Отслеживайте данные во время охоты с помощью Microsoft Sentinel

Поиск закладок в Microsoft Sentinel помогает сохранить запросы и результаты запросов, которые вы считаете релевантными. Вы также можете записывать контекстные наблюдения и ссылаться на полученные результаты, добавляя заметки и теги. Данные с закладками отображаются для вас и ваших товарищей по команде, чтобы упростить совместную работу. Дополнительные сведения см. в разделе Закладки.

В этой статье объясняется, как создавать, просматривать и управлять закладками охоты в Microsoft Sentinel и как их использовать во время расследования.

Примечание.

Microsoft Sentinel ищет закладки: Вы можете создавать закладки только в портале Azure, в разделе Microsoft Sentinel>Threat>Management Hunting. На портале Microsoft Defender вы можете просматривать уже созданные закладки, но не можете добавлять новые.

Продвинутые закладки для охоты: Закладки недоступны в Advanced hunting, который обеспечивает единый опыт запросов по данным Microsoft Defender и Microsoft Sentinel. Тем не менее закладки по-прежнему доступны в Microsoft Sentinel>Управление угрозами>Поиск угроз, где доступен интерфейс поиска угроз, специфичный для Microsoft Sentinel. Можно также использовать альтернативные варианты, такие как теги инцидентов, сохраненные запросы или пользовательские таблицы охоты для сохранения и отслеживания контекста исследования.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Добавление закладки (только портал Azure)

Создайте закладку, чтобы сохранить запросы, результаты, ваши наблюдения и выводы.

  1. В разделе Управление угрозами выберите Охота.

  2. На вкладке Запросы выберите один или несколько запросов поиска.

  3. На верхней панели команд выберите Выполнить выбранные запросы.

  4. Выберите Просмотреть результаты запроса. Например, вы можете:

    Снимок экрана с просмотром результатов запроса в разделе охоты Microsoft Sentinel.

    При выборе Просмотреть результаты запроса результаты запроса открываются на панели Журналы.

  5. В списке результатов запроса журнала установите флажки, чтобы выбрать одну или несколько строк, содержащих интересующие вас сведения.

  6. В портал Azure выберите Добавить закладку:

    Снимок экрана: добавление охотничьей закладки в запрос.

  7. Справа в области Добавление закладки при необходимости обновите имя закладки, добавьте теги и заметки, чтобы определить, что интересного в элементе.

  8. По желанию можно сопоставить закладки с техниками или подтехниками MITRE ATT&CK. Сопоставления MITRE ATT&CK наследуются от сопоставленных значений в охотничьих запросах, но их также можно создать вручную. Выберите тактику MITRE ATT&CK, связанную с нужным методом, в раскрывающемся меню раздела Тактика & приемы на панели Добавление закладки . Меню разворачивается и показывает все техники MITRE ATT&CK, и в этом меню можно выбрать несколько техник и подтехник.

    Снимок экрана: сопоставление тактик и методов атаки Митре с закладками.

  9. Теперь расширенный набор сущностей можно извлечь из результатов запроса с закладками для дальнейшего изучения. В разделе Сопоставление сущностей используйте раскрывающийся список для выбора типов сущностей и идентификаторов. Затем сопоставьте столбец в результатах запроса, содержащий соответствующий идентификатор. Например, вы можете:

    Снимок экрана: сопоставление типов сущностей для поиска закладок.

    Чтобы просмотреть закладку в графе расследования, необходимо сопоставить как минимум одну сущность. Поддерживаются сопоставления сущностей с созданными вами типами сущностей учетных записей, хостов, IP-адресов и URL-адресов, при этом сохраняется обратная совместимость.

  10. Нажмите кнопку Создать , чтобы зафиксировать изменения и добавить закладку. Все данные, добавленные в закладки, передаются другим аналитикам и являются первым шагом на пути к совместному исследованию.

Результаты запроса журналов поддерживают создание закладок, когда панель Logs открывается из Microsoft Sentinel. Например, если выбрать общие>журналы на панели навигации, выбрать ссылки на события на графике расследований или выбрать идентификатор оповещения из полных сведений об инциденте. Вы не можете создавать закладки, если панель Журналы открыта из другого места, например напрямую из Azure Monitor.

