Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Analiza ruchu w usłudze Azure Network Watcher przetwarza i agreguje dzienniki przepływu sieci wirtualnej w celu zapewnienia wglądu w przepływy sieci, wzorce ruchu i potencjalne zagrożenia bezpieczeństwa. Wzbogaca ona dane przepływu za pomocą analizy zagrożeń, atrybutów geolokalizacji i kontekstu topologii, aby ułatwić identyfikowanie anomalii i ocenę narażenia w całym środowisku.
Analiza ruchu obsługuje integrację z usługą Microsoft Sentinel. Microsoft Sentinel to skalowalne, natywne dla chmury rozwiązanie do zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM), które zapewnia ekonomiczne monitorowanie zabezpieczeń w środowiskach wielochmurowych i wieloplatformowych. Microsoft Sentinel używa analizatorów opartych na ASIM do normalizacji danych przychodzących, co umożliwia przekształcenie wzbogaconych dzienników przepływu sieci wirtualnej w wymagany schemat korelacji, badania i wykrywania zagrożeń.
Analiza ruchu i usługa Microsoft Sentinel umożliwiają zarówno aktywne monitorowanie, jak i reaktywne badanie. Telemetria na poziomie przepływu wyróżnia nieoczekiwane ścieżki komunikacyjne, nietypowe ilości ruchu i wskaźniki naruszenia, co pozwala wykrywać odchylenia od zachowania punktu odniesienia i badać zdarzenia za pomocą niezawodnych i ustrukturyzowanych szczegółowych informacji.
Wymagania wstępne
Konto platformy Azure z aktywną subskrypcją. Utwórz bezpłatne konto.
Analiza ruchu włączona dla logów przepływu danych. Aby uzyskać więcej informacji, zobacz Włączanie lub wyłączanie analizy ruchu.
Dostęp dla współautora lub Administratora bezpieczeństwa do przestrzeni roboczej.
Rola współautora usługi Microsoft Sentinel w grupie zasobów, do którego należy obszar roboczy.
Integrowanie usługi Microsoft Sentinel z usługą Traffic Analytics przy użyciu witryny Azure Portal
Usługę Microsoft Sentinel można łatwo zintegrować z usługą Traffic Analytics bezpośrednio w witrynie Azure Portal.
Włączanie usługi Microsoft Sentinel w obszarze roboczym
Zacznij od włączenia usługi Microsoft Sentinel w tym samym obszarze roboczym usługi Log Analytics używanym przez analizę ruchu. Dzięki temu usługa Sentinel może uzyskiwać dostęp do danych analizy ruchu i analizować je bez konieczności dodatkowej konfiguracji ani przenoszenia danych.
W polu wyszukiwania w górnej części portalu wyszukaj pozycję Microsoft Sentinel.
Wybierz pozycję Utwórz, a następnie wybierz obszar roboczy usługi Log Analytics używany przez analizę ruchu.
Wybierz pozycję Dodaj , aby włączyć usługę Microsoft Sentinel w obszarze roboczym.
Instalowanie zawartości analizy sieci
Zainstaluj wymagane rozwiązanie sieciowe z centrum zawartości usługi Microsoft Sentinel. Zapewnia to wstępnie utworzone skoroszyty, reguły analizy i zapytania wyszukiwania zagrożeń przeznaczone do analizowania znormalizowanych danych ruchu sieciowego.
W obszarze Zarządzanie zawartością w usłudze Microsoft Sentinel wybierz pozycję Centrum zawartości.
Wyszukaj Podstawy sesji sieciowej.
Wybierz pozycję Podstawy sesji sieciowej , a następnie wybierz pozycję Zainstaluj z zależnościami.
Wybierz pozycję Zainstaluj , aby potwierdzić i zainstalować rozwiązanie.
Włączanie reguł analizy
Włącz odpowiednie reguły analizy sieci, aby rozpocząć generowanie alertów zabezpieczeń i zdarzeń. Te reguły stale oceniają dane analizy ruchu w celu wykrywania podejrzanego lub nietypowego zachowania sieci.
W centrum zawartości filtruj według typu zawartości: Reguła analizy.
Wyszukaj pozycję Sieć , aby wyświetlić wszystkie dostępne reguły wykrywania związane z siecią, które można włączyć w obszarze roboczym.
Aby włączyć regułę analizy, wybierz regułę z listy, a następnie wybierz pozycję Utwórz regułę , aby utworzyć regułę w obszarze roboczym i rozpocząć generowanie alertów na podstawie pasujących działań sieciowych. Spowoduje to otwarcie kreatora reguł analitycznych
Na karcie Ustaw logikę reguły w kreatorze reguł Analizy przejrzyj domyślną konfigurację reguły, w tym logikę zapytań, częstotliwość planowania i okres analizy wstecznej. Dostosuj te ustawienia, jeśli jest to wymagane.
Na karcie Ustawienia zdarzenia skonfiguruj sposób grupowania alertów w zdarzenia.
Wybierz pozycję Przejrzyj i utwórz, a następnie wybierz pozycję Zapisz , aby włączyć regułę.
Po włączeniu reguła jest uruchamiana automatycznie na danych analizy ruchu i generuje alerty i zdarzenia podczas wykrywania zgodnej aktywności sieciowej.
Szczegółowe informacje generowane przez reguły analizy
W tej sekcji opisano, jak reguły analizy Microsoft Sentinel generują informacje o zabezpieczeniach z dzienników przepływu NSG przy użyciu schematu sesji sieciowej ASIM. Zawiera on zestaw dziewięciu reguł analitycznych, które wspólnie pomagają identyfikować podejrzane i potencjalnie złośliwe zachowania sieci, takie jak próby siłowe, skanowania portów, wzorce sygnałów nawigacyjnych i anomalie ruchu. W przypadku każdej reguły w tabeli wyjaśniono, jaki typ działania jest wykrywany, i pokazano, jak alerty są wyświetlane w usłudze Sentinel za pośrednictwem wykresów alertów.
Zawartość podkreśla również, w jaki sposób analitycy mogą przechodzić z trendów alertów wysokiego poziomu do szczegółowego badania, przechodząc do szczegółów poszczególnych alertów, przeglądając znaczniki czasu, jednostki i rozszerzone właściwości oraz korelując wykrycia za pomocą taktyk i technik MITRE ATT&CK.
| Reguła alertu | Co wskazuje |
|---|---|
| Remote Desktop atak siłowy w sieci | Wiele nieudanych prób połączeń RDP (port 3389) z jednego źródła, co wskazuje na potencjalny atak typu brute-force. |
| Skanowanie portów sieciowych z sieci zewnętrznej | Zewnętrzne źródło skanuje ten sam port na różnych docelowych adresach IP, co wskazuje na rekonesans. |
| Znaleziono anomalie w ruchu sesji sieciowej | Nietypowe odchylenia w wzorcach ruchu sieciowego (kierunek, protokół, wolumin) w porównaniu z zachowaniem historycznym. |
| Wykryto skanowanie portów | Pojedyncze źródło próbujące nawiązać połączenia z wieloma różnymi portami w krótkim przedziale czasu wskazującym skanowanie portów. |
| Nadmierna liczba nieudanych połączeń z jednego źródła | Źródło generujące niezwykle dużą liczbę nieudanych połączeń sieciowych, sugerujące podejrzane lub złośliwe działanie. |
| Anomalia w ruchu SMB | Nietypowe wzrosty lub odchylenia ruchu SMB (udostępnianie plików) w porównaniu z zachowaniami bazowymi. |
| Potencjalna aktywność beaconingu | Powtarzalny, wzorzysty ruch sieciowy wychodzący, który może wskazywać na sygnał nawigacyjny złośliwego oprogramowania lub komunikację poleceń i kontroli. |
| Wykrywanie nieprawidłowego użycia portów przez wykrywanie na podstawie anomalii | Użycie portów sieciowych, które odbiega od poznanego normalnego zachowania, co wskazuje na podejrzane użycie portów. |
| Wykrywanie nieprawidłowego użycia portów według progu statycznego | Użycie portu sieciowego przekracza wstępnie zdefiniowany próg statyczny wskazujący potencjalnie podejrzany lub naruszający zasady ruch. |