Визуализируйте данные в озере данных Microsoft Sentinel с помощью книг

Книги Microsoft Sentinel позволяют командам SOC визуализировать и отслеживать данные по безопасности напрямую из озера данных. Аналитики используют KQL (язык запросов Kusto) для запроса к озеру без дублирования или преобразования данных. Выберите озеро данных Sentinel в качестве источника данных в книге, чтобы выполнить те же запросы, которые используются для расследований и охоты. Затем отобразите результаты в виде интерактивных диаграмм и таблиц для мониторинга и подготовки отчетов. Выполнение запросов рабочих книг напрямую к озеру данных Sentinel поддерживает согласованность аналитики для всех запросов, обеспечивает более длительное хранение данных и масштабируется с учётом больших объёмов исторических данных. Последовательная аналитика, более длительное хранение данных и масштабируемость больших объёмов делают рабочие книги идеальными для поиска угроз, анализа трендов и управления руководящими панелями.

В этой статье описывается процесс создания книг, использующих озеро данных Microsoft Sentinel в качестве источника данных. Дополнительные сведения об использовании книг в Microsoft Sentinel см. в статье «Визуализация и мониторинг данных с помощью книг в Microsoft Sentinel».

Производительность запросов важна, потому что визуальные элементы в книге могут автоматически обновляться и выполняться много раз. Добавьте фильтры по времени, суммируйте результаты и выберите только нужные столбцы. Добавление временных фильтров, суммирование результатов и проецирование только необходимых столбцов предотвращают сканирование запросами слишком большого количества исторических данных. Грамотно ограниченные запросы обеспечивают быструю работу панелей мониторинга, при этом позволяя использовать долгосрочные данные для анализа.

Создайте книгу, используя озеро данных Microsoft Sentinel в качестве источника данных

Выполните следующие действия, чтобы создать книгу, использующую озеро данных Microsoft Sentinel в качестве источника данных:

  1. На портале Defender перейдите в Microsoft Sentinel>Управление угрозами>Книги.

  2. Выберите значок в виде куба в правом верхнем углу, чтобы выбрать рабочие области, в которых вы хотите сохранять свои книги.

  3. Выберите Добавить книгу.

    Снимок экрана: книга в режиме редактирования с открытым редактором запросов.

    Откроется новая книга с базовым запросом и визуальным элементом par chart.

  4. Выберите Изменить.

    Снимок экрана новой рабочей книги с базовым запросом и визуальным элементом диаграммы.

  5. На диаграмме выберите Добавить, а затем — Добавить источник данных и визуализацию.

    Снимок экрана: кнопка

  6. Выберите озеро данных Sentinel в качестве источника данных.

  7. Выберите рабочую область, содержащую таблицу SignInLogs, в озере данных.

  8. Вставьте следующий KQL-код в редактор запросов:

    AWSCloudTrail
    | where isnotempty(ErrorCode)
    | summarize FailedEvents = count()
        by bin(TimeGenerated, 1h), SourceIpAddress, UserIdentityPrincipalid
    | where FailedEvents > 3
    | summarize FailedEvents = sum(FailedEvents) by UserIdentityPrincipalid
    | top 10 by FailedEvents
    
  9. В разделе Визуализация выберите Линейчатая диаграмма.

  10. Выберите Выполнить запрос , чтобы визуализировать результаты.

  11. Выберите Готово редактирование , чтобы выйти из режима редактирования и просмотреть визуальный элемент.

    Снимок экрана: редактирование нового запроса и визуализации.

    Эта визуализация показывает 10 основных идентификаторов субъектов AWS с наибольшим количеством неудачных вызовов API в журналах AWS CloudTrail. События с ошибками подсчитываются и фильтруются для отображения учетных записей с повторяющимися ошибками. Используйте столбчатую диаграмму неудачных событий, чтобы выявить подозрительные или неправильно настроенные личности, которые приводят к необычным паттернам отказов.

    Примечание.

    Тип визуализации, заданный запросом, не поддерживается.

    Относительные временные диапазоны, такие как > ago(10d) , работают в пределах до 90 дней. Абсолютные диапазоны времени следуют политике хранения данных.

  12. На странице книги выберите Готовое редактирование.

  13. Нажмите кнопку Сохранить , чтобы сохранить книгу в библиотеке, указав имя и расположение.

  14. Вы можете просмотреть сохраненную книгу в списке книг и выбрать ее, чтобы просмотреть созданные визуализации. Вы также можете в любое время отредактировать книгу, чтобы обновить запросы или визуализации.

Снимок экрана: список сохраненных книг в Microsoft Sentinel.