Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описаны действия, которые помогут вам спланировать, развернуть и тонко настроить развертывание Microsoft Sentinel.
Обзор планирования и подготовки
В этом разделе описаны действия и предварительные требования, которые помогут вам спланировать и подготовиться к развертыванию Microsoft Sentinel.
Этап планирования и подготовки обычно выполняется архитектором SOC или связанными ролями.
| Шаг | Сведения |
|---|---|
| 1. Планирование и подготовка общих сведений и предварительных требований | Ознакомьтесь с предварительными условиями Azure клиента. |
| 2. Планирование архитектуры рабочей области | Настройте рабочую область Log Analytics с поддержкой Microsoft Sentinel. Независимо от того, будете ли вы подключиться к порталу Microsoft Defender, вам по-прежнему потребуется рабочая область Log Analytics. Рассмотрите такие параметры, как: — будете ли вы использовать одного арендатора или нескольких арендаторов — Все применимые к вам требования по соблюдению норм в отношении сбора и хранения данных — Управление доступом к Microsoft Sentinel данным Ознакомьтесь со следующими статьями: 1. Проектирование архитектуры рабочей области 2. Просмотрите примеры макетов рабочих областей 3. Подготовка к нескольким рабочим областям |
| 3. Определение приоритетов соединителей данных | Определите необходимые источники данных и требования к размеру данных, чтобы точно проецировать бюджет и временная шкала развертывания. Вы можете определить эту информацию во время проверки варианта использования для бизнеса или путем оценки текущей SIEM, которая у вас уже есть. Если у вас уже есть SIEM, проанализируйте данные, чтобы понять, какие источники данных предоставляют наибольшее значение и должны приниматься в Microsoft Sentinel. |
| 4. Планирование ролей и разрешений | Используйте управление доступом на основе ролей Azure (RBAC), чтобы создавать и назначать роли в своей команде по обеспечению безопасности и предоставлять соответствующий доступ к Microsoft Sentinel. Различные роли дают вам точный контроль над тем, что Microsoft Sentinel пользователи могут видеть и делать. Роли Azure можно назначать непосредственно в рабочей области, а также в подписке или группе ресурсов, к которым относится рабочая область и из которых Microsoft Sentinel наследует эти роли. |
| 5. Планирование затрат | Начните планировать бюджет, учитывая последствия затрат для каждого запланированного сценария. Убедитесь, что ваш бюджет покрывает затраты на прием данных как в Microsoft Sentinel, так и в Azure Log Analytics, а также на все сценарии, которые будут развернуты, и т. д. |
Обзор развертывания
Этап развертывания обычно выполняется аналитиком SOC или связанными ролями.
| Шаг | Сведения |
|---|---|
| 1. Включите Microsoft Sentinel, мониторинг работоспособности и аудит, а также контент | Включите Microsoft Sentinel, включите функцию работоспособности и аудита, а также включите решения и содержимое, которые вы определили в соответствии с потребностями вашей организации.
Чтобы подключиться к Microsoft Sentinel с помощью API, см. последнюю поддерживаемую версию состояний подключения Sentinel. |
| 2. Настройка содержимого | Настройте различные типы содержимого безопасности Microsoft Sentinel, которые позволяют обнаруживать, отслеживать угрозы безопасности и реагировать на них во всех ваших системах, а именно: соединители данных, правила аналитики, правила автоматизации, плейбуки, рабочие книги и списки наблюдения. |
| 3. Настройка архитектуры между рабочими областями | Если вашей среде требуется несколько рабочих областей, теперь их можно настроить как часть развертывания. В этой статье вы узнаете, как настроить Microsoft Sentinel для работы с несколькими рабочими областями и клиентами. |
| 4. Включение аналитики поведения пользователей и сущностей (UEBA) | Включите и используйте функцию UEBA для упрощения процесса анализа. |
| 5. Настройка озера данных Microsoft Sentinel | Настройте параметры интерактивного хранения и сроков хранения данных, чтобы обеспечить сохранение в организации критически важных данных в течение длительного времени, используя озеро данных Microsoft Sentinel для экономичного хранения, повышения прозрачности и бесшовной интеграции с продвинутыми аналитическими инструментами. |
Тонкая настройка и проверка: контрольный список после развертывания
Просмотрите контрольный список после развертывания, чтобы убедиться, что процесс развертывания работает должным образом, а развернутый контент безопасности работает и защищает вашу организацию в соответствии с вашими потребностями и вариантами использования.
Этап точной настройки и проверки обычно выполняется инженером SOC или связанными ролями.
| Шаг | Действия |
|---|---|
| ✅ Проверка инцидентов и процесса инцидентов | — Проверьте, отражают ли инциденты и количество инцидентов, которые вы видите, что на самом деле происходит в вашей среде. — Проверьте, эффективно ли работает процесс реагирования на инциденты в вашем SOC: распределили ли вы разные типы инцидентов по разным уровням/эшелонам SOC? Узнайте больше о том, как перемещаться и исследовать инциденты, а также как работать с задачами инцидентов. |
| ✅ Просмотр и тонкая настройка правил аналитики | — По результатам анализа инцидента проверьте, срабатывают ли правила аналитики должным образом и соответствуют ли они типам инцидентов, которые вас интересуют. - Устраняйте ложные срабатывания либо с помощью автоматизации, либо путем изменения запланированных правил аналитики. — Microsoft Sentinel предоставляет встроенные возможности тонкой настройки, которые помогают анализировать аналитические правила. Просмотрите эти встроенные аналитические сведения и реализуйте соответствующие рекомендации. |
| ✅ Просмотрите правила автоматизации и сценарии | — Как и в случае с правилами аналитики, проверяйте, что ваши правила автоматизации работают должным образом и охватывают те инциденты, которые вас интересуют и вызывают беспокойство. — Проверьте, реагируют ли ваши сценарии на оповещения и инциденты, как ожидается. |
| ✅ Добавление данных в списки просмотра | Убедитесь, что списки просмотров актуальны. Если в вашей среде произошли какие-либо изменения, например новые пользователи или варианты использования, обновите списки отслеживания соответствующим образом. |
| ✅ Проверка уровней обязательств | Просмотрите уровни обязательств, которые вы изначально настроили, и убедитесь, что эти уровни соответствуют текущей конфигурации. |
| ✅ Отслеживайте затраты на прием данных | Чтобы отслеживать затраты на приём данных, используйте одну из следующих книг: — Книга "Отчет об использовании рабочей области" содержит статистику по потреблению данных, затратам и использованию рабочей области. Рабочая книга показывает статус приема данных для рабочей области и объем бесплатных и тарифицируемых данных. Логику книги можно использовать для мониторинга приема данных и затрат, а также для создания пользовательских представлений и оповещений на основе правил. — Книга Microsoft Sentinel Cost предоставляет более сфокусированное представление о затратах Microsoft Sentinel, включая данные о приеме и хранении данных, данные о приеме данных для источников данных, отвечающих условиям, сведения о выставлении счетов для Logic Apps и многое другое. |
| ✅ Тонкая настройка правил сбора данных (DCR) | — Убедитесь, что DDR соответствуют вашим потребностям приема данных и вариантам использования. — При необходимости реализуйте преобразование на этапе приема данных, чтобы отфильтровать нерелевантные данные еще до того, как они будут впервые сохранены в рабочей области. |
| ✅ Проверка правил аналитики на основе платформы MITRE | Проверьте охват MITRE на странице Microsoft Sentinel MITRE: просмотрите обнаружения, уже активные в рабочей области, и доступные для настройки, чтобы понять охват безопасности вашей организации, основываясь на тактике и методах платформы MITRE ATT&CK®. |
| ✅ Охота на подозрительные действия | Убедитесь, что в вашем SOC внедрен процесс проактивного поиска угроз. Охота — это процесс, в котором аналитики безопасности ищут незамеченные угрозы и вредоносное поведение. Создавая гипотезу, анализируя данные и подтверждая эту гипотезу, они определяют, какие действия следует предпринять. Действия могут включать создание новых обнаружений, аналитику угроз или создание нового инцидента. |
Связанные материалы
В этой статье вы рассмотрели действия на каждом из этапов, которые помогают развернуть Microsoft Sentinel.
В зависимости от того, на каком этапе вы находитесь, выберите необходимые дальнейшие действия.
- Планирование и подготовка: предварительные требования для развертывания Azure Sentinel
- Развертывание: Включение Microsoft Sentinel, а также исходных возможностей и содержимого
- Тонкая настройка и проверка: навигация и исследование инцидентов в Microsoft Sentinel
Завершив развертывание Microsoft Sentinel, продолжайте изучать возможности Microsoft Sentinel, изучив руководства по общим задачам:
- Что такое озеро данных Microsoft Sentinel?
- Пересылайте данные Syslog в рабочую область Log Analytics с Microsoft Sentinel с помощью Azure Monitor Agent
- Настройка хранения на уровне таблицы
- Обнаружение угроз с помощью правил аналитики
- Автоматически проверять и записывать сведения о репутации IP-адресов в инцидентах
- Реагирование на угрозы с помощью автоматизации
- Извлечь сущности инцидента с помощью стороннего действия
- Исследование с помощью UEBA
- Создавать и отслеживать "Никому не доверяй"
Ознакомьтесь с Microsoft Sentinel операционным руководством по регулярным действиям SOC, которые мы рекомендуем выполнять ежедневно, еженедельно и ежемесячно.