wybierz subskrypcję i obszar roboczy , które chcesz wyświetlić (mogą być już wybrane), a następnie zdefiniuj obiekt TimeRange , aby filtrować dane zgodnie z potrzebami. Użyj przełącznika Pokaż pomoc , aby wyświetlić w miejscu objaśnienie skoroszytu.
Ten skoroszyt zawiera trzy sekcje z kartami:
Przejrzyj podsumowania stanu i audytów na karcie Przegląd
Karta Przegląd zawiera podsumowanie kondycji i inspekcji:
- Podsumowanie stanu uruchomień reguł analitycznych w wybranym obszarze roboczym: liczba uruchomień, udanych i nieudanych wykonań oraz szczegóły zdarzeń zakończonych niepowodzeniem.
- Podsumowania inspekcji działań dotyczących reguł analitycznych w wybranym obszarze roboczym: liczba działań w czasie, liczba działań według typu oraz liczba działań różnych typów według reguł.
Użyj karty Kondycja, aby zidentyfikować problemy z regułami analizy
Karta Kondycja umożliwia eksplorowanie określonych zdarzeń dotyczących kondycji.
- Filtruj wszystkie dane na stronie według statusu (sukcesu lub niepowodzenia) i typu reguły (zaplanowany lub NRT).
- Zobacz trendy pomyślnych i zakończonych niepowodzeniem przebiegów reguł (w zależności od filtru stanu) w wybranym okresie. Możesz zaznaczyć zakres czasu na wykresie trendów, aby wyświetlić fragment oryginalnego zakresu czasu.
- Przefiltruj pozostałą część strony według przyczyny.
- Zobacz całkowitą liczbę przebiegów dla wszystkich reguł analizy wyświetlanych proporcjonalnie według stanu na wykresie kołowym.
- Poniżej znajduje się tabela przedstawiająca liczbę unikatowych reguł analizy, które zostały uruchomione, w podziale według typu reguły i stanu.
- Wybierz stan, aby filtrować pozostałe wykresy dla tego stanu.
- Wyczyść filtr, wybierając ikonę „Wyczyść zaznaczenie” (wygląda jak ikona „Cofnij”) w prawym górnym rogu wykresu.
- Zobacz każdy stan z liczbą możliwych przyczyn tego stanu. (Wyświetlane są tylko przyczyny przedstawione w przebiegach w wybranym przedziale czasu).
- Wybierz stan, aby filtrować pozostałe wykresy dla tego stanu.
- Wyczyść filtr, wybierając ikonę „Wyczyść zaznaczenie” (wygląda jak ikona „Cofnij”) w prawym górnym rogu wykresu.
- Następnie zobaczysz listę tych powodów wraz z łączną liczbą wszystkich uruchomień reguł oraz liczbą unikalnych reguł, które zostały uruchomione.
- Z tego powodu wybierz przyczynę filtrowania następujących wykresów.
- Wyczyść filtr, wybierając ikonę „Wyczyść zaznaczenie” (wygląda jak ikona „Cofnij”) w prawym górnym rogu wykresu.
- Następnie znajduje się lista unikatowych reguł analizy, które zostały uruchomione, z najnowszymi wynikami i liniami trendu ich powodzenia i niepowodzenia (w zależności od stanu wybranego do filtrowania listy).
- Wybierz regułę, aby przejść do szczegółów i wyświetlić nową tabelę ze wszystkimi uruchomieniami tej reguły (w wybranym przedziale czasu).
- Wyczyść tę tabelę, wybierając ikonę "Wyczyść zaznaczenie" (wygląda jak ikona cofania) w prawym górnym rogu wykresu.
- Jeśli wybierzesz regułę na liście, zostanie wyświetlona nowa tabela ze szczegółami kondycji wybranej reguły.
Użyj karty Audyt, aby przejrzeć zmiany reguły analitycznej
Karta Inspekcja umożliwia przechodzenie do szczegółów określonych zdarzeń inspekcji.
- Przefiltruj całe dane strony według typu reguły audytu (planowanej lub Fusion, czyli reguł opartych na korelacji wykrywających ataki wieloetapowe).
- Zapoznaj się z trendami inspekcji działań dotyczących reguł analizy w wybranym okresie. Możesz zaznaczyć zakres czasu na wykresie trendów, aby wyświetlić fragment oryginalnego zakresu czasu.
- Zobacz liczbę zdarzeń objętych inspekcją, w podziale według typu działania i reguły.
- Wybierz aktywność, aby przefiltrować poniższe wykresy według tej aktywności.
- Wyczyść filtr, wybierając ikonę „Wyczyść zaznaczenie” (wygląda jak ikona „Cofnij”) w prawym górnym rogu wykresu.
- Zobacz liczbę zdarzeń inspekcji według nazwy reguły.
- Wybierz nazwę reguły, aby odfiltrować następującą tabelę dla tej reguły, a następnie przejść do szczegółów i wyświetlić nową tabelę ze wszystkimi działaniami w tej regule (w wybranym przedziale czasowym). (Zobacz po poniższym zrzucie ekranu).
- Wyczyść filtr, wybierając ikonę „Wyczyść zaznaczenie” (wygląda jak ikona „Cofnij”) w prawym górnym rogu wykresu.
- Zobacz liczbę poddanych inspekcji zdarzeń w podziale na podmiot wywołujący (tożsamość, która wykonała działanie).
- Jeśli na wcześniejszym wykresie wybrano nazwę reguły, pojawi się kolejna tabela pokazująca działania objęte audytem dla tej reguły. Wybierz wartość wyświetlaną jako link w kolumnie ExtendedProperties, aby otworzyć panel boczny z wyświetlonymi zmianami wprowadzonymi w regule.
Treści powiązane
- Monitorowanie i optymalizowanie wykonywania reguł analizy w Microsoft Sentinel.
- Dowiedz się więcej o inspekcji i monitorowaniu kondycji w Microsoft Sentinel.
- Włącz inspekcję i monitorowanie kondycji w Microsoft Sentinel.
- Monitoruj stan reguł automatyzacji i podręczników procedur.
- Monitorowanie kondycji łączników danych.
- Zobacz więcej informacji o schematach tabel SentinelHealth i SentinelAudit .