Подключение источников данных к Microsoft Sentinel с помощью соединителей данных

Чтобы подключить источники данных к Microsoft Sentinel, необходимо установить и настроить соединители данных. В этой статье объясняется, как установить соединители данных, доступные в центре содержимого Microsoft Sentinel для приема и анализа данных для улучшения обнаружения угроз.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Предварительные условия

Прежде чем начать, убедитесь, что у вас есть соответствующий доступ, и вы или кто-то из вашей организации установит соответствующее решение.

  • В рабочей области Microsoft Sentinel должны быть разрешения на чтение и запись.
  • Установите решение, включающее соединитель данных из Центра содержимого в Microsoft Sentinel. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.

Включение соединителя данных

После того как вы или кто-то из вашей организации установит решение, включающее необходимый соединитель данных, настройте соединитель данных, чтобы начать прием данных.

  1. Для Microsoft Sentinel в портале Defender выберите Microsoft Sentinel>Конфигурации>Соединители данных. Для Microsoft Sentinel в портал Azure в разделе Конфигурация выберите Соединители данных.

  2. Найдите и выберите соединитель. Если нужный соединитель данных не отображается, еще раз проверьте, что соответствующее решение установлено в Концентраторе содержимого.

  3. Выберите Открыть страницу соединителя.

  4. Ознакомьтесь с предварительными условиями для соединителя данных и убедитесь, что они выполнены.

  5. Выполните действия, описанные в разделе Конфигурации для соединителя данных.

    Для некоторых коннекторов более конкретную информацию о конфигурациях можно найти в разделе «Collect data» соответствующей статьи о разъёме в разделе «Найдите свой коннектор данных Microsoft Sentinel».

Настройка хранения данных и распределения по уровням

Если вы выполнили подключение к озеру данных Microsoft Sentinel, вы можете настроить срок хранения данных и их распределение по уровням для соединителя данных. Озеро данных состоит из уровня аналитики — ваших текущих рабочих областей Microsoft Sentinel — и уровня озера данных, где можно хранить данные до 12 лет. Дополнительные сведения см. в статье Начало работы с озером данных Microsoft Sentinel.

При включении соединителя данные по умолчанию отправляются на аналитический уровень и дублируются на уровне озера данных. Настройте срок хранения данных на каждом уровне или отправляйте данные только на уровень озера данных. Управление хранением и распределением по уровням хранения осуществляется на страницах настройки соединителей или с помощью страницы Управление таблицами в портале Defender. Дополнительные сведения об управлении таблицами и хранении см. в статье Управление уровнями данных и хранением на портале Microsoft Defender.

После настройки соединителя настройте параметры хранения данных и многоуровневого хранения, выполнив следующие действия.

  1. На странице Сведения о соединителе в разделе Управление таблицами выберите таблицу, которой вы хотите управлять.

    Снимок экрана: страница сведений о соединителе.

  2. Отображается панель таблицы с текущими параметрами хранения данных.

  3. Чтобы настроить хранение, выберите Управление таблицей. Снимок экрана: панель управления таблицами.

  4. Отобразится панель Управление таблицей с текущими параметрами хранения. Вы можете изменить параметры хранения для уровня аналитики и уровня озера данных. По умолчанию данные зеркалируются в уровень озера данных с тем же сроком хранения, что и на уровне аналитики.

  5. В разделе Хранение аналитики выберите период хранения для уровня аналитики.

  6. Чтобы настроить уровень хранилища данных, выберите период хранения из раскрывающегося списка Общий срок хранения. Снимок экрана: параметры аналитики и уровня озера данных.

  7. Чтобы изменить уровень на Только озеро данных, выберите уровень "Только озеро данных" и затем выберите срок хранения в раскрывающемся списке Срок хранения. При выборе этой опции прекращается дальнейший приём данных в аналитический уровень.

  8. Нажмите кнопку Сохранить, чтобы сохранить изменения.

Снимок экрана, показывающий параметр «Только хранение на уровне Data Lake».

После настройки соединителя данных может пройти некоторое время, прежде чем данные поступят в Microsoft Sentinel. Данные поступают в озеро данных за 90–120 минут. Когда соединитель данных подключен, вы увидите сводку данных на графе Полученные данные и состояние подключения типов данных.

Снимок экрана: страница соединителя данных с подключенным состоянием и графиком, на котором показаны полученные данные.

Включите аналитику поведения пользователей и сущностей (UEBA) через поддерживаемые соединители

Аналитика поведения пользователей и сущностей (UEBA) в Microsoft Sentinel анализирует журналы и оповещения из подключенных источников данных для создания базовых профилей поведения сущностей организации, таких как пользователи, узлы, IP-адреса и приложения. С помощью машинного обучения UEBA определяет аномальные действия, которые могут указывать на скомпрометированный ресурс.

Чтобы включить UEBA из поддерживаемых соединителей данных на портале Microsoft Defender, выполните следующие действия.

  1. В меню навигации портала Microsoft Defender выберите Microsoft Sentinel > Конфигурация > Соединители данных.

  2. Выберите соединитель данных, поддерживаемый UEBA. Дополнительные сведения о поддерживаемых UEBA соединителях данных и таблицах см. в Microsoft Sentinel справочнике по UEBA.

  3. На панели коннектора данных выберите Открыть страницу коннектора.

  4. На странице Сведения о соединителе выберите Дополнительные параметры.

  5. В разделе Настройка UEBA переключитесь на таблицы, которые нужно включить для UEBA.

    Снимок экрана: конфигурация UEBA в соединителе данных.

Поиск данных

После успешного включения соединителя соединитель начинает передавать данные в схемы таблицы, связанные с настроенными типами данных.

На портале Defender выполняйте запросы к данным на странице Расширенный поиск, а на портале Azure — на странице Журналы.

Перейдите к KQL-запросам исследователя> Data Lake для запроса данных в data lake. Дополнительные сведения см. в разделе KQL и озеро данных Microsoft Sentinel.

Поиск поддержки для соединителя данных

Соединители данных Microsoft Sentinel создаются как корпорацией Майкрософт, так и другими организациями. Найдите контакт службы поддержки на странице с деталями коннектора в Microsoft Sentinel.

  1. На странице соединителей данных Microsoft Sentinel выберите соответствующий соединитель.

  2. Чтобы получить доступ к поддержке и обслуживанию соединителя, используйте ссылку на контактную службу поддержки в поле Поддерживается на боковой панели соединителя.

    Снимок экрана: поле

Дополнительные сведения см. в разделе Поддержка соединителя данных.