Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье подробно описано содержимое системы безопасности, доступное для решения Microsoft Sentinel для Power Platform. Дополнительные сведения об этом решении см. в разделах Microsoft Sentinel решение для Microsoft Power Platform и Microsoft Dynamics 365 Обзор взаимодействия с клиентами.
Встроенные правила аналитики
При установке решения для Power Platform включаются следующие правила аналитики. Перечисленные источники данных включают имя соединителя данных и таблицу в Log Analytics.
Правила Dataverse
| Имя правила | Описание | Исходное действие | Тактики |
|---|---|---|---|
| Dataverse — аномальные действия пользователей приложения | Определяет аномалии в шаблонах действий пользователей приложения Dataverse (неинтерактивных) на основе действий, которые выходят за рамки обычной модели использования. | Необычные действия пользователей S2S в Dynamics 365 / Dataverse. Источники данных: — Dataverse DataverseActivity |
Доступ к учетным данным, Выполнение, Устойчивость |
| Dataverse — удаление данных журнала аудита | Определяет действия по удалению данных журнала аудита в Dataverse. | Удаление журналов аудита Dataverse. Источники данных: — Dataverse DataverseActivity |
DefenseEvasion |
| Dataverse — ведение журнала аудита отключено | Определяет изменение в конфигурации аудита системы, при котором ведение журнала аудита отключено. | Глобальный аудит или аудит на уровне сущностей отключен. Источники данных: — Dataverse DataverseActivity |
DefenseEvasion |
| Dataverse — массовое переназначение владельца записи или предоставление общего доступа | Определяет изменения в владении отдельными записями, в том числе: — Общий доступ к записям с другими пользователями или командами — смена владельца, превышающая заранее заданный порог. |
В пределах окна обнаружения сгенерировано множество событий, связанных с владением записями и предоставлением общего доступа к записям. Источники данных: — Dataverse DataverseActivity |
Повышение привилегий |
| Dataverse — исполняемый файл, отправленный на сайт управления документами SharePoint | Определяет исполняемые файлы и скрипты, которые отправляются на сайты SharePoint, используемые для управления документами Dynamics, в обход ограничений расширения собственных файлов в Dataverse. | Отправка исполняемых файлов в управление документами Dataverse. Источники данных: — Office365 OfficeActivity (SharePoint) |
Выполнение, сохраняемость |
| Dataverse — экспорт операций уволенного сотрудника или сотрудника, получившего уведомление | Выявляет операции экспорта Dataverse, инициированные увольняемыми сотрудниками или сотрудниками, которые собираются покинуть организацию. | События экспорта данных, связанные с пользователями из шаблона списка наблюдения TerminatedEmployees. Источники данных: — Dataverse DataverseActivity |
Эксфильтрация данных |
| Dataverse — эксфильтрация данных гостевым пользователем после ослабления механизмов защиты Power Platform | Определяет цепочку событий, которая начинается с отключения изоляции клиента Power Platform и удаления группы безопасности, управляющей доступом к среде. Эти события сопоставляются с оповещениями об эксфильтрации данных Dataverse, связанными с затронутой средой и недавно созданными гостевыми пользователями Microsoft Entra. Активируйте другие правила аналитики Dataverse с помощью тактики Exfiltration MITRE перед включением этого правила. |
Для недавно созданного гостевого пользователя вызовите срабатывание оповещений об эксфильтрации данных после отключения средств защиты Power Platform. Источники данных: — PowerPlatformAdmin PowerPlatformAdminActivity— Dataverse DataverseActivity |
Обход мер защиты |
| Dataverse — управление безопасностью иерархии | Выявляет подозрительное поведение в системе защиты иерархии. | Изменения свойств безопасности, в том числе: — безопасность иерархии отключена. — Пользователь назначает себя в качестве руководителя. — Пользователь назначает себя в отслеживаемую позицию (заданную в KQL). Источники данных: — Dataverse DataverseActivity |
Повышение привилегий |
| Dataverse — активность экземпляра Honeypot | Выявляет активность в заранее определённом экземпляре Honeypot Dataverse. Оповещает либо при обнаружении входа в Honeypot, либо при доступе к отслеживаемым таблицам Dataverse в Honeypot. |
Вход в систему и доступ к данным в указанном экземпляре Honeypot Dataverse в Power Platform, где включён аудит. Источники данных: — Dataverse DataverseActivity |
Обнаружение, эксфильтрация |
| Dataverse — вход конфиденциального привилегированного пользователя | Определяет входы в Dataverse и Dynamics 365, выполняемые конфиденциальными пользователями. | Вход пользователей, добавленных в список просмотров VIPUsers на основе тегов, заданных в KQL. Источники данных: — Dataverse DataverseActivity |
НачальныйДоступ, ДоступКУчетнымДанным, ПовышениеПривилегий |
| Dataverse — вход с IP-адреса в списке блокировок | Определяет действия входа в Dataverse из IPv4-адресов, которые находятся в предопределенном списке блокировок. | Вход пользователя с IP-адресом, который является частью заблокированного диапазона сети. Заблокированные сетевые диапазоны поддерживаются в шаблоне списка наблюдения NetworkAddresses. Источники данных: — Dataverse DataverseActivity |
Начальный доступ |
| Dataverse — вход с IP-адреса отсутствует в списке разрешенных | Определяет входы из IPv4-адресов, которые не соответствуют подсетям IPv4, которые хранятся в списке разрешений. | Вход пользователя с IP-адресом, который не входит в допустимый диапазон сети. Заблокированные сетевые диапазоны поддерживаются в шаблоне списка наблюдения NetworkAddresses. Источники данных: — Dataverse DataverseActivity |
Начальный доступ |
| Dataverse — обнаруженная вредоносная программа на сайте управления документами SharePoint | Определяет вредоносное ПО, загруженное с помощью средств управления документами в Dynamics 365 или напрямую в SharePoint, затрагивающее связанные с Dataverse сайты SharePoint. | Вредоносный файл на сайте SharePoint, связанный с Dataverse. Источники данных: — Dataverse DataverseActivity— Office365 OfficeActivity (SharePoint) |
Выполнение |
| Dataverse — массовое удаление записей | Определяет операции удаления больших записей на основе предопределенного порогового значения. Также обнаруживает запланированные задания массового удаления. |
Удаление записей, превышающих пороговое значение, определенное в KQL. Источники данных: — Dataverse DataverseActivity |
Влияние |
| Dataverse — массовое скачивание из управления документами SharePoint | Определяет массовое скачивание за последний час файлов с сайтов SharePoint, настроенных для управления документами в Dynamics 365. | Массовое скачивание превышает пороговое значение, определенное в KQL. Это правило аналитики использует список отслеживания MSBizApps-Configuration для идентификации сайтов SharePoint, используемых для управления документами. Источники данных: — Office365 OfficeActivity (SharePoint) |
Эксфильтрация данных |
| Dataverse — массовый экспорт записей в Excel | Определяет пользователей, экспортируемых большое количество записей из Dynamics 365 в Excel, где количество экспортированных записей значительно больше, чем любое другое последнее действие этого пользователя. Большие объемы экспорта от пользователей без последних действий определяются с помощью предопределенного порогового значения. |
Экспорт большого количества записей из Dataverse в Excel. Источники данных: — Dataverse DataverseActivity |
Эксфильтрация данных |
| Dataverse — массовые обновления записей | Обнаруживает случаи массового обновления записей в Dataverse и Dynamics 365, превышающие заранее заданный порог. | Массовое обновление записей превышает пороговое значение, определенное в KQL. Источники данных: — Dataverse DataverseActivity |
Влияние |
| Dataverse — новый тип действия пользователя приложения Dataverse | Определяет новые или ранее невидимые типы действий, связанные с пользователем приложения Dataverse (неинтерактивно). | Новые типы действий пользователей S2S. Источники данных: — Dataverse DataverseActivity |
Доступ к учетным данным, Исполнение, Повышение привилегий |
| Dataverse — новому неинтерактивному удостоверению предоставлен доступ | Определяет предоставление доступа на уровне API через делегированные разрешения приложения Microsoft Entra или путем прямого назначения в Dataverse в качестве пользователя приложения. | Разрешения Dataverse, добавленные для неинтерактивного пользователя. Источники данных: — Dataverse DataverseActivity,— AzureActiveDirectory AuditLogs |
Закрепление, Горизонтальное перемещение, Повышение привилегий |
| Dataverse — новый вход из несанкционированного домена | Определяет действия при входе в Dataverse, исходящие от пользователей с суффиксами UPN, которые ранее не наблюдались за последние 14 дней и отсутствуют в предопределённом списке разрешённых доменов. Общие внутренние системные пользователи Power Platform по умолчанию исключаются. |
Вход внешним пользователем из несанкционированного суффикса домена. Источники данных: — Dataverse DataverseActivity |
Начальный доступ |
| Dataverse — новый тип агента пользователя, который ранее не использовался | Определяет пользователей, получающих доступ к Dataverse с клиентского агента, который не использовался ни в одном экземпляре Dataverse за последние 14 дней. | Действия в Dataverse от нового User-Agent. Источники данных: — Dataverse DataverseActivity |
InitialAccess, DefenseEvasion |
| Dataverse — новый тип агента пользователя, который не использовался с Office 365 | Идентифицирует пользователей, обращаюющихся к Dynamics с помощью агента пользователя, который не был замечен в рабочих нагрузках Office 365 за последние 14 дней. | Действия в Dataverse от нового User-Agent. Источники данных: — Dataverse DataverseActivity |
Начальный доступ |
| Dataverse — изменены параметры организации | Определяет изменения, внесенные на уровне организации в среде Dataverse. | Свойство уровня организации изменено в Dataverse. Источники данных: — Dataverse DataverseActivity |
Сохранение |
| Dataverse — удаление заблокированных расширений файлов | Определяет изменения заблокированных расширений файлов среды и извлекает удаленное расширение. | Удаление заблокированных расширений файлов в свойствах Dataverse. Источники данных: — Dataverse DataverseActivity |
DefenseEvasion |
| Dataverse — добавлен или обновлен сайт управления документами SharePoint | Определяет изменения интеграции управления документами SharePoint. Управление документами позволяет хранить данные, расположенные за пределами Dataverse. Объедините это правило аналитики со сценарием Dataverse: Add SharePoint sites to watchlist, чтобы автоматически обновлять список наблюдения Dataverse-SharePointSites. Этот список отслеживания можно использовать для корреляции событий между Dataverse и SharePoint при использовании соединителя данных Office 365. |
Сопоставление сайтов SharePoint добавлено в управление документами. Источники данных: — Dataverse DataverseActivity |
Эксфильтрация данных |
| Dataverse — подозрительные изменения ролей безопасности | Определяет необычный шаблон событий, в результате которого создается новая роль, а затем создатель добавляет участников в роль, а затем удаляет участника или удаляет роль через короткий период времени. | Изменения в ролях безопасности и назначениях ролей. Источники данных: — Dataverse DataverseActivity |
Повышение привилегий |
| Dataverse — подозрительное использование конечной точки TDS | Выявляет запросы Dataverse, использующие протокол TDS (Tabular Data Stream), для которых у пользователя-источника или IP-адреса недавно были оповещения безопасности, а сам протокол TDS ранее не использовался в целевой среде. | Внезапное использование конечной точки TDS в корреляции с оповещениями системы безопасности. Источники данных: — Dataverse DataverseActivity— AzureActiveDirectoryIdentityProtection SecurityAlert |
Эксфильтрация, Первоначальный доступ |
| Dataverse — подозрительное использование веб-API | Определяет попытки входа в нескольких средах Dataverse, которые превышают заранее заданный порог и выполняются пользователем с IP-адреса, который использовался для входа в широко известное приложение, зарегистрированное в Microsoft Entra. | Вход с помощью WebAPI в нескольких средах с использованием известного общедоступного идентификатора приложения. Источники данных: — Dataverse DataverseActivity— AzureActiveDirectory SigninLogs |
Исполнение, эксфильтрация, разведка, выявление |
| Dataverse — сопоставление IP с DataverseActivity в TI | Идентифицирует совпадение в DataverseActivity из любого IP-объекта IOC из Microsoft Sentinel Threat Intelligence. | Активность в Dataverse с IP-адресом, совпадающим с IOC. Источники данных: — Dataverse DataverseActivityАналитика угроз ThreatIntelIndicators |
ПервичныйДоступ, БоковоеПеремещение, Обнаружение |
| Dataverse — сопоставление URL-адреса TI с DataverseActivity | Обнаруживает совпадение в DataverseActivity по любому URL-адресу IOC из Microsoft Sentinel Threat Intelligence. | Активность Dataverse с URL-адресом, совпадающим с IOC. Источники данных: — Dataverse DataverseActivityАналитика угроз ThreatIntelIndicators |
Начальный доступ, Выполнение, Устойчивость |
| Dataverse — эксфильтрация данных уволенным сотрудником по электронной почте | Определяет эксфильтрацию данных из Dataverse по электронной почте уволенными сотрудниками. | Сообщения электронной почты, отправленные в домены недоверенных получателей после оповещений системы безопасности, коррелируются с пользователями в списке отслеживания TerminatedEmployees . Источники данных: MicrosoftThreatProtection EmailEventsIdentityInfo— AzureActiveDirectoryIdentityProtection, IdentityInfo SecurityAlert |
Эксфильтрация данных |
| Dataverse — эксфильтрация данных уволенным сотрудником на USB-накопитель | Определяет файлы, скачанные из Dataverse увольняющимися или уволенными сотрудниками и скопированные на подключённые USB-накопители. | Файлы из Dataverse, скопированные на USB пользователем из списка отслеживания TerminatedEmployees. Источники данных: — Dataverse DataverseActivity— MicrosoftThreatProtection DeviceInfoDeviceEventsDeviceFileEvents |
Эксфильтрация данных |
| Dataverse — необычный вход после отключения защиты от привязки файлов cookie на основе IP-адреса | Определяет ранее невидимые IP-адреса и пользовательские агенты в экземпляре Dataverse после отключения защиты привязки файлов cookie. Дополнительные сведения см. в разделе Защита сеансов Dataverse с привязкой IP-файлов cookie. |
Новая активность входа в систему. Источники данных: — Dataverse DataverseActivity |
DefenseEvasion |
| Dataverse — массовое извлечение данных пользователем вне обычной активности | Определяет пользователей, получающих значительно больше записей из Dataverse, чем за последние две недели. | Пользователь получает много записей из Dataverse, включая пороговое значение, определённое в KQL. Источники данных: — Dataverse DataverseActivity |
Эксфильтрация данных |
Правила Power Apps
| Имя правила | Описание | Исходное действие | Тактики |
|---|---|---|---|
| Power Apps — активность приложения из неавторизованного географического региона | Определяет активность в Power Apps в географических регионах, включенных в предопределенный список несанкционированных географических регионов. Это обнаружение извлекает список кодов стран стандарта ISO 3166-1 альфа-2 из ISO Online Browsing Platform (OBP). В этом обнаружении используются журналы, полученные из Microsoft Entra ID, и требуется также включить соединитель данных Microsoft Entra ID. |
Выполнить действие в приложении Power Apps из географического региона, входящего в список неразрешённых кодов стран. Источники данных: — Действия администратора Microsoft Power Platform PowerPlatformAdminActivity— Microsoft Entra ID SigninLogs |
Начальный доступ |
| Power Apps — несколько удаленных приложений | Выявляет случаи массового удаления, при которых удаляется несколько приложений Power Apps, что соответствует заранее заданному пороговому значению общего числа удаленных приложений или количества событий удаления приложений в нескольких средах Power Platform. | Удалите многие приложения Power Apps из Центра администрирования Power Platform. Источники данных: — Действия администратора Microsoft Power Platform PowerPlatformAdminActivity |
Влияние |
| Power Apps — несколько пользователей, обращаюющихся к вредоносной ссылке после запуска нового приложения | Определяет цепочку событий при создании нового приложения Power App, за которой следуют следующие события: — Несколько пользователей запускают приложение в окне обнаружения. — Несколько пользователей открывают один и тот же вредоносный URL-адрес. Это обнаружение перекрестно сопоставляет журналы выполнения Power Apps с событиями выбора вредоносных URL-адресов из любого из следующих источников: — соединитель данных Microsoft 365 Defender или — индикаторы компрометации (IOC) вредоносных URL-адресов в Microsoft Sentinel Threat Intelligence с использованием парсера нормализации веб-сеансов Advanced Security Information Model (ASIM). Это правило обнаружения определяет количество уникальных пользователей, которые запускают или выбирают вредоносную ссылку, с помощью запроса. |
Несколько пользователей запускают новое приложение PowerApp и открывают из приложения известный вредоносный URL-адрес. Источники данных: — Действия администратора Microsoft Power Platform PowerPlatformAdminActivity— Аналитика угроз ThreatIntelIndicators— Microsoft Defender XDR UrlClickEvents |
Начальный доступ |
| Power Apps — массовый общий доступ к Power Apps только что созданным гостевым пользователям | Определяет необычное массовое предоставление общего доступа к приложениям Power Apps недавно созданным гостевым пользователям Microsoft Entra. Необычный массовый общий доступ основан на предопределенном пороге в запросе. | Предоставление общего доступа к приложению нескольким внешним пользователям. Источники данных: — Действия администратора Microsoft Power Platform PowerPlatformAdminActivity— Microsoft Entra IDAuditLogs |
Разработка ресурсов, Начальный доступ, Боковое смещение |
Правила Power Automate
| Имя правила | Описание | Исходное действие | Тактики |
|---|---|---|---|
| Power Automate — действие потока увольнения сотрудников | Определяет случаи, когда сотрудник, который был уведомлен или уже уволен, и находится в списке отслеживания уволенных сотрудников , создает или изменяет поток Power Automate. | Пользователь, определенный в списке отслеживания TerminatedEmployees , создает или обновляет поток Power Automate. Источники данных: Microsoft Power Automate (Майкрософт Пауэр Автомат) PowerAutomateActivityУволенные сотрудники: список наблюдения |
Эксфильтрация, последствия |
| Power Automate — необычное массовое удаление ресурсов потока | Определяет массовое удаление потоков Power Automate, которые превышают предопределенное пороговое значение, определенное в запросе, и отклоняются от шаблонов действий, наблюдаемых за последние 14 дней. | Массовое удаление потоков Power Automate. Источники данных: — PowerAutomate PowerAutomateActivity |
Влияние, Обход мер защиты |
Правила Power Platform
| Имя правила | Описание | Исходное действие | Тактики |
|---|---|---|---|
| Power Platform — коннектор добавлен в конфиденциальную среду | Определяет факт создания новых соединителей API в Power Platform, специально для заранее определенного списка критически важных сред. | Добавьте новый соединитель Power Platform в конфиденциальную среду Power Platform. Источники данных: — Действия администратора Microsoft Power Platform PowerPlatformAdminActivity |
Выполнение, эксфильтрация данных |
| Power Platform — политика защиты от потери данных обновлена или удалена | Определяет изменения в политике защиты от потери данных, в частности политики, которые обновляются или удаляются. | Обновление или удаление политики защиты от потери данных Power Platform в среде Power Platform. Источники данных: Действия администратора Microsoft Power Platform PowerPlatformAdminActivity |
Обход мер защиты |
| Power Platform — возможно скомпрометированный пользователь обращается к службам Power Platform | Определяет учетные записи пользователей, помеченные как рискованные в Защита Microsoft Entra ID, и сопоставляет этих пользователей с активностью входа в Power Platform, включая Power Apps, Power Automate и центр администрирования Power Platform. | Пользователь с сигналами риска обращается к порталам Power Platform. Источники данных: — Microsoft Entra ID SigninLogs |
Первоначальный доступ, латеральное перемещение |
| Power Platform — учетная запись, добавленная к привилегированным Microsoft Entra ролям | Определяет изменения в следующих привилегированных ролях каталогов, влияющих на Power Platform: — администраторы Dynamics 365 — администраторы Power Platform — администраторы Fabric |
Источники данных: AzureActiveDirectory AuditLogs |
Повышение привилегий |
Поисковые запросы
Решение включает поисковые запросы, которые могут использоваться аналитиками для упреждающего поиска вредоносных или подозрительных действий в средах Dynamics 365 и Power Platform.
| Имя правила | Описание | Источник данных | Тактики |
|---|---|---|---|
| Dataverse — действия после оповещений Microsoft Entra | Этот поисковый запрос выявляет пользователей, выполняющих действия в Dataverse/Dynamics 365 вскоре после оповещения Защита Microsoft Entra ID для этого пользователя. Запрос ищет только пользователей, которые либо ранее не встречались, либо выполняют ранее не наблюдавшуюся активность в Dynamics. |
— Dataverse DataverseActivity— AzureActiveDirectoryIdentityProtection SecurityAlert |
Начальный доступ |
| Dataverse — действие после неудачного входа | Этот поисковый запрос выявляет пользователей, проявляющих активность в Dataverse/Dynamics 365 вскоре после множества неудачных попыток входа. Используйте этот запрос для поиска потенциальной активности после атаки методом перебора. Настройте пороговое значение на основе коэффициента ложноположительных результатов. |
— DataverseDataverseActivity— AzureActiveDirectory SigninLogs |
Начальный доступ |
| Dataverse — операция экспорта данных между средами | Выполняет поиск операций экспорта данных в заданном количестве экземпляров Dataverse. Действие экспорта данных в нескольких средах может указывать на подозрительные действия, так как пользователи обычно работают только в нескольких средах. |
— DataverseDataverseActivity |
Эксфильтрация, сбор |
| Dataverse — экспорт Dataverse, скопированный на USB-устройства | Использует данные из Microsoft Defender XDR для обнаружения файлов, скачанных из экземпляра Dataverse и скопированных на USB-накопитель. | — DataverseDataverseActivity— MicrosoftThreatProtection DeviceInfoDeviceFileEventsDeviceEvents |
Эксфильтрация данных |
| Dataverse — универсальное клиентское приложение, используемое для доступа к рабочим средам | Обнаруживает использование встроенного примера приложения Dynamics 365 для доступа к рабочим средам. Это приложение общего типа нельзя ограничить средствами контроля авторизации Microsoft Entra ID, и оно может использоваться для получения несанкционированного доступа через Web API. |
— DataverseDataverseActivity— AzureActiveDirectory SigninLogs |
Выполнение |
| Dataverse — операции по управлению идентификацией вне членства в привилегированных ролях каталога | Обнаруживает события управления удостоверениями в Dataverse/Dynamics 365, выполненные учетными записями, не входящими в следующие привилегированные роли каталога: Dynamics 365 Admins, Power Platform Admins или Global Admins | — DataverseDataverseActivity- UEBA IdentityInfo |
Повышение привилегий |
| Dataverse — изменения в управлении идентификационными данными без многофакторной аутентификации (MFA) | Используется для отображения операций администрирования привилегированных удостоверений в Dataverse, выполняемых учетными записями, которые вошли в систему без использования MFA. | — DataverseDataverseActivity— AzureActiveDirectory SigninLogs, DataverseActivity |
Начальный доступ |
| Power Apps — аномальный массовый общий доступ к Power App только что созданным гостевым пользователям | Запрос обнаруживает аномальные попытки выполнить массовый общий доступ к Power App только что созданным гостевым пользователям. |
Источники данных: PowerPlatformAdmin, AzureActiveDirectory AuditLogs, PowerPlatformAdminActivity |
Начальный доступ, Латеральное перемещение, Разработка ресурсов |
Сценарии
Это решение содержит сборники схем, которые можно использовать для автоматизации реагирования системы безопасности на инциденты и оповещения в Microsoft Sentinel.
| Имя плейбука | Описание |
|---|---|
| Процесс обеспечения безопасности: проверка оповещений с владельцами рабочих нагрузок | Этот сценарий позволяет снизить нагрузку на SOC, передав проверку оповещений ИТ-администраторам для определенных правил аналитики. Он активируется при создании оповещения Microsoft Sentinel, создает сообщение (и связанное с ним электронное письмо с уведомлением) в канале Microsoft Teams владельца рабочей нагрузки с подробными сведениями об оповещении. Если владелец рабочей нагрузки ответит, что действие не авторизовано, оповещение будет преобразовано в инцидент в Microsoft Sentinel для обработки SOC. |
| Dataverse: отправка уведомления руководителю | Этот сценарий может запускаться при создании инцидента в Microsoft Sentinel и автоматически отправлять уведомление по электронной почте руководителю пользователей, затронутых инцидентом. Сценарий можно настроить для отправки либо руководителю в Dynamics 365, либо через руководителя в Office 365. |
| Dataverse: добавление пользователя в список блокировок (триггер инцидента) | Этот сборник схем может активироваться при возникновении инцидента Microsoft Sentinel и автоматически добавлять затронутые сущности пользователей в предварительно определенную группу Microsoft Entra, что приведет к блокировке доступа. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse. |
| Dataverse: добавление пользователя в список блокировок с помощью рабочего процесса утверждения Outlook | Этот сборник схем может активироваться при возникновении инцидента Microsoft Sentinel и автоматически добавлять затронутые сущности пользователей в предварительно определенную группу Microsoft Entra с помощью рабочего процесса утверждения на основе Outlook, что приведет к блокировке доступа. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse. |
| Dataverse: добавление пользователя в список блокировок с помощью рабочего процесса утверждения Teams | Этот сценарий может запускаться при создании инцидента в Microsoft Sentinel и автоматически добавлять сущности затронутых пользователей в предварительно заданную группу Microsoft Entra с помощью процесса утверждения на основе адаптивной карточки в Teams, что приведет к блокировке доступа. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse. |
| Dataverse: добавление пользователя в список блокировок (триггер оповещения) | Этот плейбук можно запускать по запросу при срабатывании оповещения Microsoft Sentinel, что позволяет аналитику добавлять затронутых пользователей в предварительно определённую группу Microsoft Entra, в результате чего доступ блокируется. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse. |
| Dataverse: удаление пользователя из списка блокировок | Этот сценарий можно запускать по требованию при появлении оповещения Microsoft Sentinel, что позволяет аналитику удалять затронутые пользовательские сущности из заранее определенной группы Microsoft Entra, используемой для блокировки доступа. Группа Microsoft Entra используется с условным доступом для блокировки входа в Dataverse. |
| Dataverse: добавление сайтов SharePoint в список отслеживания | Этот сборник схем используется для добавления новых или обновленных сайтов управления документами SharePoint в список отслеживания конфигурации. В сочетании с запланированным правилом аналитики, отслеживающим журнал действий Dataverse, этот плейбук будет срабатывать при добавлении нового сопоставления сайта для управления документами SharePoint. Сайт будет добавлен в список отслеживания для расширения охвата мониторинга. |
Рабочие книги
Рабочие книги Microsoft Sentinel — это настраиваемые интерактивные панели мониторинга в Microsoft Sentinel, которые помогают аналитикам эффективно визуализировать, анализировать и исследовать данные безопасности. Это решение включает в себя рабочую книгу Dynamics 365 Activity, в которой представлена визуализация активности в Microsoft Dynamics 365 Customer Engagement / Dataverse, включая статистику извлечения записей и диаграмму аномалий.
Списки наблюдения
Это решение включает список отслеживания MSBizApps-Configuration и требует, чтобы пользователи создавали дополнительные списки отслеживания на основе следующих шаблонов списков отслеживания:
- VIPUsers
- NetworkAddresses
- TerminatedEmployees
Дополнительные сведения см. в разделах Списки просмотра в Microsoft Sentinel и Создание списков отслеживания.
Встроенные средства синтаксического анализа
Решение включает средства синтаксического анализа, которые используются для доступа к данным из необработанных таблиц данных. Средства синтаксического анализа гарантируют, что правильные данные возвращаются с согласованной схемой. Мы рекомендуем использовать парсеры вместо прямого обращения к спискам отслеживания.
| Парсер | Возвращаемые данные | Таблица запрашивается |
|---|---|---|
| MSBizAppsOrgSettings | Список доступных параметров для всей организации, доступных в Dynamics 365 Customer Engagement / Dataverse | н/д |
| MSBizAppsVIPUsers | Парсер для списка наблюдения VIPUsers |
VIPUsers из шаблона списка наблюдения |
| MSBizAppsNetworkAddresses | Парсер для списка наблюдения NetworkAddresses |
NetworkAddresses из шаблона списка наблюдения |
| MSBizAppsTerminatedEmployees | Парсер для списка наблюдения TerminatedEmployees |
TerminatedEmployees из шаблона списка наблюдения |
| DataverseSharePointSites | Сайты SharePoint, используемые в управлении документами Dataverse |
MSBizApps-Configuration Список просмотров, отфильтрованный по категории "SharePoint" |
Дополнительные сведения о правилах аналитики см. в статье Обнаружение угроз в готовом режиме.