Microsoft Sentinel (לשעבר Azure Sentinel) הוא מידע אבטחה ענן וניהול אירועים (SIEM) ותזמורת אבטחה, אוטומציה ותגובה (SOAR) הוא עוזר לארגונים לאסוף נתונים על פני כל הנדל"ן הדיגיטלי שלהם - מענן ומעליונים ועד להגדרות ועד יישומים, משתמשים, ונקודות קצה - ולנתח אותו בקנה מידה ענן.

נתחיל עם Microsoft Sentinel

לפני שאתה יכול להשתמש ב-Stinel, אתה צריך מנוי Azure פעיל עם הרשאות מתאימות.הצעד הראשון הוא לאפשר Microsoft Sentinel בפורטל Azure שלך.You will ליצור סביבת עבודה חדשה של Log Analytics או לבחור קיים שישרת כ-Data repository. בחר מיקום חלל עבודה המכבד נתונים ודרישות לבה.

הבנת תפקידים ובקשות

(הופנה מהדף Azure RBAC for Access Control. Essential תפקידים כוללים את ה-FLT:0 Microsoft Sentinel ContributorFLT:1 (גישה מלאה לתכונות Sentinel), FLT:2 Microsoft Sentinel Convental ReaderFLT 3: (קריאה לקריאה בלבד) ו-FLT:4 Microsoft Sentinel Reacterph:5 (לוגרטיבי לניהול אירועים ו-Fireative) הוא גם כן, כולל פונקציות מתקדמות של LTF.

תכונות מפתח ב-Glance

  • (FLT:0) Data Ingestion:FLT:1 Connect מאות מקורות נתונים בנויים באמצעות מחברים, פורמט אירועים משותף (CEF), סיסמיולוג או API מותאם אישית.
  • (ב) ⁇ :0) אנליטיקות: 1FLT:1 מינוף כללי זיהוי מובנה, מודלים למידת מכונה וניתוח מותאם אישית על פני איומים אמיתיים.
  • (ב) ניהול:0 (Incident Management: FLT:103) באופן אוטומטי, הוא משלב התראות לתקריות עם חקירה ברמת הישות.
  • (ב) ,0) אישור: 1FLT השתמש בספריות משחק וחוקי אוטומציה כדי לתזזז את פעולות התגובה ללא התערבות ידנית.
  • (FLT:0) אינטליגנציה של איומים: 1FLT:1 Ingest Threat Intelligence Feeds from Microsoft and Third-מפלגת מקורות להעשיר גילויים.
  • (ב) ⁇ :0) חיפושים בקוצר רוח לאיומים באמצעות שאילתות KQL, מחברות וחוויית ציד הבנויה.

חיבור מקורות נתונים ל- Microsoft Sentinel

SIEM הוא רק טוב כמו הנתונים שהוא ingests. Sentinel מציע מערכת אקולוגית עשירה של יותר מ -100 מחברים מובנה עבור Azure שירותים, Microsoft 365 ופתרונות צד שלישי.You יכול גם להביא נתונים באמצעות פורמט האירועים המשותף (CEF) וסוכני סיסלוג, או באמצעות REST ingestion יישומים מותאמים אישית.

מידע משותף

  • (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (FLT:0) Microsoft 365 (Office 365): אספן 1 של יומני ביקורת מ- Exchange Online, SharePoint Online, Microsoft Teams ועוד.
  • (המרכז לביטחון לאומי) 0.10 Microsoft Defender for Cloud (אזור אבטחת מידע): אזהרות אבטחה והמלצות.
  • (הופנה מהדף Microsoft Defender for Identity (אזור ATP): LT:1 מספק גילויים מבוססי זהות ממדריך Active Directory.
  • (FLT:0Zonee Firewall / Network Security Groups:03FLT:1) יומני תעבורה ברשת לאיתור תנועה מאוחרת יותר וסינון נתונים.
  • אירועים של אבטחה (באמצעות AMA או MMA Agents): ההרחבה 1:1 ארועים קלאסיים מ-premises או מכונות וירטואליות.
  • (FLT:0Syslog and CEF:FIRLT:1 פורמט סטנדרטי עבור הרבה חומות אש, IDS / IPS, ומכשירי אבטחה אחרים.
  • (FLT:0) מחברי צד שלישי: FIRLT:1 (פאלו אלטו רשתות), סיסקו, פורטינט, צ'ק פוינט, ורבים אחרים יש מחברים ייעודיים או משתמשים ב- CEF.

איסוף נתונים

עבור כל מחבר, לעקוב אחר ההוראות הספציפיות בלהב "מחברי נתונים" של סנטינל, רוב המחברים דורשים ממך להגדיר את מקור הנתונים (למשל, לאפשר כניסה, להתקין סוכן, או לספק אישורי API) לאחר מחובר, נתונים ראשונים זורם לתוך סביבת העבודה של Log Analytics תחת שם שולחן מסוים (למשל, LT,LT,LTF:1).

קידוד ו- API REST

אם מחבר מובנה אינו זמין, אתה יכול לצרף מותאמים אישית באמצעות Logstash, Azure Functions, או Direct HTTP Data Collector API.זה מאפשר לך להביא נתונים של יישומים קנייניים, מכשירים IoT או מערכות מורשת. השתמש ב-FLT:0 Customer Connector guideFLT:1 כדי לעצב צינור אמין.

יצירת וניהול כללי Analytics

כללים Analytics הם לב של גילוי איומים. Microsoft Sentinel מספק ספריית תבניות חוק מבוססות ניתוח שנוצרו על ידי מומחי אבטחה Microsoft, המכסה דפוסי התקפה נפוצים כמו כוח רוטט, כופר, הסתננות נתונים, וסימנים חשודים.You יכול גם ליצור כללים מותאמים אישית באמצעות שפת קוסטו קווירי (KL) כדי להתאים את הסביבה הספציפית שלך.

סוגים של Analytics Rules

  • (ב) ,0) כללים: FLT:1 הפעל שאילתת KQL על לוח זמנים (למשל, כל 5 דקות) ומייצרת התראות אם התוצאה עולה על סף.
  • (FLT:0) NRT-Real-Time (NRT) כללים:FLT 1 לספק שקיפות נמוכה מאוד (תוך 2 דקות) על ידי ניתוח נתונים כפי שהוא זורם. אידיאלי עבור גילויים קריטיים בזמן, אך מוגבל המורכבות של שאילתות וסידור.
  • תקנות יצירת אירועים של Microsoft:0 (Microsoft Security Incident Creation Rules:FLT:1evolvely יוצרות תקריות של Sentinel מפני התראות שנוצרו על ידי שירותי אבטחה של Microsoft (Defender, Azure AD Identity Protection וכו ').
  • (FLT:0) כללים אנומליים: FLT:1 השתמש במודלים של למידת מכונה או מובנה כדי לזהות התנהגות יוצאת דופן בנתונים שלך.
  • תקנות עתידיות:0 (FLT:1) Leverage Microsoft מכונה למידת מכונה מנוע (Fusion) לשלב מספר רב של התראות נאמנות נמוכה לתוך אירוע נאמנות גבוה אחד, צמצום רעש.

שלב-בי-Step: צור חוק מוקרן

  1. (ב) בפרשת [[המאה ה-20]], [[1924]]]], [[1924]]]], [[1924]]]]]] ו[[1924]]
  2. תן את הכלל שם תיאורי (למשל, "Mimikatz פעילות איתור") והגדרת חומרה (אינפורמטי, נמוך, בינוני, גבוה, קריטי).
  3. כתוב את השאילתה KQL לדוגמה: FLT:2 השתמש בלחיצת "תוצאות השאילתה של המופע" כדי לבדוק אותה.
  4. תזמון השאילתה (למשל, לרוץ כל 5 דקות, להסתכל על 5 דקות של נתונים) הגדר התראה הסף (למשל, ליצור התראה כאשר השאילתה חוזרת > 0 תוצאות).
  5. תגדירו כיצד התראות מקובצים במקרים.ניתן לחלקן על ידי ישויות (למשל, חשבון, IP או מארח) כדי להימנע מאירועים כפולים לתוקפים.
  6. הוסף תגובה אוטומטית כחלק מהכלל (למשל, לנהל חוברת או ליצור כרטיס) או להשאיר אותה ידנית ולטפל בה באמצעות כללי אוטומציה.
  7. לאחר הבריאה, סינטנל יפעיל את הכלל ויפיק אירועים כאשר התנאים מסתיימים.

שיטות טובות ביותר עבור Analytics Rules

  • (ב) [13] ,0) החל בתבניות בנויות: ⁇ 1 (ב) תבניות רבות הן עדות קרבית, ניתן להן קודם לכן להתאים תחילה לסף ולתזמון כדי להפחית את החיובים.
  • (FLT:0) מיפוי של ישות הישות: FLT:1 תמיד ישויות מפה (חשבון, IP, Host וכו ') בחוק שלך.זה מעשיר אירועים ומאפשר חקירה גרפית.
  • (ב) תקנות גבוהות: FLT: 1 (כל דקה) יכולות להגדיל את העלויות. השתמש בחוקי NRT עבור גילויים דחופים.
  • (ב) [15] ,הופנה מהדף משוב אירוע: FLT:1ir סקירות קבועות והתאמה של כללים כדי לדכא רעש או להוסיף דפוסים חסרים.

חקירת אירועים ותחומי

כאשר חוקי ניתוח גורמים, Sentinel משלבת התראות הקשורות לאירוע.מסך ניהול האירועים מספק תור של אירועים פעילים, מאורגן על ידי חומרה, מעמד ובעלים. אנליסטים אבטחה יכולים לחקור כל אירוע באמצעות גרף החקירה, אשר ממפה באופן ויזואלי את היחסים בין גופים (משתמשים, IPs, נקודות קצה, תהליכים) ואת האזהרות הכרוכות.

חקירה: Graph

פתח אירוע ולחץ על (FLT:0) InvestigateveofLT:1 גרף מראה את הישויות הראשוניות והאזהרות כאגרמת רשת.You יכול להרחיב את הצומתים כדי לראות קשרים נוספים - לדוגמה, מה עוד התראות קשורות לאותו משתמש או IP, או מה אחרים מארחים תהליך חשוד נגע.זה עוזר לך להבין במהירות את היקף ההתקפה ולקבוע את שורש.

התנהגות ו-UEBA

Microsoft Sentinel כוללת את שיטת למידת פרופיל:0 (משתמשי התנהגות אנטיות Analytics (UEBA)FIRLT:1, אשר משתמשת בלמידה מכונה להתנהגות נורמלית עבור משתמשים, מכשירים ומשאבים.במהלך חקירה, אתה יכול להציג דפי ישות המציגים פעילויות היסטוריות, השוואות קבוצתיות עמיתים, ופעולות אנמנמיות.לדוגמה, כניסה למשתמש ממדינה חדשה ב-3m בסופי שבוע.

מינוף מודיעין איומים

Sentinel משלב עם (FLT:0) Microsoft Threat Intelligence IntelligenceigtureFLT:1 וכן הזנות של צד שלישי (למשל, AlienVault OTX, MISP) אתה יכול למפות אינדיקטורים של פשרה (IOC) כמו IP זדוניים, תחומים או קובץ יש לו ישירות על הנתונים שלך. במהלך חקירה, לבדוק אם ישות כלשהי בתקרית מוכרת עלייה באמון זה בחומרה.

ציד והערות

לאחר תקריות טרייגה, ציד פרואקטיבי מסייע למצוא איומים כי לא נתפסו על ידי דף ציד של סנטינל מספק שאילתות ציד שנבנו מראש מאורגן על ידי MITRE ATT &CK מסגרת. Run אלה שאילתות כדי לחפש פעילות חשודה לא נתפס על ידי חוקי ניתוח מעמיק יותר, אתה יכול להשתמש שאילתות ציד בנוי:0Jupyter מחברות NoteFLT:1 (Python או R) כדי לבצע חקירות מורכבות, ויזואליזציה, או ויזואלית, או באמצעות דגמי למידה, או באמצעות מחשביטר שלך.

תגובה אוטומטית עם כללי Playbooks ואוטומציה

אוטומציה ב Sentinel מפחיתה את הזמן בין זיהוי והחזקה.You יכול ליצור זרמי עבודה אוטומטיים באמצעות ההרחבה:0. [המנויים של ההרחבה:] ‭ ‬המבוססים על Azure Logic Apps. Playbooks יכולים לבצע פעולות כגון פירוק חשבון משתמש, בידוד מכונה מהרשת, מאמת צוות באמצעות צוותים או דוא"ל, או יצירת כרטיס תמיכה.

תקנות אוטומציה

כללים אוטומציה מאפשרים לך לתזכי משחקים מרכזיים ופעולות אחרות ללא קוד כתיבה, באפשרותך ליצור כללים כי גורם כאשר אירוע נוצר או מעודכן, בהתבסס על תנאים כגון חומרה, הכלל ניתוחי ספציפי, או סוג ישות. לדוגמה: "אם אירוע הוא קריטי ומתייחס לקמפיין ידוע של phishing, להפעיל את חוברת המשחקים "חשבון המשתמש הבלתי ניתן למדידה" ולעדכן את כללי התמיכה של SOC ופעולות, מה שהופך אותה להפעלה נוחה.

יצירת Playbook

  1. בפורטל Azure, עבור אלטר (FLT:0) של אוטומציה (IGNFLT) 1:1 ולחצו על לוח:2Create > PlaybookFLT 3: ניתן להתחיל מאפליקציית לוגיקה ריקה או להשתמש בתבנית מהקהילה.
  2. Define the טריגר: רוב חוברות המשחק משתמשות ב"כאשר תגובה לאירוע Microsoft Sentinel מופעלת" מחברן.זה מעביר פרטים על אירוע זה כקלט.
  3. הוספת פעולות מגלריית הקישור של יישומי לוגי.פעולות נפוצות כוללות את Azure AD (משתמש בלתי ניתן לחיזוי), Microsoft Teams (הודעה מפוסט), ServiceNow (יצירת כרטיס), ו- Microsoft Intune (מכשיר מבודד).
  4. השתמש בתנאים ובלאות כדי להתמודד עם לוגיקה של הענף.לדוגמה, לבדוק אם המשתמש הוא VIP לפני פירוק.
  5. שמור ולהקצות את חוברת המשחקים לכלל אוטומציה.

אוטומציה מומלצת Scenarios

  • באופן אוטומטי, חשבונות פגומים ללא פגע המבוססים על סיכון לחתימה.
  • מכונות מבודדות שמתקשרות עם IP ידועים של שליטה ובקרה.
  • שלח הודעה דחיפה למכשיר הנייד של בעל האירוע.
  • תקריות עשירות עם מודיעין איומים נוסף מ API חיצוני (למשל, וירוס מוחלט, AbuseIPDB).
  • הורידו אירוע לאנליסט בכיר אם הוא נשאר ללא אישור במשך יותר מ-30 דקות.

מעקב ודיווח עם חוברות עבודה

Microsoft Sentinel מספקת ספרי עבודה גמישים המדמיינים את היציבה הביטחונית ואת מגמות האירועים. חוברות העבודה בנויות על גבי שאילתות Log Analytics וניתן להתאים אישית באמצעות תרשימים אינטראקטיביים, רשתות, ופילטרים יורדים.ספרים רבים זמינים מתוך הקופסה, כגון:0Sentinel Health & AuditFLT:1 עבודה (moniators נתונים בחומרה ו-) ו-Reactirdancetending (F2tend) על ידי אירועים פתוחים (Extphtphtphtphtphtphtphtphtphtphtphtphtphtphtphtphtphtphtphtphtph) ו-Intphtphtphtphtphtphtpher) ו-In) ו-Intphtphtphtpher) ו-Intphtphtphtphtpher (מחדשניים, קיצור של עבודה, and Workbook: 3.

יצירת ושיתוף חוברות עבודה

אתה יכול ליצור חוברת עבודה משלך מאפס או לשחזר תבנית קיימת. השתמש במדריך עבודה המאשר כלים כדי להוסיף שאילתות KQL ודמיינו תוצאות. חוברות עבודה לתמוך פרמטריזציה, כך שתוכל לאפשר למשתמשים לבחור טווח תאריך או ישות כדי לסנן נתונים.לאחר שפורסם, חוברות עבודה נגישות לכל משתמשי Sentinel עם לקרוא הרשאות במרחב העבודה שלך.

ספרי עבודה חשובים כדי לאפשר

  • (FLT:0) פעולות סודיות: ההרחבה 1 (FLT:1) מראה זמן לפתור אירועים, גיבוי וקצב הצלחה באוטומציה.
  • (FLT:0)Threatנוף: 1FLT:1 Maps זיהו איומים על ידי טכניקת ATT &CK, מדינת התוקף, והשפעת נכסים.
  • (FLT:0) ניטור נתונים: FLT:1 מציג נפח נתונים יומי בטבלה, חיבור בריאות ומגמות עלות.
  • חקירה:0User Investigation:BuildFLT:1 מספקת תצוגה מפורטת של פעילות של משתמשים נבחרים, התראות והתנהגויות אטומיות.

שיטות ניהול אבטחה בלתי מזוהות עם Sentinel

תכנון נתונים ועלויות

תמחור Sentinel מבוסס על נתונים מבולקים (שלם-כפי-אתה-גו או מגייסים התחייבות) להעריך את נפח היום שלך לפני על גבי לוח הזמנים ולהגדיר התראות תקציביות. השתמש בחוקי איסוף נתונים (DCRs) MPEGFLT:1 ו-FLT:2AMAFLT:3 כדי לסנן רעש (למשל, לא לכלול מקרי זיהוי מידע) עבור מקורות שמירה בסיסיים (כוללים) אלא שימוש בתכונות בסיסיות (תיקים) או ניתוח נתונים).

הקמת תהליך SOC

Sentinel הוא כלי, לא תחליף לתהליך. Define את ספרי המשחק של האירוע שלך מחוץ ל- Sentinel (למשל, מסגרת NIST) ו- Map אוטומציה כללים בהתאם.סווג אירועים על ידי חומרת וקביעת בעלות ברורה.

עקבו אחרי SIEM ו- SOAR Ecosystem

אם אתה כבר משתמש ב- SIEM אחר, אתה יכול לשלוח התראות ל- Sentinel באמצעות מחבר או REST API. השתמש ב-Stinel כמרכז האירוע המאוחד.עבור SOAR, חוברות השמע יכולות גם לגרום לפעולות בפלטפורמות של צד שלישי באמצעות מחברים ל-Logical Apps. forclusive Reference, ראה את ה-FLT:0 רשמי Microsoft Sentinel RecordFLT:1 ואת ה-FLT2Sentinelrated Blog for the Script for the Script for the latest Scripts and the latest Scripts for the latest Scripts.

שיפור מתמשך

פעולות אבטחה אינן "פותח ושוכחות" באופן קבוע את ביצועי הכלל של ניתוח הניתוח באמצעות ה-FLT:0MITRE ATT &CK סיקור חוברת העבודה של ההרחבה "FLT" 1" והתאמה של חוקי זיהוי כדי להפחית את החיובים המזויפים. השתמש ב-FLT:2Sentinel HealthBuildmental HealthBuildFLT 3) כדי לפקח על הגמישות של צינורות ולחבר את האמינות את המהימנות הנוכחית.

מסקנה

Microsoft Sentinel מספקת פלטפורמה רבת עוצמה, מדרגית לניהול אבטחה מאוחדת על פני סביבות היברידיות.על ידי מעקב אחר גישה מובנית – מהגדרת חלל ושילוב מקור נתונים ליצירת הכללת אנליטית, תגובה אוטומטית וציד מתמשך – הצוות שלך יכול לקצר את זמני זיהוי ותגובה, להפחית את ה-Toil ידני, ולעמוד לפני הופעת האיומים.התחל עם תבניות המובנות, לכוון בהדרגה את הסביבה שלך, ואוטומציה כדי לטפל במשימות חוזרות ונשנות עם Microsoft.