Страницы сущностей в Microsoft Sentinel

Когда вы столкнулись с учетной записью пользователя, именем узла, IP-адресом или ресурсом Azure в ходе исследования инцидента, вы можете решить, что хотите узнать больше об этом. Например, вам может потребоваться узнать историю активности этого объекта, фигурировал ли он в других оповещениях или инцидентах, совершал ли он какие-либо неожиданные или несвойственные ему действия и так далее. Короче говоря, вам нужна информация, которая поможет определить, какую угрозу представляют эти сущности, и направить расследование соответствующим образом.

В этой статье описываются страницы сущностей Microsoft Sentinel на портале Azure. Сведения о страницах сущностей на портале Defender см. в следующих разделах:

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Страницы сущностей

В таких ситуациях можно выбрать сущность (она будет отображаться в виде ссылки для щелчка) и перейти на страницу сущности— таблицу с полезной информацией о ней. Вы также можете перейти на страницу сущностей, выполнив поиск сущностей непосредственно на странице поведения сущностей Microsoft Sentinel. Типы сведений, которые вы найдете на страницах сущностей, включают основные факты о сущности, временная шкала важных событий, связанных с этой сущностью, и аналитические сведения о поведении сущности.

В частности, страницы сущностей состоят из трех частей:

  • Левая панель содержит идентифицирующие сведения о сущности, собранные из таких источников данных, как Microsoft Entra ID, Azure Monitor, Azure Activity, Azure Resource Manager, Microsoft Defender для облака, CEF/Syslog и Microsoft Defender XDR (со всеми его компонентами).

  • На центральной панели отображается графическая и текстовая временная шкала значимых событий, связанных с объектом, таких как оповещения, закладки, аномалии и действия. Действия — это совокупности значимых событий из Log Analytics. Запросы, которые определяют эти действия, разрабатываются исследовательскими группами Майкрософт по безопасности, и теперь вы можете добавлять собственные настраиваемые запросы для обнаружения действий по вашему выбору.

  • На правой панели отображаются аналитические сведения о поведении сущности. Эти аналитические сведения постоянно разрабатываются исследовательскими группами майкрософт по безопасности. Они основаны на различных источниках данных и обеспечивают контекст для сущности и наблюдаемых действий, помогая быстро выявлять аномальное поведение и угрозы безопасности.

Если вы расследуете инцидент с помощью нового интерфейса исследования, вы сможете увидеть панельную версию страницы сущности прямо на странице сведений об инциденте. У вас есть список всех сущностей в данном инциденте, и при выборе сущности открывается боковая панель с тремя "карточками" ( "Информация", "Временная шкала" и "Аналитика"), где отображаются все те же сведения, описанные выше, в течение определенного периода времени, соответствующего времени оповещений в инциденте.

Если вы используете Microsoft Sentinel на портале Defender, панели временная шкала и аналитические сведения отображаются на вкладке события Sentinel на странице сущности Defender.

Снимок экрана с примером страницы сущности в портале Azure.

временная шкала

Временная шкала является основной частью вклада страницы сущностей в аналитику поведения в Microsoft Sentinel. В нем представлена история о событиях, связанных с сущностями, помогая понять действия сущности в течение определенного периода времени.

Вы можете выбрать диапазон времени из нескольких предустановленных параметров (например , за последние 24 часа) или задать для него любой настраиваемый интервал времени. Кроме того, можно задать фильтры, ограничивающие информацию на временной шкале определенными типами событий или оповещений.

В временная шкала включены следующие типы элементов.

  • Оповещения: любые оповещения, в которых сущность определена как сопоставленная сущность. Обратите внимание, что если ваша организация создала пользовательские оповещения с помощью правил аналитики, необходимо убедиться, что сопоставление сущностей правил выполнено правильно.

  • Закладки: любые закладки, включающие определенную сущность, показанную на странице.

  • Аномалии: выявление аномалий UEBA на основе динамических базовых профилей, формируемых для каждой сущности по различным источникам данных с учетом ее собственной исторической активности, активности аналогичных сущностей и организации в целом.

  • Активность: совокупность значимых событий, связанных с сущностью. Широкий спектр действий собирается автоматически, и теперь вы можете настроить этот раздел, добавив действия по своему выбору.

Снимок экрана с примером временной шкалы на странице сущности в портале Azure.

Аналитика по объектам

Сведения о сущностях — это запросы, созданные исследователями безопасности Microsoft, которые помогают вашим аналитикам проводить расследования быстрее и эффективнее. Аналитические данные представлены на странице сущности и содержат ценную информацию о безопасности узлов и пользователей в виде таблиц и диаграмм. То, что нужная информация доступна здесь, означает, что вам не нужно переходить в Log Analytics. Аналитика включает данные о входах, добавлении групп, аномальных событиях и т. д., а также расширенные алгоритмы машинного обучения для обнаружения аномального поведения.

Аналитические сведения основаны на следующих источниках данных:

  • Системный журнал (Linux)
  • SecurityEvent (Windows);
  • Журналы аудита (Microsoft Entra ID)
  • SigninLogs (Microsoft Entra ID)
  • OfficeActivity (Office 365);
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Пульс (агент мониторинга Azure)
  • CommonSecurityLog (Microsoft Sentinel)

Как правило, каждое представление сущности, отображаемое на странице сущности, сопровождается ссылкой, которая приведет вас на страницу, где отображается запрос, лежащий в основе аналитических сведений, а также результаты, что позволяет изучить результаты более подробно.

  • В Microsoft Sentinel на портале Azure ссылка ведет на страницу Журналы.
  • На портале Microsoft Defender ссылка перейдет на страницу Расширенная охота.

Как использовать страницы сущностей

Страницы сущностей предназначены для нескольких сценариев использования. Доступ к ней можно получить из управления инцидентами, из графика исследования, закладок или непосредственно со страницы поиска сущностей в разделе Поведение сущностей в главном меню Microsoft Sentinel.

Схема областей, из которых можно получить доступ к страницам сущностей, соответствующим вариантам использования.

Сведения о странице сущностей хранятся в таблице BehaviorAnalytics, подробно описанной в справочнике по Microsoft Sentinel UEBA.

Поддерживаемые страницы объектов

В настоящее время в Microsoft Sentinel доступны следующие страницы сущностей:

  • Учетная запись пользователя

  • Хост

  • IP-адрес (предварительная версия)

    Примечание.

    Страница сущности IP-адреса (в предварительной версии) содержит данные о географическом расположении, предоставляемые службой Microsoft Threat Intelligence. Эта служба объединяет данные о географическом расположении от решений Майкрософт и сторонних поставщиков и партнеров. Затем данные доступны для анализа и исследования в контексте инцидента безопасности. Дополнительные сведения см. в статье Обогащение сущностей в Microsoft Sentinel с данными о географическом расположении с помощью REST API (общедоступная предварительная версия).

  • ресурс Azure (предварительная версия)

  • Устройство IoT (Предварительная версия) — пока доступно только в Microsoft Sentinel на портале Azure.

Дальнейшие действия

В этом документе вы узнали о получении сведений о сущностях в Microsoft Sentinel с помощью страниц сущностей. Дополнительные сведения о сущностях и способах их использования см. в следующих статьях: