重要事項
自訂偵測現在是用來在 Microsoft Sentinel SIEM 和 Microsoft Defender 全面偵測回應 中建立新規則的最佳方式。 透過自訂偵測,您可以降低擷取成本、取得無限制的即時偵測,並受益於與 Defender 全面偵測回應資料、函式和補救動作的無縫整合,並具有自動實體對應。 欲了解更多資訊,請閱讀 此部落格。
作為 SIEM) (安全資訊與事件管理服務,Microsoft Sentinel 負責偵測對您組織的安全威脅。 它透過分析所有系統日誌產生的龐大資料來達成此目的。
在這個教學中,你將學習如何從範本設定 Microsoft Sentinel 分析規則,以搜尋整個環境中 Apache Log4j 漏洞的漏洞利用。 該規則將將日誌中發現的用戶帳號與 IP 位址定位為可追蹤實體,並在規則產生的警示中揭露重要資訊,並將警示包裝為待調查的事件。
完成此教學後,您將能:
- 從範本建立分析規則
- 自訂規則的查詢與設定
- 設定三種類型的警示擴充
- 為你的規則選擇自動威脅回應
必要條件
要完成這個教學,請確保你具備:
Azure 訂用帳戶。 如果你還沒有,請建立 一個免費帳號 。
一個日誌分析工作空間,部署了 Microsoft Sentinel 解決方案,並將資料匯入其中。
在部署 Sentinel Microsoft 的 Log Analytics 工作區上指派 Microsoft Sentinel 參與者角色的 Azure 使用者。
本規則引用的資料來源如下。 你部署的連接器越多,規則就越有效。 你至少要有一個。
資料來源 參考的 Log Analytics 資料表 Office 365 OfficeActivity(SharePoint)
OfficeActivity(Exchange)
OfficeActivity(團隊)DNS DNS 事件 Azure 監視器 (VM Insights) VMConnection 思科ASA CommonSecurityLog(思科) 帕洛阿爾托網路 (防火牆) CommonSecurityLog (PaloAlto) 安全事件 安全事件 Microsoft Entra 身份識別 登入日誌
AAD 非互動式使用者登入記錄Azure 監視器 (WireData) WireData Azure 監視器 (IIS) W3CIISLog Azure 活動 AzureActivity 亞馬遜網路服務 AWSCloudTrail Microsoft Defender 全面偵測回應 裝置網路事件 Azure 防火牆 AzureDiagnostics (Azure 防火牆)
登入 Azure 入口網站和 Microsoft Sentinel
登入 Azure 入口網站。
從搜尋欄搜尋並選擇 Microsoft Sentinel。
從可用的 Microsoft Sentinel 工作區列表中搜尋並選擇您的工作空間。
從內容中心安裝解決方案
在 Microsoft Sentinel 中,左側選單的內容管理下,選擇內容集線器。
搜尋並選擇 Log4j 漏洞偵測解決方案。
從頁面頂端的工具列中,選擇
安裝/更新。
從範本建立排程分析規則
在 Microsoft Sentinel 中,左側選單的設定中,選擇 Analytics。
從 分析 頁面選擇 「規則範本」 標籤。
在規則範本列表頂端的搜尋欄位輸入 log4j。
從篩選的範本清單中,選取 [Log4j 弱點惡意探索 (也稱為 Log4Shell IP IOC)]。 從細節窗格中選擇 「建立規則」。
Analytics 規則精靈 會開啟。
在 一般 索引標籤的 名稱 欄位中,輸入 Log4j 漏洞利用(又稱 Log4Shell IP IOC)- Tutorial-1。
本頁其他欄位保持原樣。 這些是預設名稱,但我們會在後期為警示名稱加入自訂功能。
如果你不想讓規則立即執行,請選擇 「停用」,這條規則就會被加入你的 「活動規則 」標籤,需要時可以從那裡啟用。
選擇 下一步:設定規則邏輯。
檢視規則查詢邏輯與設定配置
在 「Set rule logic 」標籤中,檢視查詢在 「規則查詢 」標題下的狀態。
若想一次查看更多查詢文字,請選擇查詢視窗右上角的斜向雙箭頭圖示,將視窗展開至更大大小。
欲了解更多關於KQL的資訊,請參閱Kusto 查詢語言 (KQL) 概述。
其他資源:
在警示中補充實體及其他詳細資料
在 警示擴充 下,維持 實體對應 設定不變。 請注意這三個對應的實體。
在 自訂細節 區塊,我們將每次事件的時間戳記加入警示中,這樣你就能直接在警示細節中看到,而不必往下鑽。
- 在 Key 欄位輸入時間戳記。 這將是警報中的房產名稱。
- 從 值 下拉式清單中選取 時間戳記。
在 警報詳情 區塊,讓我們自訂警報名稱,讓每次事件的時間戳記都出現在警報標題中。
在 [警示名稱格式] 欄位中,輸入 [Log4j 弱點惡意探索,也稱爲 {{timestamp}} 的 Log4Shell IP IOC]。
檢視剩餘設定
檢查 設定規則邏輯 索引標籤中的其餘設定。雖然不需要變更任何設定,不過如果你願意,也可以變更間隔等設定。 只要確保回溯時間與間隔相符,才能維持持續的覆蓋。
查詢排程:
- 每 1 小時執行一次查詢。
- 查詢過去 一小時的數據。
警示門檻:
- 當查詢結果數 大於 0 時產生警報。
活動分組:
- 配置規則查詢結果如何分組成警示:將 所有事件合併成單一警示。
抑制:
- 在警報產生後停止執行查詢: 關閉。
選擇 下一頁:事件設定。
檢視事件建立設定
請檢視事件 設定 標籤中的設定。除非你有不同的事件建立和管理系統,否則不需要更改任何東西,這時你想停用事件產生。
事件設定:
- 從此分析規則觸發的警示中建立事件: 啟用。
警報群組:
- 將由此分析規則觸發的相關警示歸類為事件: 已停用。
選擇 下一頁:自動回覆。
設定自動回應並建立規則
在 自動回覆 標籤中:
選擇 + 新增 以建立此分析規則的新自動化規則。 這會開啟「 建立新自動化規則 」的精靈。
在 自動化規則名稱 欄位,輸入 Log4J 漏洞利用偵測 - 教學-1。
保持 觸發 和 條件 部分不變。
在 動作中,從下拉選單選擇 新增標籤 。
- 選擇 + 新增標籤。
- 在文字框輸入 Log4J 漏洞 ,並選擇 確定。
規則 到期 和 訂單 部分保持原樣。
選取 套用。 你很快就會在 自動回應 標籤的清單中看到你的新自動化規則。
選擇 「下一部:檢視 」以檢視你新分析規則的所有設定。 當出現「驗證通過」訊息時,選擇 建立。 除非你在上方的一般標籤中將規則設為停用,否則規則會立即執行。
請選取下方圖片,以顯示完整的審查內容(大部分查詢文字為了便於檢視而遭截斷)。
驗證規則的成功
要查看您所建立的警示規則結果,請前往 事件 頁面。
若要將事件清單篩選到由你的分析規則產生的事件,請在 搜尋 欄輸入你所建立的分析規則名稱 (或部分名稱) 。
開啟一個標題與分析規則名稱相符的事件。 確認你在自動化規則中定義的旗標已經套用到事件上。
清除資源
如果你不打算繼續使用這個分析規則,請刪除 (,或至少停用你用以下步驟建立的分析與自動化規則) :
在 分析 頁面,選擇 「活躍規則 」標籤。
在 搜尋 欄輸入你建立的分析規則名稱 (或部分名稱) 。
(如果沒有顯示,請確保所有篩選器都設為 全部選擇 )在列表中勾選你規則旁的勾選框,然後從頂端橫幅選擇 刪除 。
(如果你不想刪除,可以選擇 停用 。)在 自動化 頁面,選擇自動化 規則 標籤。
在 搜尋 欄輸入你建立的自動化規則名稱 (或部分名稱) 。
(如果沒有顯示,請確保所有篩選器都設為 全部選擇 )在列表中勾選自動化規則旁的勾選框,然後從頂端橫幅選擇 刪除 。
(如果你不想刪除,可以選擇 停用 。)
後續步驟
既然你已經學會如何利用分析規則搜尋常見漏洞的漏洞利用,接下來就進一步了解你可以在 Microsoft Sentinel 中運用分析做些什麼: