Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При подключении Microsoft Sentinel сначала нужно выбрать рабочую область Log Analytics. Хотя вы можете получить все преимущества Microsoft Sentinel с одной рабочей областью, в некоторых случаях может потребоваться расширить рабочую область для запроса и анализа данных в разных рабочих областях и клиентах. Дополнительные сведения см. в статьях Проектирование архитектуры рабочей области Log Analytics и Подготовка к использованию нескольких рабочих областей и арендаторов в Microsoft Sentinel.
Если вы подключаете Microsoft Sentinel к порталу Microsoft Defender, см.:
- Несколько рабочих областей Microsoft Sentinel на портале Defender
- управление несколькими клиентами Microsoft Defender
Управляйте инцидентами в нескольких рабочих областях
На порталах Azure и Defender представление инцидентов позволяет централизованно управлять инцидентами и отслеживать их в нескольких рабочих областях или фильтровать представление по рабочим областям. Управляйте инцидентами напрямую или переходите к подробной информации об инциденте в контексте исходного рабочего пространства.
Если вы работаете в портале Azure, см. представление инцидентов для нескольких рабочих областей. Сведения о портале Defender см. в разделе Несколько рабочих областей Microsoft Sentinel на портале Defender.
Запрос нескольких рабочих областей
Запрос нескольких рабочих областей для поиска и корреляции данных из нескольких рабочих областей в одном запросе.
workspace( )Используйте выражение с идентификатором рабочей области в качестве аргумента для ссылки на таблицу в другой рабочей области. Используйте явные форматы идентификаторов для обеспечения максимальной производительности. Дополнительные сведения см. в разделе Форматы идентификаторов для запросов между рабочими областями.Используйте оператор union вместе с выражением
workspace( ), чтобы применить запрос к таблицам в нескольких рабочих областях.Используйте сохраненные функции для упрощения запросов между рабочими областями. Например, можно сократить длинную ссылку на таблицу SecurityEvent в рабочей области клиента A, сохранив выражение:
workspace("/subscriptions/<customerA_subscriptionId>/resourcegroups/<resourceGroupName>/providers/microsoft.OperationalInsights/workspaces/<workspaceName>").SecurityEventкак функция с именем
SecurityEventCustomerA. Затем можно запросить таблицу SecurityEvent клиента A с помощью следующей функции:SecurityEventCustomerA | where ....Функция также может упростить часто используемое объединение. Например, можно сохранить следующее выражение как функцию с именем
unionSecurityEvent:union workspace("/subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/microsoft.OperationalInsights/workspaces/<workspaceName1>").SecurityEvent, workspace("/subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/microsoft.OperationalInsights/workspaces/<workspaceName2>").SecurityEventЗатем напишите запрос в обеих рабочих областях, начните с
unionSecurityEvent | where ....
Запросы между рабочими областями для данных Log Analytics по-прежнему регулируются рекомендациями Log Analytics.
Включение запросов между рабочими областями в правила запланированной аналитики
В запланированные правила аналитики можно включать запросы между рабочими областями. Правила аналитики между рабочими областями можно использовать в центральном SOC и в разных клиентах (с помощью Azure Lighthouse), подходящих для MSSP. На это использование распространяются следующие ограничения:
- В один запрос можно включить до 20 рабочих областей . Однако для хорошей производительности рекомендуется включить не более 5.
- Необходимо развернуть Microsoft Sentinel во всех рабочих областях, на которые ссылается запрос.
- Оповещения, созданные правилом аналитики между рабочими областями, и инциденты, созданные из них, существуют только в рабочей области, в которой было определено правило. Оповещения не будут отображаться ни в одной из других рабочих областей, на которые ссылается запрос.
- Правило аналитики между рабочими областями, как и любое правило аналитики, будет продолжать работать, даже если пользователь, создавший правило, потеряет доступ к рабочим областям, на которые ссылается запрос правила. Единственным исключением являются рабочие области в подписках и (или) клиентах, отличных от правила аналитики.
Оповещения и инциденты, созданные межобластными правилами аналитики, содержат все связанные сущности, включая сущности из всех рабочих областей, на которые есть ссылки, и «основной» рабочей области (в которой было определено правило). Таким образом аналитики получают полную картину оповещений и инцидентов.
Примечание.
Запрос нескольких рабочих областей в одном запросе может повлиять на производительность, поэтому рекомендуется использовать только в том случае, если логика требует такой функциональности.
Используйте рабочие книги из разных рабочих областей
Книги предоставляют панели мониторинга и приложения для Microsoft Sentinel. При работе с несколькими рабочими областями книги позволяют отслеживать состояние и выполнять действия во всех этих рабочих областях.
Книги могут поддерживать запросы к нескольким рабочим областям одним из трех способов, подходящих для пользователей с разным уровнем подготовки:
| Метод | Описание | Когда следует использовать? |
|---|---|---|
| Пишите запросы между рабочими областями | Создатель книги может создавать запросы между рабочими областями (описанные выше) в книге. | Я хочу, чтобы создатель книги создавал прозрачную для пользователя структуру рабочей области. |
| Добавить селектор рабочей области в книгу | Создатель книги может добавить в книгу средство выбора рабочей области. | Я хочу разрешить пользователю управлять рабочими областями, отображаемыми в книге, с помощью простого в использовании раскрывающегося списка. |
| Интерактивное редактирование книги | Опытный пользователь, изменяющий существующую книгу, может редактировать содержащиеся в ней запросы, выбирая целевые рабочие области с помощью средства выбора рабочих областей в редакторе. | Я хочу дать возможность опытному пользователю легко изменять существующие рабочие книги так, чтобы они работали с несколькими рабочими областями. |
Поиск в нескольких рабочих областях
Microsoft Sentinel предоставляет предварительно загруженные примеры запросов, предназначенные для начала работы и ознакомления с таблицами и языком запросов. Специалисты по безопасности Майкрософт постоянно добавляют новые встроенные запросы и точно настраивают существующие запросы. Эти запросы можно использовать для поиска новых обнаружений и выявления признаков вторжения, которые могли пропустить средства безопасности.
Возможности поиска в нескольких рабочих областях позволяют специалистам по поиску угроз создавать новые поисковые запросы или адаптировать существующие, чтобы охватывать несколько рабочих областей, с помощью оператора union и выражения workspace(), как показано выше.
Управление несколькими рабочими областями с помощью автоматизации
Чтобы настроить несколько рабочих областей Log Analytics, включенных для Microsoft Sentinel, и управлять ими, необходимо автоматизировать использование API управления Microsoft Sentinel.
- Узнайте, как автоматизировать развертывание Microsoft Sentinel ресурсов, включая правила генерации оповещений, запросы на поиск, книги и сборники схем.
- Узнайте, как развернуть пользовательский контент из вашего репозитория. Этот ресурс предоставляет консолидированную методологию для управления Microsoft Sentinel в виде кода, а также для развертывания и настройки ресурсов из частного Azure репозитория DevOps или GitHub.
Управление рабочими областями между клиентами
Во многих сценариях различные рабочие области Log Analytics, включенные для Microsoft Sentinels, могут находиться в разных Microsoft Entra клиентах. Вы можете использовать Azure Lighthouse, чтобы обеспечить выполнение всех операций между рабочими областями через границы тенантов, позволяя пользователям вашего управляющего тенанта работать с рабочими областями во всех тенантах.
После подключения Azure Lighthouse используйтеселектор каталога и подписки на портал Azure, чтобы выбрать все подписки, содержащие рабочие области, которыми вы хотите управлять, чтобы убедиться, что все они будут доступны в различных селекторах рабочих областей на портале.
При использовании Azure Lighthouse рекомендуется создать группу для каждой роли Microsoft Sentinel и делегировать этим группам разрешения от каждого клиента.
Если вы используете портал Defender, мультитенантное управление для Microsoft Defender XDR и Microsoft Sentinel предоставляет группам по обеспечению безопасности единое единое представление всех управляемых клиентов. Дополнительные сведения см. в разделе управление Microsoft Defender несколькими клиентами.
Связанные материалы
Сведения о Microsoft Sentinel на портале Azure см. здесь:
- Управление несколькими клиентами в Microsoft Sentinel в качестве MSSP с помощью Azure Lighthouse
- Работать с инцидентами во многих рабочих областях одновременно в портале Azure
Сведения о Microsoft Sentinel на портале Defender см. здесь: