Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Основные решения Майкрософт — это доменные решения, опубликованные корпорацией Майкрософт для Microsoft Sentinel. Эти решения содержат готовый контент, который может использоваться в нескольких продуктах для определённых категорий, таких как сетевые технологии. Некоторые из этих основных решений используют метод нормализации Advanced Security Information Model (ASIM) для нормализации данных во время запроса или приема.
Важно!
Базовые решения Microsoft и решение Network Session Essentials сейчас доступны в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.
Зачем использовать основные решения Майкрософт на основе ASIM?
Если несколько решений в категории домена используют аналогичные шаблоны обнаружения, имеет смысл записывать данные по нормализованной схеме, такой как ASIM. Основные решения используют эту схему ASIM для обнаружения угроз в большом масштабе.
В центре содержимого есть несколько решений продуктов для различных категорий доменов, таких как "Безопасность — сеть". Например, Брандмауэр Azure, Palo Alto Firewall и Corelight имеют решения для категории доменов "Безопасность — сеть".
- В этих решениях изначально предусмотрены разные компоненты приема данных. Но в аналитических материалах, материалах для поиска, рабочих книгах и другом контенте в пределах той же категории домена прослеживается определённая закономерность.
- Большинство основных сетевых продуктов имеют общий базовый набор оповещений брандмауэра, который включает вредоносные угрозы, поступающие с необычных IP-адресов. Шаблон правила аналитики, как правило, дублируется для каждого из категорий "Безопасность — сеть" решений продукта. Если вы используете несколько сетевых продуктов, необходимо проверка и настроить несколько правил аналитики по отдельности, что неэффективно. Вы также будете получать оповещения по каждому настроенному правилу и в итоге можете столкнуться с усталостью от оповещений.
- Если у вас есть дубликативные охотничьи запросы, у вас может быть менее производительный опыт охоты в режиме охоты на выполнение всех. Эти дублирующие запросы для поиска угроз также снижают эффективность работы специалистов по поиску угроз при выборе и запуске схожих запросов.
Вы можете рассмотреть основные решения Майкрософт по следующим причинам:
- Нормализованная схема упрощает запрос сведений об инциденте. Вам не нужно запоминать другой синтаксис поставщика для аналогичных атрибутов журнала.
- Если вам не нужно управлять содержимым для нескольких решений, развертывание вариантов использования и обработка инцидентов будет проще.
- Консолидированное представление книги обеспечивает лучшую видимость среды и возможность анализа во время выполнения запроса с помощью высокопроизводительных парсеров ASIM.
Поддерживаемые схемы ASIM
Основные решения в настоящее время используют следующие схемы ASIM:
- Событие аудита
- Событие проверки подлинности
- Действия DNS
- Активность файла
- Сетевой сеанс
- Событие обработки
- Веб-сеанс
Дополнительные сведения см. в разделе Схемы расширенной информационной модели безопасности (ASIM).
Нормализация времени приема
Результаты нормализации времени загрузки можно загрузить в следующую нормализованную таблицу:
- ASimDnsActivityLogs для схемы DNS.
- ASimNetworkSessionLogs для схемы сетевого сеанса
Дополнительные сведения см. в разделе Нормализация времени приема.
Контент, доступный в составе основных решений для доменов на основе ASIM
В следующей таблице описан тип содержимого, доступного для каждого важного решения. Для некоторых конкретных сценариев использования может потребоваться также использовать содержимое, доступное в рамках решения Microsoft Sentinel.
| Тип содержимого | описание |
|---|---|
| Аналитическое правило | Аналитические правила, доступные в основных решениях на основе ASIM, являются универсальными и хорошо подходят для любого из зависимых Microsoft Sentinel решений продуктов для этой области. Продуктовое решение Microsoft Sentinel может иметь сценарий использования, специфичный для источника, предусмотренный в аналитическом правиле. При необходимости включите правила решения Microsoft Sentinel для вашей среды. |
| Поисковый запрос | Запросы для поиска угроз, доступные в базовых решениях на базе ASIM, носят общий характер и хорошо подходят для поиска угроз в любом из зависимых продуктовых решений Microsoft Sentinel для этого домена. Решение Microsoft Sentinel может содержать доступный по умолчанию запрос для поиска угроз для определённого источника данных. Используйте запросы для поиска угроз из решения Microsoft Sentinel по мере необходимости в вашей среде. |
| Сборник сценариев | Ожидается, что основные решения на основе ASIM будут обрабатывать данные с большим количеством событий в секунду. Если у вас есть содержимое, использующее этот объем данных, может возникнуть некоторое влияние на производительность, что может привести к замедлению загрузки книг или результатов запросов. Чтобы решить эту проблему, сборник схем формирования сводных данных обобщает исходные журналы и сохраняет сведения в предопределенную таблицу. Включите сборник схем формирования сводных данных, чтобы разрешить основным решениям запрашивать эту таблицу. Поскольку сценарии автоматизации в Microsoft Sentinel основаны на рабочих процессах, созданных в Azure Logic Apps и создающих отдельные ресурсы, может взиматься дополнительная плата. Дополнительные сведения см. на странице цен на Azure Logic Apps. За хранение сводных данных также может взиматься другая плата. |
| Список наблюдения | Основные решения на основе ASIM используют список наблюдения, содержащий несколько наборов условий для обнаружения по аналитическим правилам и запросов для поиска угроз. Список отслеживания позволяет выполнять следующие задачи: — Выполнять целенаправленный мониторинг с фильтрацией данных. — переключаться между поиском и обнаружением для каждого элемента списка. — Оставьте для параметра тип порога значение Статический, чтобы воспользоваться пороговыми оповещениями, тогда как оповещения на основе аномалий будут обучаться на данных за последние несколько дней (максимум 14 дней). — Измените имя оповещения, описание, тактику и серьёзность, используя этот список наблюдения для отдельных элементов списка. — Отключить обнаружение, установив для параметра Серьезность значение Отключено. |
| Рабочая книга | Рабочая книга, доступная в составе базовых решений на основе ASIM, предоставляет объединённое представление о различных событиях и активности, происходящих в зависимом домене. Поскольку эта рабочая книга получает результаты из очень большого массива данных, возможны некоторые задержки в работе. Если у вас возникли проблемы с производительностью, используйте сборник схем формирования сводных данных. |
Эти важные решения, как и другие решения Microsoft Sentinel предметной области, не имеют собственного соединителя. Они зависят от специфичных для источника соединителей в решениях Microsoft Sentinel для получения журналов. Чтобы узнать, какие продукты поддерживает решение домена, обратитесь к списку обязательных решений продуктов, приведенному в каждом решении ASIM Domain Essentials. Установите одно или несколько продуктовых решений. Настройте соединители данных в соответствии с базовыми потребностями в зависимости от продукта и для более эффективного использования содержимого решения предметной области.
Статьи по теме
- Найдите важные доменные решения на основе ASIM, такие как основные компоненты сетевого сеанса и основное решение DNS для Microsoft Sentinel
- Использование расширенной информационной модели безопасности (ASIM)