Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Определение областей видимости в Microsoft Sentinel обеспечивает ролевое управление доступом (RBAC) на уровне строк, позволяя предоставлять детализированный доступ к отдельным строкам без необходимости разделения рабочих областей. Разграничение областей в Microsoft Sentinel позволяет нескольким командам безопасно работать в общей среде Microsoft Sentinel, используя единые и повторно используемые определения областей для таблиц и компонентов интерфейса.
Настройте область применения на портале Microsoft Defender. Sentinel на портале Azure (Ibiza) не поддерживает задание области действия. Прежде чем начать, убедитесь, что вы соответствуете требованиям для настройки масштаба.
Что такое определение области действия Microsoft Sentinel?
Функция определения области доступа в Microsoft Sentinel расширяет управление правами доступа в портале Defender, позволяя администратору предоставлять права доступа к определённым подмножествам данных в таблицах Sentinel. Чтобы создать области, выполните следующие действия:
- Определение логических областей. Создайте определения область, соответствующие организационной структуре (по подразделениям, регионам или конфиденциальности данных).
- Назначение пользователей или групп в области действия: назначьте определенных пользователей или группы в одну или несколько областей действия с помощью унифицированного RBAC (управления доступом на основе ролей)
- Помечайте строки данных тегами при приёме: применяйте теги области действия к строкам в таблицах с помощью Table Management, чтобы создавать правила, которые автоматически помечают новые поступающие данные
- Ограничение доступа по области: Ограничьте доступ пользователей к оповещениям, инцидентам, запросам проактивного поиска и исследованию озера данных на основе назначенной области
Примечание.
Области являются аддитивными. Пользователи, которым назначено несколько ролей, получают самые широкие разрешения, доступные для всех своих назначений. Например, если у вас есть и роль глобального читателя Entra, и роль Defender URBAC, которая предоставляет ограничения по системным таблицам, вы не ограничены областью видимости в таблицах Системы благодаря роли Entra. Другой пример — если у вас одинаковые разрешения ролей в Microsoft Defender для рабочего пространства с двумя разными областьями видимости, у вас есть это право на обе области.
Области действия применяются к таблицам Sentinel, которые поддерживают преобразования при приеме данных.
Варианты использования для определения области применения Microsoft Sentinel
Определение области действия в Microsoft Sentinel полезно в следующих случаях:
- Распределенные или федеративные команды SOC: крупные предприятия и MSSPs часто работают федеративные модели SOC, в которых разные команды отвечают за определенные регионы, бизнес-подразделения или клиентов. Определение области позволяет каждой команде SOC работать независимо в общей рабочей области Sentinel, гарантируя, что они могут исследовать и реагировать на угрозы в своем домене без доступа к несвязанным данным.
- Ограниченный доступ для внешних команд, не относящихся к ИБ: Такие команды, как специалисты по сетевой инфраструктуре, ИТ-операциям или комплаенсу, часто нуждаются в доступе к определённым источникам необработанных данных без необходимости получать доступ к более широкому спектру материалов по безопасности. Область на уровне строк позволяет внешним командам безопасно получать доступ только к данным, относящимся к их функции.
- Защита конфиденциальных данных: защита определенных данных или таблиц путем применения подхода к доступу к данным с наименьшими привилегиями, обеспечивая доступ к конфиденциальной информации только авторизованным пользователям.
Предварительные условия
Прежде чем приступить к работе, проверьте следующие предварительные требования:
-
Доступ к порталу Microsoft Defender:
https://security.microsoft.com - Рабочие области Microsoft Sentinel, подключённые к порталу Defender: рабочие области Sentinel должны быть доступны в портале Defender, прежде чем можно будет назначать роли и разрешения.
- Sentinel включено в Unified RBAC: перед использованием этой функции необходимо включить Microsoft Sentinel в URBAC.
-
Необходимые разрешения для пользователя, назначающего область и пометки таблиц:
- Авторизация безопасности (управление) — разрешение (URBAC) на создание областей и назначений
- Разрешения на управление Data Operations (Manage) и Alerts (Manage) (URBAC) для управления таблицами
-
Владелец подписки или пользователь, которому назначено разрешение
Microsoft.Insights/DataCollectionRules/Writeна создание правил сбора данных (DCR)
Шаг 1: Создайте область Sentinel
Чтобы создать область Sentinel, выполните следующие действия.
- На портале Microsoft Defender перейдите в раздел Разрешения системы>.
- Выберите Microsoft Defender XDR.
- Откройте вкладку Области действия.
- Выберите Добавить область Sentinel.
- Введите имя области и необязательное описание.
- Выберите Создать область.
Вы можете создать несколько областей и определить имена и описания настраиваемых областей для каждой области, чтобы отразить структуру и политики организации.
Примечание.
Для каждого арендатора можно создать до 100 уникальных областей действия Sentinel.
Шаг 2. Назначение тегов области пользователям или группам
Чтобы назначить теги области пользователям или группам, выполните следующие действия.
В разделе Разрешения откройте вкладку Роли .
Выберите Создать настраиваемую роль.
Введите имя и описание роли и нажмите кнопку "Далее".
Назначьте роли необходимые разрешения и нажмите кнопку Применить.
В заданиях введите имя и выберите следующее:
- Пользователи или группы пользователей (Microsoft Entra ID группы)
- Источники данных и наборы данных (рабочие области Sentinel)
В разделе Область выберите Изменить.
Выберите одну или несколько областей для назначения этой роли.
Сохраните роль.
Вы можете одновременно назначать пользователям несколько областей действия в нескольких рабочих пространствах, а права доступа объединяются из всех назначенных областей действия. Ограниченные пользователи могут получать доступ только к данным SIEM, связанным с назначенными областями.
Примечание.
Области Sentinel можно назначать только ролям Defender XDR RBAC. Разрешения Azure RBAC для рабочих областей и разрешения глобальных ролей Entra не поддерживаются. Среды, которые не поддерживают RBAC на уровне строк, например Jupyter Notebooks, не позволяют пользователям с ограниченной областью доступа просматривать данные в этих рабочих областях.
Шаг 3: Пометьте таблицы атрибутом scope
Обеспечьте применение областей видимости, добавляя теги к данным при приеме. Этот процесс тегирования создает правило сбора данных (DCR), которое применяет теги области действия к вновь поступающим данным.
Имейте в виду следующие ограничения перед тегом таблицы:
- Можно помечать только таблицы, поддерживающие преобразования во время приема данных. Пользовательские таблицы, созданные на CLv1, не поддерживаются; Поддерживаются таблицы CLv2.
- Таблицы XDR не поддерживаются, включая расширенное хранение таблиц XDR в озере.
- Вы можете добавлять трансформации только в той же подписке Azure, которая содержит целевое рабочее пространство.
- Вы можете пометить только вновь загруженные данные. Ранее загруженные данные не включаются, и их область действия нельзя задать задним числом.
- Таблицы Log Analytics
SecurityAlertsиSecurityIncidentsне наследуют автоматически область действия от исходных таблиц, на основе которых они создаются, поэтому пользователи с ограниченной областью доступа по умолчанию не могут получить к ним доступ. В качестве обходного решения сделайте одно из следующего:- Используйте таблицы XDR
AlertsInfoиAlertsEvidence, где область действия наследуется автоматически, или - Примените область действия к этим таблицам Log Analytics вручную. Этот метод ограничен атрибутами в таблице и не может быть эквивалентен наследованию из исходных таблиц данных.
- Используйте таблицы XDR
Чтобы пометить таблицу, выполните следующее:
В Microsoft Sentinel перейдите в Конфигурация>Таблицы.
Выберите таблицу, которая поддерживает преобразования при приеме данных.
Выберите Правило тегов области.
Включите переключатель Разрешить использование тегов области для RBAC.
Включите переключатель правило тегов области .
Определите выражение KQL, которое выбирает строки с помощью операторов и ограничений, поддерживаемых преобразованиемKQL.
Пример ограничения области по местоположению:
Location == 'Spain'Выберите область для применения к строкам, соответствующим выражению.
Сохраните правило.
Вы можете пометить только вновь загруженные данные. Ранее загруженные данные не включаются. После сохранения правила о метке прицела может потребоваться до часа, чтобы оно вступило в силу.
Совет
Вы можете создать несколько правил тегов области в одной и той же таблице, чтобы пометить разные строки разными областями. Записи могут принадлежать к нескольким областям одновременно.
Ручное тегирование данных с помощью DCR
Если ваша организация управляет схемами таблиц и трансформациями по времени загрузки вне портала Microsoft Defender, вы можете применять теги области напрямую в Azure Monitor. Эта опция поддерживает как прямую конфигурацию, так и автоматизированные рабочие процессы развертывания, включая CI/CD. Заполните схему таблицы и конфигурацию DCR перед тем, как включить ограниченный доступ к таблице в Microsoft Sentinel.
Добавьте пользовательский столбец с
SentinelScope_CFтипомstringданных в схему таблицы. Дополнительные сведения см. в разделе "Управление таблицами" в рабочей области Log Analytics.Создайте или обновите DCR для таблицы. Добавьте трансформацию, которая заполняет
SentinelScope_CFзначения области Microsoft Sentinel для каждой строки. Для получения рекомендаций по выбору и настройке DCR см. раздел «Конфигурировать трансформацию данных».На портале Microsoft Defender перейдите в раздел Microsoft Sentinel>Конфигурация>Таблицы.
Выберите таблицу, а затем выберите правило тега Scope.
Установите доступ к Control с метками прицела на On. Оставьте статус правила на Выключенный , потому что DCR применяет эти теги.
Нажмите Сохранить.
Примечание.
Включение Control Access с метками прицела позволяет получить доступ с ограничением для строк, помеченных DCR. Он не создаёт столбец SentinelScope_CF и не обновляет DCR.
Шаг 4. Доступ к данным с заданной областью
После создания, назначения и применения областей для таблиц пользователи с назначенной областью могут получать доступ к возможностям Microsoft Sentinel в соответствии с назначенной им областью. Все вновь поступающие данные автоматически помечаются областью действия. Исторические (ранее обработанные) данные не включаются. Пользователи с ограниченной областью доступа не могут видеть данные, которые явно не отнесены к их области доступа. Пользователи без ограничений области доступа могут просматривать все данные в рабочей области.
Пользователи с ограниченными правами могут:
- Просмотр оповещений, созданных на основе данных из заданной области.
- Управление оповещениями, если у них есть доступ ко всем событиям, связанным с этим оповещением.
- Просмотр инцидентов, содержащих по крайней мере одно оповещение с областью действия.
- Управляйте инцидентами, если у них есть доступ ко всем базовым оповещениям и имеются необходимые разрешения.
- Выполнение запросов расширенной охоты только по строкам с заданной областью.
- Выполняйте запросы и изучайте данные в озере данных Sentinel (таблицы с областью видимости).
- Фильтруйте оповещения и инциденты в зависимости от области Sentinel.
Оповещения наследуют область действия от исходных данных. Инциденты отображаются, если хотя бы одно оповещение находится в области действия.
SentinelScope_CF Используйте настраиваемое поле в запросах и правилах обнаружения для ссылки на область в аналитике.
Примечание.
При создании пользовательских правил обнаружения и аналитики необходимо проецировать SentinelScope_CF столбец в KQL для этих правил, чтобы оповещения правильно наследовали область действия. Если вы не включаете этот столбец в проекцию, даже правила с заданной областью создают оповещения без области действия, которые не видны пользователям с ограниченной областью доступа.
Ограничения определения области действия в Microsoft Sentinel
Если вы пользователь без ограничений, вы также можете выбрать Все данные. Выбрав «Все данные», правило становится неограниченным, охватывает все данные и может быть видимым и редактируемым только пользователям без охвата.
Завершите работу мастера и сохраните правило.
Учитывайте следующие ограничения для пользовательских правил обнаружения с ограниченной областью действия:
- Пользовательские обнаружения переключаются
AlertInfoиAlertEvidenceигнорируют скопы и запускают все данные. - Не создавайте области обнаружения в неуправляемых таблицах. Эти обнаружения всегда не дают результатов.
- Детекторы с прицелом не могут использовать пользовательскую частоту с XDR-таблицами. Таблицы XDR в Sentinel не имеют scope, поэтому только неограниченные обнаружения могут их выполнять.
Создание правил автоматизации с областью действия
Чтобы создать правила автоматизации с областью действия, выполните следующие действия.
На портале Microsoft Defender перейдите в Microsoft Sentinel>Конфигурация>Автоматизация.
Откройте вкладку "Расширенные правила ".
Выберите "Создать ", чтобы добавить новое правило автоматизации, а затем введите сведения о правиле автоматизации.
Выберите область действия Sentinel, к которой будет применяться правило:
- Если вы являетесь пользователем, которому назначена область Sentinel (вам назначена одна или несколько областей Sentinel), необходимо выбрать область Sentinel.
- Если вы являетесь пользователем без назначенной области, вы можете выбрать все доступные сейчас и будущие области Sentinel.
Сохраните правило.
Правило автоматизации применяется к данным, связанным с выбранным вами областью Sentinel для правила, и видно только пользователям, назначенным на эту область.
Примечание.
Плейбуки и интеграции пока не поддерживают контекст Sentinel.
Как работают разрешения и доступ к данным ограниченной области видимости
Следующие пункты описывают, как работают разрешения и доступ с ограниченной областью действия в Microsoft Sentinel:
- Пользователи могут просмотреть инцидент, если у них есть доступ хотя бы к одному оповещению в инциденте. Они могут управлять инцидентом только в том случае, если у них есть доступ ко всем оповещениям в инциденте и у них есть необходимые разрешения.
- Пользователь с ограниченной областью доступа может видеть только данные, связанные с его областью доступа. Если оповещение содержит сущности, к которым пользователь не имеет доступа, пользователь не может видеть эти сущности. Если у пользователя есть доступ по крайней мере к одной из связанных сущностей, он может увидеть само оповещение.
- Чтобы применить правило ко всей таблице, используйте правило, которое соответствует всем строкам (например, используя условие, которое всегда истинно). К ранее загруженным данным нельзя задним числом применить область действия.
- Пользователи с ограниченной областью действия не могут управлять ресурсами (такими как правила обнаружения, сценарии, правила автоматизации), если только им не будут назначены соответствующие разрешения в рамках отдельного назначения роли.
Дальнейшие действия
Используйте следующие ресурсы, чтобы продолжить планирование объема развертывания.
- Ознакомьтесь со списком таблиц, поддерживающих преобразования на этапе приема данных
- Продумайте названия областей видимости и логику перед разметкой данных
- Начните с пилотного проекта для небольшой команды или подмножества данных
- Узнайте больше о Unified RBAC в Microsoft Defender