Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Пользовательские обнаружения теперь — лучший способ создавать новые правила в Microsoft Sentinel SIEM и Microsoft Defender XDR. С настраиваемыми обнаружениями вы можете сократить затраты на прием данных, получить неограниченное количество обнаружений в режиме реального времени и воспользоваться бесшовной интеграцией с данными, функциями и действиями по исправлению в Defender XDR благодаря автоматическому сопоставлению сущностей. Дополнительные сведения см. в статье Пользовательские обнаружения теперь представляют собой единый интерфейс для создания обнаружений в Microsoft Defender XDR.
Важно!
Новая версия правила аналитики Fusion в настоящее время доступна в предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
Примечание.
Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.
Microsoft Sentinel использует Fusion, подсистему корреляции, основанную на масштабируемых алгоритмах машинного обучения, для автоматического обнаружения многоэтапных атак путем выявления сочетаний аномального поведения и подозрительных действий, наблюдаемых на различных этапах цепочки атак. На основе этих выявленных паттернов атак Microsoft Sentinel генерирует инциденты, которые в противном случае было бы трудно обнаружить. Эти инциденты включают в себя два или более оповещений или действий. По умолчанию эти инциденты отличаются небольшим объемом, высокой точностью и высокой степенью серьезности.
Эта технология обнаружения, настроенная для вашей среды, не только снижает частоту ложноположительных срабатываний , но и может обнаруживать атаки с ограниченными или отсутствующими сведениями.
Настройка правил Fusion
Правило аналитики Fusion по умолчанию включено в Microsoft Sentinel. Чтобы проверить или изменить его состояние, используйте следующие инструкции:
Войдите в портал Azure и введите Microsoft Sentinel.
В меню навигации Microsoft Sentinel выберите Аналитика.
Перейдите на вкладку Активные правила , а затем найдите Расширенное обнаружение многоэтапных атак в столбце ИМЯ , отфильтровав список по типу правила Fusion . Проверьте столбец СОСТОЯНИЕ , чтобы убедиться, что это обнаружение включено или отключено.
Чтобы изменить состояние, выберите запись " Расширенное многоэтапное обнаружение атак ". В области Предварительный просмотр расширенного многоэтапного обнаружения атак выберите Изменить.
На вкладке Общие в мастере правил аналитики обратите внимание на состояние (Включено/Отключено) или измените его при необходимости.
Если вы изменили состояние, но не хотите вносить дальнейшие изменения, перейдите на вкладку Просмотр и обновление и нажмите кнопку Сохранить.
Чтобы дополнительно настроить правило обнаружения Fusion, выберите Далее: Настройка Fusion.
Настройка исходных сигналов для обнаружения Fusion. Для достижения наилучшего результата рекомендуется включить все перечисленные исходные сигналы со всеми уровнями серьезности. По умолчанию они уже включены, но вы можете внести изменения следующими способами:
Примечание.
Если исключить определенный исходный сигнал или уровень серьезности оповещений, все обнаружения Fusion, основанные на сигналах из этого источника или на оповещениях, соответствующих данному уровню серьезности, не будут активированы.
Исключите сигналы из обнаружений Fusion, включая аномалии, оповещения от различных поставщиков и необработанные журналы.
Вариант использования: Если вы тестируете определенный источник сигнала, известный для создания шумных оповещений, вы можете временно отключить сигналы от этого конкретного источника сигнала для обнаружения Fusion.
Настройте уровень серьёзности оповещений для каждого поставщика: По своей архитектуре модель Fusion ML соотносит сигналы с низкой достоверностью в единый инцидент высокой серьёзности на основе аномальных сигналов на всех этапах цепочки атаки из нескольких источников данных. Оповещения, включенные в Fusion, имеют более низкую степень серьезности (средний, низкий, информационный), но иногда включаются соответствующие оповещения с высоким уровнем серьезности.
Вариант использования: Если у вас есть отдельный процесс для рассмотрения и изучения оповещений с высоким уровнем серьезности и вы предпочитаете не включать эти оповещения в Fusion, можно настроить исходные сигналы, чтобы исключить оповещения с высоким уровнем серьезности из обнаружения Fusion.
Исключите определенные шаблоны обнаружения из механизма обнаружения Fusion. Некоторые обнаружения Fusion могут быть неприменимы для вашей среды или могут быть подвержены созданию ложноположительных результатов. Если вы хотите исключить определенный шаблон обнаружения Fusion, следуйте приведенным ниже инструкциям.
Найдите и откройте инцидент Fusion типа, который вы хотите исключить.
В разделе Описание выберите Показать больше.
В разделе Исключить этот конкретный шаблон обнаружения выберите ссылку исключения, которая перенаправит вас на вкладку Настройка Fusion в мастере правил аналитики.
На вкладке Настройка Fusion вы увидите, что шаблон обнаружения — сочетание оповещений и аномалий в инциденте Fusion — был добавлен в список исключений вместе с временем добавления шаблона обнаружения.
Вы можете в любое время удалить исключенный шаблон обнаружения, щелкнув значок корзины в этом шаблоне обнаружения.
Инциденты, которые соответствуют исключенным шаблонам обнаружения, по-прежнему активируются, но не отображаются в очереди активных инцидентов. Они автоматически заполняются следующими значениями:
Состояние: "Закрыто"
Закрывающая классификация: "Не определено"
Комментарий: «Автоматически закрыто, шаблон обнаружения Fusion исключён»
Тег: "ExcludedFusionDetectionPattern" — вы можете запросить по этому тегу, чтобы просмотреть все инциденты, соответствующие этому шаблону обнаружения.
Примечание.
Microsoft Sentinel в настоящее время использует исторические данные за 30 дней для обучения систем машинного обучения. Эти данные всегда шифруются с помощью ключей Майкрософт при их прохождении через конвейер машинного обучения. Однако обучающие данные не шифруются с помощью ключей, управляемых клиентом (CMK), которые вы создаёте и управляете в Azure Key Vault, даже если вы включили CMK в рабочем пространстве Microsoft Sentinel. Чтобы отключить Fusion, перейдите в Microsoft Sentinel>Конфигурация>Аналитика > Активные правила, щелкните правой кнопкой мыши по правилу Advanced Multistage Attack Detection и выберите Отключить.
Настройте запланированные правила аналитики для обнаружений Fusion
Важно!
Обнаружение на основе Fusion с использованием оповещений правил аналитики сейчас доступно в режиме предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
Fusion обнаруживает многоэтапные атаки на основе сценария и возникающие угрозы с помощью оповещений, созданных правилами аналитики по расписанию. Чтобы максимально эффективно использовать возможности Fusion Microsoft Sentinel, выполните следующие действия, чтобы настроить и включить эти правила.
Fusion для обнаружения новых угроз использует оповещения, создаваемые любыми правилами аналитики по расписанию, которые содержат информацию о цепочке атак (тактики) и сопоставлении сущностей. Чтобы Fusion могла использовать оповещения из запланированного аналитического правила для обнаружения новых угроз, проверьте отображение сущностей и конфигурацию тактики правила:
Просмотрите сопоставление сущностей для этих запланированных правил. Используйте раздел конфигурация сопоставления сущностей для сопоставления параметров из результатов запроса с Microsoft Sentinel распознаваемыми сущностями. Так как Fusion сопоставляет оповещения на основе сущностей (таких как учетная запись пользователя или IP-адрес), алгоритмы машинного обучения не могут выполнять сопоставление оповещений без сведений об сущности.
Изучите тактику и методы в правилах аналитики. Алгоритм Fusion ML использует информацию MITRE ATT&CK для обнаружения многоэтапных атак, а тактики и методы, которые вы присваиваете правилам аналитики, отображаются в создаваемых инцидентах. Расчеты Fusion могут быть затронуты, если во входящих оповещениях отсутствует информация о тактике.
Fusion также может обнаруживать угрозы на основе сценариев с помощью правил, основанных на следующих запланированных шаблонах правил аналитики.
Чтобы включить запросы, доступные в виде шаблонов на странице Аналитика , перейдите на вкладку Шаблоны правил , выберите имя правила в коллекции шаблонов и выберите Создать правило в области сведений.
- Cisco — блокировка брандмауэра, но успешный вход в Microsoft Entra ID
- Fortinet — обнаружен шаблон маяка
- IP-адрес после нескольких неудачных попыток входа в Microsoft Entra успешно выполняет вход в VPN Palo Alto
- Многократный сброс пароля пользователем
- Согласие для редкого приложения
- SharePointFileOperation через ранее невидимые IP-адреса
- Подозрительное развертывание ресурсов
- Сигнатуры угроз Palo Alto с необычных IP-адресов
Сведения о добавлении запросов, недоступных в коллекции шаблонов правил , см. в статье "Создание настраиваемого правила аналитики с нуля".
Дополнительные сведения см. в статье Fusion Advanced Multistage Attack Detection Scenarios with Scheduled Analytics Rules ( Объединение расширенных многоэтапных сценариев обнаружения атак с правилами запланированной аналитики).
Примечание.
Для набора запланированных аналитических правил, используемых в Fusion, алгоритм машинного обучения выполняет нечёткое сопоставление запросов KQL, указанных в шаблонах. Переименование шаблонов не влияет на обнаружение Fusion.
Дальнейшие действия
Дополнительные сведения о обнаружениях Fusion в Microsoft Sentinel.
Узнайте больше о многочисленных обнаружениях Fusion на основе сценариев.
Теперь, когда вы знаете больше о расширенном обнаружении многоэтапных атак, вы можете быть заинтересованы в следующем кратком руководстве, чтобы узнать, как получить представление о данных и потенциальных угрозах: Начало работы с Microsoft Sentinel.
Если вы готовы исследовать инциденты, созданные для вас, ознакомьтесь со следующим руководством: Исследование инцидентов с помощью Microsoft Sentinel.