Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Когда вы столкнулись с учетной записью пользователя, именем узла, IP-адресом или ресурсом Azure в ходе исследования инцидента, вы можете решить, что хотите узнать больше об этом. Например, вам может потребоваться узнать историю активности этого объекта, фигурировал ли он в других оповещениях или инцидентах, совершал ли он какие-либо неожиданные или несвойственные ему действия и так далее. Короче говоря, вам нужна информация, которая поможет определить, какую угрозу представляют эти сущности, и направить расследование соответствующим образом.
В этой статье описываются страницы сущностей Microsoft Sentinel на портале Azure. Сведения о страницах сущностей на портале Defender см. в следующих разделах:
- Страница сущности пользователя в Microsoft Defender
- Страница сущности устройства в Microsoft Defender
- Страница сущности IP-адреса в Microsoft Defender
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Страницы сущностей
В таких ситуациях можно выбрать сущность (она будет отображаться в виде ссылки для щелчка) и перейти на страницу сущности— таблицу с полезной информацией о ней. Вы также можете перейти на страницу сущностей, выполнив поиск сущностей непосредственно на странице поведения сущностей Microsoft Sentinel. Типы сведений, которые вы найдете на страницах сущностей, включают основные факты о сущности, временная шкала важных событий, связанных с этой сущностью, и аналитические сведения о поведении сущности.
В частности, страницы сущностей состоят из трех частей:
Левая панель содержит идентифицирующие сведения о сущности, собранные из таких источников данных, как Microsoft Entra ID, Azure Monitor, Azure Activity, Azure Resource Manager, Microsoft Defender для облака, CEF/Syslog и Microsoft Defender XDR (со всеми его компонентами).
На центральной панели отображается графическая и текстовая временная шкала значимых событий, связанных с объектом, таких как оповещения, закладки, аномалии и действия. Действия — это совокупности значимых событий из Log Analytics. Запросы, которые определяют эти действия, разрабатываются исследовательскими группами Майкрософт по безопасности, и теперь вы можете добавлять собственные настраиваемые запросы для обнаружения действий по вашему выбору.
На правой панели отображаются аналитические сведения о поведении сущности. Эти аналитические сведения постоянно разрабатываются исследовательскими группами майкрософт по безопасности. Они основаны на различных источниках данных и обеспечивают контекст для сущности и наблюдаемых действий, помогая быстро выявлять аномальное поведение и угрозы безопасности.
Если вы расследуете инцидент с помощью нового интерфейса исследования, вы сможете увидеть панельную версию страницы сущности прямо на странице сведений об инциденте. У вас есть список всех сущностей в данном инциденте, и при выборе сущности открывается боковая панель с тремя "карточками" ( "Информация", "Временная шкала" и "Аналитика"), где отображаются все те же сведения, описанные выше, в течение определенного периода времени, соответствующего времени оповещений в инциденте.
Если вы используете Microsoft Sentinel на портале Defender, панели временная шкала и аналитические сведения отображаются на вкладке события Sentinel на странице сущности Defender.
временная шкала
Временная шкала является основной частью вклада страницы сущностей в аналитику поведения в Microsoft Sentinel. В нем представлена история о событиях, связанных с сущностями, помогая понять действия сущности в течение определенного периода времени.
Вы можете выбрать диапазон времени из нескольких предустановленных параметров (например , за последние 24 часа) или задать для него любой настраиваемый интервал времени. Кроме того, можно задать фильтры, ограничивающие информацию на временной шкале определенными типами событий или оповещений.
В временная шкала включены следующие типы элементов.
Оповещения: любые оповещения, в которых сущность определена как сопоставленная сущность. Обратите внимание, что если ваша организация создала пользовательские оповещения с помощью правил аналитики, необходимо убедиться, что сопоставление сущностей правил выполнено правильно.
Закладки: любые закладки, включающие определенную сущность, показанную на странице.
Аномалии: выявление аномалий UEBA на основе динамических базовых профилей, формируемых для каждой сущности по различным источникам данных с учетом ее собственной исторической активности, активности аналогичных сущностей и организации в целом.
Активность: совокупность значимых событий, связанных с сущностью. Широкий спектр действий собирается автоматически, и теперь вы можете настроить этот раздел, добавив действия по своему выбору.
Аналитика по объектам
Сведения о сущностях — это запросы, созданные исследователями безопасности Microsoft, которые помогают вашим аналитикам проводить расследования быстрее и эффективнее. Аналитические данные представлены на странице сущности и содержат ценную информацию о безопасности узлов и пользователей в виде таблиц и диаграмм. То, что нужная информация доступна здесь, означает, что вам не нужно переходить в Log Analytics. Аналитика включает данные о входах, добавлении групп, аномальных событиях и т. д., а также расширенные алгоритмы машинного обучения для обнаружения аномального поведения.
Аналитические сведения основаны на следующих источниках данных:
- Системный журнал (Linux)
- SecurityEvent (Windows);
- Журналы аудита (Microsoft Entra ID)
- SigninLogs (Microsoft Entra ID)
- OfficeActivity (Office 365);
- BehaviorAnalytics (Microsoft Sentinel UEBA)
- Пульс (агент мониторинга Azure)
- CommonSecurityLog (Microsoft Sentinel)
Как правило, каждое представление сущности, отображаемое на странице сущности, сопровождается ссылкой, которая приведет вас на страницу, где отображается запрос, лежащий в основе аналитических сведений, а также результаты, что позволяет изучить результаты более подробно.
- В Microsoft Sentinel на портале Azure ссылка ведет на страницу Журналы.
- На портале Microsoft Defender ссылка перейдет на страницу Расширенная охота.
Как использовать страницы сущностей
Страницы сущностей предназначены для нескольких сценариев использования. Доступ к ней можно получить из управления инцидентами, из графика исследования, закладок или непосредственно со страницы поиска сущностей в разделе Поведение сущностей в главном меню Microsoft Sentinel.
Сведения о странице сущностей хранятся в таблице BehaviorAnalytics, подробно описанной в справочнике по Microsoft Sentinel UEBA.
Поддерживаемые страницы объектов
В настоящее время в Microsoft Sentinel доступны следующие страницы сущностей:
Учетная запись пользователя
Хост
IP-адрес (предварительная версия)
Примечание.
Страница сущности IP-адреса (в предварительной версии) содержит данные о географическом расположении, предоставляемые службой Microsoft Threat Intelligence. Эта служба объединяет данные о географическом расположении от решений Майкрософт и сторонних поставщиков и партнеров. Затем данные доступны для анализа и исследования в контексте инцидента безопасности. Дополнительные сведения см. в статье Обогащение сущностей в Microsoft Sentinel с данными о географическом расположении с помощью REST API (общедоступная предварительная версия).
ресурс Azure (предварительная версия)
Устройство IoT (Предварительная версия) — пока доступно только в Microsoft Sentinel на портале Azure.
Дальнейшие действия
В этом документе вы узнали о получении сведений о сущностях в Microsoft Sentinel с помощью страниц сущностей. Дополнительные сведения о сущностях и способах их использования см. в следующих статьях: