Przykładowe projekty obszarów roboczych usługi Log Analytics dla Microsoft Sentinel

W tym artykule opisano sugerowane projekty obszarów roboczych usługi Log Analytics dla organizacji z następującymi przykładowymi wymaganiami:

  • Wielu klientów i regionów, z europejskimi wymogami suwerenności danych
  • Jeden dzierżawca w wielu chmurach
  • Wielu dzierżawców, wiele regionów i scentralizowane zabezpieczenia

Aby uzyskać więcej informacji, zobacz Projektowanie architektury obszaru roboczego usługi Log Analytics.

Ten artykuł jest częścią przewodnika wdrażania dla Microsoft Sentinel.

Przykład 1: Wielu dzierżawców i wiele regionów

Contoso Corporation to międzynarodowa firma z siedzibą w Londynie. Firma Contoso ma biura na całym świecie, z ważnymi centrami w Nowym Jorku i Tokio. Ostatnio firma Contoso zmigrowała swój pakiet produktywności do Office 365, a wiele obciążeń zostało zmigrowanych do Azure.

Dzierżawy firmy Contoso

Z powodu przejęcia kilka lat temu firma Contoso ma dwie dzierżawy Microsoft Entra: contoso.onmicrosoft.com i wingtip.onmicrosoft.com. Każdy dzierżawca ma własne środowisko Office 365 i wiele subskrypcji platformy Azure, jak pokazano na poniższym obrazie:

Diagram dzierżaw Contoso, z których każda ma oddzielny zestaw subskrypcji.

Zgodność i wdrożenie regionalne firmy Contoso

Firma Contoso ma obecnie zasoby Azure hostowane w trzech różnych regionach: Wschodnie stany USA, Północ UE i Japonia Zachodnia oraz ścisły wymóg utrzymania wszystkich danych generowanych w Europie w regionach Europy.

Obie dzierżawy Microsoft Entra firmy Contoso mają zasoby we wszystkich trzech regionach: Wschodnie stany USA, Północ UE i Japonia Zachodnia

Wymagania dotyczące typów zasobów i kolekcji firmy Contoso

Firma Contoso musi zbierać zdarzenia z następujących źródeł danych:

  • Usługa Office 365
  • Dzienniki logowań i inspekcji w Microsoft Entra
  • Aktywność platformy Azure
  • zdarzenia zabezpieczeń systemu Windows, zarówno ze źródeł lokalnych, jak i z maszyn wirtualnych platformy Azure
  • Syslog, zarówno ze źródeł lokalnych, jak i z maszyn wirtualnych platformy Azure
  • CEF z wielu lokalnych urządzeń sieciowych, takich jak Palo Alto, Cisco ASA i Cisco Meraki
  • Wiele zasobów Azure PaaS, takich jak Azure Firewall, AKS, Key Vault, Azure Storage i Azure SQL
  • Cisco Umbrella

Maszyny wirtualne platformy Azure znajdują się w większości w regionie Europa Północna, a tylko kilka z nich we Wschodnich Stanach USA i Japonii Zachodniej. Firma Contoso używa Microsoft Defender dla serwerów na wszystkich maszynach wirtualnych Azure.

Firma Contoso spodziewa się pozyskiwać około 300 GB dziennie ze wszystkich źródeł danych.

Wymagania dotyczące dostępu firmy Contoso

Środowisko Azure firmy Contoso ma już jeden istniejący obszar roboczy usługi Log Analytics używany przez zespół ds. operacji do monitorowania infrastruktury. Ten obszar roboczy znajduje się w dzierżawie Contoso w usłudze Microsoft Entra, w regionie EU North, i jest używany do zbierania dzienników z maszyn wirtualnych platformy Azure we wszystkich regionach. Obecnie pozyskują około 50 GB/dzień.

Zespół ds. operacji firmy Contoso musi mieć dostęp do wszystkich dzienników, które obecnie znajdują się w obszarze roboczym, które obejmują kilka typów danych, które nie są wymagane przez usługę SOC, takich jak Perf, InsightsMetrics, ContainerLog i inne. Zespół ds. operacji nie może mieć dostępu do nowych dzienników zbieranych w Microsoft Sentinel.

Rozwiązanie firmy Contoso

Rozwiązanie constoso obejmuje następujące zagadnienia:

  • Firma Contoso ma już istniejący obszar roboczy i chce eksplorować włączanie Microsoft Sentinel w tym samym obszarze roboczym.
  • Firma Contoso ma wymagania prawne, dlatego potrzebujemy co najmniej jednego obszaru roboczego usługi Log Analytics włączonego dla Microsoft Sentinel w Europie.
  • Większość maszyn wirtualnych Contoso znajduje się w regionie EU North, w którym mają już obszar roboczy. W związku z tym w tym przypadku koszty przepustowości nie są problemem.
  • Firma Contoso ma dwie różne dzierżawy Microsoft Entra i pobiera dane ze źródeł na poziomie dzierżawy, takich jak Office 365 oraz dzienniki logowania i inspekcji Microsoft Entra, dlatego dla każdej dzierżawy potrzebny jest co najmniej jeden obszar roboczy.
  • Firma Contoso musi zbierać dane inne niż SOC, chociaż nie ma żadnego nakładania się danych SOC i innych niż SOC. Ponadto dane SOC stanowią około 250 GB/dzień, dlatego powinny używać oddzielnych obszarów roboczych ze względu na wydajność kosztów.
  • Firma Contoso ma jeden zespół SOC, który będzie używać Microsoft Sentinel, więc nie jest wymagane żadne dodatkowe rozdzielenie.
  • Wszyscy członkowie zespołu SOC firmy Contoso będą mieli dostęp do wszystkich danych, więc nie jest wymagana dodatkowa separacja.

Wynikowy projekt obszaru roboczego dla firmy Contoso przedstawiono na poniższej ilustracji:

Diagram rozwiązania firmy Contoso z oddzielnym obszarem roboczym dla zespołu ds. operacji.

Sugerowane rozwiązanie obejmuje:

  • Oddzielny obszar roboczy usługi Log Analytics dla zespołu ds. operacji firmy Contoso. Ten obszar roboczy będzie zawierać tylko dane, które nie są potrzebne przez zespół SOC firmy Contoso, takie jak tabele Perf, InsightsMetrics lub ContainerLog .
  • Włączono dwa obszary robocze usługi Log Analytics dla usługi Microsoft Sentinel, po jednym w każdej dzierżawie Microsoft Entra, do pozyskiwania danych z usługi Office 365, dziennika aktywności platformy Azure, identyfikatora Microsoft Entra ID oraz wszystkich usług PaaS platformy Azure.
  • Wszystkie inne dane pochodzące z lokalnych źródeł danych można kierować do jednego z dwóch obszarów roboczych.

Przykład 2: Pojedynczy dzierżawca w wielu chmurach

Fabrikam to organizacja z siedzibą w Nowym Jorku i biurami na całym Stany Zjednoczone. Firma Fabrikam rozpoczyna swoją przygodę z chmurą i nadal musi wdrożyć swoją pierwszą strefę docelową platformy Azure oraz zmigrować pierwsze obciążenia robocze. Firma Fabrikam ma już pewne obciążenia na platformie AWS, które zamierzają monitorować przy użyciu Microsoft Sentinel.

Wymagania dotyczące dzierżawy firmy Fabrikam

Firma Fabrikam ma jedną dzierżawę w usłudze Microsoft Entra.

Zgodność i regionalne wdrożenie firmy Fabrikam

Firma Fabrikam nie ma żadnych wymagań dotyczących zgodności. Firma Fabrikam ma zasoby w kilku regionach Azure znajdujących się w Stanach Zjednoczonych, ale koszty przepustowości w różnych regionach nie są głównym problemem.

Wymagania dotyczące typów zasobów i kolekcji firmy Fabrikam

Firma Fabrikam musi zbierać zdarzenia z następujących źródeł danych:

  • Dzienniki logowań i inspekcji w Microsoft Entra
  • Aktywność platformy Azure
  • Zdarzenia zabezpieczeń z lokalnych i Azure źródeł maszyn wirtualnych
  • Zdarzenia systemu Windows zarówno ze źródeł lokalnych, jak i Azure maszyn wirtualnych
  • Dane dotyczące wydajności zarówno ze źródeł lokalnych, jak i Azure maszyn wirtualnych
  • Usługa CloudTrail na platformie AWS
  • Dzienniki inspekcji i wydajności AKS

Wymagania dotyczące dostępu firmy Fabrikam

Zespół ds. operacji firmy Fabrikam musi uzyskać dostęp do następujących elementów:

  • Zdarzenia zabezpieczeń i zdarzenia systemu Windows zarówno ze źródeł lokalnych, jak i Azure maszyn wirtualnych
  • Dane dotyczące wydajności zarówno ze źródeł lokalnych, jak i Azure maszyn wirtualnych
  • Wydajność usługi AKS (Container Insights) i dzienniki inspekcji
  • Wszystkie dane działania Azure

Zespół firmy Fabrikam SOC musi uzyskać dostęp do następujących elementów:

  • Dzienniki logowań i inspekcji w Microsoft Entra
  • Wszystkie dane działania Azure
  • Zdarzenia zabezpieczeń zarówno ze źródeł lokalnych, jak i Azure maszyn wirtualnych
  • Dzienniki usługi AWS CloudTrail
  • Dzienniki inspekcji usługi AKS
  • Pełny portal Microsoft Sentinel

Rozwiązanie firmy Fabrikam

Rozwiązanie firmy Fabrikam obejmuje następujące zagadnienia:

  • Firma Fabrikam nie ma istniejącego obszaru roboczego, więc będzie ona automatycznie potrzebować nowego obszaru roboczego.

  • Firma Fabrikam nie ma żadnych wymagań prawnych, które wymagają od nich oddzielenia danych.

  • Firma Fabrikam ma środowisko jednodzierżawne i nie potrzebuje oddzielnych obszarów roboczych dla każdej dzierżawy.

  • Jednak firma Fabrikam będzie potrzebować oddzielnych obszarów roboczych dla zespołów SOC i Operations.

    Zespół ds. operacji firmy Fabrikam musi zbierać dane dotyczące wydajności zarówno z maszyn wirtualnych, jak i z usługi AKS. Ponieważ usługa AKS opiera się na ustawieniach diagnostycznych, można wybrać określone dzienniki do wysyłania do określonych obszarów roboczych. Firma Fabrikam może wysyłać dzienniki inspekcji usługi AKS do obszaru roboczego usługi Log Analytics włączonego dla Microsoft Sentinel, a wszystkie dzienniki usługi AKS do oddzielnego obszaru roboczego, w którym Microsoft Sentinel nie jest włączona. W obszarze roboczym, w którym Microsoft Sentinel nie jest włączona, firma Fabrikam włączy rozwiązanie Container Insights.

    W przypadku maszyn wirtualnych z systemem Windows firma Fabrikam może używać agenta monitorowania Azure (AMA) do dzielenia dzienników, wysyłania zdarzeń zabezpieczeń do obszaru roboczego oraz zdarzeń dotyczących wydajności i systemu Windows do obszaru roboczego bez Microsoft Sentinel.

    Firma Fabrikam wybiera opcję uwzględniania nakładających się na siebie danych, takich jak zdarzenia zabezpieczeń i zdarzenia działania Azure, jako tylko dane SOC, i wysyła te dane do obszaru roboczego z Microsoft Sentinel.

  • Firma Fabrikam musi kontrolować dostęp do nakładających się danych, w tym zdarzeń zabezpieczeń i zdarzeń działania Azure, ale nie ma żadnych wymagań na poziomie wiersza. Ponieważ zdarzenia zabezpieczeń i zdarzenia aktywności na platformie Azure nie są dziennikami niestandardowymi, firma Fabrikam może użyć mechanizmu RBAC na poziomie tabel, aby przyznać zespołowi operacyjnemu dostęp do tych dwóch tabel.

Wynikowy projekt obszaru roboczego dla firmy Fabrikam przedstawiono na poniższej ilustracji, w tym tylko kluczowe źródła dzienników ze względu na prostotę projektu:

Diagram rozwiązania firmy Fabrikam z oddzielnym obszarem roboczym dla zespołu ds. operacji.

Sugerowane rozwiązanie obejmuje:

  • Dwa oddzielne obszary robocze w regionie USA: jeden dla zespołu SOC z włączoną Microsoft Sentinel, a drugi dla zespołu Operations, bez Microsoft Sentinel.
  • Agent monitorowania Azure (AMA) używany do określania, które dzienniki są wysyłane do każdego obszaru roboczego z Azure i lokalnych maszyn wirtualnych.
  • Ustawienia diagnostyczne używane do określania, które dzienniki są wysyłane do poszczególnych obszarów roboczych z zasobów platformy Azure, takich jak AKS.
  • Nakładające się dane wysyłane do obszaru roboczego usługi Log Analytics włączone dla Microsoft Sentinel z kontrolą RBAC na poziomie tabeli w celu udzielenia dostępu zespołowi ds. operacji zgodnie z potrzebami.

Przykład 3. Wiele dzierżaw i regionów oraz scentralizowane zabezpieczenia

Adventure Works to międzynarodowa firma z siedzibą w Tokio. Firma Adventure Works ma 10 różnych podmiotów zależnych, mających siedziby w różnych krajach/regionach na całym świecie.

Firma Adventure Works jest klientem usługi Microsoft 365 E5 i ma już zasoby na platformie Azure.

Wymagania dotyczące dzierżawy firmy Adventure Works

Firma Adventure Works ma trzy różne dzierżawy Microsoft Entra, po jednej na każdym z kontynentów, na których ma podmioty zależne: Azja, Europa i Afryka. Kraje/regiony różnych jednostek podrzędnych mają swoją tożsamość w dzierżawie kontynentu, do którego należą. Na przykład użytkownicy japońscy należą do dzierżawcy Azja, użytkownicy niemieccy do dzierżawcy Europa, a użytkownicy egipscy do dzierżawcy Afryka.

Zgodność i wymagania regionalne firmy Adventure Works

Firma Adventure Works obecnie korzysta z trzech regionów Azure, z których każdy jest zgodny z kontynentem, na którym znajdują się jednostki podrzędne. Firma Adventure Works nie ma rygorystycznych wymagań dotyczących zgodności.

Wymagania dotyczące typów zasobów i kolekcji usługi Adventure Works

Firma Adventure Works musi zebrać następujące źródła danych dla każdej jednostki podrzędnej:

  • Dzienniki logowań i inspekcji w Microsoft Entra
  • dzienniki Office 365
  • Microsoft Defender XDR dla nieprzetworzonych dzienników punktu końcowego
  • Aktywność platformy Azure
  • Microsoft Defender dla Chmury
  • Azure zasoby paaS, takie jak z Azure Firewall, magazynu Azure, Azure SQL i zapory aplikacji internetowej Azure
  • Zdarzenia zabezpieczeń i systemu Windows z maszyn wirtualnych platformy Azure
  • Dzienniki CEF z lokalnych urządzeń sieciowych

Azure maszyny wirtualne są rozproszone na trzech kontynentach, ale koszty przepustowości nie są problemem.

Wymagania dotyczące dostępu do usługi Adventure Works

Firma Adventure Works ma jeden, scentralizowany zespół SOC, który nadzoruje operacje zabezpieczeń dla wszystkich różnych jednostek podrzędnych.

Firma Adventure Works ma również trzy niezależne zespoły SOC, po jednym dla każdego kontynentu. Zespół SOC każdego kontynentu powinien mieć dostęp tylko do danych wygenerowanych w swoim regionie, bez wyświetlania danych z innych kontynentów. Na przykład zespół SOC dla Azji powinien mieć dostęp wyłącznie do danych z zasobów platformy Azure wdrożonych w Azji, logowań Microsoft Entra z dzierżawy dla Azji oraz dzienników usługi Defender for Endpoint z dzierżawy dla Azji.

Zespół SOC każdego kontynentu musi uzyskać dostęp do pełnego środowiska portalu Microsoft Sentinel.

Zespół Adventure Works Operations działa niezależnie i ma własne obszary robocze bez Microsoft Sentinel.

Rozwiązanie Adventure Works

Rozwiązanie Adventure Works obejmuje następujące zagadnienia:

  • Zespół Adventure Works' Operations ma już własne obszary robocze, więc nie ma potrzeby tworzenia nowego.

  • Firma Adventure Works nie ma żadnych wymagań prawnych, które wymagają od nich oddzielenia danych.

  • Firma Adventure Works ma trzy dzierżawy Microsoft Entra i musi zbierać źródła danych na poziomie dzierżawy, takie jak dzienniki usługi Office 365. W związku z tym firma Adventure Works powinna utworzyć w każdej dzierżawie co najmniej jeden obszar roboczy usługi Log Analytics z włączoną usługą Microsoft Sentinel.

  • Podczas gdy wszystkie dane uwzględnione w tej decyzji będą używane przez zespół SOC firmy Adventure Works, muszą one segregować dane według własności, ponieważ każdy zespół SOC musi uzyskać dostęp tylko do danych istotnych dla tego zespołu. Każdy zespół SOC potrzebuje również dostępu do pełnego portalu Microsoft Sentinel. Firma Adventure Works nie musi kontrolować dostępu do danych na poziomie tabeli.

Ostateczny projekt obszaru roboczego dla Adventure Works przedstawiono na poniższym obrazie, uwzględniając wyłącznie kluczowe źródła dzienników dla zachowania prostoty projektu:

Diagram przedstawiający rozwiązanie firmy Adventure Works z oddzielnymi obszarami roboczymi dla każdej dzierżawy Azure AD.

Sugerowane rozwiązanie obejmuje:

  • Oddzielny obszar roboczy usługi Log Analytics z włączoną usługą Microsoft Sentinel dla każdej dzierżawy Microsoft Entra. Każdy obszar roboczy zbiera dla wszystkich źródeł danych dane powiązane z jego dzierżawcą.
  • Każdy kontynentalny zespół SOC ma dostęp wyłącznie do obszaru roboczego w ramach własnej dzierżawy, co zapewnia, że każdy zespół SOC ma dostęp tylko do dzienników wygenerowanych w obrębie tej dzierżawy.
  • Centralny zespół SOC nadal może działać w oddzielnej dzierżawie Microsoft Entra, korzystając z usługi Azure Lighthouse w celu uzyskiwania dostępu do poszczególnych środowisk Microsoft Sentinel. Jeśli nie ma innej dzierżawy, centralny zespół SOC nadal może używać usługi Azure Lighthouse do uzyskiwania dostępu do zdalnych obszarów roboczych.
  • Centralny zespół SOC może również utworzyć kolejny obszar roboczy, jeśli musi przechowywać artefakty, które pozostają ukryte przed zespołami SOC kontynentu, lub jeśli chce pozyskiwać inne dane, które nie są istotne dla zespołów SOC kontynentu.

Następne kroki

W tym artykule przejrzano zestaw sugerowanych projektów obszarów roboczych dla organizacji.