Проведение комплексной упреждающей охоты на угрозы в Microsoft Sentinel

Упреждающая охота на угрозы — это процесс, в котором аналитики безопасности ищут незамеченные угрозы и вредоносное поведение. Создавая гипотезу, анализируя данные и подтверждая эту гипотезу, они определяют, какие действия следует предпринять. Действия могут включать создание новых обнаружений, аналитику угроз или создание нового инцидента.

Используйте полный цикл поиска угроз в Microsoft Sentinel, чтобы:

  • Выполняйте проактивный поиск угроз на основе конкретных техник MITRE, потенциально вредоносной активности, недавних угроз или собственной гипотезы.
  • Используйте запросы охоты, созданные исследователем безопасности, или пользовательские запросы охоты для исследования вредоносного поведения.
  • Выполняйте поиски с помощью нескольких вкладок сохраняемых запросов, которые позволяют сохранять контекст с течением времени.
  • Соберите доказательства, исследуйте источники UEBA и аннотируйте свои результаты с помощью закладок для конкретной охоты.
  • Сотрудничайте и документируйте свои выводы с помощью комментариев.
  • Действовать на основе результатов путем создания новых правил аналитики, новых инцидентов, новых индикаторов угроз и запуска сборников схем.
  • Отслеживайте новые, активные и закрытые охоты в одном месте.
  • Просмотр метрик на основе проверенных гипотез и ощутимых результатов.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Предварительные условия

Чтобы использовать функцию поиска угроз, вам должна быть назначена либо встроенная роль Microsoft Sentinel, либо пользовательская роль Azure RBAC. Доступны следующие варианты:

Дополнительные сведения см. в разделе Роли и разрешения на платформе Microsoft Sentinel.

Определение гипотезы

Определение гипотезы является открытым и гибким процессом, который может включать любую идею, которую вы хотите проверить. К общим гипотезам относятся:

  • Подозрительное поведение. Исследуйте потенциально вредоносные действия, видимые в вашей среде, чтобы определить, происходит ли атака.
  • Новая кампания по угрозам. Найдите типы вредоносных действий на основе недавно обнаруженных субъектов угроз, методов или уязвимостей. Возможно, вы слышали об этом в новостной статье о безопасности.
  • Пробелы в обнаружении. Увеличьте охват обнаружения с помощью карты MITRE ATT&CK для выявления пробелов.

Microsoft Sentinel позволяет гибко выбрать нужный набор запросов для поиска угроз для проверки вашей гипотезы. При создании охоты запустите ее с предварительно выбранными запросами охоты или добавьте запросы по мере выполнения. Ниже приведены рекомендации по предварительно выбранным запросам на основе этих распространенных гипотез: подозрительное поведение, новые кампании угроз и пробелы в обнаружении.

Гипотеза — подозрительное поведение

  1. Для Microsoft Sentinel в портал Azure в разделе Управление угрозами выберите Охота.
    Для Microsoft Sentinel в портале Defender выберите Microsoft Sentinel>Управление угрозами>Поиск угроз.

  2. Перейдите на вкладку Запросы . Чтобы определить потенциально вредоносное поведение, выполните все запросы.

  3. Выберите Выполнить все запросы> , дождитесь выполнения запросов. Запуск всех запросов может занять время.

  4. Выберите Добавить фильтр>Результаты> снимите флажки для значений "!", "N/A", "-", и "0" >ПрименитьНа снимке экрана показан фильтр, описанный в шаге 3.

  5. Отсортируйте результаты отфильтрованного запроса по столбцу Results Delta , чтобы увидеть, что изменилось в последнее время. Результаты отфильтрованного запроса дают первоначальные рекомендации по охоте.

Гипотеза — новая кампания по угрозам

Центр содержимого предлагает кампании по угрозам и решения на основе домена для поиска конкретных атак. На следующих шагах необходимо установить кампанию угроз или решение на основе домена.

  1. Перейдите в Центр содержимого.

  2. Установите кампанию по угрозам или решение на основе домена, например обнаружение уязвимостей Log4J или Apache Tomcat.

    На снимке экрана показан центр контента в виде сетки с выбранными решениями Log4J и Apache.

  3. После установки выбранного решения в Microsoft Sentinel перейдите в раздел «Охота».

  4. Перейдите на вкладку Запросы .

  5. Поиск по имени решения или фильтрация по имени источника решения.

  6. Выберите запрос и Выполните запрос.

Гипотеза — обнаружение пробелов

Карта MITRE ATT&CK помогает выявить конкретные пробелы в охвате обнаружения. Используйте предопределенные запросы охоты для конкретных методов MITRE ATT&CK в качестве отправной точки для разработки новой логики обнаружения.

  1. Перейдите на страницу MITRE ATT&CK (предварительная версия).

  2. Снимите выделение с элементов в раскрывающемся меню «Активные».

  3. Выберите Запросы охоты в имитированном фильтре , чтобы узнать, с какими методами связаны запросы охоты.

    Снимок экрана: страница MITRE ATT&CK с выбранным параметром для имитированных запросов охоты.

  4. Выберите карту с нужной техникой.

  5. Выберите ссылку Просмотр рядом с запросами для поиска угроз в нижней части области сведений. Ссылка «Просмотр» открывает фильтрованный вид вкладки «Запросы» на странице «Охота» для выбранной техники.

    На снимке экрана показано представление карточки MITRE ATT&CK со ссылкой на представление «Запросы для поиска угроз».

  6. Выберите все запросы для этого метода.

Создание охоты

Существует два основных способа создания охоты.

  1. Если вы начали с гипотезы, в которой были выбраны запросы, выберите в раскрывающемся меню Действия поиска угроз>Создать новый поиск угроз. Все выбранные вами запросы будут скопированы для этого нового поиска.

    Снимок экрана: выбранные запросы и выбранный пункт меню

  2. Если вы еще не определились с запросами, перейдите на вкладку>Охота (предварительная версия), чтобы создать пустую охоту.

    На снимке экрана показано меню для создания пустой охоты без заранее выбранных запросов.

  3. Укажите имя поиска и необязательные поля. Описание является хорошим местом для вербализации вашей гипотезы. В раскрывающемся меню Гипотеза можно задать состояние рабочей гипотезы.

  4. Нажмите кнопку Создать , чтобы приступить к работе.

    На снимке экрана показана страница создания Hunt с названием, описанием, владельцем, статусом и состоянием гипотезы.

Просмотреть сведения о поиске

После создания ханта откройте страницу сведений о нём, чтобы просмотреть запросы, закладки и сущности.

  1. Перейдите на вкладку Охота (предварительная версия), чтобы просмотреть новую охоту.

  2. Выберите ссылку поиска по имени, чтобы просмотреть сведения и выполнить действия.

    Снимок экрана: новая охота на вкладке

  3. Просмотрите в области сведений название Hunt, описание, содержимое, время последнего обновления и время создания.

  4. Обратите внимание на вкладки Запросы, Закладки и Сущности.

    Снимок экрана: сведения о охоте.

Вкладка "Запросы"

На вкладке Запросы содержатся запросы охоты, относящиеся к этой охоте. Эти запросы являются клонами исходных данных, независимо от всех остальных в рабочей области. Обновите или удалите их, не влияя на общий набор запросов охоты или запросов в других охотах.

Добавление запроса в поиск

Чтобы добавить существующие запросы охоты в текущую охоту, выполните следующие действия.

  1. Выберите Действия> запросов, добавляйте запросы для поиска.
  2. Выберите запросы, которые нужно добавить. Снимок экрана: меню

Выполнение запросов

Запустите запросы в охоте, чтобы создать и просмотреть текущие результаты.

  1. Выберите Выполнить все запросы или выберите конкретные запросы и выберите Выполнить выбранные запросы.
  2. Нажмите кнопку Отмена , чтобы отменить выполнение запроса в любое время.

Управление запросами

Вы можете управлять отдельными запросами охоты из контекстного меню на вкладке "Запросы ".

  1. Щелкните правой кнопкой мыши запрос и выберите один из следующих вариантов в контекстном меню:

    • Run
    • Edit
    • Clone
    • Delete
    • Создание правила аналитики

    На снимке экрана показаны пункты контекстного меню, вызываемого щелчком правой кнопки мыши, на вкладке «Запросы» в hunt.

    Параметры контекстного меню ведут себя так же, как и в существующей таблице запросов на странице Охоты , за исключением того, что действия применяются только внутри этой охоты. При создании правила аналитики имя, описание и запрос KQL предварительно заполняются при создании нового правила. Создается ссылка для просмотра нового правила аналитики, найденного в разделе Связанные правила аналитики.

    Снимок экрана: сведения о поиске со связанным правилом аналитики.

Просмотр результатов

Функция "Просмотр результатов" позволяет просматривать результаты поиска Log Analytics. Отсюда проанализируйте результаты, уточните запросы и добавьте закладку для записи сведений и дальнейшего изучения отдельных результатов строки.

  1. Нажмите кнопку Просмотреть результаты .
  2. Если перейти к другой части портала Microsoft Sentinel, а затем вернуться к интерфейсу поиска по журналам LA на странице поиска, все вкладки запросов LA останутся.
  3. Если закрыть вкладку браузера, эти вкладки запросов LA будут потеряны. Если вы хотите сохранить запросы в долгосрочной перспективе, необходимо сохранить запрос, создать новый поисковый запрос или добавить комментарий для последующего использования в охоте.

Добавление закладки

Когда вы найдете интересные результаты или важные строки данных, добавьте эти результаты в поиск, создав закладку. Дополнительные сведения см. в статье Использование охотничьих закладок для исследования данных.

  1. Выберите нужную строку или строки.

  2. Над таблицей результатов выберите Добавить закладку. Снимок экрана: панель добавления закладок с заполненными необязательными полями.

  3. Назовите закладку.

  4. Задайте столбец времени события.

  5. Сопоставление идентификаторов сущностей.

  6. Настройте тактику и методы MITRE.

  7. Добавление тегов и заметок.

    Закладки сохраняют результаты для конкретной строки, запрос KQL и временной диапазон, на основе которых был получен результат.

  8. Нажмите кнопку Создать , чтобы добавить закладку в охоту.

Просмотр закладок

Перейдите на вкладку "Закладки" , чтобы просмотреть сохраненные результаты и выполнить дальнейшие действия.

  1. Перейдите на вкладку закладки охоты, чтобы просмотреть закладки.

    Снимок экрана: закладка со всеми ее сведениями и открытое меню действий охоты.

  2. Выберите нужную закладку и выполните следующие действия:

    • Выберите ссылки на сущности, чтобы просмотреть соответствующую страницу сущностей UEBA.
    • Просмотр необработанных результатов, тегов и заметок.
    • Выберите Просмотреть исходный запрос , чтобы просмотреть исходный запрос в Log Analytics.
    • Выберите Просмотреть журналы закладок, чтобы увидеть содержимое закладки в таблице закладок для поиска угроз в Log Analytics.
    • Нажмите кнопку Исследовать, чтобы просмотреть закладку и связанные сущности в графе расследования.
    • Нажмите кнопку Изменить , чтобы обновить теги, тактику и методы MITRE, а также заметки.

Взаимодействовать с сущностями

Используйте вкладку "Сущности" , чтобы исследовать сущности, собранные из закладок в охоте.

  1. Перейдите на вкладку Сущности вашего ханта, чтобы просмотреть сущности в вашем ханте, выполнить по ним поиск и отфильтровать их. Этот список создается из списка сущностей в закладках. Вкладка «Сущности» автоматически устраняет дубликаты записей.

  2. Выберите имена сущностей, чтобы посетить соответствующую страницу сущностей User and Entity Behavior Analytics (UEBA).

  3. Кликните правой кнопкой мыши по объекту, чтобы выполнить действия, соответствующие типам сущности, например, добавить IP-адрес в Threat Intelligence (TI) или запустить подход, специфичный для типа сущности.

    Снимок экрана: контекстное меню для сущностей.

Добавление примечаний

Комментарии — это отличное место для совместной работы с коллегами, сохранения заметок и документирования результатов.

  1. Выберите

  2. Введите и отформатируйте комментарий в поле редактирования.

  3. Добавьте результат запроса в качестве ссылки для участников совместной работы, чтобы быстро понять контекст.

  4. Нажмите кнопку Примечания , чтобы применить свои примечания.

    Снимок экрана: поле редактирования комментария с запросом LA в виде ссылки.

Создание инцидентов

Существует два варианта создания инцидента во время охоты.

Вариант 1: Используйте закладки

  1. Выберите закладку или закладки.

  2. Нажмите кнопку Действия по инциденту.

  3. Выберите Создать новый инцидент или Добавить в существующий инцидент.

    Снимок экрана: меню действий по инциденту в окне закладок.

    • Чтобы создать новый инцидент, выполните следующие действия. Вкладка закладки предварительно заполнена выбранными закладками.
    • В поле Добавить к существующему инциденту выберите инцидент и нажмите кнопку Принять .

Вариант 2: Использовать действия охоты

  1. Выберите в меню Действия для поиска пункт >Создать инцидент и следуйте указаниям мастера.

    Снимок экрана с меню действий Hunts в окне закладок.

  2. На шаге Добавление закладок используйте действие Добавить закладку , чтобы выбрать закладки из охоты, чтобы добавить в инцидент. Вы можете использовать только закладки, не привязанные к инциденту.

  3. После создания инцидента он будет указан в списке Связанные инциденты для этого поиска.

Состояние обновления

По мере выполнения исследования обновите гипотезу и состояние охоты, чтобы отразить текущее состояние.

  1. После получения достаточного количества доказательств для проверки или недействительности гипотезы обновите состояние гипотезы.

    Снимок экрана: выбор меню состояния гипотезы.

  2. После завершения всех действий, связанных с охотой, таких как создание правил аналитики, инциденты или добавление индикаторов компрометации (IOCs) в TI, закройте охоту.

    На снимке экрана показан выбранный пункт меню состояния охоты.

Состояние гипотезы и состояние охоты отображаются на главной странице "Охота" и вносят свой вклад в метрики охоты, показанные на вкладке "Охота ".

Отслеживание метрик

Используйте панель метрик в верхней части вкладки "Охота" , чтобы отслеживать реальные результаты охоты. Метрики показывают количество проверенных гипотез, созданных новых инцидентов и созданных новых правил аналитики. Используйте охотничьи метрики, чтобы ставить цели или отмечать важные этапы вашей охотничьей программы.

Снимок экрана: метрики охоты.