Справочник по содержимому по безопасности для Microsoft Power Platform и Microsoft Dynamics 365 Customer Engagement

В этой статье подробно описано содержимое системы безопасности, доступное для решения Microsoft Sentinel для Power Platform. Дополнительные сведения об этом решении см. в разделах Microsoft Sentinel решение для Microsoft Power Platform и Microsoft Dynamics 365 Обзор взаимодействия с клиентами.

Встроенные правила аналитики

При установке решения для Power Platform включаются следующие правила аналитики. Перечисленные источники данных включают имя соединителя данных и таблицу в Log Analytics.

Правила Dataverse

Имя правила Описание Исходное действие Тактики
Dataverse — аномальные действия пользователей приложения Определяет аномалии в шаблонах действий пользователей приложения Dataverse (неинтерактивных) на основе действий, которые выходят за рамки обычной модели использования. Необычные действия пользователей S2S в Dynamics 365 / Dataverse.

Источники данных:
— Dataverse
DataverseActivity
Доступ к учетным данным, Выполнение, Устойчивость
Dataverse — удаление данных журнала аудита Определяет действия по удалению данных журнала аудита в Dataverse. Удаление журналов аудита Dataverse.

Источники данных:
— Dataverse
DataverseActivity
DefenseEvasion
Dataverse — ведение журнала аудита отключено Определяет изменение в конфигурации аудита системы, при котором ведение журнала аудита отключено. Глобальный аудит или аудит на уровне сущностей отключен.

Источники данных:
— Dataverse
DataverseActivity
DefenseEvasion
Dataverse — массовое переназначение владельца записи или предоставление общего доступа Определяет изменения в владении отдельными записями, в том числе:
— Общий доступ к записям с другими пользователями или командами
— смена владельца, превышающая заранее заданный порог.
В пределах окна обнаружения сгенерировано множество событий, связанных с владением записями и предоставлением общего доступа к записям.

Источники данных:
— Dataverse
DataverseActivity
Повышение привилегий
Dataverse — исполняемый файл, отправленный на сайт управления документами SharePoint Определяет исполняемые файлы и скрипты, которые отправляются на сайты SharePoint, используемые для управления документами Dynamics, в обход ограничений расширения собственных файлов в Dataverse. Отправка исполняемых файлов в управление документами Dataverse.

Источники данных:
— Office365
OfficeActivity (SharePoint)
Выполнение, сохраняемость
Dataverse — экспорт операций уволенного сотрудника или сотрудника, получившего уведомление Выявляет операции экспорта Dataverse, инициированные увольняемыми сотрудниками или сотрудниками, которые собираются покинуть организацию. События экспорта данных, связанные с пользователями из шаблона списка наблюдения TerminatedEmployees.

Источники данных:
— Dataverse
DataverseActivity
Эксфильтрация данных
Dataverse — эксфильтрация данных гостевым пользователем после ослабления механизмов защиты Power Platform Определяет цепочку событий, которая начинается с отключения изоляции клиента Power Platform и удаления группы безопасности, управляющей доступом к среде.

Эти события сопоставляются с оповещениями об эксфильтрации данных Dataverse, связанными с затронутой средой и недавно созданными гостевыми пользователями Microsoft Entra.

Активируйте другие правила аналитики Dataverse с помощью тактики Exfiltration MITRE перед включением этого правила.
Для недавно созданного гостевого пользователя вызовите срабатывание оповещений об эксфильтрации данных после отключения средств защиты Power Platform.

Источники данных:
— PowerPlatformAdmin
PowerPlatformAdminActivity
— Dataverse
DataverseActivity
Обход мер защиты
Dataverse — управление безопасностью иерархии Выявляет подозрительное поведение в системе защиты иерархии. Изменения свойств безопасности, в том числе:
— безопасность иерархии отключена.
— Пользователь назначает себя в качестве руководителя.
— Пользователь назначает себя в отслеживаемую позицию (заданную в KQL).

Источники данных:
— Dataverse
DataverseActivity
Повышение привилегий
Dataverse — активность экземпляра Honeypot Выявляет активность в заранее определённом экземпляре Honeypot Dataverse.

Оповещает либо при обнаружении входа в Honeypot, либо при доступе к отслеживаемым таблицам Dataverse в Honeypot.
Вход в систему и доступ к данным в указанном экземпляре Honeypot Dataverse в Power Platform, где включён аудит.

Источники данных:
— Dataverse
DataverseActivity
Обнаружение, эксфильтрация
Dataverse — вход конфиденциального привилегированного пользователя Определяет входы в Dataverse и Dynamics 365, выполняемые конфиденциальными пользователями. Вход пользователей, добавленных в список просмотров VIPUsers на основе тегов, заданных в KQL.

Источники данных:
— Dataverse
DataverseActivity
НачальныйДоступ, ДоступКУчетнымДанным, ПовышениеПривилегий
Dataverse — вход с IP-адреса в списке блокировок Определяет действия входа в Dataverse из IPv4-адресов, которые находятся в предопределенном списке блокировок. Вход пользователя с IP-адресом, который является частью заблокированного диапазона сети. Заблокированные сетевые диапазоны поддерживаются в шаблоне списка наблюдения NetworkAddresses.

Источники данных:
— Dataverse
DataverseActivity
Начальный доступ
Dataverse — вход с IP-адреса отсутствует в списке разрешенных Определяет входы из IPv4-адресов, которые не соответствуют подсетям IPv4, которые хранятся в списке разрешений. Вход пользователя с IP-адресом, который не входит в допустимый диапазон сети. Заблокированные сетевые диапазоны поддерживаются в шаблоне списка наблюдения NetworkAddresses.

Источники данных:
— Dataverse
DataverseActivity
Начальный доступ
Dataverse — обнаруженная вредоносная программа на сайте управления документами SharePoint Определяет вредоносное ПО, загруженное с помощью средств управления документами в Dynamics 365 или напрямую в SharePoint, затрагивающее связанные с Dataverse сайты SharePoint. Вредоносный файл на сайте SharePoint, связанный с Dataverse.

Источники данных:
— Dataverse
DataverseActivity
— Office365
OfficeActivity (SharePoint)
Выполнение
Dataverse — массовое удаление записей Определяет операции удаления больших записей на основе предопределенного порогового значения.
Также обнаруживает запланированные задания массового удаления.
Удаление записей, превышающих пороговое значение, определенное в KQL.

Источники данных:
— Dataverse
DataverseActivity
Влияние
Dataverse — массовое скачивание из управления документами SharePoint Определяет массовое скачивание за последний час файлов с сайтов SharePoint, настроенных для управления документами в Dynamics 365. Массовое скачивание превышает пороговое значение, определенное в KQL.

Это правило аналитики использует список отслеживания MSBizApps-Configuration для идентификации сайтов SharePoint, используемых для управления документами.

Источники данных:
— Office365
OfficeActivity (SharePoint)
Эксфильтрация данных
Dataverse — массовый экспорт записей в Excel Определяет пользователей, экспортируемых большое количество записей из Dynamics 365 в Excel, где количество экспортированных записей значительно больше, чем любое другое последнее действие этого пользователя.

Большие объемы экспорта от пользователей без последних действий определяются с помощью предопределенного порогового значения.
Экспорт большого количества записей из Dataverse в Excel.

Источники данных:
— Dataverse
DataverseActivity
Эксфильтрация данных
Dataverse — массовые обновления записей Обнаруживает случаи массового обновления записей в Dataverse и Dynamics 365, превышающие заранее заданный порог. Массовое обновление записей превышает пороговое значение, определенное в KQL.

Источники данных:
— Dataverse
DataverseActivity
Влияние
Dataverse — новый тип действия пользователя приложения Dataverse Определяет новые или ранее невидимые типы действий, связанные с пользователем приложения Dataverse (неинтерактивно). Новые типы действий пользователей S2S.

Источники данных:
— Dataverse
DataverseActivity
Доступ к учетным данным, Исполнение, Повышение привилегий
Dataverse — новому неинтерактивному удостоверению предоставлен доступ Определяет предоставление доступа на уровне API через делегированные разрешения приложения Microsoft Entra или путем прямого назначения в Dataverse в качестве пользователя приложения. Разрешения Dataverse, добавленные для неинтерактивного пользователя.

Источники данных:
— Dataverse
DataverseActivity,
— AzureActiveDirectory
AuditLogs
Закрепление, Горизонтальное перемещение, Повышение привилегий
Dataverse — новый вход из несанкционированного домена Определяет действия при входе в Dataverse, исходящие от пользователей с суффиксами UPN, которые ранее не наблюдались за последние 14 дней и отсутствуют в предопределённом списке разрешённых доменов.

Общие внутренние системные пользователи Power Platform по умолчанию исключаются.
Вход внешним пользователем из несанкционированного суффикса домена.

Источники данных:
— Dataverse
DataverseActivity
Начальный доступ
Dataverse — новый тип агента пользователя, который ранее не использовался Определяет пользователей, получающих доступ к Dataverse с клиентского агента, который не использовался ни в одном экземпляре Dataverse за последние 14 дней. Действия в Dataverse от нового User-Agent.

Источники данных:
— Dataverse
DataverseActivity
InitialAccess, DefenseEvasion
Dataverse — новый тип агента пользователя, который не использовался с Office 365 Идентифицирует пользователей, обращаюющихся к Dynamics с помощью агента пользователя, который не был замечен в рабочих нагрузках Office 365 за последние 14 дней. Действия в Dataverse от нового User-Agent.

Источники данных:
— Dataverse
DataverseActivity
Начальный доступ
Dataverse — изменены параметры организации Определяет изменения, внесенные на уровне организации в среде Dataverse. Свойство уровня организации изменено в Dataverse.

Источники данных:
— Dataverse
DataverseActivity
Сохранение
Dataverse — удаление заблокированных расширений файлов Определяет изменения заблокированных расширений файлов среды и извлекает удаленное расширение. Удаление заблокированных расширений файлов в свойствах Dataverse.

Источники данных:
— Dataverse
DataverseActivity
DefenseEvasion
Dataverse — добавлен или обновлен сайт управления документами SharePoint Определяет изменения интеграции управления документами SharePoint.

Управление документами позволяет хранить данные, расположенные за пределами Dataverse. Объедините это правило аналитики со сценарием Dataverse: Add SharePoint sites to watchlist, чтобы автоматически обновлять список наблюдения Dataverse-SharePointSites.

Этот список отслеживания можно использовать для корреляции событий между Dataverse и SharePoint при использовании соединителя данных Office 365.
Сопоставление сайтов SharePoint добавлено в управление документами.

Источники данных:
— Dataverse
DataverseActivity
Эксфильтрация данных
Dataverse — подозрительные изменения ролей безопасности Определяет необычный шаблон событий, в результате которого создается новая роль, а затем создатель добавляет участников в роль, а затем удаляет участника или удаляет роль через короткий период времени. Изменения в ролях безопасности и назначениях ролей.

Источники данных:
— Dataverse
DataverseActivity
Повышение привилегий
Dataverse — подозрительное использование конечной точки TDS Выявляет запросы Dataverse, использующие протокол TDS (Tabular Data Stream), для которых у пользователя-источника или IP-адреса недавно были оповещения безопасности, а сам протокол TDS ранее не использовался в целевой среде. Внезапное использование конечной точки TDS в корреляции с оповещениями системы безопасности.

Источники данных:
— Dataverse
DataverseActivity
— AzureActiveDirectoryIdentityProtection
SecurityAlert
Эксфильтрация, Первоначальный доступ
Dataverse — подозрительное использование веб-API Определяет попытки входа в нескольких средах Dataverse, которые превышают заранее заданный порог и выполняются пользователем с IP-адреса, который использовался для входа в широко известное приложение, зарегистрированное в Microsoft Entra. Вход с помощью WebAPI в нескольких средах с использованием известного общедоступного идентификатора приложения.

Источники данных:
— Dataverse
DataverseActivity
— AzureActiveDirectory
SigninLogs
Исполнение, эксфильтрация, разведка, выявление
Dataverse — сопоставление IP с DataverseActivity в TI Идентифицирует совпадение в DataverseActivity из любого IP-объекта IOC из Microsoft Sentinel Threat Intelligence. Активность в Dataverse с IP-адресом, совпадающим с IOC.

Источники данных:
— Dataverse
DataverseActivity
Аналитика угроз
ThreatIntelIndicators
ПервичныйДоступ, БоковоеПеремещение, Обнаружение
Dataverse — сопоставление URL-адреса TI с DataverseActivity Обнаруживает совпадение в DataverseActivity по любому URL-адресу IOC из Microsoft Sentinel Threat Intelligence. Активность Dataverse с URL-адресом, совпадающим с IOC.

Источники данных:
— Dataverse
DataverseActivity
Аналитика угроз
ThreatIntelIndicators
Начальный доступ, Выполнение, Устойчивость
Dataverse — эксфильтрация данных уволенным сотрудником по электронной почте Определяет эксфильтрацию данных из Dataverse по электронной почте уволенными сотрудниками. Сообщения электронной почты, отправленные в домены недоверенных получателей после оповещений системы безопасности, коррелируются с пользователями в списке отслеживания TerminatedEmployees .

Источники данных:
MicrosoftThreatProtection
EmailEvents
IdentityInfo
— AzureActiveDirectoryIdentityProtection, IdentityInfo
SecurityAlert
Эксфильтрация данных
Dataverse — эксфильтрация данных уволенным сотрудником на USB-накопитель Определяет файлы, скачанные из Dataverse увольняющимися или уволенными сотрудниками и скопированные на подключённые USB-накопители. Файлы из Dataverse, скопированные на USB пользователем из списка отслеживания TerminatedEmployees.

Источники данных:
— Dataverse
DataverseActivity
— MicrosoftThreatProtection
DeviceInfo
DeviceEvents
DeviceFileEvents
Эксфильтрация данных
Dataverse — необычный вход после отключения защиты от привязки файлов cookie на основе IP-адреса Определяет ранее невидимые IP-адреса и пользовательские агенты в экземпляре Dataverse после отключения защиты привязки файлов cookie.

Дополнительные сведения см. в разделе Защита сеансов Dataverse с привязкой IP-файлов cookie.
Новая активность входа в систему.


Источники данных:
— Dataverse
DataverseActivity
DefenseEvasion
Dataverse — массовое извлечение данных пользователем вне обычной активности Определяет пользователей, получающих значительно больше записей из Dataverse, чем за последние две недели. Пользователь получает много записей из Dataverse, включая пороговое значение, определённое в KQL.

Источники данных:
— Dataverse
DataverseActivity
Эксфильтрация данных

Правила Power Apps

Имя правила Описание Исходное действие Тактики
Power Apps — активность приложения из неавторизованного географического региона Определяет активность в Power Apps в географических регионах, включенных в предопределенный список несанкционированных географических регионов.

Это обнаружение извлекает список кодов стран стандарта ISO 3166-1 альфа-2 из ISO Online Browsing Platform (OBP).

В этом обнаружении используются журналы, полученные из Microsoft Entra ID, и требуется также включить соединитель данных Microsoft Entra ID.
Выполнить действие в приложении Power Apps из географического региона, входящего в список неразрешённых кодов стран.

Источники данных:
— Действия администратора Microsoft Power Platform
PowerPlatformAdminActivity
— Microsoft Entra ID
SigninLogs
Начальный доступ
Power Apps — несколько удаленных приложений Выявляет случаи массового удаления, при которых удаляется несколько приложений Power Apps, что соответствует заранее заданному пороговому значению общего числа удаленных приложений или количества событий удаления приложений в нескольких средах Power Platform. Удалите многие приложения Power Apps из Центра администрирования Power Platform.

Источники данных:
— Действия администратора Microsoft Power Platform
PowerPlatformAdminActivity
Влияние
Power Apps — несколько пользователей, обращаюющихся к вредоносной ссылке после запуска нового приложения Определяет цепочку событий при создании нового приложения Power App, за которой следуют следующие события:
— Несколько пользователей запускают приложение в окне обнаружения.
— Несколько пользователей открывают один и тот же вредоносный URL-адрес.

Это обнаружение перекрестно сопоставляет журналы выполнения Power Apps с событиями выбора вредоносных URL-адресов из любого из следующих источников:
— соединитель данных Microsoft 365 Defender или
— индикаторы компрометации (IOC) вредоносных URL-адресов в Microsoft Sentinel Threat Intelligence с использованием парсера нормализации веб-сеансов Advanced Security Information Model (ASIM).

Это правило обнаружения определяет количество уникальных пользователей, которые запускают или выбирают вредоносную ссылку, с помощью запроса.
Несколько пользователей запускают новое приложение PowerApp и открывают из приложения известный вредоносный URL-адрес.

Источники данных:
— Действия администратора Microsoft Power Platform
PowerPlatformAdminActivity
— Аналитика угроз
ThreatIntelIndicators
— Microsoft Defender XDR
UrlClickEvents
Начальный доступ
Power Apps — массовый общий доступ к Power Apps только что созданным гостевым пользователям Определяет необычное массовое предоставление общего доступа к приложениям Power Apps недавно созданным гостевым пользователям Microsoft Entra. Необычный массовый общий доступ основан на предопределенном пороге в запросе. Предоставление общего доступа к приложению нескольким внешним пользователям.

Источники данных:
— Действия администратора Microsoft Power Platform
PowerPlatformAdminActivity— Microsoft Entra ID
AuditLogs
Разработка ресурсов,
Начальный доступ,
Боковое смещение

Правила Power Automate

Имя правила Описание Исходное действие Тактики
Power Automate — действие потока увольнения сотрудников Определяет случаи, когда сотрудник, который был уведомлен или уже уволен, и находится в списке отслеживания уволенных сотрудников , создает или изменяет поток Power Automate. Пользователь, определенный в списке отслеживания TerminatedEmployees , создает или обновляет поток Power Automate.

Источники данных:
Microsoft Power Automate (Майкрософт Пауэр Автомат)
PowerAutomateActivity
Уволенные сотрудники: список наблюдения
Эксфильтрация, последствия
Power Automate — необычное массовое удаление ресурсов потока Определяет массовое удаление потоков Power Automate, которые превышают предопределенное пороговое значение, определенное в запросе, и отклоняются от шаблонов действий, наблюдаемых за последние 14 дней. Массовое удаление потоков Power Automate.

Источники данных:
— PowerAutomate
PowerAutomateActivity
Влияние,
Обход мер защиты

Правила Power Platform

Имя правила Описание Исходное действие Тактики
Power Platform — коннектор добавлен в конфиденциальную среду Определяет факт создания новых соединителей API в Power Platform, специально для заранее определенного списка критически важных сред. Добавьте новый соединитель Power Platform в конфиденциальную среду Power Platform.

Источники данных:
— Действия администратора Microsoft Power Platform
PowerPlatformAdminActivity
Выполнение, эксфильтрация данных
Power Platform — политика защиты от потери данных обновлена или удалена Определяет изменения в политике защиты от потери данных, в частности политики, которые обновляются или удаляются. Обновление или удаление политики защиты от потери данных Power Platform в среде Power Platform.

Источники данных:
Действия администратора Microsoft Power Platform
PowerPlatformAdminActivity
Обход мер защиты
Power Platform — возможно скомпрометированный пользователь обращается к службам Power Platform Определяет учетные записи пользователей, помеченные как рискованные в Защита Microsoft Entra ID, и сопоставляет этих пользователей с активностью входа в Power Platform, включая Power Apps, Power Automate и центр администрирования Power Platform. Пользователь с сигналами риска обращается к порталам Power Platform.

Источники данных:
— Microsoft Entra ID
SigninLogs
Первоначальный доступ, латеральное перемещение
Power Platform — учетная запись, добавленная к привилегированным Microsoft Entra ролям Определяет изменения в следующих привилегированных ролях каталогов, влияющих на Power Platform:
— администраторы Dynamics 365 — администраторы Power Platform — администраторы Fabric
Источники данных:
AzureActiveDirectory
AuditLogs
Повышение привилегий

Поисковые запросы

Решение включает поисковые запросы, которые могут использоваться аналитиками для упреждающего поиска вредоносных или подозрительных действий в средах Dynamics 365 и Power Platform.

Имя правила Описание Источник данных Тактики
Dataverse — действия после оповещений Microsoft Entra Этот поисковый запрос выявляет пользователей, выполняющих действия в Dataverse/Dynamics 365 вскоре после оповещения Защита Microsoft Entra ID для этого пользователя.

Запрос ищет только пользователей, которые либо ранее не встречались, либо выполняют ранее не наблюдавшуюся активность в Dynamics.

— Dataverse
DataverseActivity
— AzureActiveDirectoryIdentityProtection
SecurityAlert
Начальный доступ
Dataverse — действие после неудачного входа Этот поисковый запрос выявляет пользователей, проявляющих активность в Dataverse/Dynamics 365 вскоре после множества неудачных попыток входа.

Используйте этот запрос для поиска потенциальной активности после атаки методом перебора. Настройте пороговое значение на основе коэффициента ложноположительных результатов.
— Dataverse
DataverseActivity
— AzureActiveDirectory
SigninLogs
Начальный доступ
Dataverse — операция экспорта данных между средами Выполняет поиск операций экспорта данных в заданном количестве экземпляров Dataverse.

Действие экспорта данных в нескольких средах может указывать на подозрительные действия, так как пользователи обычно работают только в нескольких средах.
— Dataverse
DataverseActivity
Эксфильтрация, сбор
Dataverse — экспорт Dataverse, скопированный на USB-устройства Использует данные из Microsoft Defender XDR для обнаружения файлов, скачанных из экземпляра Dataverse и скопированных на USB-накопитель. — Dataverse
DataverseActivity
— MicrosoftThreatProtection
DeviceInfo
DeviceFileEvents
DeviceEvents
Эксфильтрация данных
Dataverse — универсальное клиентское приложение, используемое для доступа к рабочим средам Обнаруживает использование встроенного примера приложения Dynamics 365 для доступа к рабочим средам.

Это приложение общего типа нельзя ограничить средствами контроля авторизации Microsoft Entra ID, и оно может использоваться для получения несанкционированного доступа через Web API.
— Dataverse
DataverseActivity
— AzureActiveDirectory
SigninLogs
Выполнение
Dataverse — операции по управлению идентификацией вне членства в привилегированных ролях каталога Обнаруживает события управления удостоверениями в Dataverse/Dynamics 365, выполненные учетными записями, не входящими в следующие привилегированные роли каталога: Dynamics 365 Admins, Power Platform Admins или Global Admins — Dataverse
DataverseActivity
- UEBA
IdentityInfo
Повышение привилегий
Dataverse — изменения в управлении идентификационными данными без многофакторной аутентификации (MFA) Используется для отображения операций администрирования привилегированных удостоверений в Dataverse, выполняемых учетными записями, которые вошли в систему без использования MFA. — Dataverse
DataverseActivity
— AzureActiveDirectory
SigninLogs, DataverseActivity
Начальный доступ
Power Apps — аномальный массовый общий доступ к Power App только что созданным гостевым пользователям Запрос обнаруживает аномальные попытки выполнить массовый общий доступ к Power App только что созданным гостевым пользователям. Источники данных:
PowerPlatformAdmin, AzureActiveDirectory
AuditLogs, PowerPlatformAdminActivity
Начальный доступ, Латеральное перемещение, Разработка ресурсов

Сценарии

Это решение содержит сборники схем, которые можно использовать для автоматизации реагирования системы безопасности на инциденты и оповещения в Microsoft Sentinel.

Имя плейбука Описание
Процесс обеспечения безопасности: проверка оповещений с владельцами рабочих нагрузок Этот сценарий позволяет снизить нагрузку на SOC, передав проверку оповещений ИТ-администраторам для определенных правил аналитики. Он активируется при создании оповещения Microsoft Sentinel, создает сообщение (и связанное с ним электронное письмо с уведомлением) в канале Microsoft Teams владельца рабочей нагрузки с подробными сведениями об оповещении. Если владелец рабочей нагрузки ответит, что действие не авторизовано, оповещение будет преобразовано в инцидент в Microsoft Sentinel для обработки SOC.
Dataverse: отправка уведомления руководителю Этот сценарий может запускаться при создании инцидента в Microsoft Sentinel и автоматически отправлять уведомление по электронной почте руководителю пользователей, затронутых инцидентом. Сценарий можно настроить для отправки либо руководителю в Dynamics 365, либо через руководителя в Office 365.
Dataverse: добавление пользователя в список блокировок (триггер инцидента) Этот сборник схем может активироваться при возникновении инцидента Microsoft Sentinel и автоматически добавлять затронутые сущности пользователей в предварительно определенную группу Microsoft Entra, что приведет к блокировке доступа. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse.
Dataverse: добавление пользователя в список блокировок с помощью рабочего процесса утверждения Outlook Этот сборник схем может активироваться при возникновении инцидента Microsoft Sentinel и автоматически добавлять затронутые сущности пользователей в предварительно определенную группу Microsoft Entra с помощью рабочего процесса утверждения на основе Outlook, что приведет к блокировке доступа. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse.
Dataverse: добавление пользователя в список блокировок с помощью рабочего процесса утверждения Teams Этот сценарий может запускаться при создании инцидента в Microsoft Sentinel и автоматически добавлять сущности затронутых пользователей в предварительно заданную группу Microsoft Entra с помощью процесса утверждения на основе адаптивной карточки в Teams, что приведет к блокировке доступа. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse.
Dataverse: добавление пользователя в список блокировок (триггер оповещения) Этот плейбук можно запускать по запросу при срабатывании оповещения Microsoft Sentinel, что позволяет аналитику добавлять затронутых пользователей в предварительно определённую группу Microsoft Entra, в результате чего доступ блокируется. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse.
Dataverse: удаление пользователя из списка блокировок Этот сценарий можно запускать по требованию при появлении оповещения Microsoft Sentinel, что позволяет аналитику удалять затронутые пользовательские сущности из заранее определенной группы Microsoft Entra, используемой для блокировки доступа. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse.
Dataverse: добавление сайтов SharePoint в список отслеживания Этот сборник схем используется для добавления новых или обновленных сайтов управления документами SharePoint в список отслеживания конфигурации. В сочетании с запланированным правилом аналитики, отслеживающим журнал действий Dataverse, этот плейбук будет срабатывать при добавлении нового сопоставления сайта для управления документами SharePoint. Сайт будет добавлен в список отслеживания для расширения охвата мониторинга.

Рабочие книги

Рабочие книги Microsoft Sentinel — это настраиваемые интерактивные панели мониторинга в Microsoft Sentinel, которые помогают аналитикам эффективно визуализировать, анализировать и исследовать данные безопасности. Это решение включает в себя рабочую книгу Dynamics 365 Activity, в которой представлена визуализация активности в Microsoft Dynamics 365 Customer Engagement / Dataverse, включая статистику извлечения записей и диаграмму аномалий.

Списки наблюдения

Это решение включает список отслеживания MSBizApps-Configuration и требует, чтобы пользователи создавали дополнительные списки отслеживания на основе следующих шаблонов списков отслеживания:

  • VIPUsers
  • NetworkAddresses
  • TerminatedEmployees

Дополнительные сведения см. в разделах Списки просмотра в Microsoft Sentinel и Создание списков отслеживания.

Встроенные средства синтаксического анализа

Решение включает средства синтаксического анализа, которые используются для доступа к данным из необработанных таблиц данных. Средства синтаксического анализа гарантируют, что правильные данные возвращаются с согласованной схемой. Мы рекомендуем использовать парсеры вместо прямого обращения к спискам отслеживания.

Парсер Возвращаемые данные Таблица запрашивается
MSBizAppsOrgSettings Список доступных параметров для всей организации, доступных в Dynamics 365 Customer Engagement / Dataverse н/д
MSBizAppsVIPUsers Парсер для списка наблюдения VIPUsers VIPUsers из шаблона списка наблюдения
MSBizAppsNetworkAddresses Парсер для списка наблюдения NetworkAddresses NetworkAddresses из шаблона списка наблюдения
MSBizAppsTerminatedEmployees Парсер для списка наблюдения TerminatedEmployees TerminatedEmployees из шаблона списка наблюдения
DataverseSharePointSites Сайты SharePoint, используемые в управлении документами Dataverse MSBizApps-Configuration Список просмотров, отфильтрованный по категории "SharePoint"

Дополнительные сведения о правилах аналитики см. в статье Обнаружение угроз в готовом режиме.