Настройка области действия Microsoft Sentinel (RBAC на уровне строк)

Определение областей видимости в Microsoft Sentinel обеспечивает ролевое управление доступом (RBAC) на уровне строк, позволяя предоставлять детализированный доступ к отдельным строкам без необходимости разделения рабочих областей. Разграничение областей в Microsoft Sentinel позволяет нескольким командам безопасно работать в общей среде Microsoft Sentinel, используя единые и повторно используемые определения областей для таблиц и компонентов интерфейса.

Настройте область применения на портале Microsoft Defender. Sentinel на портале Azure (Ibiza) не поддерживает задание области действия. Прежде чем начать, убедитесь, что вы соответствуете требованиям для настройки масштаба.

Что такое определение области действия Microsoft Sentinel?

Функция определения области доступа в Microsoft Sentinel расширяет управление правами доступа в портале Defender, позволяя администратору предоставлять права доступа к определённым подмножествам данных в таблицах Sentinel. Чтобы создать области, выполните следующие действия:

Примечание.

Области являются аддитивными. Пользователи, которым назначено несколько ролей, получают самые широкие разрешения, доступные для всех своих назначений. Например, если у вас есть и роль глобального читателя Entra, и роль Defender URBAC, которая предоставляет ограничения по системным таблицам, вы не ограничены областью видимости в таблицах Системы благодаря роли Entra. Другой пример — если у вас одинаковые разрешения ролей в Microsoft Defender для рабочего пространства с двумя разными областьями видимости, у вас есть это право на обе области.

Области действия применяются к таблицам Sentinel, которые поддерживают преобразования при приеме данных.

Варианты использования для определения области применения Microsoft Sentinel

Определение области действия в Microsoft Sentinel полезно в следующих случаях:

  • Распределенные или федеративные команды SOC: крупные предприятия и MSSPs часто работают федеративные модели SOC, в которых разные команды отвечают за определенные регионы, бизнес-подразделения или клиентов. Определение области позволяет каждой команде SOC работать независимо в общей рабочей области Sentinel, гарантируя, что они могут исследовать и реагировать на угрозы в своем домене без доступа к несвязанным данным.
  • Ограниченный доступ для внешних команд, не относящихся к ИБ: Такие команды, как специалисты по сетевой инфраструктуре, ИТ-операциям или комплаенсу, часто нуждаются в доступе к определённым источникам необработанных данных без необходимости получать доступ к более широкому спектру материалов по безопасности. Область на уровне строк позволяет внешним командам безопасно получать доступ только к данным, относящимся к их функции.
  • Защита конфиденциальных данных: защита определенных данных или таблиц путем применения подхода к доступу к данным с наименьшими привилегиями, обеспечивая доступ к конфиденциальной информации только авторизованным пользователям.

Предварительные условия

Прежде чем приступить к работе, проверьте следующие предварительные требования:

  • Доступ к порталу Microsoft Defender:https://security.microsoft.com
  • Рабочие области Microsoft Sentinel, подключённые к порталу Defender: рабочие области Sentinel должны быть доступны в портале Defender, прежде чем можно будет назначать роли и разрешения.
  • Sentinel включено в Unified RBAC: перед использованием этой функции необходимо включить Microsoft Sentinel в URBAC.
  • Необходимые разрешения для пользователя, назначающего область и пометки таблиц:
    • Авторизация безопасности (управление) — разрешение (URBAC) на создание областей и назначений
    • Разрешения на управление Data Operations (Manage) и Alerts (Manage) (URBAC) для управления таблицами
    • Владелец подписки или пользователь, которому назначено разрешение Microsoft.Insights/DataCollectionRules/Write на создание правил сбора данных (DCR)

Шаг 1: Создайте область Sentinel

Чтобы создать область Sentinel, выполните следующие действия.

  1. На портале Microsoft Defender перейдите в раздел Разрешения системы>.
  2. Выберите Microsoft Defender XDR.
  3. Откройте вкладку Области действия.
  4. Выберите Добавить область Sentinel.
  5. Введите имя области и необязательное описание.
  6. Выберите Создать область.

Вы можете создать несколько областей и определить имена и описания настраиваемых областей для каждой области, чтобы отразить структуру и политики организации.

Примечание.

Для каждого арендатора можно создать до 100 уникальных областей действия Sentinel.

Скриншот вкладки и диалога «Добавить Sentinel scope».

Шаг 2. Назначение тегов области пользователям или группам

Чтобы назначить теги области пользователям или группам, выполните следующие действия.

  1. В разделе Разрешения откройте вкладку Роли .

  2. Выберите Создать настраиваемую роль.

  3. Введите имя и описание роли и нажмите кнопку "Далее".

    Скриншот диалога для создания имени и описания пользовательской роли.

  4. Назначьте роли необходимые разрешения и нажмите кнопку Применить.

    Скриншот диалога для назначения разрешений на пользовательскую роль.

  5. В заданиях введите имя и выберите следующее:

    • Пользователи или группы пользователей (Microsoft Entra ID группы)
    • Источники данных и наборы данных (рабочие области Sentinel)
  6. В разделе Область выберите Изменить.

  7. Выберите одну или несколько областей для назначения этой роли.

  8. Сохраните роль.

Вы можете одновременно назначать пользователям несколько областей действия в нескольких рабочих пространствах, а права доступа объединяются из всех назначенных областей действия. Ограниченные пользователи могут получать доступ только к данным SIEM, связанным с назначенными областями.

Примечание.

Области Sentinel можно назначать только ролям Defender XDR RBAC. Разрешения Azure RBAC для рабочих областей и разрешения глобальных ролей Entra не поддерживаются. Среды, которые не поддерживают RBAC на уровне строк, например Jupyter Notebooks, не позволяют пользователям с ограниченной областью доступа просматривать данные в этих рабочих областях.

Скриншот назначения прицелов Sentinel на пользовательскую роль.

Шаг 3: Пометьте таблицы атрибутом scope

Обеспечьте применение областей видимости, добавляя теги к данным при приеме. Этот процесс тегирования создает правило сбора данных (DCR), которое применяет теги области действия к вновь поступающим данным.

Имейте в виду следующие ограничения перед тегом таблицы:

  • Можно помечать только таблицы, поддерживающие преобразования во время приема данных. Пользовательские таблицы, созданные на CLv1, не поддерживаются; Поддерживаются таблицы CLv2.
  • Таблицы XDR не поддерживаются, включая расширенное хранение таблиц XDR в озере.
  • Вы можете добавлять трансформации только в той же подписке Azure, которая содержит целевое рабочее пространство.
  • Вы можете пометить только вновь загруженные данные. Ранее загруженные данные не включаются, и их область действия нельзя задать задним числом.
  • Таблицы Log Analytics SecurityAlerts и SecurityIncidents не наследуют автоматически область действия от исходных таблиц, на основе которых они создаются, поэтому пользователи с ограниченной областью доступа по умолчанию не могут получить к ним доступ. В качестве обходного решения сделайте одно из следующего:
    • Используйте таблицы XDR AlertsInfo и AlertsEvidence, где область действия наследуется автоматически, или
    • Примените область действия к этим таблицам Log Analytics вручную. Этот метод ограничен атрибутами в таблице и не может быть эквивалентен наследованию из исходных таблиц данных.

Чтобы пометить таблицу, выполните следующее:

  1. В Microsoft Sentinel перейдите в Конфигурация>Таблицы.

  2. Выберите таблицу, которая поддерживает преобразования при приеме данных.

  3. Выберите Правило тегов области.

    Скриншот вкладки правил с тегом Scope.

  4. Включите переключатель Разрешить использование тегов области для RBAC.

  5. Включите переключатель правило тегов области .

  6. Определите выражение KQL, которое выбирает строки с помощью операторов и ограничений, поддерживаемых преобразованиемKQL.

    Пример ограничения области по местоположению:

    Location == 'Spain'
    
  7. Выберите область для применения к строкам, соответствующим выражению.

  8. Сохраните правило.

Вы можете пометить только вновь загруженные данные. Ранее загруженные данные не включаются. После сохранения правила о метке прицела может потребоваться до часа, чтобы оно вступило в силу.

Совет

Вы можете создать несколько правил тегов области в одной и той же таблице, чтобы пометить разные строки разными областями. Записи могут принадлежать к нескольким областям одновременно.

Скриншот правила тега таблицы.

Ручное тегирование данных с помощью DCR

Если ваша организация управляет схемами таблиц и трансформациями по времени загрузки вне портала Microsoft Defender, вы можете применять теги области напрямую в Azure Monitor. Эта опция поддерживает как прямую конфигурацию, так и автоматизированные рабочие процессы развертывания, включая CI/CD. Заполните схему таблицы и конфигурацию DCR перед тем, как включить ограниченный доступ к таблице в Microsoft Sentinel.

  1. Добавьте пользовательский столбец с SentinelScope_CF типом string данных в схему таблицы. Дополнительные сведения см. в разделе "Управление таблицами" в рабочей области Log Analytics.

  2. Создайте или обновите DCR для таблицы. Добавьте трансформацию, которая заполняет SentinelScope_CF значения области Microsoft Sentinel для каждой строки. Для получения рекомендаций по выбору и настройке DCR см. раздел «Конфигурировать трансформацию данных».

  3. На портале Microsoft Defender перейдите в раздел Microsoft Sentinel>Конфигурация>Таблицы.

  4. Выберите таблицу, а затем выберите правило тега Scope.

  5. Установите доступ к Control с метками прицела на On. Оставьте статус правила на Выключенный , потому что DCR применяет эти теги.

    Скриншот панели тегирования Scope, показывающий доступ Control с тегами Scope On и статусом Rule Off.

  6. Нажмите Сохранить.

Примечание.

Включение Control Access с метками прицела позволяет получить доступ с ограничением для строк, помеченных DCR. Он не создаёт столбец SentinelScope_CF и не обновляет DCR.

Шаг 4. Доступ к данным с заданной областью

После создания, назначения и применения областей для таблиц пользователи с назначенной областью могут получать доступ к возможностям Microsoft Sentinel в соответствии с назначенной им областью. Все вновь поступающие данные автоматически помечаются областью действия. Исторические (ранее обработанные) данные не включаются. Пользователи с ограниченной областью доступа не могут видеть данные, которые явно не отнесены к их области доступа. Пользователи без ограничений области доступа могут просматривать все данные в рабочей области.

Пользователи с ограниченными правами могут:

  • Просмотр оповещений, созданных на основе данных из заданной области.
  • Управление оповещениями, если у них есть доступ ко всем событиям, связанным с этим оповещением.
  • Просмотр инцидентов, содержащих по крайней мере одно оповещение с областью действия.
  • Управляйте инцидентами, если у них есть доступ ко всем базовым оповещениям и имеются необходимые разрешения.
  • Выполнение запросов расширенной охоты только по строкам с заданной областью.
  • Выполняйте запросы и изучайте данные в озере данных Sentinel (таблицы с областью видимости).
  • Фильтруйте оповещения и инциденты в зависимости от области Sentinel.

Оповещения наследуют область действия от исходных данных. Инциденты отображаются, если хотя бы одно оповещение находится в области действия.

SentinelScope_CF Используйте настраиваемое поле в запросах и правилах обнаружения для ссылки на область в аналитике.

Примечание.

При создании пользовательских правил обнаружения и аналитики необходимо проецировать SentinelScope_CF столбец в KQL для этих правил, чтобы оповещения правильно наследовали область действия. Если вы не включаете этот столбец в проекцию, даже правила с заданной областью создают оповещения без области действия, которые не видны пользователям с ограниченной областью доступа.

Скриншот оповещений, отфильтрованных по Sentinel.

Ограничения определения области действия в Microsoft Sentinel

Скриншот выбора конкретных прицелов для пользовательского правила обнаружения.

  1. Если вы пользователь без ограничений, вы также можете выбрать Все данные. Выбрав «Все данные», правило становится неограниченным, охватывает все данные и может быть видимым и редактируемым только пользователям без охвата.

  2. Завершите работу мастера и сохраните правило.

    Скриншот этапа проверки правила с ограниченным пользовательским обнаружением.

Учитывайте следующие ограничения для пользовательских правил обнаружения с ограниченной областью действия:

  • Пользовательские обнаружения переключаются AlertInfo и AlertEvidence игнорируют скопы и запускают все данные.
  • Не создавайте области обнаружения в неуправляемых таблицах. Эти обнаружения всегда не дают результатов.
  • Детекторы с прицелом не могут использовать пользовательскую частоту с XDR-таблицами. Таблицы XDR в Sentinel не имеют scope, поэтому только неограниченные обнаружения могут их выполнять.

Создание правил автоматизации с областью действия

Чтобы создать правила автоматизации с областью действия, выполните следующие действия.

  1. На портале Microsoft Defender перейдите в Microsoft Sentinel>Конфигурация>Автоматизация.

  2. Откройте вкладку "Расширенные правила ".

    Скриншот вкладки Улучшенные правила в Автоматизации.

  3. Выберите "Создать ", чтобы добавить новое правило автоматизации, а затем введите сведения о правиле автоматизации.

    Скриншот создания нового улучшенного правила автоматизации.

  4. Выберите область действия Sentinel, к которой будет применяться правило:

    • Если вы являетесь пользователем, которому назначена область Sentinel (вам назначена одна или несколько областей Sentinel), необходимо выбрать область Sentinel.
    • Если вы являетесь пользователем без назначенной области, вы можете выбрать все доступные сейчас и будущие области Sentinel.

    Скриншот селектора области действия Sentinel для правила автоматизации.

  5. Сохраните правило.

Правило автоматизации применяется к данным, связанным с выбранным вами областью Sentinel для правила, и видно только пользователям, назначенным на эту область.

Примечание.

Плейбуки и интеграции пока не поддерживают контекст Sentinel.

Как работают разрешения и доступ к данным ограниченной области видимости

Следующие пункты описывают, как работают разрешения и доступ с ограниченной областью действия в Microsoft Sentinel:

  • Пользователи могут просмотреть инцидент, если у них есть доступ хотя бы к одному оповещению в инциденте. Они могут управлять инцидентом только в том случае, если у них есть доступ ко всем оповещениям в инциденте и у них есть необходимые разрешения.
  • Пользователь с ограниченной областью доступа может видеть только данные, связанные с его областью доступа. Если оповещение содержит сущности, к которым пользователь не имеет доступа, пользователь не может видеть эти сущности. Если у пользователя есть доступ по крайней мере к одной из связанных сущностей, он может увидеть само оповещение.
  • Чтобы применить правило ко всей таблице, используйте правило, которое соответствует всем строкам (например, используя условие, которое всегда истинно). К ранее загруженным данным нельзя задним числом применить область действия.
  • Пользователи с ограниченной областью действия не могут управлять ресурсами (такими как правила обнаружения, сценарии, правила автоматизации), если только им не будут назначены соответствующие разрешения в рамках отдельного назначения роли.

Дальнейшие действия

Используйте следующие ресурсы, чтобы продолжить планирование объема развертывания.