Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Portal Microsoft Defender łączy Microsoft Defender XDR, Microsoft Sentinel oraz inne usługi do zintegrowanych operacji bezpieczeństwa. Korzystaj z usług portalu Defender, aby uzyskać pełny obraz swojego poziomu bezpieczeństwa. Możesz wykrywać, badać i reagować na zagrożenia w całej organizacji.
Zarządzanie stopniem zagrożenia bezpieczeństwa przez firmę Microsoft i Microsoft Threat Intelligence są dostępne w dowolnym środowisku, które spełnia wymagania wstępne, dla użytkowników skonfigurowanych z wymaganymi uprawnieniami.
Wymagania wstępne
Zanim wdrożysz usługi Microsoft Defender do zunifikowanych operacji bezpieczeństwa, upewnij się, że masz już przygotowany plan. Twój plan powinien zawierać projekt przestrzeni roboczej oraz zrozumienie kosztów i rozliczeń Microsoft Sentinel.
Aby uzyskać więcej informacji, zobacz Wskazówki dotyczące planowania ujednoliconych operacji zabezpieczeń w portalu Microsoft Defender.
Wdrażanie usług Microsoft Defender XDR
Microsoft Defender XDR jednoczy reagowanie na incydenty, integrując kluczowe funkcje między usługami. Do tych usług należą Ochrona punktu końcowego w usłudze Microsoft Defender, Ochrona usługi Office 365 w usłudze Defender, Defender for Cloud Apps oraz Defender for Identity. Microsoft Defender XDR dodaje zaawansowane funkcje, do których masz dostęp w portalu Microsoft Defender.
Microsoft Defender XDR automatycznie włącza się, gdy uprawnieni klienci z wymaganymi uprawnieniami odwiedzają portal Microsoft Defender. Aby uzyskać więcej informacji, zobacz Włączanie Microsoft Defender XDR.
Kontynuuj, wdrażając usługi Microsoft Defender XDR. Zalecamy użycie następującej kolejności:
Wdróż Ochrona punktu końcowego w usłudze Microsoft Defender. Dodaj Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender i/lub monitorowanie urządzeń IoT w przedsiębiorstwie, w zależności od potrzeb środowiska.
Konfigurowanie ochrony Microsoft Entra ID
Microsoft Defender XDR może pobierać sygnały z Ochrona Microsoft Entra ID. Ta usługa ocenia dane o ryzyku z miliardów prób logowania i ocenia ryzyko każdego zgłoszenia do Twojego środowiska. Microsoft Entra ID wykorzystuje te dane do zezwolenia lub zablokowania dostępu do konta, w zależności od konfiguracji polityk dostępu warunkowego.
Skonfiguruj Ochrona Microsoft Entra ID, aby zwiększyć poziom bezpieczeństwa i dodać sygnały z Microsoft Entra do ujednoliconych operacji bezpieczeństwa. Aby uzyskać więcej informacji, zobacz Konfigurowanie zasad ochrony Microsoft Entra ID.
Wdrażanie Microsoft Defender dla chmury
Microsoft Defender dla Chmury zapewnia ujednolicone środowisko zarządzania zabezpieczeniami dla zasobów w chmurze, a także może wysyłać sygnały do Microsoft Defender XDR. Na przykład możesz zacząć od połączenia subskrypcji Azure z usługą Microsoft Defender dla Chmury, a następnie przejścia do innych środowisk w chmurze.
Aby uzyskać więcej informacji, zobacz Łączenie subskrypcji Azure.
Wdrażanie usługi Microsoft Security Copilot
Na pokładzie Microsoft Security Copilot, aby usprawnić swoje operacje bezpieczeństwa dzięki zaawansowanej sztucznej inteligencji. Security Copilot pomaga wykrywać, badać i reagować na zagrożenia. Dostarcza wskazówek i rekomendacji, które pomogą Ci wyprzedzać ryzyko. Wykorzystaj Security Copilot, aby zautomatyzować rutynowe zadania, skrócić czas reakcji i zwiększyć efektywność swojego zespołu ds. bezpieczeństwa.
Aby uzyskać więcej informacji, zobacz Wprowadzenie do Security Copilot.
Zaprojektuj architekturę obszaru roboczego i wdroż usługę Microsoft Sentinel
Pierwszym krokiem korzystania z Microsoft Sentinel jest utworzenie obszaru roboczego usługi Log Analytics, jeśli jeszcze go nie masz. Pojedyncza przestrzeń robocza Log Analytics może wystarczyć dla wielu środowisk. Jednak niektóre organizacje tworzą wiele przestrzeni roboczych, aby obniżyć koszty i sprostać różnym potrzebom biznesowym. Portal usługi Defender obsługuje podstawowy obszar roboczy i wiele pomocniczych obszarów roboczych.
- Stwórz grupę zasobów bezpieczeństwa do celów zarządzania, która pozwala wyizolować zasoby Microsoft Sentinel oraz dostęp do grupy zasobów opartą na rolach.
- Utwórz obszar roboczy usługi Log Analytics w grupie zasobów Zabezpieczenia i dołącz do niego Microsoft Sentinel.
Aby uzyskać więcej informacji, zobacz Dołączanie usługi Microsoft Sentinel i Wiele obszarów roboczych usługi Microsoft Sentinel w portalu Defender.
Konfigurowanie ról i uprawnień
Przydzielaj użytkowników na podstawie udokumentowanego planu dostępu opartego na rolach i uprawnieniach. Aby zastosować zasady Zero Trust, użyj kontroli dostępu opartej na rolach (RBAC), aby każdy użytkownik miał dostęp tylko do potrzebnych mu zasobów. Nie zapewniaj dostępu do całego środowiska.
Minimalnym wymaganym uprawnieniem analityka do wyświetlania danych Microsoft Sentinel jest delegowanie uprawnień dla roli Azure RBAC Sentinel Reader. Te uprawnienia są również stosowane do ujednoliconego portalu. Bez tych uprawnień menu nawigacji Microsoft Sentinel nie jest dostępne w ujednoliconym portalu, mimo że analityk ma dostęp do portalu Microsoft Defender.
Dobrą praktyką jest umieszczenie wszystkich zasobów związanych z usługą Microsoft Sentinel w tej samej grupie zasobów platformy Azure, a następnie delegowanie uprawnień ról Microsoft Sentinel (takich jak rola Sentinel Reader) na poziomie grupy zasobów zawierającej obszar roboczy usługi Microsoft Sentinel. W ten sposób przypisanie roli ma zastosowanie do wszystkich zasobów, które obsługują Microsoft Sentinel.
Więcej informacji można znaleźć w następujących artykułach:
- Wymagania wstępne dotyczące wdrożenia
- Przypisywanie ról Microsoft Entra ID użytkownikom
- Udzielanie użytkownikowi dostępu do ról Azure
- Zarządzanie ujednoliconym modelem RBAC w Microsoft Defender (demonstracja wideo)
Dołączanie do portalu usługi Defender
Włącz Microsoft Sentinel do portalu Defender, aby połączyć go z Microsoft Defender XDR. Daje to zintegrowane zarządzanie incydentami i zaawansowane polowanie. Aby uzyskać więcej informacji, zobacz Łączenie Microsoft Sentinel z Microsoft Defender.
Dostrajanie konfiguracji systemu
Użyj następujących opcji konfiguracji Microsoft Sentinel, aby dostosować wdrożenie:
Włącz kondycję i audytowanie
Włącz funkcję audytu i monitorowania stanu stanu na stronie Ustawień Microsoft Sentinel. Ta funkcja monitoruje stan i integralność obsługiwanych zasobów Microsoft Sentinel. Uzyskaj informacje o zmianach zdrowia, takich jak ostatnie zdarzenia niepowodzeń lub zmiany między sukcesem a stanami niepowodzenia. Możesz także śledzić nieautoryzowane działania i wykorzystywać dane audytowe do tworzenia powiadomień i automatycznych działań.
Aby uzyskać więcej informacji, zobacz Włączanie inspekcji i monitorowania stanu w usłudze Microsoft Sentinel.
Konfigurowanie zawartości Microsoft Sentinel
Na podstawie planowanych Microsoft Sentinel kosztów i źródeł danych zainstaluj odpowiednie rozwiązania Microsoft Sentinel i skonfiguruj łączniki danych. Microsoft Sentinel oferuje szeroką gamę wbudowanych rozwiązań i łączników danych, ale można również tworzyć łączniki niestandardowe i konfigurować łączniki w celu pozyskiwania dzienników CEF lub Syslog.
Więcej informacji można znaleźć w następujących artykułach:
- Konfigurowanie zawartości
- Odkrywanie gotowej zawartości Microsoft Sentinel i zarządzanie nią
- Znajdowanie łącznika danych
Włączanie analizy zachowań użytkowników i jednostek (UEBA)
Po skonfigurowaniu łączników danych w Microsoft Sentinel należy włączyć analizę zachowań jednostek użytkownika w celu zidentyfikowania podejrzanych zachowań, które mogą prowadzić do wyłudzania informacji i ataków, takich jak oprogramowanie wymuszające okup. Aby uzyskać więcej informacji, zobacz Włączanie interfejsu UEBA w Microsoft Sentinel.
Konfigurowanie interakcyjnego i długoterminowego przechowywania danych
Skonfiguruj interaktywne i długoterminowe przechowywanie danych, aby upewnić się, że organizacja zachowuje dane, które są ważne w dłuższej perspektywie. Aby uzyskać więcej informacji, zobacz Konfigurowanie interakcyjnego i długoterminowego przechowywania danych.
Włączanie reguł analizy
Reguły analizy nakazują usłudze Microsoft Sentinel generowanie alertów dotyczących zdarzeń przy użyciu zestawu warunków, które uważasz za ważne. Domyślne decyzje podejmowane przez Microsoft Sentinel są oparte na analizie behawioralnej encji użytkowników (UEBA) oraz na korelacjach danych z wielu źródeł danych. Podczas włączania reguł analitycznych dla Microsoft Sentinel należy określić priorytety włączania według połączonych źródeł danych, ryzyka organizacyjnego i taktyki MITRE.
Aby uzyskać więcej informacji, zobacz Wykrywanie zagrożeń w Microsoft Sentinel.
Przejrzyj reguły anomalii
Reguły anomalii w usłudze Microsoft Sentinel są dostępne od razu i domyślnie włączone. Reguły anomalii są oparte na modelach uczenia maszynowego i mechanizmach UEBA, które są trenowane na danych w Twoim obszarze roboczym, aby wykrywać anomalne zachowania użytkowników, hostów i innych jednostek. Przejrzyj reguły anomalii i próg oceny anomalii dla każdego z nich. Jeśli na przykład obserwujesz wyniki fałszywie dodatnie, rozważ duplikowanie reguły i zmodyfikowanie progu.
Aby uzyskać więcej informacji, zobacz Praca z regułami analizy wykrywania anomalii.
Używanie reguły analizy zagrożeń firmy Microsoft
Włącz gotową regułę analityki Microsoft Threat Intelligence i sprawdź, czy dopasowuje dane logów do informacji generowanych przez Microsoft. Aby uzyskać więcej informacji, zobacz Wykrywanie zagrożeń za pomocą analizy wskaźników zagrożeń. Microsoft posiada ogromne repozytorium danych dotyczących wywiadu zagrożeń. Reguła analityki Microsoft Threat Intelligence wykorzystuje podzbiór tych danych do generowania alertów i incydentów o wysokiej jakości dla zespołów SOC (centra operacji bezpieczeństwa) do selekcji.
Unikanie zduplikowanych zdarzeń
Po nawiązaniu połączenia Microsoft Sentinel z Microsoft Defender zostanie automatycznie ustanowiona dwukierunkowa synchronizacja między zdarzeniami Microsoft Defender XDR i Microsoft Sentinel. Aby uniknąć tworzenia zduplikowanych zdarzeń dla tych samych alertów, zalecamy wyłączenie wszystkich reguł tworzenia zdarzeń firmy Microsoft dla produktów zintegrowanych z Microsoft Defender XDR, w tym usług Defender for Endpoint, Defender for Identity, Ochrona usługi Office 365 w usłudze Defender, Defender for Cloud Apps i Ochrona Microsoft Entra ID.
Aby uzyskać więcej informacji, zobacz tworzenie incydentu w Microsoft .
Przeprowadzanie przejścia dla pieszych MITRE ATT&CK
Po włączeniu reguł analitycznych opartych na fuzji, anomaliach i analizie informacji o zagrożeniach przeprowadź mapowanie do MITRE ATT&CK, aby ułatwić podjęcie decyzji, które z pozostałych reguł analitycznych należy włączyć, oraz dokończyć wdrażanie dojrzałego procesu XDR (rozszerzonego wykrywania i reagowania). Umożliwia to wykrywanie i reagowanie przez cały cykl życia ataku.
Aby uzyskać więcej informacji, zobacz Omówienie zakresu zabezpieczeń.