Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
- Настройка действия доступна в предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
- После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender. Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуем начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.
Обзор настраиваемых действий на временной шкале
Microsoft Sentinel отслеживает и отображает действия в таймлайнах сущностей прямо из коробки. Вы также можете создавать собственные активности и указывать их на таймлайне. Пользовательские действия основаны на запросах к данным сущностей из любого подключённого источника данных. В следующих примерах показано, как можно использовать эту возможность:
Добавьте новые действия на временную шкалу сущности, изменив существующие стандартные шаблоны действий.
Добавьте новые действия из пользовательских журналов. Например, из журнала физического контроля доступа можно добавить на временную шкалу пользователя сведения о его входе и выходе в определенную зону ограниченного доступа — например, в серверную.
Открытие страницы настройки действия
Чтобы открыть страницу настройки действия, выберите вкладку, соответствующую используемому порталу:
- Пользователи Microsoft Sentinel на портале Azure, выберите вкладку портал Azure ниже.
- Пользователи портала Microsoft Defender выберите вкладку Портал Defender.
Выполните следующие действия на портале Azure, чтобы открыть страницу настройки действия:
В меню навигации Microsoft Sentinel выберите Поведение сущности.
На странице Поведение сущностей выберите Настроить страницу сущности (предварительная версия) в верхней части экрана.
На странице Настройка действий Sentinel вы увидите список всех действий, созданных на вкладке Мои действия. На вкладке Шаблоны действий вы увидите коллекцию действий, предлагаемых готовыми исследователями по безопасности Майкрософт. Это действия, которые уже отслеживаются и отображаются на временных шкалах на страницах сущностей.
До тех пор, пока вы не создали пользовательские действия, на страницах сущностей будут отображаться все действия, перечисленные на вкладке Шаблоны действий .
После создания или настройки действия на страницах сущностей будут отображаться только те действия, которые отображаются на вкладке Мои действия .
Если вы хотите по-прежнему просматривать встроенные действия на страницах сущностей, необходимо создать действие для каждого шаблона, который вы хотите отслеживать и отображать. Следуйте инструкциям в статье "Создание действия из шаблона".
Создание действия на основе шаблона
Выполните следующие действия, чтобы создать настраиваемое действие из существующего готового шаблона.
Перейдите на вкладку Шаблоны действий , чтобы просмотреть различные действия, доступные по умолчанию. Список можно фильтровать по типу сущности, а также по источнику данных. При выборе действия из списка в области сведений будут отображаться следующие сведения:
Описание действия
Источник данных, предоставляющий события, составляющие действие
Идентификаторы, используемые для идентификации сущности в необработанных данных
Запрос, который приводит к обнаружению этого действия
Выберите Создать действие в нижней части области сведений, чтобы запустить мастер создания действий.
Откроется мастер действий — создание нового действия на основе шаблона с полями, которые уже заполнены из шаблона. Вы можете вносить изменения по своему усмотрению во вкладках «Общая » и «Активность » или оставлять заранее заполненные настройки без изменений, чтобы продолжать смотреть готовую активность.
Когда вы будете удовлетворены, перейдите на вкладку Просмотр и создание . Когда появится сообщение Проверка пройдена , нажмите кнопку Создать внизу.
Создание действия с нуля
В верхней части страницы действий щелкните Добавить действие , чтобы запустить мастер создания действий.
Откроется мастер действий — создание нового действия с пустыми полями.
Настройка общих параметров действия
На вкладке "Общие " укажите базовые метаданные для действия.
Введите имя действия (например, "пользователь добавлен в группу").
Введите описание действия (например, "Изменение членства в группе пользователей на основе события Windows с идентификатором 4728").
Выберите тип сущности (пользователя или узла), который будет отслеживать этот запрос.
Вы можете фильтровать по дополнительным параметрам, чтобы уточнить запрос и оптимизировать его производительность. Например, можно отфильтровать пользователей Active Directory, выбрав параметр IsDomainJoined и задав значение True.
Для начального состояния действия можно выбрать значение Включено или Отключено.
Выберите Далее: конфигурация действия , чтобы перейти к следующей вкладке.
Настройте запрос действий и параметры отображения
Создание запроса к действиям
На вкладке "Конфигурация действия " напишите или вставьте запрос KQL, который будет использоваться для обнаружения действия выбранной сущности, и определите, как он будет представлен на временной шкале.
Важно!
Рекомендуется использовать в запросе средство синтаксического анализа расширенной информационной модели безопасности (ASIM), а не встроенную таблицу. Это гарантирует, что запрос будет поддерживать любой текущий или будущий релевантный источник данных, а не один источник данных.
Для коррелирования событий и обнаружения пользовательской активности запрос KQL требует нескольких параметров, зависящих от типа сущности. Эти параметры являются идентификаторами сущности.
Используйте сильный идентификатор для сопоставления один к одному между результатами запроса и сущностью. Слабый идентификатор может дать неточные результаты. Дополнительные сведения о сущностях и сильных и слабых идентификаторах.
