Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Aktywne wyszukiwanie zagrożeń to proces, w którym analitycy zabezpieczeń szukają niewykrytych zagrożeń i złośliwych zachowań. Tworząc hipotezę, przeszukując dane i walidując tę hipotezę, określają, na czym należy działać. Akcje mogą obejmować tworzenie nowych wykryć, nową analizę zagrożeń lub tworzenie nowego incydentu.
Użyj kompleksowego środowiska wyszukiwania zagrożeń w Microsoft Sentinel, aby:
- Aktywnie wyszukuj na podstawie określonych technik MITRE, potencjalnie złośliwej aktywności, najnowszych zagrożeń lub własnej niestandardowej hipotezy.
- Użyj zapytań do wyszukiwania zagrożeń opracowanych przez badaczy ds. zabezpieczeń lub niestandardowych zapytań do wyszukiwania zagrożeń, aby badać złośliwe działania.
- Prowadź wyszukiwania za pomocą wielu kart z trwałymi zapytaniami, które pozwalają zachować kontekst na przestrzeni czasu.
- Zbieraj dowody, badaj źródła UEBA i adnotuj wyniki przy użyciu zakładek specyficznych dla polowania.
- Współpracuj i dokumentuj wyniki za pomocą komentarzy.
- Podejmuj działania na podstawie wyników, tworząc nowe reguły analityczne, nowe incydenty, nowe wskaźniki zagrożeń i uruchamiając skoroszyty.
- Śledź nowe, aktywne i zamknięte polowania w jednym miejscu.
- Wyświetlanie metryk na podstawie zweryfikowanych hipotez i namacalnych wyników.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wymagania wstępne
Aby korzystać z funkcji polowań, musisz mieć przypisaną albo wbudowaną rolę Microsoft Sentinel, albo niestandardową rolę Azure RBAC. Poniżej przedstawiono opcje:
Przypisz wbudowane przypisanie roli „Współautor Microsoft Sentinel”.
Aby dowiedzieć się więcej na temat ról w Microsoft Sentinel, zobacz Role i uprawnienia w Microsoft Sentinel.Przypisz niestandardową rolę Azure RBAC z odpowiednimi uprawnieniami dla Microsoft.SecurityInsights/hunts.
Aby uzyskać więcej informacji, zobacz Role i uprawnienia na platformie Microsoft Sentinel.
Definiowanie hipotezy
Definiowanie hipotezy jest procesem otwartym, elastycznym i może zawierać dowolny pomysł, który chcesz zweryfikować. Typowe hipotezy obejmują:
- Podejrzane zachowanie — zbadaj potencjalnie złośliwe działania widoczne w twoim środowisku, aby ustalić, czy doszło do ataku.
- Nowa kampania zagrożeń — poszukaj typów złośliwych działań opartych na nowo odnalezionych podmiotach zagrożeń, technikach lub lukach w zabezpieczeniach. Może to być coś, o czym słyszałeś w artykule z wiadomościami o zabezpieczeniach.
- Luki w wykrywaniu — zwiększ zasięg wykrywania przy użyciu mapy usługi MITRE ATT&CK, aby zidentyfikować luki.
Microsoft Sentinel zapewnia elastyczność, gdy zawężasz wybór do właściwego zestawu zapytań do wyszukiwania zagrożeń w celu zbadania swojej hipotezy. Gdy tworzysz polowanie, rozpocznij je od wstępnie wybranych zapytań do polowania lub dodawaj zapytania w miarę postępów. Poniżej przedstawiono zalecenia dotyczące wstępnie wybranych zapytań na podstawie tych typowych hipotez: podejrzane zachowanie, nowe kampanie zagrożeń i luki w wykrywaniu.
Hipoteza — podejrzane zachowanie
W przypadku Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Wyszukiwanie zagrożeń.
W Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Wyszukiwanie zagrożeń.Wybierz kartę Zapytania . Aby zidentyfikować potencjalnie złośliwe zachowania, uruchom wszystkie zapytania.
Wybierz pozycję Uruchom wszystkie zapytania> , czekając na wykonanie zapytań. Przeprowadzenie wszystkich zapytań może zająć trochę czasu.
Wybierz pozycję Dodaj filtr>Wyniki> usuń zaznaczenie pól wyboru "!", "N/A", "-" i "0" >Zastosuj
Posortuj filtrowane wyniki zapytań według kolumny Results Delta , aby zobaczyć, co ostatnio się zmieniło. Filtrowane wyniki zapytań dostarczają początkowych wskazówek dotyczących poszukiwań.
Hipoteza — nowa kampania zagrożeń
Centrum zawartości oferuje kampanię zagrożeń i rozwiązania oparte na domenie do wyszukiwania konkretnych ataków. W poniższych krokach zainstalujesz kampanię zagrożeń lub rozwiązanie oparte na domenie.
Przejdź do Centrum zawartości.
Zainstaluj kampanię zagrożeń lub rozwiązanie oparte na domenie, takie jak log4J Vulnerability Detection lub Apache Tomcat.
Po zainstalowaniu wybranego rozwiązania w Microsoft Sentinel przejdź do Polowania.
Wybierz kartę Zapytania .
Wyszukaj według nazwy rozwiązania lub przefiltruj według nazwy źródła rozwiązania.
Wybierz zapytanie i uruchom zapytanie.
Hipoteza — luki w wykrywaniu
Mapa MITRE ATT&CK pomaga identyfikować konkretne luki w pokryciu mechanizmami wykrywania. Użyj predefiniowanych zapytań do wyszukiwania zagrożeń dla określonych technik MITRE ATT&CK jako punktu wyjścia do opracowania nowej logiki detekcji.
Przejdź do strony MITRE ATT&CK (wersja zapoznawcza ).
Usuń zaznaczenie elementów z menu rozwijanego Aktywne.
Wybierz pozycję Zapytania do wyszukiwania zagrożeń w filtrze Symulowane, aby zobaczyć, które techniki mają z nimi skojarzone zapytania do wyszukiwania zagrożeń.
Wybierz kartę z odpowiednią techniką.
Wybierz link Wyświetl obok Zapytania wyszukiwania zagrożeń u dołu okienka szczegółów. Link View otwiera przefiltrowany widok zakładki Zapytania na stronie Polowania na wybraną technikę.
Wybierz wszystkie zapytania dotyczące tej techniki.
Utwórz polowanie
Istnieją dwa podstawowe sposoby tworzenia polowania.
Jeśli rozpoczęto pracę z hipotezą, w której wybrano zapytania, wybierz menu rozwijane >Utwórz nowe wyszukiwanie. Wszystkie wybrane zapytania zostaną sklonowane na potrzeby tego nowego wyszukiwania.
Jeśli nie podjęto jeszcze decyzji o zapytaniach, wybierz kartę >Nowe wyszukiwanie, aby utworzyć puste polowanie.
Wypełnij nazwę wyszukiwania i pola opcjonalne. Opis jest dobrym miejscem do zwerywilizowania hipotezy. Menu rozwijane Hipoteza służy do ustawiania stanu hipotezy roboczej.
Wybierz pozycję Utwórz , aby rozpocząć pracę.
Wyświetlanie szczegółów wyszukiwania
Po utworzeniu wyszukiwania otwórz stronę szczegółów, aby przejrzeć zapytania, zakładki i jednostki.
Wybierz kartę Wyszukiwania (wersja zapoznawcza), aby wyświetlić nowe wyszukiwanie.
Wybierz link wyszukiwania według nazwy, aby wyświetlić szczegóły i podjąć akcje.
Wyświetl okienko szczegółów z nazwą hunta, opisem, zawartością, godziną ostatniej aktualizacji i godziną utworzenia.
Zwróć uwagę na karty Zapytań, Zakładek i Encji.
Zakładka Zapytania
Karta Zapytania zawiera zapytania wyszukiwania zagrożeń specyficzne dla tego wyszukiwania. Te zapytania są kopiami oryginalnych zapytań, niezależnymi od wszystkich pozostałych w obszarze roboczym. Zaktualizuj je lub usuń bez wpływu na ogólny zestaw zapytań dotyczących wyszukiwania zagrożeń ani na zapytania w innych zadaniach wyszukiwania zagrożeń.
Dodawanie zapytania do wyszukiwania
Aby dodać istniejące zapytania wyszukiwania zagrożeń do bieżącego polowania, wykonaj następujące kroki.
- Wybierz pozycję Akcje> zapytaniadodaj zapytania do wyszukiwania
- Wybierz zapytania, które chcesz dodać.
Uruchamianie zapytań
Uruchom zapytania w polu wyszukiwania, aby wygenerować i przejrzeć bieżące wyniki.
- Wybierz pozycję
Uruchom wszystkie zapytania lub wybierz określone zapytania i wybierz pozycję
Uruchom wybrane zapytania. - Wybierz pozycję
Anuluj , aby anulować wykonywanie zapytania w dowolnym momencie.
Zarządzanie zapytaniami
Możesz zarządzać poszczególnymi zapytaniami wyszukiwania z menu kontekstowego na karcie Zapytania .
Kliknij prawym przyciskiem myszy zapytanie i wybierz jedną z następujących opcji z menu kontekstowego:
- Uruchom
- Edytuj
- Klon
- Usuń
- Tworzenie reguły analizy
Opcje menu kontekstowego zachowują się tak samo jak opcje w istniejącej tabeli zapytań na stronie Polowania , z tą różnicą, że działania mają zastosowanie tylko w ramach tego polowania. Gdy zdecydujesz się utworzyć regułę analizy, nazwa, opis i zapytanie KQL są wstępnie wypełniane podczas tworzenia nowej reguły. Zostanie utworzony link umożliwiający wyświetlenie nowej reguły analizy znajdującej się w obszarze Powiązane reguły analizy.
Wyświetlanie wyników
Funkcja Wyświetl wyniki umożliwia wyświetlanie wyników zapytania wyszukiwania zagrożeń w środowisku wyszukiwania Log Analytics. W tym miejscu przeanalizuj wyniki, uściślij zapytania i dodaj zakładkę , aby zarejestrować informacje i dokładniej zbadać wyniki poszczególnych wierszy.
- Wybierz przycisk Wyświetl wyniki .
- Jeśli przestawisz się do innej części portalu Microsoft Sentinel, a następnie przejdź z powrotem do środowiska wyszukiwania dziennika LA ze strony wyszukiwania, wszystkie karty zapytań LA pozostaną.
- Te karty zapytań LA zostaną utracone, jeśli zamkniesz kartę przeglądarki. Jeśli chcesz zachować te zapytania na dłużej, musisz zapisać zapytanie, utworzyć nowe zapytanie w wyszukiwaniu zagrożeń lub dodać komentarz, aby użyć go później w wyszukiwaniu zagrożeń.
Dodawanie zakładki
Gdy znajdziesz interesujące wyniki lub ważne wiersze danych, dodaj te wyniki do wyszukiwania, tworząc zakładkę. Aby uzyskać więcej informacji, zobacz Używanie zakładek wyszukiwania zagrożeń do badania danych.
Wybierz żądany wiersz lub wiersze.
Nadaj zakładce nazwę.
Ustaw kolumnę czasu zdarzenia.
Mapowanie identyfikatorów jednostek.
Ustaw taktykę i techniki MITRE.
Dodaj tagi i dodaj notatki.
Zakładki zapisują wyniki określonego wiersza, zapytanie KQL i zakres czasu, na podstawie których wygenerowano wyniki.
Wybierz Utwórz, aby dodać zakładkę do polowania.
Wyświetlanie zakładek
Użyj karty Zakładki , aby przejrzeć zapisane wyniki i podjąć działania następcze.
Przejdź do karty zakładek polowania, aby wyświetlić swoje zakładki.
Wybierz odpowiednią zakładkę i wykonaj następujące akcje:
- Wybierz łącza jednostek, aby wyświetlić odpowiednią stronę jednostki UEBA.
- Wyświetl nieprzetworzone wyniki, tagi i notatki.
- Wybierz pozycję Wyświetl zapytanie źródłowe , aby wyświetlić zapytanie źródłowe w usłudze Log Analytics.
- Wybierz pozycję Wyświetl dzienniki zakładek , aby wyświetlić zawartość zakładki w tabeli zakładek wyszukiwania zagrożeń w usłudze Log Analytics.
- Wybierz przycisk Zbadaj , aby wyświetlić zakładkę i powiązane jednostki na grafie badania.
- Wybierz przycisk Edytuj , aby zaktualizować tagi, taktykę i techniki MITRE oraz notatki.
Interakcja z jednostkami
Użyj karty Encje, aby analizować encje zebrane z zakładek w ramach wyszukiwania.
Przejdź do karty Jednostki wyszukiwania, aby wyświetlać, wyszukiwać i filtrować jednostki zawarte w wyszukiwaniu. Ta lista jest generowana na podstawie listy jednostek w zakładkach. Karta Jednostki automatycznie rozpoznaje zduplikowane wpisy.
Wybierz nazwy podmiotów, aby odwiedzić odpowiadającą stronę podmiotów User and Entity Behavior Analytics (UEBA).
Kliknij prawym przyciskiem myszy na jednostkę, aby wykonać działania odpowiednie dla typów podmiotów, takie jak dodanie adresu IP do Threat Intelligence (TI) lub uruchomienie instrukcji specyficznego dla typu jednostki.
Dodawanie komentarzy
Komentarze to doskonałe miejsce do współpracy ze współpracownikami, zachowywania notatek i ustaleń dokumentów.
Wybierz
Wpisz i sformatuj komentarz w polu edycji.
Dodaj wynik zapytania jako link dla współpracowników, aby szybko zrozumieć kontekst.
Wybierz przycisk Komentarze, aby dodać swoje komentarze.
Tworzenie zdarzeń
Istnieją dwie opcje tworzenia zdarzeń podczas wyszukiwania zagrożeń.
Opcja 1: Użyj zakładek
Wybierz zakładkę lub kilka zakładek.
Wybierz przycisk „Akcje zdarzenia”.
Wybierz pozycję Utwórz nowe zdarzenie lub Dodaj do istniejącego zdarzenia
- Aby utworzyć nowy incydent, postępuj zgodnie z instrukcjami. Karta Zakładki jest wstępnie wypełniona wybranymi zakładkami.
- W obszarze Dodaj do istniejącego zdarzenia wybierz zdarzenie i wybierz przycisk Akceptuj .
Opcja 2: Użyj akcji polowań
Wybierz menu >Utwórz zdarzenie i postępuj zgodnie z instrukcjami.
W kroku Dodawanie zakładek użyj akcji Dodaj zakładkę , aby wybrać zakładki z wyszukiwania, aby dodać je do zdarzenia. Ograniczasz się do zakładek, które nie są przypisane do zdarzenia.
Po utworzeniu incydentu zostanie on wyświetlony na liście Powiązane incydenty dla tego wyszukiwania.
Stan aktualizacji
W miarę postępów dochodzenia aktualizuj statusy hipotezy i polowania, aby odzwierciedlały bieżący stan.
Po przechwyceniu wystarczającej ilości dowodów, aby zweryfikować lub unieważnić hipotezę, zaktualizuj stan hipotezy.
Po zakończeniu wszystkich akcji związanych z wyszukiwaniem, takich jak tworzenie reguł analizy, zdarzeń lub dodawanie wskaźników naruszenia zabezpieczeń (IOC) do usługi TI, zamknij wyszukiwanie.
Stan hipotezy i status polowania są widoczne na głównej stronie Polowanie i są uwzględniane w metrykach polowania wyświetlanych na karcie Polowania.
Śledzenie wskaźników
Użyj paska metryk w górnej części zakładki Polowania, aby śledzić wymierne wyniki działań związanych z wyszukiwaniem zagrożeń. Metryki pokazują liczbę zweryfikowanych hipotez, utworzone nowe zdarzenia i utworzone nowe reguły analityczne. Wykorzystaj metryki polowania, aby wyznaczać cele lub świętować kamienie milowe swojego programu łowieckiego.