Przeprowadzanie kompleksowego proaktywnego wyszukiwania zagrożeń w Microsoft Sentinel

Aktywne wyszukiwanie zagrożeń to proces, w którym analitycy zabezpieczeń szukają niewykrytych zagrożeń i złośliwych zachowań. Tworząc hipotezę, przeszukując dane i walidując tę hipotezę, określają, na czym należy działać. Akcje mogą obejmować tworzenie nowych wykryć, nową analizę zagrożeń lub tworzenie nowego incydentu.

Użyj kompleksowego środowiska wyszukiwania zagrożeń w Microsoft Sentinel, aby:

  • Aktywnie wyszukuj na podstawie określonych technik MITRE, potencjalnie złośliwej aktywności, najnowszych zagrożeń lub własnej niestandardowej hipotezy.
  • Użyj zapytań do wyszukiwania zagrożeń opracowanych przez badaczy ds. zabezpieczeń lub niestandardowych zapytań do wyszukiwania zagrożeń, aby badać złośliwe działania.
  • Prowadź wyszukiwania za pomocą wielu kart z trwałymi zapytaniami, które pozwalają zachować kontekst na przestrzeni czasu.
  • Zbieraj dowody, badaj źródła UEBA i adnotuj wyniki przy użyciu zakładek specyficznych dla polowania.
  • Współpracuj i dokumentuj wyniki za pomocą komentarzy.
  • Podejmuj działania na podstawie wyników, tworząc nowe reguły analityczne, nowe incydenty, nowe wskaźniki zagrożeń i uruchamiając skoroszyty.
  • Śledź nowe, aktywne i zamknięte polowania w jednym miejscu.
  • Wyświetlanie metryk na podstawie zweryfikowanych hipotez i namacalnych wyników.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wymagania wstępne

Aby korzystać z funkcji polowań, musisz mieć przypisaną albo wbudowaną rolę Microsoft Sentinel, albo niestandardową rolę Azure RBAC. Poniżej przedstawiono opcje:

Aby uzyskać więcej informacji, zobacz Role i uprawnienia na platformie Microsoft Sentinel.

Definiowanie hipotezy

Definiowanie hipotezy jest procesem otwartym, elastycznym i może zawierać dowolny pomysł, który chcesz zweryfikować. Typowe hipotezy obejmują:

  • Podejrzane zachowanie — zbadaj potencjalnie złośliwe działania widoczne w twoim środowisku, aby ustalić, czy doszło do ataku.
  • Nowa kampania zagrożeń — poszukaj typów złośliwych działań opartych na nowo odnalezionych podmiotach zagrożeń, technikach lub lukach w zabezpieczeniach. Może to być coś, o czym słyszałeś w artykule z wiadomościami o zabezpieczeniach.
  • Luki w wykrywaniu — zwiększ zasięg wykrywania przy użyciu mapy usługi MITRE ATT&CK, aby zidentyfikować luki.

Microsoft Sentinel zapewnia elastyczność, gdy zawężasz wybór do właściwego zestawu zapytań do wyszukiwania zagrożeń w celu zbadania swojej hipotezy. Gdy tworzysz polowanie, rozpocznij je od wstępnie wybranych zapytań do polowania lub dodawaj zapytania w miarę postępów. Poniżej przedstawiono zalecenia dotyczące wstępnie wybranych zapytań na podstawie tych typowych hipotez: podejrzane zachowanie, nowe kampanie zagrożeń i luki w wykrywaniu.

Hipoteza — podejrzane zachowanie

  1. W przypadku Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Wyszukiwanie zagrożeń.
    W Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Wyszukiwanie zagrożeń.

  2. Wybierz kartę Zapytania . Aby zidentyfikować potencjalnie złośliwe zachowania, uruchom wszystkie zapytania.

  3. Wybierz pozycję Uruchom wszystkie zapytania> , czekając na wykonanie zapytań. Przeprowadzenie wszystkich zapytań może zająć trochę czasu.

  4. Wybierz pozycję Dodaj filtr>Wyniki> usuń zaznaczenie pól wyboru "!", "N/A", "-" i "0" >Zastosujzrzut ekranu przedstawia filtr opisany w kroku 3.

  5. Posortuj filtrowane wyniki zapytań według kolumny Results Delta , aby zobaczyć, co ostatnio się zmieniło. Filtrowane wyniki zapytań dostarczają początkowych wskazówek dotyczących poszukiwań.

Hipoteza — nowa kampania zagrożeń

Centrum zawartości oferuje kampanię zagrożeń i rozwiązania oparte na domenie do wyszukiwania konkretnych ataków. W poniższych krokach zainstalujesz kampanię zagrożeń lub rozwiązanie oparte na domenie.

  1. Przejdź do Centrum zawartości.

  2. Zainstaluj kampanię zagrożeń lub rozwiązanie oparte na domenie, takie jak log4J Vulnerability Detection lub Apache Tomcat.

    Zrzut ekranu przedstawiający centrum zawartości w widoku siatki z wybranymi rozwiązaniami Log4J i Apache.

  3. Po zainstalowaniu wybranego rozwiązania w Microsoft Sentinel przejdź do Polowania.

  4. Wybierz kartę Zapytania .

  5. Wyszukaj według nazwy rozwiązania lub przefiltruj według nazwy źródła rozwiązania.

  6. Wybierz zapytanie i uruchom zapytanie.

Hipoteza — luki w wykrywaniu

Mapa MITRE ATT&CK pomaga identyfikować konkretne luki w pokryciu mechanizmami wykrywania. Użyj predefiniowanych zapytań do wyszukiwania zagrożeń dla określonych technik MITRE ATT&CK jako punktu wyjścia do opracowania nowej logiki detekcji.

  1. Przejdź do strony MITRE ATT&CK (wersja zapoznawcza ).

  2. Usuń zaznaczenie elementów z menu rozwijanego Aktywne.

  3. Wybierz pozycję Zapytania do wyszukiwania zagrożeń w filtrze Symulowane, aby zobaczyć, które techniki mają z nimi skojarzone zapytania do wyszukiwania zagrożeń.

    Zrzut ekranu przedstawia stronę MITRE ATT&CK z zaznaczoną opcją symulowanych zapytań typu hunting.

  4. Wybierz kartę z odpowiednią techniką.

  5. Wybierz link Wyświetl obok Zapytania wyszukiwania zagrożeń u dołu okienka szczegółów. Link View otwiera przefiltrowany widok zakładki Zapytania na stronie Polowania na wybraną technikę.

    Zrzut ekranu pokazuje widok karty MITRE ATT&CK z linkiem do widoku zapytań wyszukiwania zagrożeń.

  6. Wybierz wszystkie zapytania dotyczące tej techniki.

Utwórz polowanie

Istnieją dwa podstawowe sposoby tworzenia polowania.

  1. Jeśli rozpoczęto pracę z hipotezą, w której wybrano zapytania, wybierz menu rozwijane >Utwórz nowe wyszukiwanie. Wszystkie wybrane zapytania zostaną sklonowane na potrzeby tego nowego wyszukiwania.

    Zrzut ekranu przedstawiający wybrane zapytania i wybraną opcję menu Utwórz nowe wyszukiwanie.

  2. Jeśli nie podjęto jeszcze decyzji o zapytaniach, wybierz kartę >Nowe wyszukiwanie, aby utworzyć puste polowanie.

    Zrzut ekranu przedstawiający menu umożliwiające utworzenie pustego wyszukiwania bez wstępnie wybranych zapytań.

  3. Wypełnij nazwę wyszukiwania i pola opcjonalne. Opis jest dobrym miejscem do zwerywilizowania hipotezy. Menu rozwijane Hipoteza służy do ustawiania stanu hipotezy roboczej.

  4. Wybierz pozycję Utwórz , aby rozpocząć pracę.

    Zrzut ekranu przedstawia stronę tworzenia wyszukiwania z polami: nazwa wyszukiwania, opis, właściciel, status i stan hipotezy.

Wyświetlanie szczegółów wyszukiwania

Po utworzeniu wyszukiwania otwórz stronę szczegółów, aby przejrzeć zapytania, zakładki i jednostki.

  1. Wybierz kartę Wyszukiwania (wersja zapoznawcza), aby wyświetlić nowe wyszukiwanie.

  2. Wybierz link wyszukiwania według nazwy, aby wyświetlić szczegóły i podjąć akcje.

    Zrzut ekranu przedstawiający nowe wyszukiwanie na karcie Wyszukiwanie zagrożeń.

  3. Wyświetl okienko szczegółów z nazwą hunta, opisem, zawartością, godziną ostatniej aktualizacji i godziną utworzenia.

  4. Zwróć uwagę na karty Zapytań, Zakładek i Encji.

    Zrzut ekranu przedstawiający szczegóły polowania.

Zakładka Zapytania

Karta Zapytania zawiera zapytania wyszukiwania zagrożeń specyficzne dla tego wyszukiwania. Te zapytania są kopiami oryginalnych zapytań, niezależnymi od wszystkich pozostałych w obszarze roboczym. Zaktualizuj je lub usuń bez wpływu na ogólny zestaw zapytań dotyczących wyszukiwania zagrożeń ani na zapytania w innych zadaniach wyszukiwania zagrożeń.

Dodawanie zapytania do wyszukiwania

Aby dodać istniejące zapytania wyszukiwania zagrożeń do bieżącego polowania, wykonaj następujące kroki.

  1. Wybierz pozycję Akcje> zapytaniadodaj zapytania do wyszukiwania
  2. Wybierz zapytania, które chcesz dodać. Zrzut ekranu przedstawiający menu akcji zapytań na stronie karty zapytania.

Uruchamianie zapytań

Uruchom zapytania w polu wyszukiwania, aby wygenerować i przejrzeć bieżące wyniki.

  1. Wybierz pozycję Uruchom wszystkie zapytania lub wybierz określone zapytania i wybierz pozycję Uruchom wybrane zapytania.
  2. Wybierz pozycję Anuluj , aby anulować wykonywanie zapytania w dowolnym momencie.

Zarządzanie zapytaniami

Możesz zarządzać poszczególnymi zapytaniami wyszukiwania z menu kontekstowego na karcie Zapytania .

  1. Kliknij prawym przyciskiem myszy zapytanie i wybierz jedną z następujących opcji z menu kontekstowego:

    • Uruchom
    • Edytuj
    • Klon
    • Usuń
    • Tworzenie reguły analizy

    Zrzut ekranu przedstawia opcje menu kontekstowego po kliknięciu prawym przyciskiem myszy na karcie Zapytania w wyszukiwaniu.

    Opcje menu kontekstowego zachowują się tak samo jak opcje w istniejącej tabeli zapytań na stronie Polowania , z tą różnicą, że działania mają zastosowanie tylko w ramach tego polowania. Gdy zdecydujesz się utworzyć regułę analizy, nazwa, opis i zapytanie KQL są wstępnie wypełniane podczas tworzenia nowej reguły. Zostanie utworzony link umożliwiający wyświetlenie nowej reguły analizy znajdującej się w obszarze Powiązane reguły analizy.

    Zrzut ekranu przedstawiający szczegóły wyszukiwania z powiązaną regułą analizy.

Wyświetlanie wyników

Funkcja Wyświetl wyniki umożliwia wyświetlanie wyników zapytania wyszukiwania zagrożeń w środowisku wyszukiwania Log Analytics. W tym miejscu przeanalizuj wyniki, uściślij zapytania i dodaj zakładkę , aby zarejestrować informacje i dokładniej zbadać wyniki poszczególnych wierszy.

  1. Wybierz przycisk Wyświetl wyniki .
  2. Jeśli przestawisz się do innej części portalu Microsoft Sentinel, a następnie przejdź z powrotem do środowiska wyszukiwania dziennika LA ze strony wyszukiwania, wszystkie karty zapytań LA pozostaną.
  3. Te karty zapytań LA zostaną utracone, jeśli zamkniesz kartę przeglądarki. Jeśli chcesz zachować te zapytania na dłużej, musisz zapisać zapytanie, utworzyć nowe zapytanie w wyszukiwaniu zagrożeń lub dodać komentarz, aby użyć go później w wyszukiwaniu zagrożeń.

Dodawanie zakładki

Gdy znajdziesz interesujące wyniki lub ważne wiersze danych, dodaj te wyniki do wyszukiwania, tworząc zakładkę. Aby uzyskać więcej informacji, zobacz Używanie zakładek wyszukiwania zagrożeń do badania danych.

  1. Wybierz żądany wiersz lub wiersze.

  2. Nad tabelą wyników wybierz pozycję Dodaj zakładkę. Zrzut ekranu przedstawiający okienko dodawania zakładek z wypełnionymi opcjonalnymi polami.

  3. Nadaj zakładce nazwę.

  4. Ustaw kolumnę czasu zdarzenia.

  5. Mapowanie identyfikatorów jednostek.

  6. Ustaw taktykę i techniki MITRE.

  7. Dodaj tagi i dodaj notatki.

    Zakładki zapisują wyniki określonego wiersza, zapytanie KQL i zakres czasu, na podstawie których wygenerowano wyniki.

  8. Wybierz Utwórz, aby dodać zakładkę do polowania.

Wyświetlanie zakładek

Użyj karty Zakładki , aby przejrzeć zapisane wyniki i podjąć działania następcze.

  1. Przejdź do karty zakładek polowania, aby wyświetlić swoje zakładki.

    Zrzut ekranu przedstawiający zakładkę ze wszystkimi jej szczegółami oraz otwarte menu działań Hunts.

  2. Wybierz odpowiednią zakładkę i wykonaj następujące akcje:

    • Wybierz łącza jednostek, aby wyświetlić odpowiednią stronę jednostki UEBA.
    • Wyświetl nieprzetworzone wyniki, tagi i notatki.
    • Wybierz pozycję Wyświetl zapytanie źródłowe , aby wyświetlić zapytanie źródłowe w usłudze Log Analytics.
    • Wybierz pozycję Wyświetl dzienniki zakładek , aby wyświetlić zawartość zakładki w tabeli zakładek wyszukiwania zagrożeń w usłudze Log Analytics.
    • Wybierz przycisk Zbadaj , aby wyświetlić zakładkę i powiązane jednostki na grafie badania.
    • Wybierz przycisk Edytuj , aby zaktualizować tagi, taktykę i techniki MITRE oraz notatki.

Interakcja z jednostkami

Użyj karty Encje, aby analizować encje zebrane z zakładek w ramach wyszukiwania.

  1. Przejdź do karty Jednostki wyszukiwania, aby wyświetlać, wyszukiwać i filtrować jednostki zawarte w wyszukiwaniu. Ta lista jest generowana na podstawie listy jednostek w zakładkach. Karta Jednostki automatycznie rozpoznaje zduplikowane wpisy.

  2. Wybierz nazwy podmiotów, aby odwiedzić odpowiadającą stronę podmiotów User and Entity Behavior Analytics (UEBA).

  3. Kliknij prawym przyciskiem myszy na jednostkę, aby wykonać działania odpowiednie dla typów podmiotów, takie jak dodanie adresu IP do Threat Intelligence (TI) lub uruchomienie instrukcji specyficznego dla typu jednostki.

    Zrzut ekranu przedstawiający menu kontekstowe dla jednostek.

Dodawanie komentarzy

Komentarze to doskonałe miejsce do współpracy ze współpracownikami, zachowywania notatek i ustaleń dokumentów.

  1. Wybierz

  2. Wpisz i sformatuj komentarz w polu edycji.

  3. Dodaj wynik zapytania jako link dla współpracowników, aby szybko zrozumieć kontekst.

  4. Wybierz przycisk Komentarze, aby dodać swoje komentarze.

    Zrzut ekranu przedstawiający pole edycji komentarza z zapytaniem LA jako linkiem.

Tworzenie zdarzeń

Istnieją dwie opcje tworzenia zdarzeń podczas wyszukiwania zagrożeń.

Opcja 1: Użyj zakładek

  1. Wybierz zakładkę lub kilka zakładek.

  2. Wybierz przycisk „Akcje zdarzenia”.

  3. Wybierz pozycję Utwórz nowe zdarzenie lub Dodaj do istniejącego zdarzenia

    Zrzut ekranu przedstawiający menu akcji zdarzenia w oknie zakładek.

    • Aby utworzyć nowy incydent, postępuj zgodnie z instrukcjami. Karta Zakładki jest wstępnie wypełniona wybranymi zakładkami.
    • W obszarze Dodaj do istniejącego zdarzenia wybierz zdarzenie i wybierz przycisk Akceptuj .

Opcja 2: Użyj akcji polowań

  1. Wybierz menu >Utwórz zdarzenie i postępuj zgodnie z instrukcjami.

    Zrzut ekranu przedstawiający menu działań Hunts z okna zakładek.

  2. W kroku Dodawanie zakładek użyj akcji Dodaj zakładkę , aby wybrać zakładki z wyszukiwania, aby dodać je do zdarzenia. Ograniczasz się do zakładek, które nie są przypisane do zdarzenia.

  3. Po utworzeniu incydentu zostanie on wyświetlony na liście Powiązane incydenty dla tego wyszukiwania.

Stan aktualizacji

W miarę postępów dochodzenia aktualizuj statusy hipotezy i polowania, aby odzwierciedlały bieżący stan.

  1. Po przechwyceniu wystarczającej ilości dowodów, aby zweryfikować lub unieważnić hipotezę, zaktualizuj stan hipotezy.

    Zrzut ekranu przedstawiający wybór menu stanu hipotezy.

  2. Po zakończeniu wszystkich akcji związanych z wyszukiwaniem, takich jak tworzenie reguł analizy, zdarzeń lub dodawanie wskaźników naruszenia zabezpieczeń (IOC) do usługi TI, zamknij wyszukiwanie.

    Zrzut ekranu pokazuje wybraną opcję menu stanu Hunt.

Stan hipotezy i status polowania są widoczne na głównej stronie Polowanie i są uwzględniane w metrykach polowania wyświetlanych na karcie Polowania.

Śledzenie wskaźników

Użyj paska metryk w górnej części zakładki Polowania, aby śledzić wymierne wyniki działań związanych z wyszukiwaniem zagrożeń. Metryki pokazują liczbę zweryfikowanych hipotez, utworzone nowe zdarzenia i utworzone nowe reguły analityczne. Wykorzystaj metryki polowania, aby wyznaczać cele lub świętować kamienie milowe swojego programu łowieckiego.

Zrzut ekranu pokazuje metryki polowania na zagrożenia.