Руководство по обнаружению угроз с помощью правил аналитики в Microsoft Sentinel

Важно!

Пользовательские обнаружения теперь — лучший способ создавать новые правила в Microsoft Sentinel SIEM и Microsoft Defender XDR. С настраиваемыми обнаружениями вы можете сократить затраты на прием данных, получить неограниченное количество обнаружений в режиме реального времени и воспользоваться бесшовной интеграцией с данными, функциями и действиями по исправлению в Defender XDR благодаря автоматическому сопоставлению сущностей. Дополнительные сведения см. в этом блоге.

Как служба управления информационной безопасностью и событиями безопасности (SIEM), Microsoft Sentinel отвечает за обнаружение угроз безопасности для вашей организации. Это делается путем анализа больших объемов данных, создаваемых журналами всех систем.

В этом руководстве вы узнаете, как настроить правило аналитики Microsoft Sentinel из шаблона для поиска эксплойтов уязвимости Apache Log4j в вашей среде. Это правило будет рассматривать учетные записи пользователей и IP-адреса, обнаруженные в ваших журналах, как отслеживаемые сущности, выделять важную информацию в оповещениях, создаваемых правилами, и объединять оповещения в инциденты, которые необходимо расследовать.

По завершении работы с этим руководством вы сможете:

  • Создание правила аналитики на основе шаблона
  • Настройка запроса и параметров правила
  • Настройка трех типов обогащения оповещений
  • Выберите автоматизированные меры реагирования на угрозы для ваших правил

Предварительные условия

Чтобы завершить работу с этим руководством, убедитесь, что у вас есть:

  • Подписка на Azure. Создайте бесплатную учетную запись , если у вас ее еще нет.

  • Рабочая область Log Analytics с развернутым в ней решением Microsoft Sentinel, в которую поступают данные.

  • Пользователь Azure, которому назначена роль Microsoft Sentinel Contributor в рабочей области Log Analytics, где развернут Microsoft Sentinel.

  • В этом правиле используются ссылки на следующие источники данных. Чем для большего числа из них развернуты коннекторы, тем эффективнее будет правило. У вас должен быть хотя бы один.

    Источник данных Таблицы Log Analytics, на которые есть ссылки
    Office 365 OfficeActivity (SharePoint)
    OfficeActivity (Exchange)
    Активность в офисе (Teams)
    DNS DnsEvents
    Монитор Azure (аналитика виртуальных машин) VMConnection
    Cisco ASA CommonSecurityLog (Cisco)
    Palo Alto Networks (Брандмауэр) CommonSecurityLog (PaloAlto)
    События безопасности События безопасности
    Microsoft Entra ID SigninLogs
    AADNonInteractiveUserSignInLogs
    Монитор Azure (WireData) WireData
    Монитор Azure (IIS) W3CIISLog
    Действия Azure AzureActivity
    Веб-службы Amazon AWSCloudTrail
    Microsoft Defender XDR DeviceNetworkEvents
    Брандмауэр Azure AzureDiagnostics (Брандмауэр Azure)

Войдите в портал Azure и Microsoft Sentinel

  1. Войдите на портал Azure.

  2. На панели поиска найдите и выберите Microsoft Sentinel.

  3. Найдите и выберите рабочую область из списка доступных Microsoft Sentinel рабочих областей.

Установите решение из центра контента

  1. В Microsoft Sentinel в меню слева в разделе Управление содержимым выберите Центр содержимого.

  2. Найдите и выберите решение Обнаружение уязвимостей Log4j.

  3. На панели инструментов в верхней части страницы выберите Установка и обновление.

Создайте правило аналитики, выполняемое по расписанию, на основе шаблона

  1. В Microsoft Sentinel в меню слева в разделе Конфигурация выберите Аналитика.

  2. На странице Аналитика выберите вкладку Шаблоны правил .

  3. В поле поиска в верхней части списка шаблонов правил введите log4j.

  4. Из отфильтрованного списка шаблонов выберите эксплойт уязвимости Log4j, также известный как Log4Shell IP IOC. В области сведений выберите Создать правило.

    Снимок экрана, на котором показано, как найти шаблон и создать правило аналитики.

    Откроется мастер правил аналитики .

  5. На вкладке Общие в поле Имя введите Эксплойт уязвимости Log4j, также известный как Log4Shell IP IOC — Tutorial-1.

  6. Оставьте остальные поля на этой странице как есть. Это значения по умолчанию, но позже мы добавим настройку к имени оповещения.

    Если вы не хотите, чтобы правило выполнялось немедленно, выберите Отключено, и правило будет добавлено на вкладку Активные правила , и вы можете включить его оттуда, когда вам нужно.

  7. Выберите Далее: задать логику правила. Снимок экрана вкладки

Просмотр логики запроса правила и конфигурации параметров

Обогащайте оповещения сущностями и другими данными

  1. В разделе Обогащение оповещений оставьте параметры Сопоставление сущностей без изменений. Обратите внимание на три сопоставленные сущности.

    Снимок экрана: параметры сопоставления существующих сущностей.

  2. В разделе Пользовательские сведения добавим метку времени каждого вхождения в оповещение, чтобы вы могли видеть ее прямо в сведениях об оповещении без необходимости детализации.

    1. Введите метку времени в поле Ключ . Это название свойства в оповещении.
    2. Выберите метку времени из раскрывающегося списка Значение.
  3. В разделе Сведения о предупреждении настройте название предупреждения так, чтобы метка времени каждого срабатывания отображалась в заголовке предупреждения.

    В поле Формат имени оповещения введите Эксплойт уязвимости Log4j, также известный как Log4Shell, IP IOC в {{timestamp}}.

    Снимок экрана: пользовательские сведения и конфигурации сведений об оповещении.

Просмотр оставшихся параметров

  1. Просмотрите остальные параметры на вкладке Настройка логики правила. При этом ничего менять не нужно, хотя при желании можно, например, изменить интервал. Просто убедитесь, что период обратного просмотра соответствует интервалу, чтобы обеспечить непрерывный охват.

    • Планирование запросов:

      • Выполнение запроса каждые 1 час.
      • Данные поиска за последние 1 час.
    • Порог оповещений:

      • Создавайте оповещение, если число результатов запроса больше 0.
    • Группирование событий:

      • Настройка группировки результатов запроса правила в оповещения: сгруппировать все события в одно оповещение.
    • Подавление:

      • Остановите выполнение запроса после создания оповещения: выкл.

    Снимок экрана: параметры логики оставшихся правил для правила аналитики.

  2. Выберите Далее: параметры инцидента.

Просмотрите параметры создания инцидента

  1. Просмотрите параметры на вкладке Параметры инцидента . Нет необходимости ничего менять, если, например, у вас нет другой системы для создания инцидентов и управления ими. В этом случае вы хотите отключить создание инцидентов.

    • Параметры инцидента:

      • Создание инцидентов на основе оповещений, активированных этим правилом аналитики: Включено.
    • Группирование оповещений:

      • Сгруппируйте связанные оповещения, активированные этим правилом аналитики, в инциденты: Отключено.

    Снимок экрана: вкладка

  2. Выберите Далее: автоматический ответ.

Настройка автоматических ответов и создание правила

На вкладке Автоматический ответ выполните следующие действия.

  1. Выберите + Добавить новый, чтобы создать новое правило автоматизации для этого правила аналитики. Откроется мастер Создание нового правила автоматизации.

    Снимок экрана: вкладка

  2. В поле Имя правила автоматизации введите Обнаружение уязвимостей Log4J — Учебник 1.

  3. Оставьте разделы Триггер и Условия .

  4. В разделе Действия выберите Добавить теги в раскрывающемся списке.

    1. Выберите + Добавить тег.
    2. Введите Log4J exploit в текстовое поле и нажмите кнопку ОК.
  5. Оставьте разделы Срок действия правила и Заказ .

  6. Нажмите Применить. Вскоре вы увидите новое правило автоматизации в списке на вкладке Автоматический ответ .

  7. Выберите Далее: проверка , чтобы просмотреть все параметры нового правила аналитики. Когда появится сообщение "Проверка пройдена", нажмите кнопку Создать. Если вы не установите для правила значение Отключено на вкладке Общие выше, правило запустится немедленно.

    Выберите изображение ниже, чтобы просмотреть полный отзыв (большая часть текста запроса была обрезана для удобства просмотра).

    Снимок экрана: вкладка

Проверка успешности правила

  1. Чтобы просмотреть результаты создаваемых правил генерации оповещений, перейдите на страницу Инциденты .

  2. Чтобы отфильтровать список инцидентов по тем, которые создаются правилом аналитики, введите имя (или часть имени) созданного правила аналитики в строке поиска .

  3. Откройте инцидент, название которого соответствует имени правила аналитики. Убедитесь, что к инциденту был применен флаг, определенный в правиле автоматизации.

Очистка ресурсов

Если вы не собираетесь продолжать использовать это правило аналитики, удалите (или по крайней мере отключите) созданные правила аналитики и автоматизации, выполнив следующие действия.

  1. На странице Аналитика выберите вкладку Активные правила .

  2. Введите имя (или часть имени) правила аналитики, созданного на панели поиска .
    (Если он не отображается, убедитесь, что для фильтров задано значение Выбрать все.)

  3. Установите флажок рядом с вашим правилом в списке и выберите Удалить на верхней панели.
    (Если вы не хотите удалять его, вместо этого можно выбрать Отключить .)

  4. На странице Автоматизация выберите вкладку Правила автоматизации .

  5. Введите имя (или часть имени) правила автоматизации, созданного на панели поиска .
    (Если он не отображается, убедитесь, что для фильтров задано значение Выбрать все.)

  6. Установите флажок напротив правила автоматизации в списке и выберите Удалить в верхнем баннере.
    (Если вы не хотите удалять его, вместо этого можно выбрать Отключить .)

Дальнейшие действия

Теперь, когда вы узнали, как искать эксплойты распространенной уязвимости с помощью правил аналитики, узнайте больше о том, что можно сделать с помощью аналитики в Microsoft Sentinel: