Добавление сущностей в данные аналитики угроз в Microsoft Sentinel

В этой статье показано, как добавить сущности, обнаруженные в расследовании инцидентов в качестве индикаторов аналитики угроз в Microsoft Sentinel, а также как найти и использовать эти индикаторы после этого.

Во время расследования вы анализируете сущности и их контекст, что является важной частью понимания масштаба и характера инцидента. При обнаружении сущности в качестве вредоносного доменного имени, URL-адреса, файла или IP-адреса в инциденте она должна быть помечена и отслеживаться как индикатор компрометации (IOC) в аналитике угроз.

Например, можно обнаружить IP-адрес, выполняющий сканирование портов в сети или выполняющий функции узла команд и управления, отправляя и (или) получая передачи с большого количества узлов в сети.

С помощью Microsoft Sentinel можно пометить вредоносные доменные имена, URL-адреса, файлы и IP-адреса из расследования инцидентов и добавить их в аналитику угроз. Вы можете просмотреть добавленные индикаторы, запросить их или найти в интерфейсе управления аналитикой угроз и использовать их в рабочей области Microsoft Sentinel.

Добавьте сущность в данные аналитики угроз

Страница сведений об инциденте и граф исследования предоставляют два способа добавления сущностей в аналитику угроз.

Выполните следующие действия, чтобы добавить сущность в аналитику угроз на странице сведений об инциденте:

  1. В меню Microsoft Sentinel выберите Инциденты в разделе Управление угрозами.

  2. Выберите инцидент для расследования. В области Сведения об инциденте выберите Просмотреть полные сведения , чтобы открыть страницу Сведения об инциденте .

  3. На панели Сущности найдите сущность, которую нужно добавить в качестве индикатора угрозы. (Вы можете отфильтровать список или ввести строку поиска, чтобы помочь найти его.)

    Снимок экрана: страница сведений об инциденте.

  4. Щелкните три точки справа от сущности и выберите Добавить в TI во всплывающем меню.

    Добавьте в качестве индикаторов угроз только следующие типы сущностей:

    • Доменное имя
    • IP-адрес (IPv4 и IPv6)
    • URL-адрес
    • Файл (хэш)

    Снимок экрана, показывающий добавление сущности в аналитику угроз.

После нажатия кнопки "Добавить в TI" на странице сведений об инциденте или графе исследования откроется панель "Создать индикатор ".

  1. Следующие поля заполняются автоматически:

    • Типы

      • Тип индикатора, представленного добавляемой сущностью.
        • Раскрывающийся список с возможными значениями: ipv4-addr, ipv6-addr, URL, fileи domain-name.
      • Обязательно. Автоматически заполняется в зависимости от типа сущности.
    • Значение

      • Имя этого поля динамически изменяется на выбранный тип индикатора.
      • Значение самого индикатора.
      • Обязательно. Автоматически заполняется значением сущности.
    • Tags

      • Теги свободного текста, которые можно добавить в индикатор.
      • Необязательный параметр. Автоматически заполняется идентификатором инцидента. Вы можете добавить других пользователей.
    • Название

      • Имя индикатора. Это имя будет отображаться в списке индикаторов.
      • Необязательный параметр. Автоматически заполняется именем инцидента.
    • Создано

      • Создатель индикатора.
      • Необязательный параметр. Автоматически заполняется пользователем, вошедшего в Microsoft Sentinel.

    Заполните остальные поля соответствующим образом.

    • Типы угроз

      • Тип угрозы, представленный индикатором.
      • Необязательный параметр. Бесплатный текст.
    • Описание

      • Описание индикатора.
      • Необязательный параметр. Бесплатный текст.
    • Отозван

      • Отозванный статус индикатора. Установите флажок, чтобы отозвать индикатор. Снимите флажок, чтобы сделать его активным.
      • Необязательный параметр. Логических.
    • Confidence

      • Оценка, отражающая уверенность в правильности данных в процентах.
      • Необязательный параметр. Целое число, 1–100.
    • Цепочки атак

    • Действует с

      • Время, с которого этот индикатор считается допустимым.
      • Обязательно. Дата и время.
    • Действительно до

      • Время, когда этот индикатор больше не должен считаться допустимым.
      • Необязательный параметр. Дата и время.

    Снимок экрана, на котором показан ввод данных в новой панели индикатора угроз.

  2. Когда все поля будут заполнены так, как вам нужно, выберите Применить. В правом верхнем углу появится сообщение о том, что индикатор создан.

  3. Сущность добавлена в качестве данных аналитики угроз в вашей рабочей области. Его можно найти в интерфейсе управления разведкой угроз. Вы также можете задавать запросы, находя и просматривая информацию о угрозах с помощью запросов.

Из этой статьи вы узнали, как добавлять сущности в списки индикаторов угроз. Дополнительные сведения см. в следующих статьях: