Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Listy obserwacyjne w Microsoft Sentinel pomagają analitykom bezpieczeństwa skutecznie korelować i wzbogacać dane zdarzeń. Zapewniają elastyczny sposób zarządzania danymi referencyjnymi, takimi jak listy zasobów o wysokiej wartości lub byłych pracowników. Zintegruj listy obserwacyjne z regułami wykrywania, wyszukiwaniem zagrożeń i procesami reagowania, aby ograniczyć zmęczenie alertami i szybciej reagować na zagrożenia. W tym artykule wyjaśniono, jak używać list obserwowanych w Microsoft Sentinel, omówiono kluczowe scenariusze i ograniczenia oraz przedstawiono wskazówki dotyczące tworzenia i wykonywania zapytań dotyczących list obserwowanych w celu usprawnienia operacji zabezpieczeń.
Korzystaj z list obserwacyjnych w zapytaniach wyszukiwania, regułach wykrywania, polowaniu na zagrożenia i podręcznikach reagowania. Listy obserwacyjne są przechowywane w obszarze roboczym Microsoft Sentinel w tabeli Watchlist jako pary nazwa-wartość oraz przechowywane w pamięci podręcznej w celu zapewnienia optymalnej wydajności zapytań.
Ważna
Funkcje szablonów listy obserwowanych i możliwość tworzenia listy obserwowanych z pliku w usłudze Azure Storage są obecnie dostępne w wersji ZAPOZNAWczej. Dodatkowe warunki Azure (wersja zapoznawcza) obejmują dodatkowe warunki prawne, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.
Kiedy używać list obserwowanych
Użyj list obserwowanych w następujących scenariuszach:
Badaj zagrożenia, importując adresy IP, skróty plików i inne dane z plików wartości oddzielonych przecinkami (CSV), a następnie używaj par nazw-wartości z list obserwowanych do łączenia i filtrowania w regułach alertów, wyszukiwaniu zagrożeń, skoroszytach, notatnikach i zapytaniach.
Importuj dane biznesowe jako listę obserwowanych. Na przykład zaimportuj listy użytkowników z uprzywilejowanym dostępem do systemu lub listy zwolnionych pracowników. Następnie użyj listy obserwowanych, aby utworzyć listy dozwolonych i listy blokowe, aby wykryć lub uniemożliwić tym użytkownikom logowanie się do sieci.
Zmniejsz zmęczenie alertami. Utwórz listy dozwolonych, aby pomijać alerty od grupy użytkowników, takich jak użytkownicy z autoryzowanych adresów IP, którzy wykonują zadania, które normalnie wyzwalają alert. Zapobiegaj przekształcaniu niegroźnych zdarzeń w alerty.
Wzbogacanie danych zdarzeń przy użyciu kombinacji nazwa-wartość z zewnętrznych źródeł danych.
Ograniczenia listy obserwacyjnej
Przed utworzeniem list obserwowanych zapoznaj się z następującymi ograniczeniami:
| Ograniczenie | Szczegóły |
|---|---|
| Nazwa listy obserwowanych i długość aliasu | Nazwy i aliasy listy obserwowanych muszą zawierać od 3 do 64 znaków. Pierwsze i ostatnie znaki muszą być alfanumeryczne; spacje, łączniki i podkreślenia dozwolone między nimi. |
| Zamierzone użycie | Używaj list obserwacyjnych tylko do danych referencyjnych. Listy obserwacyjne nie są przeznaczone do obsługi dużych ilości danych. |
| Maksymalna liczba aktywnych elementów listy obserwowanych | Możesz mieć maksymalnie 10 milionów aktywnych elementów na wszystkich listach obserwowanych w obszarze roboczym. Usunięte elementy nie są liczone. W przypadku większych woluminów użyj dzienników niestandardowych. |
| Przechowywanie danych | Dane w tabeli listy obserwowanych usługi Log Analytics są przechowywane przez 28 dni. |
| Interwał odświeżania | Listy obserwowanych są odświeżane co 12 dni, aktualizując TimeGenerated pole. |
| Zarządzanie między obszarami roboczymi | Zarządzanie listami obserwacyjnymi w wielu obszarach roboczych przy użyciu usługi Azure Lighthouse nie jest obsługiwane. |
| Rozmiar przesyłanego pliku lokalnego | Przekazywanie plików lokalnych jest ograniczone do plików o rozmiarze do 3,8 MB. |
| Rozmiar przesyłania plików w usłudze Azure Storage (wersja zapoznawcza) | Przesyłanie plików do usługi Azure Storage jest ograniczone do plików o rozmiarze do 500 MB. |
| Ograniczenia dotyczące kolumn i tabel | Listy kontrolne muszą przestrzegać ograniczeń nazewnictwa jednostek języka Kusto Query Language (KQL) dla kolumn i nazw. |
Metody tworzenia list obserwowanych w usłudze Microsoft Sentinel
Aby utworzyć listy do obejrzenia w Microsoft Sentinel, użyj jednej z następujących metod:
- Przekaż plik z folderu lokalnego lub z konta Azure Storage.
- Pobierz szablon listy obserwowanych z Microsoft Sentinel, dodaj dane i przekaż plik.
Aby utworzyć listę obserwowanych z dużego pliku (do 500 MB), przekaż plik do konta usługi Azure Storage. Utwórz adres URL sygnatury dostępu współdzielonego (SAS), aby Microsoft Sentinel mógł pobrać dane listy obserwowanych. Adres URL SAS zawiera zarówno identyfikator URI zasobu, jak i token SAS dla zasobu, na przykład plik CSV na koncie magazynu. Dodaj listę monitorowaną do obszaru roboczego w usłudze Microsoft Sentinel.
Więcej informacji można znaleźć w następujących artykułach:
- Tworzenie list obserwowanych w Microsoft Sentinel
- Wbudowane schematy list obserwacyjnych
- token SAS usługi Azure Storage
Listy obserwacyjne w zapytaniach dla wyszukiwań i reguł wykrywania
Aby skorelować dane listy obserwowanych z innymi danymi Microsoft Sentinel, użyj operatorów tabelarycznych Kusto, takich jak join i lookup z tabeląWatchlist. Microsoft Sentinel udostępnia następujące wbudowane funkcje ułatwiające wykonywanie zapytań dotyczących list do obejrzenia:
-
_GetWatchlistAlias— zwraca aliasy wszystkich list obserwacyjnych -
_GetWatchlist— odpytuje pary nazw i wartości określonej listy obserwowanych elementów
Podczas tworzenia listy obserwacyjnej definiujesz parametr SearchKey. Klucz wyszukiwania to nazwa kolumny na liście obserwowanych, która ma być używana jako sprzężenie z innymi danymi lub jako częsty obiekt wyszukiwania. Załóżmy na przykład, że masz listę obserwowanych serwerów zawierającą nazwy krajów/regionów i ich kody krajów dwuliterowych. Oczekujesz, że kody krajów będą często używane do wyszukiwania lub dołączania. Dlatego użyjesz kolumny kodu kraju jako klucza wyszukiwania.
Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist')
on $left.RemoteIPCountry == $right.SearchKey
Przyjrzyjmy się kilku innym przykładowym zapytaniom.
Załóżmy, że chcesz użyć listy obserwowanych elementów w regule analitycznej. Tworzysz listę obserwowanych o nazwie ipwatchlist z kolumnami dla IPAddress i Location. Ustawiono IPAddress jako SearchKey.
IPAddress,Location |
|---|
10.0.100.11,Home |
172.16.107.23,Work |
10.0.150.39,Home |
172.20.32.117,Work |
Aby uwzględnić tylko zdarzenia z adresów IP znajdujących się na liście obserwacyjnej, możesz użyć zapytania, w którym watchlist jest używane jako zmienna lub bezpośrednio.
To przykładowe zapytanie używa listy obserwowanych jako zmiennej:
//Watchlist as a variable
let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
Heartbeat
| where ComputerIP in (watchlist)
To przykładowe zapytanie używa listy obserwacyjnej bezpośrednio w zapytaniu oraz klucza wyszukiwania zdefiniowanego dla tej listy obserwacyjnej.
//Watchlist inline with the query
//Use SearchKey for the best performance
Heartbeat
| where ComputerIP in (
(_GetWatchlist('ipwatchlist')
| project SearchKey)
)
Aby uzyskać więcej informacji na temat tworzenia zapytań i reguł wykrywania przy użyciu list obserwowanych, zobacz Tworzenie zapytań i reguł wykrywania przy użyciu list obserwowanych w Microsoft Sentinel, a informacje o operatorach i instrukcjach języka Kusto znajdziesz w następujących artykułach:
Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).
Inne zasoby:
Rozwiązywanie problemów z listami obserwacyjnymi podczas incydentów i problemów z zapytaniami
Rozwiązywanie problemów z dostępnością portalu lub interfejsu API
Jeśli strona Listy obserwowanych jest pusta, wielokrotnie się odświeża albo operacje na liście obserwowanych zwracają odpowiedzi 502 Bad Gateway lub inne odpowiedzi 5XX, najpierw ustal, czy problem prawdopodobnie leży po stronie usługi, zanim zmienisz konfigurację listy obserwowanych.
Użyj następujących testów:
Sprawdź, czy problem dotyczy wszystkich list obserwowanych, czy wielu list obserwowanych.
Sprawdź, czy problem dotyczy wielu użytkowników.
Sprawdź, czy problem dotyczy zarówno portalu Azure, jak i operacji automatyzacji lub opartych na interfejsie API.
Sprawdź, czy dane listy kontrolnej są nadal możliwe do wykonywania zapytań z dzienników:
_GetWatchlistAliasJeśli znasz alias listy obserwowanych, przetestuj także:
_GetWatchlist('watchlist-alias') | take 10Sprawdź Azure Service Health i aktywną komunikację dotyczącą zdarzeń pod kątem wpływu Microsoft Sentinel.
Unikaj wielokrotnych prób usuwania i ponownego tworzenia, gdy incydent jest aktywny. Awaria portalu lub interfejsu API nie musi wskazywać na utratę danych listy obserwowanych.
Traktuj operacje tworzenia, odczytu, aktualizacji i usuwania (CRUD) dotyczące pustego portalu lub listy obserwacyjnej, które zwracają błędy
502lub inne błędy5XXu różnych użytkowników lub w różnych obszarach roboczych, jako potencjalny incydent usługi, dopóki nie wykluczysz szerszego wpływu na platformę.Jeśli przepływ pracy usługi Logic Apps, który wywołuje operacje na listach obserwowanych, zaczyna zwracać
502 Bad Gatewaylub podobne przejściowe błędy, zanim uznasz, że problem jest spowodowany uprawnieniami łącznika lub konfiguracją przepływu pracy, sprawdź kondycję usługi Microsoft Sentinel. Błędy automatyzacji mogą objawiać się jako ogólne błędy dostępu lub błędy bramy podczas awarii usługi list obserwowanych, nawet jeśli tożsamość przepływu pracy i jego konfiguracja pozostają niezmienione.
Podczas incydentu związanego z usługą najbezpieczniej jest najpierw potwierdzić, czy listy obserwacyjne nadal można odpytywać. Jeśli dostęp do zapytań również nie powiedzie się, przechwyć znacznik czasu, operację i kod stanu HTTP przed otwarciem wniosku o pomoc techniczną.
Poznaj zachowanie przechowywania i odświeżania
28-dniowy okres przechowywania nie oznacza, że lista obserwowanych elementów staje się bezużyteczna po 28 dniach.
Listy obserwowanych są dostępne, dopóki ich nie usuniesz. Okres przechowywania ma zastosowanie do rekordów w bazowej tabeli listy obserwowanych w usłudze Log Analytics, natomiast usługa list obserwowanych odświeża dane listy obserwowanych w regularnych odstępach czasu. Ponieważ lista obserwacyjna jest regularnie odświeżana, można nadal wykonywać na niej zapytania przez dłuższy czas, chyba że ją usuniesz lub wystąpi inny problem wpływający na jej dostępność.
To rozróżnienie jest ważne, gdy planujesz długoterminową analizę lub sprawdzasz, czy lista obserwowana powinna nadal znajdować się w wynikach zapytania.
Rozwiązywanie problemów z listami obserwacji, które wyświetlają zero wierszy po utworzeniu
Jeśli lista obserwowanych została utworzona pomyślnie, ale portal lub _GetWatchlist() nie wyświetla żadnych wierszy, podczas rozwiązywania problemów sprawdź ograniczenia pozyskiwania danych dla obszaru roboczego.
Upewnij się, że lista obserwowana została utworzona w oczekiwanym obszarze roboczym.
Wykonaj zapytanie dotyczące listy obserwowanych według aliasu:
_GetWatchlist('watchlist-alias') | take 10Sprawdź konfigurację obszaru roboczego usługi Log Analytics pod kątem limitów pozyskiwania danych, w tym limitu dziennego.
Jeśli obszar roboczy osiągnął dzienny limit, zezwól na wznowienie pozyskiwania danych, a następnie sprawdź ponownie listę obserwacyjną.
Wynik z zerową liczbą wierszy nie zawsze oznacza, że brakuje definicji listy obserwowanych. Limity obszaru roboczego związane z pozyskiwaniem danych mogą wpływać na to, kiedy dane listy obserwacyjnej staną się widoczne w obszarze roboczym.
Rozwiązywanie problemów z rozbieżnością między płaszczyzną zarządzania i zachowaniem zapytań
Dostęp do zapytań i dostęp do zarządzania mogą zachowywać się inaczej podczas przejściowego problemu z usługą.
W niektórych przypadkach nadal można wykonywać zapytania dotyczące list obserwacyjnych za pomocą _GetWatchlistAlias lub _GetWatchlist(), nawet gdy interfejs portalu, operacje edycji lub inne działania w płaszczyźnie zarządzania są tymczasowo niedostępne. Jeśli wyniki zapytania są zwracane, ale portal jest pusty lub aktualizacje listy obserwowanych kończą się niepowodzeniem, sprawdź kondycję usługi przed założeniem, że lista obserwowana została usunięta lub zmieniono jego schemat.
Pomyślne wykonanie zapytania KQL wskazuje, że dane z listy obserwowanych mogą być nadal dostępne w obszarze roboczym, nawet jeśli działanie interfejsu zarządzania jest ograniczone.
Rozwiązywanie problemów z pustymi lub częściowymi wynikami zapytania
Ważna
Na wyniki zapytania listy kontrolnej może mieć wpływ zakres czasu zapytania i filtry zastosowane w otaczającym zapytaniu.
Listy obserwacyjne są odświeżane w regularnych odstępach czasu, a funkcje zapytań zwracają bieżący stan listy obserwacyjnej na podstawie źródłowych danych list obserwacyjnych. W przypadku zastosowania wąskiego globalnego zakresu daty/godziny lub innych restrykcyjnych filtrów podczas rozwiązywania problemów zapytanie może wykluczyć rekordy potrzebne do zwrócenia oczekiwanej zawartości listy kontrolnej. W takim przypadku _GetWatchlist() może sprawiać wrażenie, że zwraca puste lub częściowe wyniki, mimo że lista obserwowanych nadal istnieje.
Podczas rozwiązywania problemów z nieoczekiwanymi pustymi wynikami:
- Upewnij się, że wykonujesz zapytania dotyczące poprawnego aliasu listy obserwowanych.
- Usuń lub poszerzyć zakres czasu na poziomie zapytania.
- Uruchom ponownie zapytanie i porównaj wyniki.
W przypadku scenariuszy, które zależą od zakresu daty/godziny na poziomie zapytania, użyj zakresu czasu, który jest wystarczająco szeroki, aby uwzględnić cykl odświeżania listy obserwowanych.