Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Озеро данных Microsoft Sentinel — это специально разработанное, изначально облачное озеро данных безопасности, которое меняет подход организаций к управлению и анализу данных безопасности. Разработанный как истинное озеро данных, он получает, хранит и анализирует большие объемы различных данных безопасности в большом масштабе. Благодаря централизации данных безопасности в единой расширяемой платформе открытого формата она обеспечивает подробный обзор, долгосрочное хранение и расширенную аналитику.
Озеро данных позволяет переносить все данные безопасности в Microsoft Sentinel экономично, избавляя от необходимости выбирать между покрытием и затратами. Вы можете хранить больше данных дольше, обнаруживать угрозы с большим контекстом и историей, а также быстрее реагировать без ущерба для безопасности.
Озеро данных Microsoft Sentinel полностью управляется, поэтому вам не нужно развертывать или обслуживать инфраструктуру данных. Она предоставляет единую платформу данных для комплексного анализа угроз и реагирования на нее. Она хранит одну копию данных безопасности между ресурсами, журналами действий и аналитикой угроз в озере, а также использует несколько средств аналитики, таких как KQL и записные книжки Jupyter для глубокой аналитики безопасности.
Традиционные решения SIEM не справлялись с затратами и сложностью хранения и запроса долгосрочных данных безопасности. Озеро данных Microsoft Sentinel решает эти задачи следующими способами:
- Объединение данных о безопасности в Microsoft Defender XDR, сторонних источниках и ресурсах, журналах действий и аналитике угроз
- Оптимизация затрат с помощью многоуровневого хранилища, продвижения данных по запросу и одной копии данных
- Получение глубокого анализа безопасности с помощью данных и телеметрии безопасности за период до 12 лет, по которым можно выполнять запросы и анализ.
- Использование искусственного интеллекта и автоматизации для более быстрого обнаружения и реагирования.
Используя одну копию данных, используйте KQL для выполнения запросов и записных книжек Jupyter с помощью сложных библиотек Python и средств машинного обучения для проведения более глубокого анализа для криминалистики, реагирования на заболеваемость и обнаружения аномалий.
Архитектура
Озеро данных Microsoft Sentinel, построенное на масштабируемой инфраструктуре Azure, обеспечивает централизованный сбор, анализ и принятие мер на основе данных из различных источников. Техническая архитектура озера данных Microsoft Sentinel включает следующие основные преимущества:
- Открытый формат файлов данных Parquet для взаимодействия и расширения
- Одна копия данных для эффективного и экономичного хранения
- Разделение хранилища и вычислений для большей гибкости
- Поддержка нескольких аналитических механизмов для получения ценных аналитических выводов на основе данных безопасности
- Встроенная интеграция с Microsoft Sentinel SIEM и рабочими процессами операций безопасности
Уровни хранилища
Microsoft Sentinel разработано с двумя различными уровнями хранилища для оптимизации затрат и производительности:
- Уровень аналитики. Существующий уровень данных Microsoft Sentinel поддерживает расширенную охоту, оповещения и управление инцидентами, чтобы помочь вам заблаговременно выявлять и устранять проблемы в инфраструктуре и приложениях. Этот уровень предназначен для высокопроизводительной аналитики и обработки данных в режиме реального времени.
- Уровень озера данных: предоставляет централизованное долгосрочное хранилище для выполнения запросов и расширенной аналитики на Python. Он предназначен для экономичного хранения больших объемов данных безопасности в течение 12 лет. Данные на уровне аналитики зеркально отражаются на озерном уровне, сохраняя одну копию данных.
Дополнительные сведения об уровнях данных и хранении см. в статье Управление уровнями данных и хранением на портале Microsoft Defender.
Поддерживаемые источники данных
Microsoft Sentinel data lake работает со всеми существующими соединителями данных Sentinel, включая следующие:
- Все источники данных Microsoft Defender и Microsoft Sentinel
- Microsoft 365
- Microsoft Entra ID
- Граф ресурсов Microsoft
- Платформы обнаружения и реагирования конечных точек (EDR)
- Журналы брандмауэра и сети
- Телеметрия облачной инфраструктуры и рабочей нагрузки
- Журналы удостоверений и доступа (Microsoft Entra, Okta и т. д.)
- Телеметрия DNS, прокси-сервера и электронной почты
Гибкое выполнение запросов с помощью языка запросов Kusto
Запросы на языке Kusto Query Language (KQL) для исследования озера данных позволяют писать и выполнять запросы к ресурсам озера данных. Используйте редактор запросов для изучения данных, анализа озера и создания заданий, которые повышают уровень данных с уровня озера данных на уровень аналитики. Запросы KQL предоставляют следующие ключевые функции:
- Редактор запросов KQL. Обеспечивает редактирование и выполнение запросов KQL с помощью IntelliSense и автозавершения.
- Полная поддержка KQL. Используйте полный спектр возможностей KQL, включая функции машинного обучения и расширенную аналитику.
- Создание заданий: создавайте одноразовые или запланированные задания для перемещения данных из озера данных в аналитический уровень.
Дополнительные сведения см. в разделе KQL и озеро данных Microsoft Sentinel.
Эффективная аналитика с помощью записных книжек Jupyter
Ноутбуки Jupyter в озере данных Microsoft Sentinel предоставляют мощную среду для анализа данных и машинного обучения. Используйте библиотеки Python для создания и запуска моделей машинного обучения, проведения расширенной аналитики и визуализации данных. Записные книжки поддерживают широкие возможности визуализации, позволяя получать аналитические сведения из данных безопасности. Запланируйте в записных книжках регулярное обобщение данных, запуск моделей машинного обучения и повышение уровня озера данных на уровень аналитики.
Дополнительные сведения см. в статье Записные книжки Jupyter в озере данных Microsoft Sentinel.
Аудит действий
Озеро данных Microsoft Sentinel обеспечивает аудит для отслеживания действий в озере. Журнал аудита фиксирует события доступа к данным, управления заданиями и запросов, что позволяет отслеживать и исследовать действия.
Ниже перечислены некоторые из проверенных действий.
- Доступ к данным в озере с помощью запросов KQL
- Запуск блокнотов в озере данных
- Создание, изменение, запуск и удаление заданий
Аудит включен по умолчанию для озера данных Microsoft Sentinel. Проверенные действия отображаются в журнале аудита.
Дополнительные сведения об аудированных действиях в озере данных см. в разделе Журнал аудита для озера данных Microsoft Sentinel.
Поддерживаемые регионы
Сведения о поддерживаемых регионах см. в разделе Регионы, поддерживаемые для озера данных Microsoft Sentinel.
Начало работы
Чтобы приступить к работе с Microsoft Sentinel data lake, выполните следующие действия в руководстве по подключению. Дополнительные сведения об использовании озера данных Microsoft Sentinel см. в следующих статьях: