Microsoft Sentinel 事件是彙整特定調查所有相關證據的檔案。 每個事件都是根據證據(由內建偵測規則產生的警示)建立(或新增),這些證據要麼由分析規則產生,要麼是從產生自身警示的第三方安全產品匯入。 事件會繼承警示中包含的 Microsoft Sentinel 中識別的實體,以及警示的屬性,例如嚴重性、狀態,以及 MITRE ATT&CK 策略與技術。
Microsoft Sentinel 在 Azure 入口網站中提供完整且功能齊全的案件管理平台,用於調查安全事件。 事件詳情頁面是您進行調查的核心地點,將所有相關資訊及適用工具與任務集中於一螢幕。
本文說明如何深入調查事件,協助您更快速、更有效地檢視及調查事件,並縮短平均解決時間 (MTTR)。
必要條件
在調查事件之前,請確保您具備以下職務及權限:
若要調查事件,必須指派 Microsoft Sentinel 回應者 角色。
了解更多關於 Microsoft Sentinel 角色與權限的資訊。
如果您有訪客使用者需要指派事件,該使用者必須在您的 Microsoft Entra 租用戶中獲指派 Directory Reader 角色。 一般(非訪客)使用者預設會被指派此角色。
如果您目前檢視的是事件詳細資料頁面的舊版事件調查體驗,請在頁面右上角切換為新體驗,以便繼續依照本文中適用於新體驗的操作程序進行。
好好準備地面
當你準備調查事件時,先整理你需要的資源來引導你的工作流程。 你可以在事件頁面頂部標題下方的按鈕列中找到以下工具。
選擇 「任務」 以 查看本事件指派的任務,或 新增您自己的任務。 任務可以提升安全作業中心(SOC)的流程標準化。 欲了解更多資訊,請參閱使用任務管理 Microsoft Sentinel 中的事件。
選擇 活動日誌 ,查看是否已對此事件採取任何行動(例如自動化規則)以及任何已發表的評論。 你也可以在這裡發表自己的評論。 欲了解更多資訊,請參閱 審計事件事件並新增評論。
隨時選擇日誌,即可在事件頁面內開啟完整且空白的日誌分析查詢視窗。 撰寫並執行查詢,不論是否相關,都無需離開事件頁面。 所以,每當你突然有靈感想去追尋一個想法時,不用擔心打斷你的心流——這些日誌就在那裡陪著你。 欲了解更多資訊,請參閱 「深入挖掘你的資料」中的日誌。
事件行動按鈕也位於概覽和實體分頁的對面。 在這裡,你可以執行操作手冊、建立自動化規則,並建立 Teams 以促進協作——這些操作與事件網格頁面細節面板的「動作」按鈕相同。 唯一無法從 事件行動 按鈕操作的動作是 調查,該動作位於左側細節面板。
事件 行動 按鈕下可用的行動包括:
| 動作 | 描述 |
|---|---|
| 跑步手冊 | 針對此事件執行 Microsoft Sentinel 手冊,採取特定的強化、協作或應變行動。 |
| 建立自動化規則 | 未來建立一條 Microsoft Sentinel 自動化規則,只在類似事件(由同一分析規則產生)時執行。 |
| 建立團隊 (預覽) | 在 Microsoft Teams 中建立一個團隊,與其他個人或跨部門團隊合作處理事件。 若已為此事件建立團隊,該選單項目會顯示 為「開放團隊」。 |
請在事件詳情頁面獲得完整情況
事件詳情頁面左側面板包含了你在格子右側 事件頁面看到 的事件詳細資訊。 無論頁面其餘部分顯示的是哪個分頁,這個面板都會始終顯示。 從左側面板,您可以查看事件的基本資訊,並從以下方式深入探討:
在證據中,選擇事件、警示或書籤,在事件頁面中開啟日誌面板。 記錄面板會顯示您所選三者其中之一的查詢,您可以深入檢視查詢結果,而不必離開事件頁面。 選擇 「完成 」以關閉視窗並返回您的事件。 欲了解更多資訊,請參閱 「深入挖掘你的資料」中的日誌。
在 實體 中選擇任一條目,即可在 實體 標籤中顯示該實體。左側面板僅顯示事件中的前四個實體。 若要查看剩餘實體,請選擇「全部檢視」,或使用「概覽」標籤或「實體」標籤中的實體小工具。欲了解更多資訊,請參閱實體標籤。
選擇 「調查 」以在繪製事件所有元素間關係圖的 調查工具 中開啟該事件。
你也可以選擇擁有 者 下拉選單旁的小左指向雙箭頭,將這個面板摺疊到螢幕左邊。 即使在這種最小化狀態下,你仍然可以更改擁有者、狀態和嚴重程度。
事件詳情頁面的其餘部分分為兩個分頁: 概覽 與 實體。
概覽標籤包含以下小工具,每個都代表你調查中的重要目標。
| 小工具 | 描述 |
|---|---|
| 事件時間軸 | 事件時間軸小工具會顯示事件中警示和書籤的時間軸,幫助你重建攻擊者活動的時間軸。 選擇單一項目即可查看所有細節,方便你深入探索。 欲了解更多資訊,請參閱 「重建攻擊事件時間軸」。 |
| 類似事件 | 在 類似事件 小工具中,你會看到最多 20 起與當前事件最相似的其他事件集合。 這讓您能從更大的脈絡中審視事件,並協助調查方向。 欲了解更多資訊,請參閱「檢查你環境中是否有類似事件」。 |
| Entities | 實體 Widget 會顯示警示中已識別的所有 Microsoft Sentinel 實體。 這些物件在事件中扮演了角色,無論是使用者、裝置、地址、檔案或其他 支援的實體類型。 選擇實體以查看其完整細節,詳情會顯示在 實體標籤中。欲了解更多資訊,請參閱 「探索事件相關實體」。 |
| 頂尖見解 | 在 Top insights 小工具中,你會看到 Microsoft 資安研究人員定義的查詢結果,這些查詢根據多個來源的資料,提供事件中所有實體的有價值且具上下文的安全資訊。 欲了解更多資訊,請參閱 「獲取事件的頂尖洞察」。 |
實體標籤會顯示事件中完整的實體清單,這些實體也會在概覽標籤的實體小工具中顯示。當你在小工具中選擇實體時,會被導向這裡查看該實體的完整檔案;其識別資訊、事件內外活動時間軸,以及完整的實體資訊,與完整實體頁面相同,但限制於事件適當時間範圍。
重建攻擊事件的時間軸
事件時間軸小工具會顯示事件中警示和追蹤書籤的時間軸,有助於你重建攻擊者活動的時間軸。
將滑鼠移到任何圖示或未完成的文字元素上,即可看到包含該圖示或文字元素全文的工具提示。 當顯示文字因 Widget 寬度有限而遭截斷時,這些工具提示就很實用。 請參考這張截圖中的範例:
選擇個別提醒或書籤以查看完整細節。
警報細節 包括警報的嚴重程度與狀態、產生該警報的分析規則、產生警報的產品、警報中提及的實體、相關的 MITRE ATT&CK 戰術與技術,以及內部 系統警報 ID。
選擇 系統警報 ID 連結,進一步深入警示,打開 日誌 面板,顯示產生結果的查詢及觸發警示的事件。
書籤詳細資料 並不完全等同於警示詳細資料;雖然其中也包含實體、MITRE ATT&CK 戰術和技術,以及 書籤 ID,但也包含原始結果和書籤建立者的資訊。
選擇 「檢視書籤日誌」 連結以開啟 日誌 面板,顯示產生被儲存為書籤結果的查詢。
從事件時間軸小工具中,你也可以對警示和書籤採取以下操作:
在警報時執行一套劇本,立即採取行動以減輕威脅。 有時候你需要先封鎖或隔離威脅,才能繼續調查。 在警報時手動執行一套劇本。
從事件中移除警報。 如果你判斷某些在事件建立後新增至事件中的警示不相關,則可以將其移除。 移除事件中的警示。
從事件中移除書籤,或編輯書籤中可編輯的欄位(未顯示)。
檢查你所在環境是否有類似事件
作為資安營運分析師,調查事件時,你應該關注其更廣泛的背景。
如同事件時間軸小工具,您可將游標停留在因欄寬限制而未完整顯示的任何文字上,即可顯示完整文字。
事件出現在類似事件清單中的原因會顯示在 相似性原因 欄位。 將滑鼠移到資訊圖示上可顯示常見項目 (實體、規則名稱或) 細節。
獲取對您事件的頂尖洞察
Microsoft Sentinel 的安全專家已內建查詢,可自動針對事件中的實體提出關鍵問題。 您可以在事件詳情頁面右側的 「頂尖洞察 」小工具中看到頂尖答案。 此小工具展示了基於機器學習分析及頂尖資安專家團隊策劃的洞見彙集。
這些頂尖洞察與 Microsoft Sentinel 實體洞察頁面上的見解相同,特別挑選用於快速篩選——也就是評估優先順序與範圍——並了解威脅的全貌。 為了幫助你快速分流並了解威脅範圍,系統會將事件中所有實體的見解彙整,讓你更完整地了解實際情況。
頂尖洞察可能會變動,可能包括:
- 按 帳號 行動。
- 帳戶上的操作。
- 使用者與實體行為分析 (UEBA) 洞察。
- 與使用者相關的威脅指標。
- 監看清單深入解析(預覽)
- 資訊安全事件數量異常偏高。
- Windows 登入活動。
- IP 位址遠端連線。
- 具有 TI 比對的 IP 位址遠端連線。
這些洞察各自都包含一個可供選取的連結(目前與監視清單相關的洞察除外),可在事件頁面中開啟的 [日誌] 面板內開啟其對應的查詢。 接著你可以進一步檢視查詢結果。
熱門深入解析小工具的時間範圍是從事件中最早警報發生前 24 小時起,到最新警報發生的時間為止。
探索事件的實體
Entities 小工具會顯示此事件中的警示內所有已識別的 Microsoft Sentinel 實體。 這些物件在事件中扮演了角色,無論是使用者、裝置、地址、檔案或其他 支援的實體類型。
你可以在實體小工具中搜尋實體清單,或依實體類型篩選,幫助你找到實體。
如果你已經知道某個實體是已知的入侵指標,請點選該實體列上的三個點,並選擇 「新增到 TI 」,將 該實體加入你的威脅情報中。 (此選項適用於 支援的調查行動實體類型。)
如果你想 觸發特定實體的自動回應序列,請點選三個點,並選擇 「執行劇本」 (預覽) 。 (此選項適用於 支援的事件調查實體類型。)
選擇一個實體以查看其完整詳情。 當你選擇實體時,你會從 「概覽」標籤 移到「 實體」標籤,這是事件詳細頁面的另一部分。
在實體標籤中檢視實體
實體索引標籤會顯示事件中所有實體的清單。
與實體小工具類似, 實體 分頁列表也可依實體類型搜尋與篩選。 在一個清單中套用的搜尋和篩選功能不會適用於另一個清單。
在列表中選擇一列,該實體的資訊會在右側側面板顯示。
如果實體名稱出現在連結中,選擇實體名稱後,會導向完整的 Microsoft Sentinel 實體頁面,該頁面位於事件調查頁面之外。 若要只顯示側面板而不離開事件,請選擇該實體出現的列,但不要選擇其名稱。
你可以在 Entities 標籤中執行與 Overview 頁面小工具相同的操作。 選取實體資料列中的三個點,即可執行劇本,或將該實體新增到您的威脅情報。
你也可以選擇側邊面板底部「 查看完整細節 」旁的按鈕來執行這些操作。 按鈕會顯示「新增到 TI」、「執行 playbook(預覽)」或「Entity actions」——這時會出現一個選單,包含「新增到 TI」和「執行 playbook(預覽)」。
查看完整詳情按鈕本身會將您導向該實體的完整實體頁面。
在實體分頁側窗格中檢視實體細節
在 實體 標籤中選擇一個實體,顯示側窗格,並顯示以下卡片:
資訊 包含該實體的識別資訊。 例如,對於使用者帳號實體,這可能包含使用者名稱、網域名稱、SID) (安全識別碼、組織資訊、安全資訊等;對於 IP 位址,則可能包含例如地理位置。
時間軸包含以此實體為特徵的警示、搜捕書籤及異常清單,以及從此實體出現的記錄中收集到、該實體已執行的活動。 所有包含此實體的警示皆在此列表中,無論該警示 是否 屬於本事件。
不屬於事件的警報顯示方式不同:盾牌圖示變灰,嚴重度色帶以虛線而非實線,警報列右側有一個帶有加號的按鈕。
請選擇加號以 新增此事件警報。 將警示新增至事件時,該警示的所有其他實體(尚未屬於此事件的實體)也會一併新增至事件中。 現在,您可以進一步擴大調查範圍,查看 這些 實體的相關警示時間表。
實體 時間軸 卡片僅限於過去七天內的警示與活動。 若要查看更早的資料,請切換至完整實體頁面中的時間軸,其時間範圍可自訂。
Insights 包含 Microsoft 安全研究人員定義的查詢結果,根據來自多個來源的資料,提供對實體有價值的且具上下文的安全資訊。 這些洞察包括 Top insights 小工具中的洞察及其他更多內容;它們與完整 Microsoft Sentinel 實體頁面上顯示的洞察相同,但僅涵蓋較有限的時間範圍:從事件中最早警示發生前 24 小時開始,到最新警示發生的時間為止。
大多數洞察中包含連結,選取後會開啟 日誌 面板 ,顯示產生洞察的查詢及其結果。
在 Logs 中深入分析您的資料
在調查體驗中的幾乎任何位置,您都可以選取連結,在調查內容中開啟記錄面板中的基礎查詢。 如果你選擇洞察或其他調查連結開啟 日誌 面板,對應的查詢會出現在查詢視窗中,查詢會自動執行並產生適合你探索的結果。
如果您在調查期間想到要嘗試的查詢,也可以隨時在事件詳細資料頁面中叫用空白的記錄面板,同時維持在原本的內容中。 要在事件詳情頁面中開啟空白 的日誌 面板,請在頁面頂端選擇 日誌 。
無論你最後怎麼進入 日誌 面板,如果你執行了想要儲存結果的查詢,請使用以下程序:
在結果中勾選你想儲存的那一列旁的勾選框。 要儲存所有結果,請在欄頂勾選方塊。
把標記好的結果存成書籤。 你有兩個選擇:
選擇 「新增書籤到目前事件」 以建立書籤並將其加入已開啟事件。 請依照 Microsoft Sentinel 搜尋書籤的操作說明完成此程序。 完成後,書籤會出現在事件時間軸中。
選取新增書籤,即可建立書籤,而不將其新增至任何事件。 請依照 書籤指示 完成流程。 你可以在 狩獵 頁面的 書籤 分頁中找到這個書籤,以及你所建立的其他書籤。之後,你可以將它新增到此事件或任何其他事件中。
建立書籤後 (,或如果你選擇不) ,請選擇 完成 以關閉 日誌 面板。
例如:
擴展或聚焦你的調查
在事件中加入警示,以擴大調查範圍。 或者,從事件中移除警示,以縮小或聚焦調查範圍。
欲了解更多資訊,請參閱 Azure 入口網站中 Microsoft Sentinel 中「關聯事件警報」。
利用調查圖表視覺調查事件
如果您偏好以視覺化的方式呈現警示、實體及其在調查中的關聯,您可以使用經典調查圖表來檢視實體、展開相關警報、檢視時間軸並探索實體間的關係。 圖表的缺點是你必須頻繁切換情境。
調查圖形為您提供:
| 調查內容 | 描述 |
|---|---|
| 原始資料的視覺脈絡 | 即時的視覺化圖表顯示從原始資料中自動擷取的實體關係。 這讓你能輕鬆看到不同資料來源之間的連結。 |
| 完整調查範圍探索 | 利用內建的探索查詢擴大調查範圍,全面揭露違規事件的全貌。 |
| 內建調查步驟 | 使用預先設定的探索選項,確保在面對威脅時問對問題。 |
若要使用調查圖:
選擇事件,然後選擇 調查。 這會將您引導至調查圖表。 該圖表提供了直接連結事件警示及相關資源的實體地圖。
重要事項
只有當產生事件的分析規則或書籤包含實體映射時,你才能調查事件。 您的原始事件中必須包含實體,才能使用調查圖表。
調查圖形目前支援調查最久可追溯至 30 天前的事件。
選擇一個實體以開啟 實體面板, 以便您查看該實體的資訊。
將滑鼠移至每個實體上方,即可顯示由我們安全專家與分析師依實體類型設計的問題清單,進一步深入調查。 我們稱這些選項為 探索查詢。
例如,你可以申請相關的警示。 如果您選取瀏覽查詢,產生的實體會加回圖表中。 在此範例中,選擇 相關警示 後,圖表中會返回以下警示:
請確認相關的警示以虛線與實體相連。
對於每個探索查詢,你可以選擇開啟原始事件結果和Log Analytics所用查詢,方法是選擇「 事件>」。
為了理解事件,圖表提供了一條平行的時間軸。
將滑鼠移到時間軸上,可以看到圖表上哪些事情在什麼時間點發生。
審核事件事件並新增評論
調查事件時,您應詳細記錄所採取的步驟,既確保向管理層準確報告,也促進同事間無縫合作與協作。 你也希望清楚看到其他人對事件所採取的行動紀錄,包括自動化流程。 Microsoft Sentinel 提供活動日誌,一個豐富的稽核與評論環境,幫助你達成此目標。
你也可以自動用留言豐富你的事件內容。 例如,當你對事件執行一套從外部來源擷取相關資訊的操作手冊 (在 VirusTotal) 檢查惡意軟體檔案時,你可以讓該手冊將外部來源的回應以及你定義的其他資訊一併放在事件的註解中。
活動日誌即使在開啟狀態下也會自動刷新,讓你能隨時看到變化。 當你開啟活動日誌時,若其中有任何變更,你也會收到通知。
必要條件
編輯: 只有留言作者有權編輯。
刪除:只有擁有 Microsoft Sentinel 貢獻者角色的使用者才有權限刪除留言。 即使是留言的作者,也必須具備此角色才能刪除該留言。
要查看活動與評論紀錄,或加入您自己的評論:
- 在事件詳情頁面頂端選擇 活動日誌 。
- 若要篩選日誌,只顯示活動或僅留言,請選擇日誌頂端的篩選控制項。
- 如果你想新增留言,請在 事件活動日誌 面板底部的富文字編輯器中輸入。
- 選擇 「留言 」以提交留言。 你的留言會被加在日誌的頂端。
備註支援的輸入內容
下表列出註解中支援的輸入限制:
| 類型 | 描述 |
|---|---|
| 文字 | Microsoft Sentinel 中的註解支援純文字、基本 HTML 及 Markdown 文字輸入。 你也可以把複製的文字、HTML 和 Markdown 貼到留言視窗裡。 |
| 連結 | 連結必須以 HTML 錨點標籤的形式存在,且必須包含參數 target="_blank"。 例如:html<br><a href="https://www.url.com" target="_blank">link text</a><br>如果你有會在事件中新增評論的劇本,這些評論中的連結也必須符合此範本。 |
| Images | 圖片不能直接上傳到留言區。 相反地,在留言中插入圖片連結,以內嵌顯示圖片。 連結的圖片必須已經託管在公開可存取的平台,例如 Dropbox、OneDrive、Google Drive 等。 |
| 大小限制 |
每則留言: 單一留言最多可包含 30,000 個字元。 根據事件: 單一事件最多可包含 100則留言。 在 Log Analytics 中, SecurityIncident 資料表中單一事件記錄的大小限制為 64 KB。 若超過此限制,留言會從最早的開始遭到截斷,這可能會影響 進階搜尋 結果中顯示的留言。 事件資料庫中的實際事件紀錄則不受影響。 |