Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Пользовательские обнаружения теперь — лучший способ создавать новые правила в Microsoft Sentinel SIEM и Microsoft Defender XDR. С настраиваемыми обнаружениями вы можете сократить затраты на прием данных, получить неограниченное количество обнаружений в режиме реального времени и воспользоваться бесшовной интеграцией с данными, функциями и действиями по исправлению в Defender XDR благодаря автоматическому сопоставлению сущностей. Дополнительные сведения см. в этом блоге.
Как служба управления информационной безопасностью и событиями безопасности (SIEM), Microsoft Sentinel отвечает за обнаружение угроз безопасности для вашей организации. Это делается путем анализа больших объемов данных, создаваемых журналами всех систем.
В этом руководстве вы узнаете, как настроить правило аналитики Microsoft Sentinel из шаблона для поиска эксплойтов уязвимости Apache Log4j в вашей среде. Это правило будет рассматривать учетные записи пользователей и IP-адреса, обнаруженные в ваших журналах, как отслеживаемые сущности, выделять важную информацию в оповещениях, создаваемых правилами, и объединять оповещения в инциденты, которые необходимо расследовать.
По завершении работы с этим руководством вы сможете:
- Создание правила аналитики на основе шаблона
- Настройка запроса и параметров правила
- Настройка трех типов обогащения оповещений
- Выберите автоматизированные меры реагирования на угрозы для ваших правил
Предварительные условия
Чтобы завершить работу с этим руководством, убедитесь, что у вас есть:
Подписка на Azure. Создайте бесплатную учетную запись , если у вас ее еще нет.
Рабочая область Log Analytics с развернутым в ней решением Microsoft Sentinel, в которую поступают данные.
Пользователь Azure, которому назначена роль Microsoft Sentinel Contributor в рабочей области Log Analytics, где развернут Microsoft Sentinel.
В этом правиле используются ссылки на следующие источники данных. Чем для большего числа из них развернуты коннекторы, тем эффективнее будет правило. У вас должен быть хотя бы один.
Источник данных Таблицы Log Analytics, на которые есть ссылки Office 365 OfficeActivity (SharePoint)
OfficeActivity (Exchange)
Активность в офисе (Teams)DNS DnsEvents Монитор Azure (аналитика виртуальных машин) VMConnection Cisco ASA CommonSecurityLog (Cisco) Palo Alto Networks (Брандмауэр) CommonSecurityLog (PaloAlto) События безопасности События безопасности Microsoft Entra ID SigninLogs
AADNonInteractiveUserSignInLogsМонитор Azure (WireData) WireData Монитор Azure (IIS) W3CIISLog Действия Azure AzureActivity Веб-службы Amazon AWSCloudTrail Microsoft Defender XDR DeviceNetworkEvents Брандмауэр Azure AzureDiagnostics (Брандмауэр Azure)
Войдите в портал Azure и Microsoft Sentinel
Войдите на портал Azure.
На панели поиска найдите и выберите Microsoft Sentinel.
Найдите и выберите рабочую область из списка доступных Microsoft Sentinel рабочих областей.
Установите решение из центра контента
В Microsoft Sentinel в меню слева в разделе Управление содержимым выберите Центр содержимого.
Найдите и выберите решение Обнаружение уязвимостей Log4j.
На панели инструментов в верхней части страницы выберите
Установка и обновление.
Создайте правило аналитики, выполняемое по расписанию, на основе шаблона
В Microsoft Sentinel в меню слева в разделе Конфигурация выберите Аналитика.
На странице Аналитика выберите вкладку Шаблоны правил .
В поле поиска в верхней части списка шаблонов правил введите log4j.
Из отфильтрованного списка шаблонов выберите эксплойт уязвимости Log4j, также известный как Log4Shell IP IOC. В области сведений выберите Создать правило.
Откроется мастер правил аналитики .
На вкладке Общие в поле Имя введите Эксплойт уязвимости Log4j, также известный как Log4Shell IP IOC — Tutorial-1.
Оставьте остальные поля на этой странице как есть. Это значения по умолчанию, но позже мы добавим настройку к имени оповещения.
Если вы не хотите, чтобы правило выполнялось немедленно, выберите Отключено, и правило будет добавлено на вкладку Активные правила , и вы можете включить его оттуда, когда вам нужно.
Выберите Далее: задать логику правила.
Просмотр логики запроса правила и конфигурации параметров
На вкладке Задать логику правила просмотрите запрос, как он отображается в заголовке Запрос правила .
Чтобы одновременно просмотреть больше текста запроса, щелкните диагональный значок двойной стрелки в правом верхнем углу окна запроса, чтобы развернуть окно до большего размера.
Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).
Другие ресурсы
Обогащайте оповещения сущностями и другими данными
В разделе Обогащение оповещений оставьте параметры Сопоставление сущностей без изменений. Обратите внимание на три сопоставленные сущности.
В разделе Пользовательские сведения добавим метку времени каждого вхождения в оповещение, чтобы вы могли видеть ее прямо в сведениях об оповещении без необходимости детализации.
- Введите метку времени в поле Ключ . Это название свойства в оповещении.
- Выберите метку времени из раскрывающегося списка Значение.
В разделе Сведения о предупреждении настройте название предупреждения так, чтобы метка времени каждого срабатывания отображалась в заголовке предупреждения.
В поле Формат имени оповещения введите Эксплойт уязвимости Log4j, также известный как Log4Shell, IP IOC в {{timestamp}}.
Просмотр оставшихся параметров
Просмотрите остальные параметры на вкладке Настройка логики правила. При этом ничего менять не нужно, хотя при желании можно, например, изменить интервал. Просто убедитесь, что период обратного просмотра соответствует интервалу, чтобы обеспечить непрерывный охват.
Планирование запросов:
- Выполнение запроса каждые 1 час.
- Данные поиска за последние 1 час.
Порог оповещений:
- Создавайте оповещение, если число результатов запроса больше 0.
Группирование событий:
- Настройка группировки результатов запроса правила в оповещения: сгруппировать все события в одно оповещение.
Подавление:
- Остановите выполнение запроса после создания оповещения: выкл.
Выберите Далее: параметры инцидента.
Просмотрите параметры создания инцидента
Просмотрите параметры на вкладке Параметры инцидента . Нет необходимости ничего менять, если, например, у вас нет другой системы для создания инцидентов и управления ими. В этом случае вы хотите отключить создание инцидентов.
Параметры инцидента:
- Создание инцидентов на основе оповещений, активированных этим правилом аналитики: Включено.
Группирование оповещений:
- Сгруппируйте связанные оповещения, активированные этим правилом аналитики, в инциденты: Отключено.
Выберите Далее: автоматический ответ.
Настройка автоматических ответов и создание правила
На вкладке Автоматический ответ выполните следующие действия.
Выберите + Добавить новый, чтобы создать новое правило автоматизации для этого правила аналитики. Откроется мастер Создание нового правила автоматизации.
В поле Имя правила автоматизации введите Обнаружение уязвимостей Log4J — Учебник 1.
Оставьте разделы Триггер и Условия .
В разделе Действия выберите Добавить теги в раскрывающемся списке.
- Выберите + Добавить тег.
- Введите Log4J exploit в текстовое поле и нажмите кнопку ОК.
Оставьте разделы Срок действия правила и Заказ .
Нажмите Применить. Вскоре вы увидите новое правило автоматизации в списке на вкладке Автоматический ответ .
Выберите Далее: проверка , чтобы просмотреть все параметры нового правила аналитики. Когда появится сообщение "Проверка пройдена", нажмите кнопку Создать. Если вы не установите для правила значение Отключено на вкладке Общие выше, правило запустится немедленно.
Выберите изображение ниже, чтобы просмотреть полный отзыв (большая часть текста запроса была обрезана для удобства просмотра).
Проверка успешности правила
Чтобы просмотреть результаты создаваемых правил генерации оповещений, перейдите на страницу Инциденты .
Чтобы отфильтровать список инцидентов по тем, которые создаются правилом аналитики, введите имя (или часть имени) созданного правила аналитики в строке поиска .
Откройте инцидент, название которого соответствует имени правила аналитики. Убедитесь, что к инциденту был применен флаг, определенный в правиле автоматизации.
Очистка ресурсов
Если вы не собираетесь продолжать использовать это правило аналитики, удалите (или по крайней мере отключите) созданные правила аналитики и автоматизации, выполнив следующие действия.
На странице Аналитика выберите вкладку Активные правила .
Введите имя (или часть имени) правила аналитики, созданного на панели поиска .
(Если он не отображается, убедитесь, что для фильтров задано значение Выбрать все.)Установите флажок рядом с вашим правилом в списке и выберите Удалить на верхней панели.
(Если вы не хотите удалять его, вместо этого можно выбрать Отключить .)На странице Автоматизация выберите вкладку Правила автоматизации .
Введите имя (или часть имени) правила автоматизации, созданного на панели поиска .
(Если он не отображается, убедитесь, что для фильтров задано значение Выбрать все.)Установите флажок напротив правила автоматизации в списке и выберите Удалить в верхнем баннере.
(Если вы не хотите удалять его, вместо этого можно выбрать Отключить .)
Дальнейшие действия
Теперь, когда вы узнали, как искать эксплойты распространенной уязвимости с помощью правил аналитики, узнайте больше о том, что можно сделать с помощью аналитики в Microsoft Sentinel:
Узнайте о всём спектре параметров и конфигураций в правилах аналитики по расписанию.
В частности, дополнительные сведения о различных типах обогащения оповещений вы видели здесь:
Узнайте о других типах правил аналитики в Microsoft Sentinel и их назначении.
Дополнительные сведения о написании запросов в язык запросов Kusto (KQL). Чтобы узнать больше о KQL, ознакомьтесь с этим обзором, ознакомьтесь с некоторыми рекомендациями и сохраните это краткое руководство.