Просмотр и обновление закладок

Найдите и обновите закладку во вкладке «Закладки ».

  1. Для Microsoft Sentinel в портал Azure в разделе Управление угрозами выберите Охота.
    Для Microsoft Sentinel в портале Defender выберите Microsoft Sentinel>Управление угрозами>Поиск угроз.

  2. Перейдите на вкладку Закладки , чтобы просмотреть список закладок.

  3. Поиск или фильтрация для поиска определенной закладки или закладок.

  4. Выберите отдельные закладки, чтобы просмотреть сведения о закладках в правой области.

  5. При необходимости внесите изменения. Изменения сохраняются автоматически.

Примечание.

В вкладке «Закладки » можно просмотреть только до 1000 закладок. Вы можете просматривать остальные свои закладки в логах. Просмотр закладок данных в журналах

Изучение закладок в графе исследования

Визуализируйте данные, добавленные в закладки, запустив среду расследования, в которой можно просматривать данные, проводить их анализ и наглядно представлять результаты с помощью интерактивной диаграммы графа сущностей и временной шкалы.

Важно!

Каждая закладка, которую требуется исследовать, должна иметь по крайней мере одну сопоставленную сущность. Если закладка не имеет сопоставленной сущности, обновите закладку, чтобы добавить ее перед началом работы.

  1. На вкладке Закладки выберите закладку или закладки, которые нужно исследовать.

  2. Выберите Исследовать , чтобы просмотреть закладку на графе исследования.

Инструкции по использованию графа исследования см. в статье Использование графа исследования для глубокого погружения.

Добавление закладок в новый или существующий инцидент (только портал Azure)

Добавьте закладки к инциденту на вкладке "Закладки" на странице Hunting.

  1. На вкладке Закладки выберите закладку или закладки, которые нужно добавить в инцидент.

  2. Выберите Действия инцидента на панели команд:

    Снимок экрана: добавление закладок в инцидент.

  3. При необходимости выберите Создать новый инцидент или Добавить в существующий инцидент. Затем:

    • Для нового инцидента: при необходимости обновите сведения об инциденте и нажмите кнопку Создать.
    • Чтобы добавить закладку в существующий инцидент: выберите один инцидент, а затем нажмите кнопку Добавить.
  4. Чтобы просмотреть закладку в инциденте:

    1. Перейдите в Microsoft Sentinel>Управление угрозами>Инциденты.
    2. Выберите инцидент с закладкой и просмотрите полные сведения.
    3. На странице инцидента в области слева выберите Закладки.

Просмотр данных из закладок в журналах

Просматривайте запросы, результаты или их историю, добавленные в закладки.

  1. На вкладке Поиск>закладок выберите закладку.

  2. В области сведений выберите следующие ссылки:

    • Просмотреть исходный запрос, чтобы просмотреть исходный запрос в области Журналы.

    • Просмотрите журналы закладок , чтобы просмотреть все метаданные закладки, которые включают в себя, кто сделал обновление, обновленные значения и время обновления.

  3. На панели команд на вкладке Охота>закладок выберите Журналы закладок , чтобы просмотреть необработанные данные закладок для всех закладок.

    Снимок экрана: команда

В представлении журналов закладок отображаются все закладки с связанными метаданными. Вы можете использовать запросы на языке Kusto Query Language (KQL), чтобы отфильтровать результаты и найти последнюю версию нужной закладки.

Между созданием закладки и ее отображением на вкладке Закладки может быть значительная задержка (измеряемая в минутах ).

Удаление закладки

Удаление закладки удаляет закладку из списка во вкладке «Закладки». Таблица HuntingBookmark для вашего рабочего пространства Log Analytics по-прежнему содержит предыдущие записи закладок, но последняя запись меняет значение SoftDelete на true, что отмечает закладку как удаленную, чтобы вы могли отфильтровать старые закладки. При удалении закладки из процесса исследования не удаляются сущности, связанные с другими закладками или оповещениями.

Чтобы удалить закладку, выполните следующие действия.

  1. На вкладке Поиск>Закладки выберите закладку или закладки, которые нужно удалить.

  2. Щелкните правой кнопкой мыши и выберите параметр для удаления выбранных закладок.