在概覽頁面視覺化收集到的資料

將資料來源連接到 Microsoft Sentinel 後,使用概覽頁面查看、監控並分析環境中的活動。 本文介紹 Microsoft Sentinel 概覽儀表板上可用的小工具與圖表。

重要事項

2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel

如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗

必要條件

存取概覽頁面

如果您的工作空間已接入 Microsoft Defender 入口網站,請選擇「一般>概覽」。 否則,直接選擇 「概覽 」。 例如:

Microsoft Sentinel 概覽儀表板的截圖。

儀表板每個區塊的資料都會預先計算,最後一次刷新時間會顯示在每個區塊的頂端。 在頁面頂端選擇「 重新整理 」即可重新整理整個頁面。

查看事件資料

為了減少雜訊並減少您需要審查與調查的警示數量,Microsoft Sentinel 採用融合技術將警示與事件相關聯。 事件是可操作的相關警示群組,供您調查與解決。

下圖展示了概覽儀表板中事件區塊的範例:

Microsoft Sentinel 概覽頁面中事件部分的截圖。

事件部分列出以下資料:

  • 過去24小時內新增、活躍及已關閉事件的數量。
  • 每種嚴重程度的總事件數。
  • 每種閉合分類的已結案事件數量。
  • 事件狀態依創建時間排列,間隔四小時。
  • 確認事件的平均時間與結束事件的平均時間,並附有 SOC 效率工作手冊的連結。

選擇「管理事件」可跳轉至 Microsoft Sentinel 事件頁面以獲取更多細節。

查看自動化資料

部署 Microsoft Sentinel 自動化後,請在總覽儀表板的自動化區塊中監控工作空間的自動化情況。

Microsoft Sentinel 概覽頁面自動化區塊的截圖。

  • 先從自動化規則活動的摘要開始:自動化關閉的事件、自動化儲存的時間,以及相關的 Playbook 健康狀況。

    Microsoft Sentinel 透過計算單一自動化平均節省的時間,乘以自動化解決的事件數量,來計算自動化所節省的時間。 公式如下:

    (avgWithout - avgWith) * resolvedByAutomation

    其中:

    • AVGWithout 是指在沒有自動化的情況下,事件解決的平均所需時間。
    • avgWith 是指事件被自動化解決的平均時間。
    • resolvedByAutomation 是透過自動化解決的事件數量。
  • 摘要下方有一張圖表,總結了自動化執行的動作數量,並依行動類型分類。

  • 在本區塊底部,可以找到啟用自動化規則的數量,並附有 自動化頁面的 連結。

選擇 「配置自動化規則 」連結,跳轉到 自動化 頁面,您可以在那裡設定更多自動化。

查看資料記錄、資料收集器及威脅情報的狀態

概覽儀表板的資料區塊中,追蹤資料記錄、資料收集器及威脅情報的資訊。

Microsoft Sentinel 概覽頁面中資料區塊的截圖。

請參閱以下詳情:

  • Microsoft Sentinel 在過去 24 小時內收集的紀錄數量,與前 24 小時相比,以及該期間偵測到的異常現象。

  • 這是您資料連接器狀態的摘要,依照不健康與活躍連接器分類。 不健康的連接器 表示有多少連接器有錯誤。 主動連接器是指將資料串流至 Microsoft Sentinel 的連接器,根據連接器中包含的查詢來衡量。

  • Microsoft Sentinel 中的威脅情報記錄,依照入侵指標分類。

選擇 「管理連接器」 可跳到 資料連接器頁面 ,您可以查看並管理您的資料連接器。

查看分析數據

「概覽」儀表板的分析區追蹤你的分析規則資料。

Microsoft Sentinel 概覽頁面中分析區塊的截圖。

Microsoft Sentinel 中分析規則的數量依狀態顯示,包括啟用、停用及自動停用。

點擊 MITRE 檢視 連結,可跳轉至 MITRE ATT&CK,您可以了解如何保護您的環境免受 MITRE ATT&CK 戰術與技術侵害。 點選「 管理分析規則 」連結,跳轉至 分析 頁面,您可以查看並管理設定警報觸發方式的規則。

後續步驟