使用 Microsoft Sentinel (舊版) 調查事件

本文將協助你運用 Microsoft Sentinel 的舊有事件調查經驗。 如果你使用的是較新的介面版本,請參閱 Microsoft Sentinel 中的「導航與調查事件」,以獲得符合該體驗的說明。

在將資料來源連接到 Microsoft Sentinel 後,你希望在發生可疑事件時收到通知。 為了讓你能接收這些通知,Microsoft Sentinel 允許你建立進階的分析規則,產生事件,供你指派並調查。

事件可以包含多個警示。 它是特定調查中所有相關證據的彙整。 事件是根據您在 分析 頁面建立的分析規則建立的。 與警報相關的屬性,如嚴重度與狀態,皆設定在事件層級。 當你告知 Microsoft Sentinel 你正在尋找的威脅類型以及如何找到它們後,你就能透過調查事件來監控偵測到的威脅。

重要事項

標註功能目前處於預覽階段。 Azure 預覽補充條款包含適用於 Azure 測試版、預覽版或其他尚未正式發布的功能的額外法律條款。

必要條件

在調查或指派事件之前,請確保以下先決條件已達成:

  • 只有在你設定分析規則時使用實體映射欄位時,才能調查該事件。 您的原始事件中必須包含實體,才能使用調查圖表。

  • 如果您有訪客使用者需要指派事件,該使用者必須在您的 Microsoft Entra 租用戶中獲指派 Directory Reader 角色。 一般(非訪客)使用者預設會被指派此角色。

如何調查事件

請執行以下步驟以審查並調查事件:

  1. 選擇 事件事件頁面會告訴你有多少事件,以及它們是新事件、活躍事件還是已關閉事件。 每起事件,你都能看到事件發生的時間和狀態。 先看嚴重程度,決定先處理哪些事件。

    事件嚴重度的視圖。

  2. 你可以依需求篩選事件,例如依照狀態或嚴重程度。 欲了解更多資訊,請參閱 「搜尋事件」。

  3. 要開始調查,請選擇一個具體事件。 右側則可見事件詳細資訊,包括事件嚴重程度、涉及實體數量摘要、觸發事件的原始事件、事件的唯一ID,以及任何映射的MITRE AT&CK戰術或技術。

  4. 欲查看事件中警示與實體的更多細節,請在事件頁面選擇 「查看完整細節 」,並查看相關事件摘要分頁。

    警示細節的截圖。

    • 如果你目前正在使用新體驗,請在事件詳情頁面右上角關閉它,改用舊版體驗。

    • 時間軸 標籤中,檢視事件中警示與書籤的時間軸,有助於重建攻擊者活動的時間軸。

    • 類似事件 (預覽) 索引標籤中,你會看到最多 20 起與目前事件最相似的其他事件。 觀看類似事件能讓你從更大的脈絡中理解事件,並有助於引導調查方向。 欲了解更多資訊,請參閱類似事件(預覽)。

    • 警報 標籤中,檢視本事件中包含的警報。 你可以看到所有相關的警報資訊——產生警報的分析規則、每個提醒回傳的結果數量,以及在警報上執行劇本的能力。 要深入調查事件,請選擇事件數量。 這會在 Log Analytics 中開啟產生這些結果的查詢,以及觸發警示的事件。

    • 書籤 標籤中,你可以看到你或其他調查人員與此事件連結的任何書籤。 欲了解更多資訊,請參閱 Microsoft Sentinel 中的書籤

    • Entities 標籤中,你可以看到所有你將資料欄位映射到實體實體,這是警報規則定義的一部分。 這些物件在事件中扮演了角色,無論是使用者、裝置、地址、檔案或其他 支援的實體類型

    • 最後,在 「留言 」分頁,你可以對調查發表評論,並查看其他分析師和調查員的評論。 欲了解更多資訊,請參閱 事件評論

  5. 如果你正在積極調查某事件,建議在關閉事件前將該事件的狀態設為 「活躍 」。

  6. 事件可以指派給特定使用者或群組。 你可以為每個事件指派一位擁有者,方法是設定 擁有者 欄位。 所有事件一開始都處於未指派狀態。 你也可以加入評論,讓其他分析師了解你調查了什麼,以及你對事件的疑慮。

    將事件分配給使用者的截圖。

    最近選取的使用者和群組會顯示在圖中下拉選單的頂端。

  7. 選擇 調查 以查看調查地圖。

利用調查圖深入探討

調查圖表讓分析師能針對每項調查提出正確的問題。 調查圖表幫助您了解潛在安全威脅的範圍,並透過將相關資料與任何相關實體關聯起來,找出根本原因。 你可以選取圖形中顯示的任何實體,並在不同的展開選項之間進行選擇,以進一步深入檢視和調查該實體。

調查圖形為您提供:

  • 原始資料的視覺脈絡:即時的視覺圖表自動從原始資料中擷取實體關係。 這讓你能輕鬆看到不同資料來源之間的連結。

  • 完整調查範圍的發現:利用內建的探索查詢擴大調查範圍,揭示資安漏洞的完整範圍。

  • 內建調查步驟:利用預設的探索選項,確保在面對威脅時問對問題。

若要使用調查圖:

  1. 選擇事件,然後選擇 調查。 這會將您引導至調查圖表。 該圖表提供了直接連接警示的實體及更進一步連接的各資源的示意地圖。

    調查地圖截圖,顯示 Microsoft Sentinel 中實體關係與連結。

    重要事項

    • 只有在你設定分析規則時使用實體映射欄位時,才能調查該事件。 您的原始事件中必須包含實體,才能使用調查圖表。

    • Microsoft Sentinel 目前支援調查 30 天內的事件

  2. 選擇一個實體以開啟 實體面板, 以便您查看該實體的資訊。

    [實體] 窗格的螢幕擷取畫面,顯示調查地圖中的實體詳細資料。

  3. 將滑鼠移到每個實體上,顯示由我們安全專家與分析師依實體類型設計的問題清單,進一步深入調查。 我們稱這些選項為 探索查詢

    當滑鼠移到調查地圖中某實體上時,會顯示探索查詢選項的截圖。

    例如,你可以申請相關的警示。 如果您選取瀏覽查詢,產生的實體會加回圖表中。 在此範例中,選擇 相關警示 後,圖表中會返回以下警示:

    調查圖表的截圖,顯示相關警示以虛線與某實體相連。

    在圖表中,相關的警示以虛線與實體相連。

  4. 對於每個探索查詢,你可以選擇開啟原始事件結果和Log Analytics所用查詢,方法是選擇「 事件>」。

  5. 為了理解事件,圖表提供了一條平行的時間軸。

    調查地圖時間軸截圖,顯示事件隨時間平行發生。

  6. 將滑鼠移到時間軸上,可以看到圖表上哪些事情在什麼時間點發生。

    調查地圖時間軸截圖,標示特定事件與警報發生時間。

聚焦調查重點

了解如何透過 在事件中新增警示或移除警示,擴大或縮小調查範圍。

類似事件 (預告)

作為資安營運分析師,調查事件時,你應該關注其更廣泛的背景。 例如,你會想看看類似事件是否曾經發生過或正在發生。

  • 你可能想找出可能屬於同一更大攻擊策略的同時發生事件。

  • 你可能想找出過去類似的事件,作為你目前調查的參考點。

  • 您可能會想要找出過去類似事件的擁有者,以找出 SOC 中可提供更多背景資訊,或可將調查升級處理的相關人員。

事件詳情頁的 類似事件 標籤現已預覽,呈現最多20起與目前事件最相似的其他事件。 相似度由 Microsoft Sentinel 內部演算法計算,事件會依相似度由高至低排序顯示。

類似事件標籤的截圖,列出依與當前事件相似度排序的相關事件。

相似度的計算方式

判斷相似性有三個標準:

  • 相似實體:若事件與另一事件皆包含相同 實體,則視為類似。 兩起事件的共通點越多,就越被認為相似。

  • 類似規則:若事件與另一事件皆由相同的 分析規則產生,則視為類似事件。

  • 類似警示細節:若事件名稱、產品名稱及/或 自訂細節相同,則視為與另一事件相似。

事件出現在類似事件清單中的原因會顯示在 相似性原因 欄位。 將滑鼠移到資訊圖示上可顯示常見項目 (實體、規則名稱或) 細節。

類似事件細節的彈出顯示截圖。

相似性時間框架的運作方式

事件相似度是根據事件最後一次活動之前 14 天內的資料計算而得;該最後一次活動定義為事件中最近一次警報的結束時間。

每次進入事件詳情頁面時,事件相似度都會重新計算,因此如果新事件被建立或更新,結果可能會因工作階段而異。

對事件的評論

作為資安營運分析師,調查事件時,你必須詳細記錄所採取的步驟,既確保向管理層準確報告,也促進同事間無縫的合作與協作。 Microsoft Sentinel 提供豐富的留言環境,幫助你達成這個目標。

使用備註可執行的另一項重要工作,是自動擴充您的事件。 當你在事件上執行會從外部來源擷取相關資訊的 playbook(例如,在 VirusTotal 檢查某個檔案是否含有惡意程式)時,你可以讓該 playbook 將外部來源的回應,以及你所定義的任何其他資訊,一併加入事件的註解中。

留言使用簡單。 你可以透過事件詳情頁面的 「留言 」標籤存取這些資料。

查看並輸入留言的截圖。

關於事件評論的常見問題

這些常見問題說明了使用事件評論時的主要考量。

支援哪些輸入?

留言支持以下類型的輸入:

  • 文字:Microsoft Sentinel 的註解支援純文字、基本 HTML 及 Markdown 文字輸入。 你也可以把複製的文字、HTML 和 Markdown 貼到留言視窗裡。

  • 圖片:你可以在留言中插入圖片連結,圖片會以內嵌方式顯示,但圖片必須已經存放在公開可存取的平台,例如 Dropbox、OneDrive、Google Drive 等。 圖片不能直接上傳到留言區。

留言有限制大小嗎?

Yes. 以下限制適用於事件評論:

  • 每則留言:一則留言最多可包含 30,000個字元

  • 每個事件:單一事件最多可包含 100 則留言

    注意事項

    在 Log Analytics 中, SecurityIncident 資料表中單一事件記錄的大小限制為 64 KB。 若超過 64 千字節的記錄大小限制,註解(從最早開始)將被截斷,這可能會影響進 階事件搜尋 結果中出現的註解。

    事件資料庫中的實際事件紀錄不會受到影響。

誰可以編輯或刪除留言?

以下權限適用於編輯和刪除留言:

  • 編輯:只有留言作者有權編輯。

  • 刪除:只有擁有 Microsoft Sentinel 貢獻者角色的用戶有權刪除留言。 即使是留言的作者,也必須具備此角色才能刪除該留言。

結束事件

一旦你解決了某個事件(例如調查結束後),你應該將該事件的狀態設為 已關閉。 當你這麼做時,系統會要求你將事件分類,並說明你關閉它的原因。 此步驟是強制步驟。 選擇 「選擇分類」 ,並從下拉選單中選擇以下一項:

  • 真陽性:可疑活動
  • 良性陽性:可疑但預期中
  • 誤判:警報邏輯錯誤
  • 誤判:資料錯誤
  • 未定

截圖中突顯了選擇分類列表中可用的分類。

欲了解更多關於誤報與良性陽性資訊,請參閱「處理 Microsoft Sentinel 中的誤報」。

選擇適當的分類後,在 註解 欄位加入一些描述性文字。 如果你需要回顧這個事件,加上描述性評論很有幫助。 完成後選擇 「申請 」,事件即告關閉。

事件結束對話截圖,選中分類並加上描述性評論。

搜尋事件

要快速找到特定事件,請在事件網格上方的搜尋框輸入搜尋字串,並按 回車 鍵以相應修改顯示的事件清單。 如果您的事件未包含在結果中,您可能想透過 進階搜尋 選項來縮小搜尋範圍。

要修改搜尋參數,請選擇 搜尋 按鈕,然後選擇你想執行搜尋的參數。

例如:

事件搜尋框的截圖,以及用來選擇基本和/或進階搜尋選項的按鈕。

預設情況下,事件搜尋只會在 事件 ID標題標籤擁有者產品名稱 值之間進行。 在搜尋窗格中,向下捲動選擇一個或多個其他要搜尋的參數,然後選擇 套用 以更新搜尋參數。 選擇 設定為預設 ,將所選參數重置為預設選項。

注意事項

「擁有者 」欄位的搜尋支援姓名和電子郵件地址。

使用進階搜尋選項會改變搜尋行為如下:

搜尋行為 描述
搜尋按鈕顏色 搜尋按鈕的顏色會根據目前搜尋中使用的參數類型而改變。
  • 只要只選了預設參數,按鈕就是灰色的。
  • 一旦選擇不同參數,例如進階搜尋參數,按鈕就會變藍色。
自動重新整理 使用進階搜尋參數會使你無法選擇自動重新整理結果。
實體參數 所有實體參數均支援進階搜尋。 在任何實體參數中進行搜尋時,搜尋會在所有實體參數中執行。
搜尋字串 搜尋一串詞語會包含搜尋查詢中的所有詞語。 搜尋字串是區分大小寫的。
跨工作空間支援 跨工作區檢視不支援進階搜尋。
顯示的搜尋結果數量 使用進階搜尋參數時,一次只會顯示 50 個結果。

提示

如果你找不到想要的事件,請移除搜尋參數以擴大搜尋範圍。 如果搜尋結果太多,可以增加篩選條件來縮小搜尋範圍。