Сущности в Microsoft Sentinel

Когда оповещения отправляются или создаются Microsoft Sentinel, они содержат элементы данных, которые Sentinel могут распознавать и классифицировать по категориям как сущности. Когда Microsoft Sentinel понимает, какую сущность представляет собой конкретный элемент данных, он знает, какие вопросы следует задавать о нём, а затем может сравнивать аналитическую информацию об этом элементе по всему спектру источников данных, а также легко отслеживать его и обращаться к нему во всех возможностях Microsoft Sentinel — аналитике, расследовании, устранении, поиске угроз и т. д. Некоторые распространенные примеры сущностей — это учетные записи пользователей, узлы, почтовые ящики, IP-адреса, файлы, облачные приложения, процессы и URL-адреса.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

На портале Microsoft Defender сущности обычно делятся на две основные категории:

Категория сущностей Характеристика Основные примеры
Ресурсы
  • Внутренние объекты
  • Защищенные объекты
  • Инвентарированные объекты
  • Учетные записи (пользователи)
  • Хосты (устройства)
  • Почтовые ящики
  • Ресурсы Azure
  • Другие сущности
    (свидетельство)
  • Внешние элементы
  • Не в вашем контроле
  • Индикаторы компрометации
  • IP-адреса
  • Файлы
  • Процессы
  • URL-адреса
  • Идентификаторы сущностей

    Microsoft Sentinel поддерживает широкий спектр типов сущностей. Каждый тип имеет собственные уникальные атрибуты, которые представлены в виде полей в схеме сущности и называются идентификаторами. См. полный список поддерживаемых сущностей ниже и полный набор схем и идентификаторов сущностей в справочнике по Microsoft Sentinel типам сущностей.

    Надежные и слабые идентификаторы

    Для каждого типа сущности есть поля или наборы полей, которые могут идентифицировать конкретные экземпляры этой сущности. Эти поля или наборы полей можно назвать строгими идентификаторами , если они могут однозначно идентифицировать сущность без какой-либо неоднозначности, или как слабые идентификаторы , если они могут идентифицировать сущность при определенных обстоятельствах, но не гарантируется однозначно идентифицировать сущность во всех случаях. Однако во многих случаях выбор слабых идентификаторов можно объединить для создания надежного идентификатора.

    Например, учетные записи пользователей можно идентифицировать как сущности account несколькими способами: с помощью одного строгого идентификатора, например числового идентификатора учетной записи Microsoft Entra (поле GUID) или значения User Principal Name (UPN), либо с помощью комбинации слабых идентификаторов, таких как поля Name и NTDomain. Разные источники данных могут идентифицировать одного пользователя по-разному. Всякий раз, когда Microsoft Sentinel обнаруживает две сущности, которые можно распознать как одну и ту же сущность по их идентификаторам, она объединяет две сущности в одну сущность, чтобы ее можно было правильно и согласованно обрабатывать.

    Однако если один из поставщиков ресурсов создает оповещение, в котором сущность недостаточно определена (например, используя только один слабый идентификатор , например имя пользователя без контекста доменного имени), то сущность пользователя не может быть объединена с другими экземплярами той же учетной записи пользователя. Эти другие экземпляры были бы идентифицированы как отдельные сущности, и эти две сущности остались бы отдельными, а не объединёнными.

    Чтобы свести к минимуму риск этого, необходимо убедиться, что все источники оповещений корректно идентифицируют сущности в формируемых ими оповещениях. Кроме того, синхронизация сущностей учетных записей пользователей с Microsoft Entra ID может создать единый каталог, который сможет объединять сущности учетных записей пользователей.

    Поддерживаемые сущности

    В настоящее время в Microsoft Sentinel определены следующие типы сущностей:

    Идентификаторы этих сущностей и другую важную информацию можно просмотреть в справочнике по сущностям.

    Сопоставление сущностей

    Как Microsoft Sentinel распознает фрагмент данных в оповещении как идентифицирующий сущность?

    Давайте посмотрим, как выполняется обработка данных в Microsoft Sentinel. Данные поступают из различных источников через коннекторы — типа «сервис-сервис», агентские или на основе API. Данные хранятся в таблицах в рабочей области Log Analytics. К этим таблицам выполняются запросы через регулярные промежутки времени с помощью настроенных и включённых вами запланированных правил аналитики или правил аналитики, работающих почти в режиме реального времени, а также по запросу в рамках запросов поиска угроз. Частью определения этих правил аналитики и запросов охоты является сопоставление полей данных в таблицах с типами сущностей, распознаваемыми Microsoft Sentinel. В соответствии с заданными сопоставлениями Microsoft Sentinel будут принимать поля из результатов, возвращаемых запросом, распознавать их по идентификаторам, указанным для каждого типа сущности, и применять к ним тип сущности, определяемый этими идентификаторами.

    В чем смысл всего этого?

    Когда Microsoft Sentinel может идентифицировать сущности в оповещениях из разных типов источников данных, особенно если это можно сделать с помощью надежных идентификаторов, общих для каждого источника данных или другой схемы, он может легко сопоставить все эти оповещения и источники данных. Эти корреляции помогают создать богатый запас информации и аналитических сведений о сущностях, предоставляя надежную основу и контекст для исследования угроз безопасности и реагирования на них.

    Узнайте, как сопоставлять поля данных с сущностями.

    Узнайте , какие идентификаторы строго идентифицируют сущность.

    Страницы сущностей

    Сведения о страницах сущностей теперь доступны в статье Страницы сущностей в Microsoft Sentinel.

    Дальнейшие действия

    В этом документе вы узнали о работе с сущностями в Microsoft Sentinel. Практические рекомендации по реализации и использование полученных аналитических сведений см. в следующих статьях: