Аудит и мониторинг работоспособности в Microsoft Sentinel

Microsoft Sentinel является критически важной службой для продвижения и защиты безопасности технологических и информационных ресурсов вашей организации, поэтому вы хотите убедиться, что она всегда работает гладко и без вмешательства.

Вы хотите убедиться, что многочисленные компоненты сервиса всегда функционируют должным образом и не подвергаются несанкционированному вмешательству — со стороны внутренних пользователей или кого-либо еще. Вы также можете настроить отправку уведомлений об отклонениях в состоянии работоспособности или несанкционированных действиях соответствующим заинтересованным сторонам, которые могут отреагировать или утвердить меры реагирования. Например, можно задать условия для запуска отправки сообщений электронной почты или сообщений Microsoft Teams операционным группам, менеджерам или сотрудникам, запуску новых билетов в системе билетов и т. д.

В этой статье описывается, как функции мониторинга работоспособности и аудита Microsoft Sentinel позволяют отслеживать активность некоторых ключевых ресурсов службы и проверять журналы действий пользователей в службе.

Хранение данных о состоянии и аудите

Данные о работоспособности и аудите собираются в двух таблицах рабочей области Log Analytics: SentinelHealth и SentinelAudit.

Данные аудита собираются в таблице SentinelAudit .

Данные о работоспособности собираются в таблице SentinelHealth , которая фиксирует события, которые записывают каждый раз при выполнении правила автоматизации и конечные результаты этих запусков. Таблица SentinelHealth включает:

  • Успешность или сбой действий, запускаемых в правиле, а также сценарии, вызываемые этим правилом.
  • События, фиксирующие запуск плейбуков по запросу (вручную или через API), включая сведения о том, кем они были запущены, и конечные результаты этих запусков

Таблица SentinelHealth не содержит записи о выполнении содержимого сценария автоматизации, а только информацию о том, был ли сценарий автоматизации успешно запущен. Журнал действий, выполненных в рамках сценария, представляющего собой рабочий процесс Logic Apps, приведен в таблице AzureDiagnostics. AzureDiagnostics предоставляет полную картину работоспособности автоматизации при использовании в тандеме с данными SentinelHealth.

Чаще всего эти данные используются путем запроса к этим таблицам. Для достижения наилучших результатов создайте запросы на основе предварительно созданных функций в этих таблицах , _SentinelHealth() и _SentinelAudit(), а не запрашивать таблицы напрямую. Эти функции обеспечивают обратную совместимость запросов в случае внесения изменений в схему самих таблиц.

Таблица SentinelHealth не тарифицируется, и за прием данных о работоспособности плата не взимается. За таблицу SentinelAudit взимается плата, и, как и в других областях Microsoft Sentinel, затраты зависят от объема журнала, на который может повлиять количество действий и изменений, внесенных в связанные правила. Дополнительные сведения см. в статье Планирование затрат и сведения о ценах и выставлении счетов Microsoft Sentinel.

Вопросы о проверке работоспособности службы и данных аудита

Используйте следующие вопросы для мониторинга данных о работоспособности и аудите Microsoft Sentinel.

Правильно ли работает соединитель данных?

Получает ли соединитель данных данные? Например, если вы поручили Microsoft Sentinel выполнять запрос каждые 5 минут, необходимо проверка, выполняется ли этот запрос, как он выполняется, а также есть ли какие-либо риски или уязвимости, связанные с запросом.

Правило автоматизации работало должным образом?

Выполнялось ли правило автоматизации, когда оно должно было выполняться, то есть когда были выполнены его условия? Успешно ли выполнены все действия в правиле автоматизации?

Правило аналитики работало должным образом?

Выполнялось ли правило аналитики, когда оно должно было выполняться, и давало ли оно результаты? Если вы ожидаете увидеть в своей очереди определённые инциденты, но не видите их, вам нужно знать, сработало ли правило, но ничего не нашло (или нашло недостаточно), или же оно не сработало вовсе.

Внесены ли несанкционированные изменения в правило аналитики?

Что-то изменилось в правиле? Вы не получили ожидаемых результатов из правила аналитики, и у него не было проблем со здоровьем. Вы хотите узнать, были ли внесены какие-либо незапланированные изменения в правило, и если да, то какие изменения были внесены, кем, откуда и когда.

Процесс мониторинга работоспособности и аудита

Чтобы начать сбор данных о работоспособности и аудите, необходимо включить мониторинг работоспособности и аудита в параметрах Microsoft Sentinel. Затем вы можете перейти к данным о работоспособности и аудите, которые Microsoft Sentinel собирает:

Действие Дополнительная информация
Выполнение запросов к таблицам данных SentinelHealth и SentinelAudit со страницы журналов Microsoft Sentinel.
  • Соединители данных
  • Правила автоматизации и сценарии (запрос с объединением с данными диагностики Azure Logic Apps)
  • Правила аналитики
  • Используйте книги аудита и мониторинга работоспособности, предоставленные в Microsoft Sentinel.
  • Соединители данных
  • Правила автоматизации и сборники схем
  • Правила аналитики
  • Использование средств управления выполнением Microsoft Sentinel для мониторинга и оптимизации выполнения запланированных правил аналитики
  • Мониторинг и оптимизация выполнения запланированных правил аналитики
  • Экспортируйте данные в различные места назначения, например в рабочую область Log Analytics, для архивирования в учетную запись хранения и т. д.
  • Параметры диагностики в мониторе Azure