優化您的安全作業

安全營運中心 (SOC) 團隊會尋找改進流程與成果的方法,並確保你擁有足夠的資料來應對風險,且不會增加額外資料擷取成本。 SOC 團隊希望確保您擁有所有必要的資料來應對風險,同時不會為 過 多的資料支付費用。 同時,SOC 團隊也必須隨著威脅與業務優先順序的變化調整安全控管,迅速且有效地調整,以最大化投資報酬率。

SOC 優化是可行的建議,能揭示優化安全控管的方法,隨著時間推移,Microsoft 安全服務將帶來更多價值。 建議能幫助您降低成本,同時不影響 SOC 需求或覆蓋範圍,並能協助您在必要時加入安全控制與資料。 這些優化會根據你的環境,以及你目前的覆蓋範圍和威脅環境量身打造。

利用 SOC 優化建議,幫助你彌補針對特定威脅的覆蓋缺口,並收緊對不具安全價值資料的擷取率。 SOC 優化幫助你優化 Microsoft Sentinel 工作空間,而不必讓 SOC 團隊花時間手動分析與研究。

重要事項

自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。

如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。

請觀看以下影片,了解 Microsoft Defender 入口網站中 SOC 優化的概覽與示範。 如果你只是想看個示範,可以跳到第8分14秒。

必要條件

在使用 SOC 優化前,請確保以下先決條件已具備:

存取 SOC 優化頁面

請選擇你的入口網站說明——Microsoft Defender 入口網站或 Azure 入口網站。 當您的工作空間接入 Defender 入口網站時,SOC 優化會涵蓋整個 Microsoft 安全服務。

在 Defender 入口網站中,選擇 SOC 優化。

Defender 入口網站中 SOC 優化頁面的截圖。

了解 SOC 優化概覽指標

總 覽 標籤頂端顯示的優化指標能讓你深入了解資料使用效率,且隨著建議實施,這些指標會隨時間調整。

概 覽 標籤頂端支援的指標包括:

在 Defender 入口網站中,概覽標籤顯示以下優化指標:

標題 描述
近期最佳化值 顯示根據你最近實施的建議所獲得的價值
資料被導入 顯示過去 90 天內你工作區所接收的總資料。
以威脅為基礎的涵蓋範圍最佳化 根據您工作空間中所找到的分析規則數量,並與 Microsoft 研究團隊建議的規則數量相比,顯示下列覆蓋率指標之一:
- 高:超過75%的建議規則會被啟動
- 中等:30%-74%的建議規則會被啟動
- 低:0%-29% 的建議規則已啟用。

選擇「 檢視所有威脅情境 」以查看完整相關的威脅與風險型情境、主動與建議偵測,以及覆蓋範圍等級。 接著,選擇一個威脅情境,在另一個威脅情境詳情頁面深入查看建議的更多細節。
優化狀態 顯示目前已啟用、完成及已放棄的推薦優化數量。

檢視並管理優化建議

請使用以下檢視圖,在每個入口網站中尋找並檢視 SOC 優化建議。

在 Defender 入口網站中,SOC 優化建議會列在 SOC 優化標籤的「你的優化」區域。

Defender 入口網站中 SOC 優化概覽標籤的截圖。

SOC 優化建議每 24 小時計算一次。 每張優化卡片包含狀態、標題、建立日期、高層描述,以及所適用的工作區。

濾波器優化

根據優化類型篩選優化,或使用側邊的搜尋框搜尋特定優化標題。 優化類型包括:

  • 覆蓋範圍 :包含建議,幫助您縮小針對特定威脅的覆蓋缺口,並收緊對不具安全價值的資料的攝取率。 保障建議包括:
    • 以威脅為基礎的建議,用於新增安全控制措施,以協助縮小各類型攻擊的防護涵蓋缺口。
    • AI MITRE ATT&CK 建議:根據 MITRE ATT&CK 架構提供新增標記的建議,以協助消除各類攻擊的涵蓋範圍缺口。
    • 基於風險的風險建議 ,旨在增加安全控管,協助縮小各種企業風險的覆蓋缺口。
  • 資料價值:包含建議如何改善資料使用,以最大化資料安全價值,或建議更適合組織的資料計畫。

查看優化細節並採取行動

選擇適用於您入口網站的指示 — Microsoft Defender 入口網站或 Azure 入口網站:

  1. 在每個優化卡中,選擇 「檢視細節 」,即可完整描述導致該建議的觀察結果,以及當該建議實施時你在環境中看到的價值。

  2. 針對以威脅為基礎的涵蓋範圍最佳化:

    • 在各個蜘蛛圖之間切換,以根據環境中作用中的使用者定義偵測和現成偵測,了解不同策略與技術的涵蓋範圍。
    • 選擇在 MITRE ATT&CK 中檢視威脅情境,即可跳轉至 Microsoft Sentinel 的 MITRE ATT&CK 頁面,該頁面已預先過濾為你的威脅情境。 欲了解更多資訊,請參閱 了解 MITRE ATT&CK® 框架的安全覆蓋。
  3. 往下滑到優化細節窗格底部,可以看到你可以採取建議行動的連結。 例如:

    • 如果優化包含新增分析規則的建議,請選擇 「前往內容中心」。
    • 如果優化包含將資料表移至基本日誌的建議,請選擇 變更計畫。
    • 針對威脅的覆蓋優化,請選擇「 查看完整威脅情境 」以查看相關威脅的完整清單、主動及建議偵測,以及覆蓋等級。 接著你可以直接跳到 內容中心 啟用推薦偵測,或前往 MITRE ATT&CK 頁面查看 所選情境下完整的 MITRE ATT&CK 覆蓋。 例如:

    SOC 優化威脅情境頁面的截圖。

如果你從內容中心安裝分析規則範本,但沒有安裝該解決方案,解決方案中只會出現已安裝的範本。

安裝完整解決方案,即可查看所選解決方案中所有可用的內容項目。 如需詳細資訊,請參閱探索並管理 Microsoft Sentinel 現成內容。

管理最佳化設定

預設情況下,優化狀態為 「啟用」。 隨著團隊逐步分級處理及實作建議,變更這些建議的狀態。

請選擇選項選單或選擇 查看詳情 ,以執行以下任一操作:

動作 描述
Complete 完成每項建議動作後,完成優化。

若偵測到環境變化導致推薦失效,優化會自動完成並移至 完成 標籤。

例如,你可能會有一個與先前未使用的資料表有關的最佳化項目。 如果你的表格現在被新的分析規則使用,那麼優化建議就不再重要。

當環境變更使推薦變得無關緊要時,概 覽 標籤中會出現一個橫幅,顯示自上次造訪以來自動完成的優化次數。
標記為進行中 / 標記為啟用中 將優化標記為進行中或啟用,以通知其他團隊成員你正在進行中。

根據組織需要靈活但一致地使用這兩種狀態。
關閉 如果您不打算採取建議的動作,且不想再於清單中看到這項最佳化建議,可將其忽略。
提供意見反應 我們誠摯邀請您與 Microsoft 團隊分享您對建議行動的看法!

分享回饋時,請小心不要透露任何機密資料。 欲了解更多資訊,請參閱 Microsoft 隱私聲明。

查看已完成和已忽略的優化

如果你將某項優化標記為 完成 或 取消,或是自動完成優化,則分別顯示 在完成 與 取消 標籤中。

在 「完成 」或「 已關閉 」標籤中,選擇選項選單或選擇 「查看完整細節 」,以執行以下其中一項操作:

  • 重新啟動優化,並將其返回 概覽 標籤。重新啟動的優化會重新計算,以提供最新的值與行動。 重新計算這些細節可能需要長達一小時,請稍等再檢查細節和建議的行動。

    重新啟用的優化也可能直接移至 完成 分頁,若重新計算細節後發現不再相關。

  • 向 Microsoft 團隊提供更多回饋。 分享回饋時,請小心不要透露任何機密資料。 欲了解更多資訊,請參閱 Microsoft 隱私聲明。

SOC 最佳化使用流程

以下範例流程展示了如何在 Defender 或 Azure 入口網站中使用 SOC 優化:

  1. 在 SOC 優化 頁面,先從了解儀表板開始:

    • 查看整體最佳化狀態的主要指標。
    • 檢視資料價值與威脅基礎覆蓋的優化建議。
  2. 利用優化建議來辨識使用率低的表格,表示它們未被用於偵測。 選擇 查看完整細節 以查看未使用資料的大小與成本。 請考慮以下其中一個行動:

    • 新增分析規則以使用資料表來增強保護。 使用此選項,選擇「 前往內容集區 」以查看並設定使用所選表格的特定現成分析規則範本。 在內容中心,你不需要搜尋相關規則,因為你會直接跳到相關規則。

      若新的分析規則需要額外的日誌來源,可考慮將其匯入,以提升威脅涵蓋範圍。

      如需詳細資訊,請參閱探索並管理 Microsoft Sentinel 現成內容和使用現成功能偵測威脅。

    • 更改你的承諾等級以節省成本。 欲了解更多資訊,請參閱降低 Microsoft Sentinel 成本。

  3. 利用優化建議來提升對特定威脅的覆蓋範圍。 例如,以人員操作的勒索軟體最佳化為例:

    1. 選擇 「查看完整細節 」以查看目前的保障範圍及建議的改進方案。

    2. 選擇 「查看所有 MITRE ATT&CK 技術改進 」,深入分析相關戰術與技術,幫助您了解覆蓋差距。

    3. 選擇 「前往內容中心 」以查看所有專為此優化篩選的推薦安全內容。

  4. 設定新規則或做變更後,將建議標記為已完成,或讓系統自動更新。