Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Рекомендации приведены в технической документации по Microsoft Sentinel. В этой статье рассматриваются некоторые ключевые рекомендации, которые следует использовать при развертывании, управлении и использовании Microsoft Sentinel.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Чтобы приступить к работе с Microsoft Sentinel, ознакомьтесь с руководством по развертыванию, в котором описаны общие шаги по планированию, развертыванию и точной настройке развертывания Microsoft Sentinel. В этом руководстве выберите предоставленные ссылки, чтобы найти подробные рекомендации по каждому этапу развертывания.
Внедрение одноплатформенного архитектуры
Microsoft Sentinel интегрирована с современным озером данных, которое предлагает доступное и долгосрочное хранение, что позволяет командам упростить управление данными, оптимизировать затраты и ускорить внедрение искусственного интеллекта. Озеро данных Microsoft Sentinel обеспечивает одноплатформенную архитектуру для обеспечения безопасности данных и предоставляет аналитикам унифицированный интерфейс запросов при использовании богатой экосистемы соединителей Microsoft Sentinel. Дополнительные сведения см. в статье Microsoft Sentinel: озеро данных.
Подключение Microsoft Sentinel к порталу Microsoft Defender и интеграция с Microsoft Defender XDR
Рассмотрите возможность подключения Microsoft Sentinel к порталу Microsoft Defender, чтобы объединить возможности Microsoft Defender XDR, такие как управление инцидентами и расширенная охота.
Если вы не подключены Microsoft Sentinel к порталу Microsoft Defender, обратите внимание на следующее:
- К июлю 2026 г. все клиенты Microsoft Sentinel, использующие портал Azure, будут перенаправлены на портал Defender.
- До этого момента соединитель данных Defender XDR можно использовать для интеграции данных службы Microsoft Defender с Microsoft Sentinel в портал Azure.
На следующем рисунке показано, как решение Майкрософт XDR легко интегрируется с Microsoft Sentinel.
Дополнительные сведения см. в следующих статьях:
- интеграция Microsoft Defender XDR с Microsoft Sentinel
- Подключение Microsoft Sentinel к Microsoft Defender XDR
- Microsoft Sentinel на портале Microsoft Defender
Интеграция служб безопасности Майкрософт
Возможности Microsoft Sentinel определяются компонентами, отправляющими данные в ваше рабочее пространство, и расширяются благодаря интеграции с другими службами Microsoft. Любые журналы, поступающие в такие продукты, как Microsoft Defender for Cloud Apps, Microsoft Defender для конечной точки и Microsoft Defender для удостоверений, позволяют этим службам создавать обнаружения и, в свою очередь, передавать их в Microsoft Sentinel. Журналы также можно напрямую загружать в Microsoft Sentinel, чтобы получить более полное представление о событиях и инцидентах.
Кроме приема оповещений и журналов из других источников, Microsoft Sentinel также предоставляет:
| Возможность | Описание |
|---|---|
| Обнаружение угроз | Возможности обнаружения угроз с использованием искусственного интеллекта, позволяющие создавать и отображать интерактивные визуализации в книгах, запускать сценарии для автоматического реагирования на оповещения, интегрировать модели машинного обучения для повышения эффективности операций по обеспечению безопасности, а также принимать и получать потоки данных обогащения с платформ анализа угроз. |
| Исследование угроз | Возможности исследования угроз , позволяющие визуализировать и изучать оповещения и сущности, обнаруживать аномалии в поведении пользователей и сущностей, а также отслеживать события в режиме реального времени во время исследования. |
| Сбор данных | Сбор данных обо всех пользователях, устройствах, приложениях и инфраструктуре как в локальной среде, так и в нескольких облаках. |
| Реагирование на угрозы | Возможности реагирования на угрозы, например сборники схем, которые интегрируются со службами Azure и существующими инструментами. |
| Интеграции с партнерами | Интегрируется с партнерскими платформами с помощью соединителей данных Microsoft Sentinel, предоставляя основные услуги для команд SOC. |
Создайте индивидуальные решения для интеграции (для партнеров)
Партнерам, которые хотят создавать настраиваемые решения, интегрируемые с Microsoft Sentinel, см. раздел Создание и публикация решений SIEM для Microsoft Sentinel.
Планирование процесса управления инцидентами и реагирования на инциденты
На следующем рисунке показаны рекомендуемые шаги в процессе управления инцидентами и реагирования на нее.
В следующей таблице приведены общие задачи по управлению инцидентами и реагированию на инциденты, а также соответствующие рекомендации. Дополнительные сведения см. в статье Расследование инцидентов Microsoft Sentinel на портале Azure или Инциденты и оповещения на портале Microsoft Defender.
| Задача | Рекомендуемая практика |
|---|---|
| Страница "Просмотр инцидентов" | Просмотрите инцидент на странице Инциденты , на которой перечислены заголовок, уровень серьезности и связанные оповещения, журналы и все интересующие сущности. Вы также можете перейти от инцидента к собранным журналам и любым инструментам, связанным с этим инцидентом. |
| Использование графа инцидентов | Просмотрите граф инцидента для инцидента, чтобы увидеть полный масштаб атаки. Затем можно создать временная шкала событий и обнаружить степень цепочки угроз. |
| Проверьте инциденты на наличие ложных срабатываний | Используйте данные о ключевых сущностях, таких как учетные записи, URL-адреса, IP-адреса, имена узлов, действия временная шкала, чтобы понять, есть ли у вас ложноположительный результат. В этом случае можно закрыть инцидент напрямую. Если вы обнаружите, что инцидент является истинным положительным, выполните действия непосредственно на странице Инциденты для изучения журналов, сущностей и цепочки угроз. После того как вы определили угрозу и создали план действий, используйте другие средства в Microsoft Sentinel и другие службы безопасности Майкрософт, чтобы продолжить расследование. |
| Визуализация сведений | Ознакомьтесь с обзорной панелью мониторинга Microsoft Sentinel, чтобы получить представление о безопасности вашей организации. Дополнительные сведения см. в разделе Визуализация собранных данных. Помимо информации и тенденций на странице обзора Microsoft Sentinel книги являются ценными средствами расследования. Например, используйте книгу Аналитика расследований для изучения конкретных инцидентов вместе со связанными сущностями и оповещениями. Эта рабочая книга позволяет подробнее изучать сущности, показывая связанные журналы, действия и оповещения. |
| Поиск угроз | При расследовании и поиске первопричин запустите встроенные запросы для поиска угроз и проверьте результаты на наличие каких-либо индикаторов компрометации. Дополнительные сведения см. в разделе Охота на угрозы в Microsoft Sentinel. |
| Поведение сущности | Поведение сущностей в Microsoft Sentinel позволяет пользователям просматривать и исследовать действия и оповещения для конкретных сущностей, таких как изучение учетных записей и имен узлов. Дополнительные сведения см. в разделе: - Включение аналитики поведения пользователей и сущностей (UEBA) в Microsoft Sentinel - Исследование инцидентов с помощью данных UEBA - Справочник по обогащениям UEBA в Microsoft Sentinel |
| Списки просмотров | Используйте список отслеживания, который объединяет данные из полученных данных и внешних источников, таких как данные обогащения. Например, создайте списки диапазонов IP-адресов, используемых вашей организацией или недавно уволенными сотрудниками. Используйте списки наблюдения вместе со сборниками схем реагирования для сбора дополнительных данных, например добавляя вредоносные IP-адреса в списки наблюдения для использования при обнаружении, поиске угроз и расследованиях. Во время инцидента используйте списки отслеживания, чтобы содержать данные исследования, а затем удаляйте их при выполнении исследования, чтобы конфиденциальные данные не оставались в поле зрения. Дополнительные сведения см. в разделе Списки просмотров в Microsoft Sentinel. |
Оптимизация сбора и приема данных
Ознакомьтесь с рекомендациями по сбору данных Microsoft Sentinel, которые включают определение приоритета соединителей данных, фильтрацию журналов и оптимизацию приема данных.
Ускорьте выполнение запросов на языке запросов Kusto
Ознакомьтесь с рекомендациями по язык запросов Kusto, чтобы ускорить выполнение запросов.