Руководство по развертыванию для Microsoft Sentinel

В этой статье описаны действия, которые помогут вам спланировать, развернуть и тонко настроить развертывание Microsoft Sentinel.

Обзор планирования и подготовки

В этом разделе описаны действия и предварительные требования, которые помогут вам спланировать и подготовиться к развертыванию Microsoft Sentinel.

Этап планирования и подготовки обычно выполняется архитектором SOC или связанными ролями.

Шаг Сведения
1. Планирование и подготовка общих сведений и предварительных требований Ознакомьтесь с предварительными условиями Azure клиента.
2. Планирование архитектуры рабочей области Настройте рабочую область Log Analytics с поддержкой Microsoft Sentinel. Независимо от того, будете ли вы подключиться к порталу Microsoft Defender, вам по-прежнему потребуется рабочая область Log Analytics.

Рассмотрите такие параметры, как:
— будете ли вы использовать одного арендатора или нескольких арендаторов
— Все применимые к вам требования по соблюдению норм в отношении сбора и хранения данных
— Управление доступом к Microsoft Sentinel данным

Ознакомьтесь со следующими статьями:

1. Проектирование архитектуры рабочей области
2. Просмотрите примеры макетов рабочих областей
3. Подготовка к нескольким рабочим областям
3. Определение приоритетов соединителей данных Определите необходимые источники данных и требования к размеру данных, чтобы точно проецировать бюджет и временная шкала развертывания.

Вы можете определить эту информацию во время проверки варианта использования для бизнеса или путем оценки текущей SIEM, которая у вас уже есть. Если у вас уже есть SIEM, проанализируйте данные, чтобы понять, какие источники данных предоставляют наибольшее значение и должны приниматься в Microsoft Sentinel.
4. Планирование ролей и разрешений Используйте управление доступом на основе ролей Azure (RBAC), чтобы создавать и назначать роли в своей команде по обеспечению безопасности и предоставлять соответствующий доступ к Microsoft Sentinel. Различные роли дают вам точный контроль над тем, что Microsoft Sentinel пользователи могут видеть и делать. Роли Azure можно назначать непосредственно в рабочей области, а также в подписке или группе ресурсов, к которым относится рабочая область и из которых Microsoft Sentinel наследует эти роли.
5. Планирование затрат Начните планировать бюджет, учитывая последствия затрат для каждого запланированного сценария.

Убедитесь, что ваш бюджет покрывает затраты на прием данных как в Microsoft Sentinel, так и в Azure Log Analytics, а также на все сценарии, которые будут развернуты, и т. д.

Обзор развертывания

Этап развертывания обычно выполняется аналитиком SOC или связанными ролями.

Шаг Сведения
1. Включите Microsoft Sentinel, мониторинг работоспособности и аудит, а также контент Включите Microsoft Sentinel, включите функцию работоспособности и аудита, а также включите решения и содержимое, которые вы определили в соответствии с потребностями вашей организации.

Чтобы подключиться к Microsoft Sentinel с помощью API, см. последнюю поддерживаемую версию состояний подключения Sentinel.
2. Настройка содержимого Настройте различные типы содержимого безопасности Microsoft Sentinel, которые позволяют обнаруживать, отслеживать угрозы безопасности и реагировать на них во всех ваших системах, а именно: соединители данных, правила аналитики, правила автоматизации, плейбуки, рабочие книги и списки наблюдения.
3. Настройка архитектуры между рабочими областями Если вашей среде требуется несколько рабочих областей, теперь их можно настроить как часть развертывания. В этой статье вы узнаете, как настроить Microsoft Sentinel для работы с несколькими рабочими областями и клиентами.
4. Включение аналитики поведения пользователей и сущностей (UEBA) Включите и используйте функцию UEBA для упрощения процесса анализа.
5. Настройка озера данных Microsoft Sentinel Настройте параметры интерактивного хранения и сроков хранения данных, чтобы обеспечить сохранение в организации критически важных данных в течение длительного времени, используя озеро данных Microsoft Sentinel для экономичного хранения, повышения прозрачности и бесшовной интеграции с продвинутыми аналитическими инструментами.

Тонкая настройка и проверка: контрольный список после развертывания

Просмотрите контрольный список после развертывания, чтобы убедиться, что процесс развертывания работает должным образом, а развернутый контент безопасности работает и защищает вашу организацию в соответствии с вашими потребностями и вариантами использования.

Этап точной настройки и проверки обычно выполняется инженером SOC или связанными ролями.

Шаг Действия
Проверка инцидентов и процесса инцидентов — Проверьте, отражают ли инциденты и количество инцидентов, которые вы видите, что на самом деле происходит в вашей среде.
— Проверьте, эффективно ли работает процесс реагирования на инциденты в вашем SOC: распределили ли вы разные типы инцидентов по разным уровням/эшелонам SOC?

Узнайте больше о том, как перемещаться и исследовать инциденты, а также как работать с задачами инцидентов.
Просмотр и тонкая настройка правил аналитики — По результатам анализа инцидента проверьте, срабатывают ли правила аналитики должным образом и соответствуют ли они типам инцидентов, которые вас интересуют.
- Устраняйте ложные срабатывания либо с помощью автоматизации, либо путем изменения запланированных правил аналитики.
— Microsoft Sentinel предоставляет встроенные возможности тонкой настройки, которые помогают анализировать аналитические правила. Просмотрите эти встроенные аналитические сведения и реализуйте соответствующие рекомендации.
Просмотрите правила автоматизации и сценарии — Как и в случае с правилами аналитики, проверяйте, что ваши правила автоматизации работают должным образом и охватывают те инциденты, которые вас интересуют и вызывают беспокойство.
— Проверьте, реагируют ли ваши сценарии на оповещения и инциденты, как ожидается.
Добавление данных в списки просмотра Убедитесь, что списки просмотров актуальны. Если в вашей среде произошли какие-либо изменения, например новые пользователи или варианты использования, обновите списки отслеживания соответствующим образом.
Проверка уровней обязательств Просмотрите уровни обязательств, которые вы изначально настроили, и убедитесь, что эти уровни соответствуют текущей конфигурации.
Отслеживайте затраты на прием данных Чтобы отслеживать затраты на приём данных, используйте одну из следующих книг:
— Книга "Отчет об использовании рабочей области" содержит статистику по потреблению данных, затратам и использованию рабочей области. Рабочая книга показывает статус приема данных для рабочей области и объем бесплатных и тарифицируемых данных. Логику книги можно использовать для мониторинга приема данных и затрат, а также для создания пользовательских представлений и оповещений на основе правил.
— Книга Microsoft Sentinel Cost предоставляет более сфокусированное представление о затратах Microsoft Sentinel, включая данные о приеме и хранении данных, данные о приеме данных для источников данных, отвечающих условиям, сведения о выставлении счетов для Logic Apps и многое другое.
Тонкая настройка правил сбора данных (DCR) — Убедитесь, что DDR соответствуют вашим потребностям приема данных и вариантам использования.
— При необходимости реализуйте преобразование на этапе приема данных, чтобы отфильтровать нерелевантные данные еще до того, как они будут впервые сохранены в рабочей области.
Проверка правил аналитики на основе платформы MITRE Проверьте охват MITRE на странице Microsoft Sentinel MITRE: просмотрите обнаружения, уже активные в рабочей области, и доступные для настройки, чтобы понять охват безопасности вашей организации, основываясь на тактике и методах платформы MITRE ATT&CK®.
Охота на подозрительные действия Убедитесь, что в вашем SOC внедрен процесс проактивного поиска угроз. Охота — это процесс, в котором аналитики безопасности ищут незамеченные угрозы и вредоносное поведение. Создавая гипотезу, анализируя данные и подтверждая эту гипотезу, они определяют, какие действия следует предпринять. Действия могут включать создание новых обнаружений, аналитику угроз или создание нового инцидента.

В этой статье вы рассмотрели действия на каждом из этапов, которые помогают развернуть Microsoft Sentinel.

В зависимости от того, на каком этапе вы находитесь, выберите необходимые дальнейшие действия.

Завершив развертывание Microsoft Sentinel, продолжайте изучать возможности Microsoft Sentinel, изучив руководства по общим задачам:

Ознакомьтесь с Microsoft Sentinel операционным руководством по регулярным действиям SOC, которые мы рекомендуем выполнять ежедневно, еженедельно и ежемесячно.