В следующей таблице приведены сведения об идентификаторах сущностей.
Надежные идентификаторы для учетных записей и хостов
В запросе требуется по крайней мере один идентификатор.
| Объект | Идентификатор | Описание |
|---|---|---|
| Account | Account_Sid | Локальный идентификатор безопасности учетной записи в Active Directory |
| Account_AadUserId | Идентификатор объекта Microsoft Entra пользователя в Microsoft Entra ID | |
| Имя_учётной_записи + Учётный_домен_учётной_записи | Аналогично SamAccountName (пример: Contoso\Joe) | |
| Account_Name + Account_UPNSuffix | Аналогично UserPrincipalName (пример: Joe@Contoso.com) | |
| Host | Host_HostName + Host_NTDomain | аналогично полному доменному имени (FQDN) |
| Host_HostName + Host_DnsDomain | аналогично полному доменному имени (FQDN) | |
| Host_NetBiosName + Host_NTDomain | аналогично полному доменному имени (FQDN) | |
| Host_NetBiosName + Host_DnsDomain | аналогично полному доменному имени (FQDN) | |
| Host_AzureID | идентификатор объекта Microsoft Entra узла в Microsoft Entra ID (при присоединении к домену Microsoft Entra); | |
| Host_OMSAgentID | идентификатор агента OMS, установленного на определенном узле (уникальный для каждого узла); |
В зависимости от выбранного типа сущности на вкладке «Общие » вы увидите доступные идентификаторы. Выберите идентификатор для вставки его в запрос в адрес курсора.
Примечание.
Запрос может содержать до 10 полей, поэтому необходимо проецировать нужные поля.
Проецируемые поля должны включать поле TimeGenerated, чтобы отобразить обнаруженное действие на временной шкале сущности.
SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName
Отображение действия на временной шкале
Для удобства можно настроить, как активность будет отображаться на временной шкале, добавив динамические параметры к выходным данным активности.
Microsoft Sentinel предоставляет встроенные параметры для использования, а также другие параметры на основе полей, проецируемых в запросе.
Используйте следующий формат для параметров: {{ParameterName}}
После того как запрос действия пройдет проверку и отобразит ссылку Просмотреть результаты запроса под окном запроса, вы сможете развернуть раздел Доступные значения , чтобы просмотреть параметры, доступные для использования при создании заголовка динамического действия.
Щелкните значок Копировать рядом с определенным параметром, чтобы скопировать этот параметр в буфер обмена, чтобы вставить его в поле Название действия выше.
Добавьте в запрос любой из следующих параметров:
Любое поле, указанное в запросе.
Идентификаторы сущностей, упомянутых в запросе.
StartTimeUTC, чтобы добавить время начала действия в формате UTC.EndTimeUTC, чтобы добавить время окончания действия в формате UTC.Count, чтобы объединить результаты нескольких запросов KQL в один результат.Параметр
countдобавляет следующую команду в запрос в фоновом режиме, даже если он не отображается полностью в редакторе:Summarize count() by <each parameter you’ve projected in the activity>Затем при использовании фильтра Размер контейнера на страницах сущностей в запрос, выполняемый в фоновом режиме, также добавляется следующая команда:
Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
Следующий пример показывает название активности, использующее динамические параметры:
Когда вы удовлетворены запросом и заголовком действия, выберите Далее : проверка.
Дополнительные сведения о операторах и функциях KQL, используемых в примерах запросов действий, см. в документации Kusto:
Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).
Другие ресурсы
Просмотр параметров и создание действия
Перейдите на вкладку "Проверка и создание" для проверки конфигурации и завершения действия.
Проверьте все параметры конфигурации настраиваемого действия.
Когда появится сообщение Проверка пройдена , нажмите кнопку Создать , чтобы создать действие. Вы можете отредактировать или изменить это позже на вкладке Мои действия.
Управление действиями
Управление пользовательскими действиями на вкладке Мои действия . Щелкните многоточие (...) в конце строки действия, чтобы:
- Измените действие.
- Дублируйте действие, чтобы создать новое, немного отличающееся.
- Удалите действие.
- Отключите действие (не удаляя его).
Просмотр активности на странице сущности
Каждый раз, когда вы открываете страницу сущности, выполняются все включенные запросы активности для этой сущности, и на временной шкале сущности отображается самая актуальная информация. Вы увидите действия на временной шкале, а также оповещения и закладки.
Фильтр содержимого временной шкалы можно использовать для представления только действий (или любого сочетания действий, оповещений и закладок).
Вы также можете использовать фильтр Действия для представления или скрытия определенных действий.
Дальнейшие действия
Дополнительные сведения о сущностях и пользовательских действиях временной шкалы см. в следующих статьях:
- Получите полную картину на страницах объектов.
- Узнайте о аналитике поведения пользователей и сущностей (UEBA).
- См. полный список сущностей и идентификаторов.