руководство по эксплуатации Microsoft Sentinel

В этой статье перечислены операционные действия, которые рекомендуется планировать и выполнять в рамках своих регулярных действий по обеспечению безопасности с помощью Microsoft Sentinel. Дополнительные сведения об управлении операциями безопасности см. в статье Общие сведения об операциях безопасности.

Ежедневные задачи

Запланируйте следующие действия ежедневно.

Задача description
Рассмотрение и расследование инцидентов Просмотрите страницу инцидентов Microsoft Sentinel, чтобы проверка новых инцидентов, созданных настроенными правилами аналитики, и приступить к изучению новых инцидентов. Дополнительные сведения см. в разделе:
  • Навигация, рассмотрение и управление инцидентами Microsoft Sentinel в портал Azure
  • Подробное изучение инцидентов Microsoft Sentinel в портал Azure
  • Изучение запросов и закладок охоты Изучите результаты для всех встроенных запросов и обновите существующие запросы охоты и закладки. Создайте новые инциденты вручную или обновите старые инциденты, если применимо. Дополнительные сведения см. в разделе:
  • Создание собственных инцидентов вручную в Microsoft Sentinel в портал Azure (предварительная версия)
  • Поиск угроз с помощью Microsoft Sentinel
  • Отслеживайте данные во время охоты с помощью Microsoft Sentinel
  • Правила аналитики Просмотрите и включите новые правила аналитики, в том числе только что выпущенные или недавно доступные правила из недавно развернутых решений. Дополнительные сведения см. в разделе:
  • Создание правил аналитики по расписанию из шаблонов
  • Сведения о содержимом и решениях Microsoft Sentinel

    Отслеживайте работоспособность и оптимизируйте выполнение правил аналитики. Дополнительные сведения см. в разделе:
  • Мониторинг работоспособности и аудит целостности правил аналитики
  • Мониторинг и оптимизация выполнения запланированных правил аналитики
  • Соединители данных Проверьте состояние работоспособности соединителей данных, чтобы убедиться, что данные передаются. Проверьте наличие новых соединителей и проверьте прием, чтобы убедиться, что установленные ограничения не превышены. Дополнительные сведения см . в разделе Мониторинг работоспособности соединителей данных.
    Агент мониторинга Azure Убедитесь, что серверы и рабочие станции активно подключены к рабочей области, а также устраняйте неполадки и исправьте все неудачные подключения. Дополнительные сведения см. в статье Общие сведения об агенте мониторинга Azure.
    Сбои сборника схем Проверка состояния выполнения сборника схем и устранение неполадок. Дополнительные сведения см. в статье Руководство. Реагирование на угрозы с помощью сборников схем с правилами автоматизации в Microsoft Sentinel.

    Еженедельные задачи

    Запланируйте следующие действия еженедельно.

    Задача description
    Проверка содержимого решений или автономного содержимого Получите обновления содержимого для установленных решений или автономного содержимого из центра содержимого. Просмотрите новые решения или автономное содержимое, которое может оказаться ценным для вашей среды, например правила аналитики, книги, запросы охоты или сборники схем.
    аудит Microsoft Sentinel Просмотрите действия Microsoft Sentinel, чтобы узнать, кто обновил или удалил ресурсы, такие как правила аналитики, закладки и т. д. Дополнительные сведения см. в разделе Запросы и действия аудита Microsoft Sentinel.

    Ежемесячные задачи

    Запланируйте следующие действия ежемесячно.

    Задача description
    Проверка доступа пользователей Проверьте разрешения для пользователей и проверка для неактивных пользователей. Дополнительные сведения см. в разделе Разрешения в Microsoft Sentinel.
    Проверка рабочей области Log Analytics Убедитесь, что политика хранения данных рабочей области Log Analytics по-прежнему соответствует политике вашей организации. Дополнительные сведения см. в разделах Политика хранения данных и Интеграция Azure Data Explorer для долгосрочного хранения журналов.