Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Озеро данных Microsoft Sentinel — это общеарендаторский магазин, который собирает и управляет данными безопасности из множества источников. Он предоставляет единый анализ и видимость во всей вашей сфере безопасности. Microsoft Sentinel graph — это функция графа в платформе Microsoft Sentinel. Он обеспечивает графовый опыт в области безопасности, соответствия требованиям и идентификации. Microsoft Sentinel data lake и графы используют аналитику, машинное обучение и искусственный интеллект для обнаружения угроз, расследования инцидентов и повышения уровня безопасности.
В этой статье рассматриваются предварительные требования, необходимые роли и требования к рабочему пространству для адаптации в data lake и граф Microsoft Sentinel. Перед началом ознакомьтесь с разделом обязательных требований, чтобы убедиться, что ваша среда готова.
Озеро данных и граф Microsoft Sentinel доступны в следующих решениях:
- Microsoft Defender XDR
- Исследования по безопасности данных Microsoft Purview
- Управление внутренними рисками Microsoft Purview
Предварительные требования
Важно!
Если ваша организация использует ключи Customer-Managed (CMK) для шифрования данных, имейте в виду, что CMK не поддерживается для данных, хранящихся в озере данных Microsoft Sentinel. Рабочие области Sentinel, использующие CMK, недоступны через средства работы с озером данных.
Все данные, попадающие в озеро данных, такие как пользовательские таблицы или преобразованные данные, шифруются с помощью ключей, управляемых Корпорацией Майкрософт.
Подключение к озеру данных Microsoft Sentinel может не в полной мере соответствовать политикам шифрования или стандартам защиты данных вашей организации.
Перед тем как присоединиться, убедитесь, что вы соответствуете следующим требованиям:
- необходимо настроить Microsoft Defender (
security.microsoft.com) и Microsoft Sentinel. Лицензия Microsoft Defender XDR не требуется, чтобы использовать озеро данных Microsoft Sentinel вместе с Microsoft Sentinel в портале Microsoft Defender. - Существующая подписка Azure и группа ресурсов Azure для настройки выставления счетов для озера данных. Вы должны быть прямым владельцем подписки. Быть владельцем подписки уровня группы управления недостаточно. Вы можете использовать существующие Microsoft Sentinel SIEM Azure подписку и группу ресурсов или создать новую. Дополнительные сведения о выставлении счетов см. в статье Планирование затрат и сведения о ценах и выставлении счетов Microsoft Sentinel.
- основная рабочая область Microsoft Sentinel, подключенная к порталу Microsoft Defender. Ваше озеро данных развернуто в том же регионе, что и основной регион вашей рабочей области Sentinel.
- У вас должны быть права на чтение к основной и другим рабочим областям, чтобы эти рабочие области можно было присоединить к озеру данных. К озеру данных подключены только рабочие области, расположенные в том же регионе, что и основной регион рабочей области Sentinel.
- Если данные Microsoft 365 находятся не в том же регионе, что и озеро данных, при подключении к озеру данных вы даете согласие на прием данных Microsoft 365 в регион, где находится ваше озеро данных.
Примечание.
Перед началом подключения проверьте доступность Microsoft Озеро данных и Graph в вашем регионе. Для этого см. Географическая доступность и расположение данных в Microsoft Sentinel.
Другие предварительные требования для Microsoft Purview
Для сценариев Microsoft Purview необходимо также выполнить следующие предварительные требования перед подключением:
Доступ участника к основной рабочей области Microsoft Sentinel для авторизации приема данных о действиях Microsoft 365 в основную рабочую область.
Установите и настройте следующие соединители данных для отправки данных в рабочую область Sentinel, подключенную к Defender:
- Microsoft 365. Для построения графа необходимо собирать типы записей SharePoint.
- Microsoft Entra ID. Необходимо собирать журналы входа и события риска пользователей.
Граф рисков данных Microsoft Purview строится на основе данных, загруженных в озеро данных Sentinel через соединители для активности Office и журналов входа Entra.
Необходимые роли
Чтобы настроить выставление счетов и включить прием данных об активах в озеро данных, для учетной записи участника арендатора с разрешениями по умолчанию должны быть назначены следующие роли:
- Владелец подписки Azure или участник подписки для настройки выставления счетов
- глобальный администратор Microsoft Entra или администратор безопасности для авторизации приема данных из Microsoft Entra, Microsoft 365 и Azure
- Доступ на чтение ко всем рабочим областям для их подключения к озеру данных
Изменения при подключении к Sentinel Data Lake и Graph
При подключении к озеру данных и графу процесс вносит следующие изменения:
Он подготавливает озеро данных для выбранной подписки и группы ресурсов.
Он подготавливает озеро данных в том же регионе, что и основная рабочая область Sentinel.
Подключает к озеру данных Microsoft Sentinel все рабочие области, подключенные к Defender и расположенные в том же регионе, что и основная рабочая область Sentinel. Рабочие области, которые не подключены к Defender, не присоединены к озеру данных.
После включения озера данных Microsoft Sentinel данные в аналитическом уровне Microsoft Sentinel также становятся доступными в уровне озера данных Microsoft Sentinel, начиная с этого момента, без дополнительной платы. Существующие соединители рабочих областей Microsoft Sentinel можно использовать для приема новых данных на уровнях аналитики и озера данных или только на уровне озера данных.
Когда вы впервые включаете прием данных или переключаете прием данных между уровнями, может пройти от 90 до 120 минут, прежде чем данные появятся в таблицах. После включения приёма данных для уровня озера данных данные одновременно появляются в озере данных и в таблицах аналитического уровня.
Данные ресурсов для следующих служб Майкрософт автоматически попадают в системные таблицы Sentinel data lake.
- Microsoft Entra
- Microsoft 365
- Azure Resource Graph
Системные таблицы отображаются в пользовательском интерфейсе (UI) выбора рабочей области в возможностях изучения Lake.
Если данные Microsoft 365 находятся не в том же регионе, что и озеро данных, при подключении к озеру данных вы даете согласие на прием данных Microsoft 365 в регион, где находится ваше озеро данных.
Подготавливает возможности графа и использует данные из озера данных для улучшения возможностей расследования по графу и поиска угроз в Defender.
Для вас стали доступны новые возможности для изучения Lake, управления таблицами, подключений к данным, настроек, управления затратами и Graph.
Если ваша организация в настоящее время использует Microsoft Sentinel для управления событиями и информацией безопасности (SIEM), тарификация и стоимость таких функций, как поисковые задания и запросы, вспомогательные журналы и долгосрочное хранение (также называемое «архивом»), переводятся на тарификационные счетчики Microsoft Sentinel на основе озера данных, что может привести к увеличению ваших затрат.
Он интегрирует вспомогательные таблицы журналов в озеро данных Microsoft Sentinel. Вспомогательные таблицы журналов в подключенных рабочих областях Microsoft Defender, подключенных к озеру данных Microsoft Sentinel, становятся неотъемлемой частью озера данных, что делает их доступными для использования в таких возможностях озера данных, как запросы KQL и задания. После подключения вспомогательные таблицы журналов больше недоступны в Microsoft Defender Advanced hunting. Вместо этого вы можете получить доступ к ним через KQL-запросы для анализа озера данных в портале Defender.
Примечание.
Вспомогательные таблицы журналов в подключенных рабочих областях Microsoft Defender недоступны в Расширенном поиске угроз Microsoft Defender после включения озера данных.
Создается управляемый идентификатор с префиксом
msg-resources-, за которым следует глобально уникальный идентификатор (GUID). Этот управляемый идентификатор требуется для функционирования озера данных. Учетная запись имеет роль Читатель Azure для подписок, подключенных к озеру данных. Не удаляйте необходимые разрешения для этого управляемого удостоверения. Чтобы включить создание пользовательских таблиц на уровне аналитики, назначьте этой удостоверяющей записи роль Участник Log Analytics для соответствующих рабочих областей Log Analytics. Дополнительные сведения см. в разделе Создание заданий KQL в озере данных Microsoft Sentinel.
После подключения к озеру данных Microsoft Sentinel вы можете использовать следующие функции на портале Defender:
- Запросы KQL для исследования озера данных
- Задания озера данных Microsoft Sentinel
- Управление уровнями данных и хранением
- управление затратами Microsoft Sentinel
- Анализ радиуса взрыва при расследовании инцидентов
- График охоты в расширенной охоте
Вы также можете использовать следующие функции на портале решений Microsoft Purview после подключения к озеру данных:
- Графики рисков данных в исследованиях по безопасности данных
- Графы рисков данных в управлении внутренними рисками
В этой статье описывается, как клиенты, использующие Microsoft Defender, Исследования по безопасности данных, управление внутренними рисками и Microsoft Sentinel, могут подключиться к озеру данных Microsoft Sentinel. Клиенты новых Microsoft Sentinel могут выполнить эту процедуру после первоначального подключения к этим решениям.
Исключение из политики для подключения озера данных Microsoft Sentinel
Существующие определения Политика Azure могут блокировать развертывание (DL103) необходимых ресурсов во время онбординга. Чтобы избежать этой проблемы, создайте исключение из политики для группы ресурсов, к которой вы занимаетесь адаптацией. Освободите тип ресурса: Microsoft.SentinelPlatformServices/sentinelplatformservices.
Это исключение позволяет правильно развёртывать компоненты Sentinel data lake. Остальные ваши политики управления Azure остаются в силе.
Добавление и хранение данных во время подключения
При первоначальной настройке озеро данных развертывается в том же поддерживаемом регионе, что и основная рабочая область Sentinel. Мы также можем автоматически включить данные об активах Microsoft Entra, Microsoft 365 и Azure Resource Graph. Если данные активов Microsoft Entra, Microsoft 365 или Azure Resource Graph не находятся в том же регионе, что и озеро данных, онбординг означает, что вы даёте согласие хранить эти данные в области озера данных. Это позволяет использовать данные вместе с Microsoft Sentinel data lake и графами. Ваши данные об активах доступны через системные таблицы — встроенные таблицы, хранящие данные о поглощённых активах. Вы можете выбрать эти таблицы в пользовательском интерфейсе выбора рабочего пространства в опыте исследования озера. Дополнительные сведения см. в статье Географическая доступность и расположение данных в Microsoft Sentinel.
Как подключение влияет на существующие рабочие области Microsoft Sentinel
Чтобы подключиться к озеру данных, необходимо подключить основную рабочую область Microsoft Sentinel к порталу Defender. Озеро данных находится в том же регионе, что и основная рабочая область Sentinel. Вы можете подключить другие рабочие области в том же регионе, что и основная рабочая область, к порталу Defender, чтобы использовать их с озером данных. Если вы подключились к озеру данных, данные в рабочих областях Microsoft Sentinel, подключенных к Defender и настроенных для использования с озером данных. Чтобы подключить рабочее пространство Microsoft Sentinel к порталу Defender, см. раздел «Соединить Microsoft Sentinel с порталом Microsoft Defender».
Вы не можете выбрать рабочие области для подключения к озеру данных. Все рабочие области, подключенные к Defender и находящиеся в том же регионе, что и ваша основная рабочая область Sentinel, автоматически добавляются. Вы не можете самостоятельно отключить определенные рабочие области из озера данных. Если вы хотите вывести рабочую область из эксплуатации, отправьте запрос в службу поддержки Microsoft Defender.
Отключение от Microsoft Sentinel озера данных и графа
Вы не можете самостоятельно отключить отдельные рабочие пространства или отключить Data Lake. Чтобы отключить озеро данных и граф Microsoft Sentinel, отправьте запрос в службу поддержки Microsoft Defender.
Запуск процесса подключения
Чтобы начать, следуйте шагам из одной из этих статей:
- Настройте озеро данных и граф в Microsoft Sentinel в Microsoft Defender
- Настройка озера данных и графа Microsoft Sentinel в Исследования по безопасности данных Microsoft Purview
- Настройка озера данных и графа Microsoft Sentinel в Управлении внутренними рисками в Microsoft Purview