Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
После подключения источников данных к Microsoft Sentinel визуализируйте и отслеживайте данные с помощью книг Microsoft Sentinel. Книги Microsoft Sentinel созданы на основе книг Azure Monitor и добавляют к уже доступным в Azure средствам таблицы и диаграммы с аналитикой по журналам и запросам.
Microsoft Sentinel позволяет создавать пользовательские рабочие книги на основе ваших данных или использовать существующие шаблоны рабочих книг, доступные в пакетных решениях или в виде отдельного содержимого из концентратора содержимого. Каждая книга, как и любая другая, является ресурсом Azure, и для нее можно назначить управление доступом на основе ролей Azure (RBAC), чтобы определить, кто может получать к ней доступ, и ограничить этот доступ.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Предварительные условия
Прежде чем создавать или использовать рабочие книги, убедитесь, что вы соответствуете следующим предварительным требованиям:
Необходимо иметь как минимум разрешения читателя книг или участника книг для группы ресурсов рабочей области Microsoft Sentinel.
Книги, которые вы видите в Microsoft Sentinel, сохраняются в группе ресурсов рабочей области Microsoft Sentinel и помечаются тегом рабочей области, в которой они были созданы.
Чтобы использовать шаблон книги, установите решение, содержащее книгу, или установите книгу как автономный элемент из Центра содержимого. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.
Если вы работаете на портале Defender с источником данных Azure Data Explorer, обязательно настройте и выполните проверку подлинности для Azure Data Explorer с портала Defender.
Создайте рабочую книгу из шаблона
Используйте шаблон, установленный из центра содержимого, чтобы создать книгу.
В Microsoft Sentinel выберите Управление угрозами: >Книги.
На странице Книги выберите вкладку Шаблоны , чтобы просмотреть список установленных шаблонов книг. Выберите шаблон, чтобы просмотреть сведения о нем.
Для работы некоторых рабочих книг требуются определенные подключения к данным. Перед сохранением рабочей книги проверьте, есть ли поле Обязательные типы данных, и убедитесь, что данные этого типа были загружены.
Например, вы можете:
В панели с деталями выберите «Сохранить», затем выберите место, где хотите сохранить рабочую тетрадь. Сохранение рабочей книги создаёт ресурс Azure в выбранном месте на основе соответствующего шаблона. В этом расположении сохраняется только JSON-файл книги, и данные отсутствуют.
В области сведений выберите Просмотреть сохраненную книгу , чтобы открыть ее для редактирования.
Открыв книгу, выберите Изменить , чтобы настроить книгу в соответствии с вашими потребностями.
При работе в портале Defender некоторые визуализации можно просматривать только в портале Azure. В таких случаях выберите Открыть в Azure, чтобы открыть рабочую книгу в портале Azure.
Например, выберите фильтр TimeRange , чтобы просмотреть данные для диапазона времени, отличного от текущего выделенного. Чтобы изменить определенную область книги, выберите Изменить или нажмите кнопку с многоточием (...), чтобы добавить элементы, либо переместить, клонировать или удалить область.
Чтобы клонировать книгу, выберите Сохранить как. Сохраните клон с другим именем в той же подписке и группе ресурсов. Клонированные книги также отображаются на вкладке Мои книги на странице Microsoft Sentinel > Управление угрозами > Книги.
По завершении выберите Готово редактирование , чтобы сохранить изменения.
Дополнительные сведения см. в разделе:
- Создавайте интерактивные отчеты с помощью книг Azure Monitor
- Руководство. Визуальные данные в Log Analytics
Создайте новую рабочую книгу
Создайте книгу с нуля в Microsoft Sentinel.
В Microsoft Sentinel выберите Рабочие книги для управления угрозами >, а затем — Добавить книгу.
Чтобы изменить книгу, выберите Изменить, а затем добавьте текст, запросы и параметры при необходимости.
Дополнительные сведения о том, как настроить книгу, см. в статье Создание интерактивных отчетов с помощью книг Azure Monitor.
При создании запроса установите источник данныхна Logs, а тип ресурса — на Log Analytics, затем выберите одно или несколько рабочих пространств.
Рекомендуется использовать в запросе средство синтаксического анализа расширенной информационной модели безопасности (ASIM), а не встроенную таблицу. Запрос, использующий парсер ASIM, поддерживает любой текущий или будущий релевантный источник данных, а не единый источник данных.
Завершив редактирование, выберите Готово редактирование , а затем — Сохранить. В боковой области введите понятное имя книги и выберите подписку и группу ресурсов для рабочей области.
Работая в портале Azure, переключайтесь между рабочими книгами в вашем рабочем пространстве, выбрав
в панели инструментов любой рабочей книги. Просмотр рабочей книги переключается на список других сохранённых рабочих тетрадей, которые можно открыть.Выберите книгу, которую нужно открыть:
Создайте новые плитки для ваших рабочих книг
Чтобы добавить настраиваемую плитку в книгу Microsoft Sentinel, сначала создайте эту плитку в Log Analytics. Дополнительные сведения см. в разделе Визуальные данные в Log Analytics.
После создания плитки выберите Закрепить , а затем выберите книгу, в которой будет отображаться плитка.
Обновите данные книги
Обновите книгу, чтобы отобразить актуальные данные. На панели инструментов выберите один из следующих параметров:
Обновите, чтобы вручную обновить данные книги.
Автоматическое обновление, чтобы настроить автоматическое обновление книги через заданные промежутки времени.Поддерживаемые интервалы автоматического обновления варьируются от 5 минут до 1 дня.
Автоматическое обновление приостанавливается при редактировании книги, а интервалы перезапускаются при каждом переключении в режим просмотра из режима редактирования.
Интервалы автоматического обновления также перезапускаются при обновлении данных вручную.
По умолчанию автоматическое обновление отключено. Если вы включили автоматическое обновление, оно снова отключается при каждом закрытии записной книжки, чтобы оптимизировать производительность и предотвратить ее запуск в фоновом режиме. При следующем открытии книги при необходимости снова включите автоматическое обновление.
Печать книги или сохранение в формате PDF (только портал Azure)
Чтобы распечатать книгу или сохранить ее в формате PDF, используйте меню параметров справа от названия книги. Опции печати и сохранения в PDF доступны только в портале Azure. Если вы работаете в портале Defender, выберите Открыть в Azure, чтобы открыть книгу в портале Azure.
Выберите параметры >
Печать содержимого.На экране печати измените параметры печати по мере необходимости или выберите Сохранить как PDF , чтобы сохранить его локально.
Например, вы можете:
Удалить одну или несколько книг
Сохраненные шаблоны и настраиваемые книги можно удалить на вкладке Мои книги . Сами шаблоны не могут быть удалены.
Предупреждение
Удаление рабочей книги безвозвратно удаляет ресурс рабочей книги и все внесённые вами изменения в шаблон. Это действие не может быть отменено. Шаблон рабочей тетради, на котором основывалась удаленная рабочая тетрадь, остаётся доступным.
Чтобы удалить книгу, выберите ее на вкладке Мои книги , а затем нажмите кнопку Удалить.
Рекомендации по рабочим книгам
Следующие рекомендации помогут эффективно использовать книги Microsoft Sentinel.
Добавьте книги Microsoft Entra ID
Если вы используете Microsoft Entra ID с Microsoft Sentinel, мы рекомендуем установить решение Microsoft Entra для Microsoft Sentinel и использовать следующие книги:
- Microsoft Entra входа анализирует входы с течением времени, чтобы узнать, есть ли аномалии. Эта книга отчетов содержит сведения о неудачных попытках входа по приложениям, устройствам и местоположениям, чтобы вы могли с первого взгляда заметить, если происходит что-то необычное. Обратите внимание на несколько неудачных входов.
- Microsoft Entra журналы аудита анализируют действия администратора, такие как изменения в пользователях (добавление, удаление и т. д.), создание групп и изменения.
Добавление книг брандмауэра
Рекомендуется установить соответствующее решение из Content hub, чтобы добавить книгу запросов для вашего брандмауэра.
Например, чтобы добавить книги Palo Alto, установите решение Palo Alto Firewall для Microsoft Sentinel. Рабочие книги Palo Alto анализируют ваш трафик межсетевого экрана, предоставляя корреляции между данными межсетевого экрана и событиями угроз, а также выделяет подозрительные события между организациями.
Создавайте разные рабочие книги для разных целей
Рекомендуется создавать различные визуализации для каждого типа персоны, использующего книги, в зависимости от роли и того, что он ищет. Например, создайте книгу для администратора сети, содержащую данные брандмауэра.
Кроме того, создавайте книги в зависимости от того, как часто вы хотите просматривать их, есть ли что-то, что вы хотите просматривать ежедневно, и другие элементы, которые вы хотите проверка один раз в час. Например, вы можете захотеть каждый час проверять входы в Microsoft Entra, чтобы искать аномалии.
Пример запроса для сравнения тенденций трафика в неделях
Используйте следующий запрос, чтобы создать визуализацию, которая сравнивает тенденции трафика по неделям. В зависимости от среды переключитесь на поставщика устройства и источник данных, на который выполняется запрос.
В следующем примере запроса используется таблица SecurityEvent из Windows. Вы можете переключить его для запуска в таблице AzureActivity или CommonSecurityLog в любом другом брандмауэре.
Запрос сравнивает количество событий ежедневной безопасности между текущей неделей и предыдущей неделей, поэтому вы можете быстро обнаружить необычные изменения в томе событий.
// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)
Пример запроса с данными из нескольких источников
Может потребоваться создать запрос, включающий данные из нескольких источников. Например, создайте запрос, который просматривает журналы аудита Microsoft Entra в поисках недавно созданных пользователей, а затем проверяет журналы действий Azure, чтобы определить, начал ли пользователь вносить изменения в назначения ролей Azure RBAC в течение 24 часов после создания. Это подозрительное действие будет отображаться в визуализации со следующим запросом.
Следующий запрос находит только что созданных пользователей в журналах аудита Microsoft Entra и присоединяет их к журналам действий Azure для обнаружения изменений назначения ролей, внесенных в течение 24 часов создания пользователя.
AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1
См. больше информации о следующих элементах, использованных в предыдущих примерах, в документации Kusto:
- where оператор
- extend оператор
- project оператор
- project-away оператор
- Оператор join
- summarize оператор
- Функция ago()
- Функция bin()
- Функция iff()
- Функция tostring()
- Агрегатная функция count()
Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).
Другие ресурсы