Расширьте Microsoft Sentinel для рабочих областей и арендаторов

При подключении Microsoft Sentinel сначала нужно выбрать рабочую область Log Analytics. Хотя вы можете получить все преимущества Microsoft Sentinel с одной рабочей областью, в некоторых случаях может потребоваться расширить рабочую область для запроса и анализа данных в разных рабочих областях и клиентах. Дополнительные сведения см. в статьях Проектирование архитектуры рабочей области Log Analytics и Подготовка к использованию нескольких рабочих областей и арендаторов в Microsoft Sentinel.

Если вы подключаете Microsoft Sentinel к порталу Microsoft Defender, см.:

Управляйте инцидентами в нескольких рабочих областях

На порталах Azure и Defender представление инцидентов позволяет централизованно управлять инцидентами и отслеживать их в нескольких рабочих областях или фильтровать представление по рабочим областям. Управляйте инцидентами напрямую или переходите к подробной информации об инциденте в контексте исходного рабочего пространства.

Если вы работаете в портале Azure, см. представление инцидентов для нескольких рабочих областей. Сведения о портале Defender см. в разделе Несколько рабочих областей Microsoft Sentinel на портале Defender.

Запрос нескольких рабочих областей

Запрос нескольких рабочих областей для поиска и корреляции данных из нескольких рабочих областей в одном запросе.

  • workspace( ) Используйте выражение с идентификатором рабочей области в качестве аргумента для ссылки на таблицу в другой рабочей области. Используйте явные форматы идентификаторов для обеспечения максимальной производительности. Дополнительные сведения см. в разделе Форматы идентификаторов для запросов между рабочими областями.

  • Используйте оператор union вместе с выражением workspace( ) , чтобы применить запрос к таблицам в нескольких рабочих областях.

  • Используйте сохраненные функции для упрощения запросов между рабочими областями. Например, можно сократить длинную ссылку на таблицу SecurityEvent в рабочей области клиента A, сохранив выражение:

    workspace("/subscriptions/<customerA_subscriptionId>/resourcegroups/<resourceGroupName>/providers/microsoft.OperationalInsights/workspaces/<workspaceName>").SecurityEvent
    

    как функция с именем SecurityEventCustomerA. Затем можно запросить таблицу SecurityEvent клиента A с помощью следующей функции: SecurityEventCustomerA | where ... .

  • Функция также может упростить часто используемое объединение. Например, можно сохранить следующее выражение как функцию с именем unionSecurityEvent:

    union 
    workspace("/subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/microsoft.OperationalInsights/workspaces/<workspaceName1>").SecurityEvent, 
    workspace("/subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/microsoft.OperationalInsights/workspaces/<workspaceName2>").SecurityEvent
    

    Затем напишите запрос в обеих рабочих областях, начните с unionSecurityEvent | where ... .

Запросы между рабочими областями для данных Log Analytics по-прежнему регулируются рекомендациями Log Analytics.

Включение запросов между рабочими областями в правила запланированной аналитики

В запланированные правила аналитики можно включать запросы между рабочими областями. Правила аналитики между рабочими областями можно использовать в центральном SOC и в разных клиентах (с помощью Azure Lighthouse), подходящих для MSSP. На это использование распространяются следующие ограничения:

  • В один запрос можно включить до 20 рабочих областей . Однако для хорошей производительности рекомендуется включить не более 5.
  • Необходимо развернуть Microsoft Sentinel во всех рабочих областях, на которые ссылается запрос.
  • Оповещения, созданные правилом аналитики между рабочими областями, и инциденты, созданные из них, существуют только в рабочей области, в которой было определено правило. Оповещения не будут отображаться ни в одной из других рабочих областей, на которые ссылается запрос.
  • Правило аналитики между рабочими областями, как и любое правило аналитики, будет продолжать работать, даже если пользователь, создавший правило, потеряет доступ к рабочим областям, на которые ссылается запрос правила. Единственным исключением являются рабочие области в подписках и (или) клиентах, отличных от правила аналитики.

Оповещения и инциденты, созданные межобластными правилами аналитики, содержат все связанные сущности, включая сущности из всех рабочих областей, на которые есть ссылки, и «основной» рабочей области (в которой было определено правило). Таким образом аналитики получают полную картину оповещений и инцидентов.

Примечание.

Запрос нескольких рабочих областей в одном запросе может повлиять на производительность, поэтому рекомендуется использовать только в том случае, если логика требует такой функциональности.

Используйте рабочие книги из разных рабочих областей

Книги предоставляют панели мониторинга и приложения для Microsoft Sentinel. При работе с несколькими рабочими областями книги позволяют отслеживать состояние и выполнять действия во всех этих рабочих областях.

Книги могут поддерживать запросы к нескольким рабочим областям одним из трех способов, подходящих для пользователей с разным уровнем подготовки:

Метод Описание Когда следует использовать?
Пишите запросы между рабочими областями Создатель книги может создавать запросы между рабочими областями (описанные выше) в книге. Я хочу, чтобы создатель книги создавал прозрачную для пользователя структуру рабочей области.
Добавить селектор рабочей области в книгу Создатель книги может добавить в книгу средство выбора рабочей области. Я хочу разрешить пользователю управлять рабочими областями, отображаемыми в книге, с помощью простого в использовании раскрывающегося списка.
Интерактивное редактирование книги Опытный пользователь, изменяющий существующую книгу, может редактировать содержащиеся в ней запросы, выбирая целевые рабочие области с помощью средства выбора рабочих областей в редакторе. Я хочу дать возможность опытному пользователю легко изменять существующие рабочие книги так, чтобы они работали с несколькими рабочими областями.

Поиск в нескольких рабочих областях

Microsoft Sentinel предоставляет предварительно загруженные примеры запросов, предназначенные для начала работы и ознакомления с таблицами и языком запросов. Специалисты по безопасности Майкрософт постоянно добавляют новые встроенные запросы и точно настраивают существующие запросы. Эти запросы можно использовать для поиска новых обнаружений и выявления признаков вторжения, которые могли пропустить средства безопасности.

Возможности поиска в нескольких рабочих областях позволяют специалистам по поиску угроз создавать новые поисковые запросы или адаптировать существующие, чтобы охватывать несколько рабочих областей, с помощью оператора union и выражения workspace(), как показано выше.

Управление несколькими рабочими областями с помощью автоматизации

Чтобы настроить несколько рабочих областей Log Analytics, включенных для Microsoft Sentinel, и управлять ими, необходимо автоматизировать использование API управления Microsoft Sentinel.

Управление рабочими областями между клиентами

Во многих сценариях различные рабочие области Log Analytics, включенные для Microsoft Sentinels, могут находиться в разных Microsoft Entra клиентах. Вы можете использовать Azure Lighthouse, чтобы обеспечить выполнение всех операций между рабочими областями через границы тенантов, позволяя пользователям вашего управляющего тенанта работать с рабочими областями во всех тенантах.

После подключения Azure Lighthouse используйтеселектор каталога и подписки на портал Azure, чтобы выбрать все подписки, содержащие рабочие области, которыми вы хотите управлять, чтобы убедиться, что все они будут доступны в различных селекторах рабочих областей на портале.

При использовании Azure Lighthouse рекомендуется создать группу для каждой роли Microsoft Sentinel и делегировать этим группам разрешения от каждого клиента.

Если вы используете портал Defender, мультитенантное управление для Microsoft Defender XDR и Microsoft Sentinel предоставляет группам по обеспечению безопасности единое единое представление всех управляемых клиентов. Дополнительные сведения см. в разделе управление Microsoft Defender несколькими клиентами.

Сведения о Microsoft Sentinel на портале Azure см. здесь:

Сведения о Microsoft Sentinel на портале Defender см. здесь: