Рекомендации по Microsoft Sentinel

Рекомендации приведены в технической документации по Microsoft Sentinel. В этой статье рассматриваются некоторые ключевые рекомендации, которые следует использовать при развертывании, управлении и использовании Microsoft Sentinel.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Чтобы приступить к работе с Microsoft Sentinel, ознакомьтесь с руководством по развертыванию, в котором описаны общие шаги по планированию, развертыванию и точной настройке развертывания Microsoft Sentinel. В этом руководстве выберите предоставленные ссылки, чтобы найти подробные рекомендации по каждому этапу развертывания.

Внедрение одноплатформенного архитектуры

Microsoft Sentinel интегрирована с современным озером данных, которое предлагает доступное и долгосрочное хранение, что позволяет командам упростить управление данными, оптимизировать затраты и ускорить внедрение искусственного интеллекта. Озеро данных Microsoft Sentinel обеспечивает одноплатформенную архитектуру для обеспечения безопасности данных и предоставляет аналитикам унифицированный интерфейс запросов при использовании богатой экосистемы соединителей Microsoft Sentinel. Дополнительные сведения см. в статье Microsoft Sentinel: озеро данных.

Подключение Microsoft Sentinel к порталу Microsoft Defender и интеграция с Microsoft Defender XDR

Рассмотрите возможность подключения Microsoft Sentinel к порталу Microsoft Defender, чтобы объединить возможности Microsoft Defender XDR, такие как управление инцидентами и расширенная охота.

Если вы не подключены Microsoft Sentinel к порталу Microsoft Defender, обратите внимание на следующее:

  • К июлю 2026 г. все клиенты Microsoft Sentinel, использующие портал Azure, будут перенаправлены на портал Defender.
  • До этого момента соединитель данных Defender XDR можно использовать для интеграции данных службы Microsoft Defender с Microsoft Sentinel в портал Azure.

На следующем рисунке показано, как решение Майкрософт XDR легко интегрируется с Microsoft Sentinel.

Схема архитектуры Microsoft Sentinel и Microsoft Defender XDR на портале Microsoft Defender.

Дополнительные сведения см. в следующих статьях:

Интеграция служб безопасности Майкрософт

Возможности Microsoft Sentinel определяются компонентами, отправляющими данные в ваше рабочее пространство, и расширяются благодаря интеграции с другими службами Microsoft. Любые журналы, поступающие в такие продукты, как Microsoft Defender for Cloud Apps, Microsoft Defender для конечной точки и Microsoft Defender для удостоверений, позволяют этим службам создавать обнаружения и, в свою очередь, передавать их в Microsoft Sentinel. Журналы также можно напрямую загружать в Microsoft Sentinel, чтобы получить более полное представление о событиях и инцидентах.

Кроме приема оповещений и журналов из других источников, Microsoft Sentinel также предоставляет:

Возможность Описание
Обнаружение угроз Возможности обнаружения угроз с использованием искусственного интеллекта, позволяющие создавать и отображать интерактивные визуализации в книгах, запускать сценарии для автоматического реагирования на оповещения, интегрировать модели машинного обучения для повышения эффективности операций по обеспечению безопасности, а также принимать и получать потоки данных обогащения с платформ анализа угроз.
Исследование угроз Возможности исследования угроз , позволяющие визуализировать и изучать оповещения и сущности, обнаруживать аномалии в поведении пользователей и сущностей, а также отслеживать события в режиме реального времени во время исследования.
Сбор данных Сбор данных обо всех пользователях, устройствах, приложениях и инфраструктуре как в локальной среде, так и в нескольких облаках.
Реагирование на угрозы Возможности реагирования на угрозы, например сборники схем, которые интегрируются со службами Azure и существующими инструментами.
Интеграции с партнерами Интегрируется с партнерскими платформами с помощью соединителей данных Microsoft Sentinel, предоставляя основные услуги для команд SOC.

Создайте индивидуальные решения для интеграции (для партнеров)

Партнерам, которые хотят создавать настраиваемые решения, интегрируемые с Microsoft Sentinel, см. раздел Создание и публикация решений SIEM для Microsoft Sentinel.

Планирование процесса управления инцидентами и реагирования на инциденты

На следующем рисунке показаны рекомендуемые шаги в процессе управления инцидентами и реагирования на нее.

Схема, иллюстрирующая процесс управления инцидентами: первичная оценка. Подготовка. Устранение. Ликвидация. Действия после инцидента.

В следующей таблице приведены общие задачи по управлению инцидентами и реагированию на инциденты, а также соответствующие рекомендации. Дополнительные сведения см. в статье Расследование инцидентов Microsoft Sentinel на портале Azure или Инциденты и оповещения на портале Microsoft Defender.

Задача Рекомендуемая практика
Страница "Просмотр инцидентов" Просмотрите инцидент на странице Инциденты , на которой перечислены заголовок, уровень серьезности и связанные оповещения, журналы и все интересующие сущности. Вы также можете перейти от инцидента к собранным журналам и любым инструментам, связанным с этим инцидентом.
Использование графа инцидентов Просмотрите граф инцидента для инцидента, чтобы увидеть полный масштаб атаки. Затем можно создать временная шкала событий и обнаружить степень цепочки угроз.
Проверьте инциденты на наличие ложных срабатываний Используйте данные о ключевых сущностях, таких как учетные записи, URL-адреса, IP-адреса, имена узлов, действия временная шкала, чтобы понять, есть ли у вас ложноположительный результат. В этом случае можно закрыть инцидент напрямую.

Если вы обнаружите, что инцидент является истинным положительным, выполните действия непосредственно на странице Инциденты для изучения журналов, сущностей и цепочки угроз. После того как вы определили угрозу и создали план действий, используйте другие средства в Microsoft Sentinel и другие службы безопасности Майкрософт, чтобы продолжить расследование.
Визуализация сведений Ознакомьтесь с обзорной панелью мониторинга Microsoft Sentinel, чтобы получить представление о безопасности вашей организации. Дополнительные сведения см. в разделе Визуализация собранных данных.

Помимо информации и тенденций на странице обзора Microsoft Sentinel книги являются ценными средствами расследования. Например, используйте книгу Аналитика расследований для изучения конкретных инцидентов вместе со связанными сущностями и оповещениями. Эта рабочая книга позволяет подробнее изучать сущности, показывая связанные журналы, действия и оповещения.
Поиск угроз При расследовании и поиске первопричин запустите встроенные запросы для поиска угроз и проверьте результаты на наличие каких-либо индикаторов компрометации. Дополнительные сведения см. в разделе Охота на угрозы в Microsoft Sentinel.
Поведение сущности Поведение сущностей в Microsoft Sentinel позволяет пользователям просматривать и исследовать действия и оповещения для конкретных сущностей, таких как изучение учетных записей и имен узлов. Дополнительные сведения см. в разделе:

- Включение аналитики поведения пользователей и сущностей (UEBA) в Microsoft Sentinel
- Исследование инцидентов с помощью данных UEBA
- Справочник по обогащениям UEBA в Microsoft Sentinel
Списки просмотров Используйте список отслеживания, который объединяет данные из полученных данных и внешних источников, таких как данные обогащения. Например, создайте списки диапазонов IP-адресов, используемых вашей организацией или недавно уволенными сотрудниками. Используйте списки наблюдения вместе со сборниками схем реагирования для сбора дополнительных данных, например добавляя вредоносные IP-адреса в списки наблюдения для использования при обнаружении, поиске угроз и расследованиях.

Во время инцидента используйте списки отслеживания, чтобы содержать данные исследования, а затем удаляйте их при выполнении исследования, чтобы конфиденциальные данные не оставались в поле зрения.

Дополнительные сведения см. в разделе Списки просмотров в Microsoft Sentinel.

Оптимизация сбора и приема данных

Ознакомьтесь с рекомендациями по сбору данных Microsoft Sentinel, которые включают определение приоритета соединителей данных, фильтрацию журналов и оптимизацию приема данных.

Ускорьте выполнение запросов на языке запросов Kusto

Ознакомьтесь с рекомендациями по язык запросов Kusto, чтобы ускорить выполнение запросов.