Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł ułatwia korzystanie ze starszego środowiska badania incydentów Microsoft Sentinel. Jeśli używasz nowszej wersji interfejsu, użyj nowszego zestawu instrukcji do dopasowania. Aby uzyskać więcej informacji, zobacz Navigate and investigate incidents in Microsoft Sentinel (Nawigowanie i badanie zdarzeń w Microsoft Sentinel).
Po nawiązaniu połączenia ze źródłami danych z Microsoft Sentinel chcesz otrzymać powiadomienie, gdy wystąpi coś podejrzanego. Aby to zrobić, Microsoft Sentinel umożliwia tworzenie zaawansowanych reguł analizy, które generują zdarzenia, które można przypisać i zbadać.
Zdarzenie może zawierać wiele alertów. Jest to agregacja wszystkich istotnych dowodów dla konkretnego dochodzenia. Zdarzenie jest tworzone na podstawie reguł analizy utworzonych na stronie Analiza . Właściwości związane z alertami, takie jak ważność i stan, są ustawiane na poziomie zdarzenia. Po poinformowaniu Microsoft Sentinel, jakiego rodzaju zagrożeń szukasz i jak je znaleźć, możesz monitorować wykryte zagrożenia, badając zdarzenia.
Ważna
Zanotowane funkcje są obecnie w wersji zapoznawczej. Dodatkowe warunki Azure (wersja zapoznawcza) obejmują dodatkowe warunki prawne, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.
Wymagania wstępne
Badanie zdarzenia będzie możliwe tylko wtedy, gdy użyto pól mapowania jednostek podczas konfigurowania reguły analizy. Wykres badania wymaga, aby oryginalne zdarzenie zawierało jednostki.
Jeśli masz użytkownika-gościa, który musi przypisać zdarzenia, użytkownik musi mieć przypisaną rolę Czytelnik katalogów w dzierżawie Microsoft Entra. Domyślnie ta rola jest przypisana do zwykłych użytkowników (niezbywalnych).
Jak badać zdarzenia
Wybierz pozycję Zdarzenia. Strona Zdarzenia informuje o liczbie zdarzeń i o tym, czy są one nowe, aktywne czy zamknięte. Dla każdego zdarzenia można zobaczyć czas jego wystąpienia i stan zdarzenia. Przyjrzyj się ważności, aby zdecydować, które zdarzenia mają być obsługiwane jako pierwsze.
Zdarzenia można filtrować zgodnie z potrzebami, na przykład według stanu lub ważności. Aby uzyskać więcej informacji, zobacz Wyszukiwanie zdarzeń.
Aby rozpocząć badanie, wybierz konkretne zdarzenie. Po prawej stronie można wyświetlić szczegółowe informacje dotyczące zdarzenia, w tym jego ważność, podsumowanie liczby zaangażowanych jednostek, nieprzetworzone zdarzenia, które wyzwoliły to zdarzenie, unikatowy identyfikator zdarzenia oraz wszelkie zamapowane rozwiązania MITRE ATT&taktykę lub techniki CK.
Aby wyświetlić więcej szczegółów dotyczących alertów i jednostek w zdarzeniu, wybierz pozycję Wyświetl pełne szczegóły na stronie zdarzenia i przejrzyj odpowiednie karty, które podsumowują informacje o zdarzeniu.
Jeśli obecnie używasz nowego środowiska, przełącz je w prawym górnym rogu strony szczegółów zdarzenia, aby zamiast tego korzystać ze starszego środowiska.
Na karcie Oś czasu przejrzyj oś czasu alertów i zakładek w zdarzeniu, co może ułatwić odtworzenie osi czasu działania osoby atakującej.
Na karcie Podobne zdarzenia (wersja zapoznawcza) zostanie wyświetlona kolekcja maksymalnie 20 innych zdarzeń, które najbardziej przypominają bieżące zdarzenie. Dzięki temu można wyświetlić zdarzenie w większym kontekście i ułatwić kierowanie badaniem. Dowiedz się więcej o podobnych zdarzeniach poniżej.
Na karcie Alerty przejrzyj alerty zawarte w tym zdarzeniu. Zostaną wyświetlone wszystkie istotne informacje o alertach — regułach analizy, które je wygenerowały, liczbie zwróconych wyników dla alertu oraz możliwości uruchamiania podręczników alertów. Aby jeszcze bardziej przejść do szczegółów zdarzenia, wybierz liczbę zdarzeń. Spowoduje to otwarcie zapytania, które wygenerowało wyniki i zdarzeń, które wyzwoliły alert w usłudze Log Analytics.
Na karcie Zakładki zobaczysz zakładki, które ty lub inni badacze powiązali z tym incydentem. Dowiedz się więcej o zakładkach.
Na karcie Jednostki można wyświetlić wszystkie jednostkizamapowane w ramach definicji reguły alertu. Są to obiekty, które odegrały rolę w zdarzeniu, niezależnie od tego, czy są to użytkownicy, urządzenia, adresy, pliki czy inne typy.
Na koniec na karcie Komentarze możesz dodać komentarze do badania i wyświetlić wszelkie komentarze innych analityków i badaczy. Dowiedz się więcej o komentarzach.
Jeśli aktywnie badasz zdarzenie, warto ustawić stan zdarzenia na Aktywny do momentu jego zamknięcia.
Zdarzenia można przypisać do określonego użytkownika lub grupy. Dla każdego zdarzenia można przypisać właściciela, ustawiając pole Właściciel . Wszystkie zdarzenia zaczynają się jako nieprzypisane. Możesz również dodać komentarze, aby inni analitycy mogli zrozumieć, co zbadano i jakie są Twoje obawy dotyczące incydentu.
Ostatnio wybrani użytkownicy i grupy są wyświetlane w górnej części listy rozwijanej na zdjęciu.
Wybierz pozycję Zbadaj , aby wyświetlić mapę badania.
Szczegółowe omówienie za pomocą wykresu badania
Wykres badania umożliwia analitykom zadawanie odpowiednich pytań dotyczących każdego badania. Wykres badania ułatwia zrozumienie zakresu i zidentyfikowanie głównej przyczyny potencjalnego zagrożenia bezpieczeństwa przez skorelowanie odpowiednich danych z dowolną jednostką. Możesz dokładniej poznać i zbadać dowolną jednostkę przedstawioną na grafie, wybierając ją i wybierając między różnymi opcjami rozszerzania.
Wykres badania zawiera następujące elementy:
Kontekst wizualny z danych pierwotnych: na dynamicznym wykresie wizualnym są wyświetlane relacje jednostek wyodrębniane automatycznie z danych pierwotnych. Umożliwia to łatwe wyświetlanie połączeń w różnych źródłach danych.
Pełne odnajdywanie zakresu badania: rozwiń zakres badania przy użyciu wbudowanych zapytań eksploracji, aby wyświetlić pełny zakres naruszenia.
Wbudowane kroki badania: użyj wstępnie zdefiniowanych opcji eksploracji, aby upewnić się, że zadajesz odpowiednie pytania w obliczu zagrożenia.
Aby użyć wykresu badania:
Wybierz zdarzenie, a następnie wybierz pozycję Zbadaj. Spowoduje to przejście do wykresu badania. Wykres zawiera ilustrującą mapę jednostek bezpośrednio połączonych z alertem, a każdy zasób jest połączony dalej.
Ważna
Badanie zdarzenia będzie możliwe tylko wtedy, gdy użyto pól mapowania jednostek podczas konfigurowania reguły analizy. Wykres badania wymaga, aby oryginalne zdarzenie zawierało jednostki.
Microsoft Sentinel obecnie obsługuje badanie zdarzeń do 30 dni.
Wybierz jednostkę, aby otworzyć okienko Jednostki , aby można było przejrzeć informacje o tej jednostce.
Rozwiń badanie, umieszczając kursor nad każdą jednostką, aby wyświetlić listę pytań zaprojektowanych przez naszych ekspertów w dziedzinie zabezpieczeń i analityków na typ jednostki w celu pogłębienia badania. Nazywamy te zapytania eksploracji opcji.
Możesz na przykład zażądać powiązanych alertów. Jeśli wybierzesz zapytanie eksplorujące, wynikowe uprawnienie zostaną dodane z powrotem do wykresu. W tym przykładzie wybranie pozycji Powiązane alerty zwróciło następujące alerty do wykresu:
Zobacz, że powiązane alerty są wyświetlane jako połączone z jednostką za pomocą linii kropkowanych.
Dla każdego zapytania eksploracji możesz wybrać opcję otwarcia nieprzetworzonych wyników zdarzeń i zapytania używanego w usłudze Log Analytics, wybierając pozycję Zdarzenia>.
Aby zrozumieć zdarzenie, wykres zapewnia równoległą oś czasu.
Umieść kursor na osi czasu, aby zobaczyć, które elementy na grafie wystąpiły w jakim momencie.
Skoncentruj badanie
Dowiedz się, jak rozszerzyć lub zawęzić zakres badania, dodając alerty do zdarzeń lub usuwając alerty ze zdarzeń.
Podobne zdarzenia (wersja zapoznawcza)
Jako analityk operacji zabezpieczeń podczas badania incydentu chcesz zwrócić uwagę na jego większy kontekst. Na przykład warto sprawdzić, czy inne zdarzenia, takie jak te, miały miejsce wcześniej lub mają miejsce teraz.
Możesz zidentyfikować współbieżne zdarzenia, które mogą być częścią tej samej większej strategii ataku.
Możesz zidentyfikować podobne zdarzenia w przeszłości, aby użyć ich jako punktów odniesienia dla bieżącego badania.
Możesz zidentyfikować właścicieli podobnych zdarzeń z przeszłości, aby znaleźć osoby w usłudze SOC, które mogą podać więcej kontekstu lub do których można eskalować dochodzenie.
Podobna karta zdarzeń na stronie szczegółów zdarzenia, teraz w wersji zapoznawczej, przedstawia maksymalnie 20 innych zdarzeń, które są najbardziej podobne do bieżącego. Podobieństwo jest obliczane przez wewnętrzne algorytmy Microsoft Sentinel, a zdarzenia są sortowane i wyświetlane w kolejności malejącej podobieństwa.
Obliczanie podobieństwa
Istnieją trzy kryteria, według których określono podobieństwo:
Podobne jednostki: Zdarzenie jest uważane za podobne do innego incydentu, jeśli oba te same jednostki. Im więcej jednostek ma ze sobą wspólnego dwa zdarzenia, tym bardziej są one podobne.
Podobna reguła: Zdarzenie jest uważane za podobne do innego incydentu, jeśli oba zostały utworzone przez tę samą regułę analizy.
Podobne szczegóły alertu: Zdarzenie jest uważane za podobne do innego incydentu, jeśli mają ten sam tytuł, nazwę produktu i/lub szczegóły niestandardowe.
Przyczyny wystąpienia zdarzenia na podobnej liście zdarzeń są wyświetlane w kolumnie Przyczyna podobieństwa . Umieść kursor na ikonie informacji, aby wyświetlić typowe elementy (jednostki, nazwę reguły lub szczegóły).
Ramy czasowe podobieństwa
Podobieństwo incydentu jest obliczane na podstawie danych z 14 dni poprzedzających ostatnie działanie w zdarzeniu, czyli czasu zakończenia ostatniego alertu w zdarzeniu.
Podobieństwo incydentu jest obliczane ponownie za każdym razem, gdy wprowadzasz stronę szczegółów zdarzenia, więc wyniki mogą się różnić w zależności od sesji, jeśli nowe zdarzenia zostały utworzone lub zaktualizowane.
Komentarz do zdarzeń
Jako analityk operacji zabezpieczeń podczas badania incydentu należy dokładnie udokumentować wykonywane kroki, zarówno w celu zapewnienia dokładnego raportowania do zarządzania, jak i umożliwienia bezproblemowej współpracy i współpracy między współpracownikami. Microsoft Sentinel zapewnia bogate środowisko komentowania, które pomoże Ci to osiągnąć.
Kolejną ważną rzeczą, jaką można zrobić z komentarzami, jest automatyczne wzbogacenie zdarzeń. Po uruchomieniu podręcznika dotyczącego zdarzenia, które pobiera istotne informacje ze źródeł zewnętrznych (np. sprawdzanie pliku pod kątem złośliwego oprogramowania w witrynie VirusTotal), podręcznik może umieścić odpowiedź źródła zewnętrznego — wraz z innymi zdefiniowanymi informacjami — w komentarzach incydentu.
Komentarze są proste w użyciu. Dostęp do nich można uzyskać za pośrednictwem karty Komentarze na stronie szczegółów zdarzenia.
Często zadawane pytania dotyczące komentarzy do incydentów
Podczas korzystania z komentarzy do zdarzenia należy wziąć pod uwagę kilka kwestii. Poniższa lista pytań wskazuje na te zagadnienia.
Jakie rodzaje danych wejściowych są obsługiwane?
Tekst: Komentarze w Microsoft Sentinel obsługują dane wejściowe tekstu w postaci zwykłego tekstu, podstawowego kodu HTML i języka Markdown. Możesz również wkleić skopiowany tekst, kod HTML i markdown do okna komentarza.
Obrazów: Możesz wstawiać linki do obrazów w komentarzach, a obrazy są wyświetlane w tekście, ale obrazy muszą być już hostowane w publicznie dostępnej lokalizacji, takiej jak Dropbox, OneDrive, Dysk Google i tym podobne. Obrazów nie można przekazywać bezpośrednio do komentarzy.
Czy istnieje limit rozmiaru komentarzy?
Na komentarz: Pojedynczy komentarz może zawierać maksymalnie 30 000 znaków.
Na zdarzenie: Pojedyncze zdarzenie może zawierać maksymalnie 100 komentarzy.
Uwaga
Limit rozmiaru pojedynczego rekordu zdarzenia w tabeli SecurityIncident w usłudze Log Analytics wynosi 64 KB. Jeśli ten limit zostanie przekroczony, komentarze (począwszy od najwcześniejszych) zostaną obcięte, co może mieć wpływ na komentarze, które będą wyświetlane w zaawansowanych wynikach wyszukiwania .
Nie będzie to miało wpływu na rzeczywiste rekordy zdarzeń w bazie danych zdarzeń.
Kto może edytować lub usuwać komentarze?
Edycji: Tylko autor komentarza ma uprawnienia do jego edycji.
Usuwanie: Tylko użytkownicy z rolą współautora Microsoft Sentinel mają uprawnienia do usuwania komentarzy. Nawet autor komentarza musi mieć tę rolę, aby go usunąć.
Zamykanie zdarzenia
Po rozwiązaniu określonego zdarzenia (na przykład po zakończeniu badania) należy ustawić stan zdarzenia na Zamknięty. W tym przypadku zostanie wyświetlony monit o sklasyfikowanie zdarzenia przez określenie przyczyny jego zamknięcia. Ten krok jest obowiązkowy. Wybierz pozycję Wybierz klasyfikację i wybierz jedną z następujących pozycji z listy rozwijanej:
- Prawdziwie dodatnie — podejrzane działanie
- Niegroźne dodatnie — podejrzane, ale oczekiwane
- Wynik fałszywie dodatni — nieprawidłowa logika alertu
- Wynik fałszywie dodatni — nieprawidłowe dane
- Nieokreślony
Aby uzyskać więcej informacji na temat wyników fałszywie dodatnich i niegroźnych alarmów, zobacz Handle false positives in Microsoft Sentinel (Obsługa wyników fałszywie dodatnich w Microsoft Sentinel).
Po wybraniu odpowiedniej klasyfikacji dodaj opisowy tekst w polu Komentarz . Jest to przydatne w przypadku, gdy trzeba odwołać się do tego incydentu. Po zakończeniu wybierz pozycję Zastosuj , a zdarzenie zostanie zamknięte.
Wyszukiwanie zdarzeń
Aby szybko znaleźć konkretne zdarzenie, wprowadź ciąg wyszukiwania w polu wyszukiwania nad siatką zdarzeń i naciśnij klawisz Enter , aby odpowiednio zmodyfikować wyświetloną listę zdarzeń. Jeśli zdarzenie nie zostało uwzględnione w wynikach, możesz zawęzić wyszukiwanie przy użyciu opcji wyszukiwania zaawansowanego .
Aby zmodyfikować parametry wyszukiwania, wybierz przycisk Wyszukaj , a następnie wybierz parametry, w których chcesz uruchomić wyszukiwanie.
Przykład:
Domyślnie wyszukiwania zdarzeń są uruchamiane tylko w wartościach Identyfikator zdarzenia, Tytuł, Tagi, Właściciel i Nazwa produktu . W okienku wyszukiwania przewiń listę w dół, aby wybrać co najmniej jeden inny parametr do wyszukania, a następnie wybierz pozycję Zastosuj , aby zaktualizować parametry wyszukiwania. Wybierz pozycję Ustaw, aby domyślnie zresetować wybrane parametry do opcji domyślnej.
Uwaga
Wyszukiwania w polu Właściciel obsługują zarówno nazwy, jak i adresy e-mail.
Użycie zaawansowanych opcji wyszukiwania zmienia zachowanie wyszukiwania w następujący sposób:
| Zachowanie wyszukiwania | Opis |
|---|---|
| Kolor przycisku wyszukiwania | Kolor przycisku wyszukiwania zmienia się w zależności od typów parametrów aktualnie używanych w wyszukiwaniu.
|
| Automatyczne odświeżanie | Użycie zaawansowanych parametrów wyszukiwania uniemożliwia wybranie opcji automatycznego odświeżania wyników. |
| Parametry jednostki | Wszystkie parametry jednostki są obsługiwane w przypadku wyszukiwania zaawansowanego. Podczas wyszukiwania w dowolnym parametrze jednostki wyszukiwanie jest uruchamiane we wszystkich parametrach jednostki. |
| Ciągi wyszukiwania | Wyszukiwanie ciągu wyrazów zawiera wszystkie wyrazy w zapytaniu wyszukiwania. Ciągi wyszukiwania uwzględniają wielkość liter. |
| Obsługa wielu obszarów roboczych | Zaawansowane wyszukiwania nie są obsługiwane w przypadku widoków między obszarami roboczymi. |
| Liczba wyświetlanych wyników wyszukiwania | W przypadku korzystania z zaawansowanych parametrów wyszukiwania jednocześnie jest wyświetlanych tylko 50 wyników. |
Porada
Jeśli nie możesz znaleźć szukanego zdarzenia, usuń parametry wyszukiwania, aby rozwinąć wyszukiwanie. Jeśli wyniki wyszukiwania zawierają zbyt wiele elementów, dodaj więcej filtrów, aby zawęzić wyniki.
Zawartość pokrewna
W tym artykule przedstawiono sposób rozpoczęcia badania zdarzeń przy użyciu Microsoft Sentinel. Więcej informacji można znaleźć w następujących artykułach: