Wizualizacja zebranych danych na stronie przeglądowej Microsoft Sentinel

Skorzystaj ze strony Microsoft Sentinel Overview do przeglądania, monitorowania i analizowania działań w całym środowisku. W tym artykule opisano widżety i wykresy dostępne na pulpicie nawigacyjnym Przegląd Microsoft Sentinel, w tym szczegółowe informacje na temat zdarzeń, wydajności automatyzacji, pozyskiwania danych i stanu reguły analizy, aby szybko ocenić stan zabezpieczeń środowiska. Zanim zaczniesz, upewnij się, że spełniasz wymagania wstępne, w tym łączenie źródeł danych z Microsoft Sentinel.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wymagania wstępne

Przed uzyskaniem dostępu do strony Przegląd upewnij się, że spełnisz następujące wymagania wstępne:

Uzyskiwanie dostępu do strony Przegląd

Jeśli obszar roboczy jest dołączony do portalu Microsoft Defender, wybierz pozycję Ogólne > omówienie. W przeciwnym razie wybierz pozycję Przegląd bezpośrednio. Przykład:

Zrzut ekranu przedstawiający pulpit nawigacyjny przeglądu Microsoft Sentinel.

Dane dla każdej sekcji pulpitu nawigacyjnego Przegląd są wstępnie obliczane, a czas ostatniego odświeżania jest wyświetlany w górnej części każdej sekcji. Wybierz pozycję Odśwież w górnej części strony, aby odświeżyć całą stronę.

Wyświetlanie danych zdarzenia

Aby zmniejszyć szum i zminimalizować liczbę alertów potrzebnych do przejrzenia i zbadania, Microsoft Sentinel używa techniki łączenia w celu skorelowania alertów ze zdarzeniami. Zdarzenia są grupami powiązanych alertów z możliwością działania, które można zbadać i rozwiązać.

Na poniższej ilustracji przedstawiono przykład sekcji Zdarzenia na pulpicie nawigacyjnym Przegląd :

Zrzut ekranu przedstawiający sekcję Zdarzenia na stronie przeglądu Microsoft Sentinel.

Sekcja Zdarzenia zawiera następujące dane:

  • Liczba nowych, aktywnych i zamkniętych zdarzeń w ciągu ostatnich 24 godzin.
  • Całkowita liczba zdarzeń o każdej ważności.
  • Liczba zamkniętych zdarzeń każdego typu klasyfikacji zamykającej.
  • Stan zdarzenia według czasu utworzenia w odstępach czterech godzin.
  • Średni czas potwierdzenia zdarzenia i średni czas zamknięcia zdarzenia z linkiem do skoroszytu wydajności SOC . Aby uzyskać więcej informacji, zobacz Wizualizowanie i monitorowanie danych przy użyciu skoroszytów w Microsoft Sentinel.

Wybierz pozycję Zarządzaj zdarzeniami, aby przejść do strony Microsoft Sentinel Incydenty, aby uzyskać więcej szczegółów.

Wyświetlanie danych automatyzacji

Po wdrożeniu automatyzacji za pomocą Microsoft Sentinel monitoruj automatyzację obszaru roboczego w sekcji Automatyzacja pulpitu nawigacyjnego Przegląd.

Zrzut ekranu przedstawiający sekcję Automatyzacja na stronie przeglądu Microsoft Sentinel.

  • Zacznij od podsumowania aktywności reguł automatyzacji: incydenty zamknięte przez automatyzację, czas zaoszczędzony dzięki automatyzacji oraz stan powiązanych podręczników procedur.

    Microsoft Sentinel oblicza czas zaoszczędzony dzięki automatyzacji na podstawie średniego czasu zaoszczędzonego przez pojedynczą automatyzację, pomnożonego przez liczbę incydentów rozwiązanych przez automatyzację. Microsoft Sentinel używa następującego wzoru do obliczania czasu zaoszczędnego dzięki automatyzacji:

    (avgWithout - avgWith) * resolvedByAutomation

    Gdzie:

    • avgWithout to średni czas potrzebny na rozwiązanie zdarzenia bez automatyzacji.
    • avgWith to średni czas potrzebny na rozwiązanie zdarzenia przez automatyzację.
    • resolvedByAutomation to liczba zdarzeń, które są rozwiązywane przez automatyzację.
  • Wykres akcji automatyzacji podsumowuje liczbę akcji wykonywanych przez automatyzację według typu akcji.

  • Sekcja zawiera również liczbę aktywnych reguł automatyzacji wraz z łączem do strony Automation.

Wybierz link Skonfiguruj reguły automatyzacji, aby przejść do strony Automatyzacja, na której można skonfigurować dodatkowe ustawienia automatyzacji.

Wyświetlanie stanu rekordów danych, modułów zbierających dane i analizy zagrożeń

W sekcji Dane pulpitu nawigacyjnego Przegląd śledź informacje o rekordach danych, modułach zbierających dane i analizie zagrożeń.

Zrzut ekranu przedstawiający sekcję Dane na stronie przeglądu Microsoft Sentinel.

Wyświetl następujące szczegóły:

  • Liczba rekordów zebranych przez Microsoft Sentinel w ciągu ostatnich 24 godzin w porównaniu z poprzednimi 24 godzinami oraz anomalie wykryte w tym okresie.

  • Podsumowanie stanu łączników danych z podziałem na łączniki w złym stanie i aktywne. Łączniki w złej kondycji wskazują, ile łączników ma błędy. Aktywne łączniki to łączniki z danymi przesyłane strumieniowo do Microsoft Sentinel, mierzone za pomocą zapytania zawartego w łączniku.

  • Rejestry analizy zagrożeń w Microsoft Sentinel według wskaźnika naruszenia.

Wybierz pozycję Zarządzaj łącznikami , aby przejść do strony Łączniki danych , na której można wyświetlać łączniki danych i zarządzać nimi.

Wyświetlanie danych analitycznych

Śledź dane dotyczące reguł analitycznych w sekcji Analityka na pulpicie Przegląd.

Zrzut ekranu przedstawiający sekcję Analiza na stronie przeglądu Microsoft Sentinel.

Liczba reguł analitycznych w usłudze Microsoft Sentinel jest wyświetlana w podziale na stan, w tym włączone, wyłączone i automatycznie wyłączone.

Wybierz link Widok MITRE, aby przejść do MITRE ATT&CK, gdzie możesz zobaczyć, jak Twoje środowisko jest chronione przed taktykami i technikami MITRE ATT&CK. Wybierz link Zarządzanie regułami analizy , aby przejść do strony Analiza , na której można wyświetlać reguły, które konfigurują sposób wyzwalania alertów i zarządzać nimi.

Następne kroki

Aby kontynuować eksplorację i monitorowanie swojego środowiska, korzystaj z następujących zasobów: