Расследование инцидентов в Microsoft Sentinel на портале Azure

Microsoft Sentinel предоставляет полную, полнофункционированную платформу управления обращениями для изучения инцидентов безопасности и управления ими. Инциденты — так в Microsoft Sentinel называются файлы, содержащие полную и постоянно обновляемую хронологию угрозы безопасности, будь то отдельные фрагменты доказательств (оповещения), подозреваемые и представляющие интерес стороны (сущности), аналитические сведения, собранные и отобранные экспертами по безопасности, а также моделями искусственного интеллекта и машинного обучения, или комментарии и журналы всех действий, предпринятых в ходе расследования.

Опыт исследования инцидентов в Microsoft Sentinel начинается со страницы Инциденты, предназначенной для предоставления вам всего необходимого для исследования в одном месте. Основная цель этой работы — повысить эффективность и результативность SOC, сократив среднее время решения (MTTR).

В этой статье описываются возможности и функции Microsoft Sentinel для расследования инцидентов и ведения дел на портале Azure; она поможет вам пройти все этапы типичного расследования инцидента, попутно знакомя со всеми доступными представлениями и инструментами.

Предварительные условия

  • Для расследования инцидентов требуется назначение роли Microsoft Sentinel Responder.

    Дополнительные сведения о ролях в Microsoft Sentinel.

  • Если у вас есть гостевой пользователь, которому необходимо назначить инциденты, ему должна быть назначена роль читателя каталога в клиенте Microsoft Entra. Обычным пользователям (не гостям) эта роль назначается по умолчанию.

Повысьте уровень зрелости вашего SOC

Инциденты Microsoft Sentinel предоставляют средства, помогающие повысить уровень зрелости ваших операций безопасности (SecOps) за счет стандартизации процессов и аудита процесса управления инцидентами.

Стандартизация процессов

Задачи инцидентов — это списки рабочих процессов, которые аналитики должны следовать, чтобы обеспечить единый стандарт ухода и предотвратить пропуск важных шагов.

  • Руководители и инженеры SOC могут разрабатывать эти списки задач и автоматически применять их к различным группам инцидентов по мере необходимости или по всем направлениям.

  • Затем аналитики SOC могут получить доступ к назначенным задачам в каждом инциденте, помечая их по мере их завершения.

    Аналитики также могут вручную добавлять задачи в открытые инциденты либо в качестве самонапомнений, либо в интересах других аналитиков, которые могут сотрудничать над инцидентом (например, из-за смены или эскалации).

Дополнительные сведения см. в статье Использование задач для управления инцидентами в Microsoft Sentinel в портале Azure.

Аудит управления инцидентами

Журнал действий инцидентов отслеживает действия, предпринятые в отношении инцидента, инициированные людьми или автоматизированными процессами, и отображает их вместе со всеми комментариями к инциденту.

Вы также можете добавить собственные комментарии. Дополнительные сведения см. в статье «Подробное изучение инцидентов Microsoft Sentinel на портале Azure».

Эффективное и результативное исследование

Во-первых: Как аналитик, самый основной вопрос, на который вы хотите ответить, почему этот инцидент доводится до моего сведения? Открыв страницу с подробностями инцидента, вы сможете ответить на этот вопрос: прямо в центре экрана вы увидите виджет «Хронология инцидента».

Используйте инциденты Microsoft Sentinel, чтобы результативно и эффективно расследовать инциденты безопасности с помощью временной шкалы инцидента, изучения аналогичных инцидентов, анализа основных выводов, просмотра сущностей и изучения журналов.

Временные шкалы инцидентов

Временная шкала инцидента — это хронология всех оповещений, отражающих все зарегистрированные события, относящиеся к расследованию, в том порядке, в котором они произошли. На временной шкале также показаны закладки — снимки доказательств, собранных в ходе поиска угроз и добавленных в инцидент.

Выполните поиск по списку оповещений и закладок или отфильтруйте список по серьезности, тактике или типу контента (оповещение или закладка), чтобы найти нужный элемент. При первом взгляде на временную шкалу вы сразу увидите несколько важных сведений о каждом элементе на ней, независимо от того, оповещение это или закладка:

  • Дата и время создания оповещения или закладки.
  • Тип элемента, оповещения или закладки, обозначаемый значком и подсказкой при наведении указателя мыши на значок.
  • Имя оповещения или закладки полужирным шрифтом в первой строке элемента.
  • Серьезность оповещения, обозначенная цветовой полосой вдоль левого края и в форме слова в начале трехкомпонентного "подзаголовка" оповещения.
  • Поставщик оповещений во второй части подзаголовка. Для закладок — автор закладки.
  • Тактики MITRE ATT&CK, связанные с оповещением и обозначенные значками и всплывающими подсказками, в третьей части подзаголовка.

Дополнительные сведения см. в статье Восстановление хронологии сценария атаки.

Списки похожих инцидентов

Если что-то, что вы видели до сих пор в вашем инциденте, выглядит знакомо, может быть веская причина. Microsoft Sentinel помогает вам быть на шаг впереди, показывая инциденты, наиболее похожие на текущий открытый инцидент.

Мини-приложение Аналогичные инциденты отображает наиболее важную информацию об инцидентах, которые считаются похожими, включая дату и время последнего обновления, последнего владельца, последнее состояние (в том числе, если они закрыты, причину их закрытия) и причину сходства.

Это может помочь вашему расследованию несколькими способами:

  • Выявляйте параллельные инциденты, которые могут быть частью более масштабной стратегии атаки.
  • Используйте аналогичные инциденты в качестве опорных точек для текущего исследования. Узнайте, как они были обработаны.
  • Определите ответственных за аналогичные инциденты в прошлом, чтобы воспользоваться их опытом и знаниями.

Например, вы хотите узнать, случались ли другие подобные инциденты ранее или происходят ли сейчас.

  • Может потребоваться определить параллельные инциденты, которые могут быть частью одной и той же более крупной стратегии атаки.
  • Вы можете определить аналогичные инциденты в прошлом, чтобы использовать их в качестве ориентиров для текущего исследования.
  • Вам может потребоваться определить ответственных за аналогичные инциденты в прошлом, чтобы найти в вашей SOC людей, которые могут предоставить дополнительный контекст или которым можно эскалировать расследование.

В мини-приложении отображаются 20 наиболее похожих инцидентов. Microsoft Sentinel решает, какие инциденты похожи, на основе общих элементов, включая сущности, правило аналитики источника и сведения об оповещении. Из этого мини-приложения можно перейти непосредственно на страницы с полными сведениями о любом из этих инцидентов, сохраняя при этом подключение к текущему инциденту без изменений.

Снимок экрана: отображение похожих инцидентов.

Сходство определяется на основе следующих критериев:

Критерии Описание
Аналогичные сущности Инцидент считается похожим на другой инцидент, если они оба включают одни и те же сущности. Чем больше общих сущностей у двух инцидентов, тем более похожими они считаются.
Аналогичное правило Инцидент считается похожим на другой инцидент, если оба инцидента были созданы одним и тем же правилом аналитики.
Похожие сведения об оповещении Инцидент считается схожим с другим инцидентом, если у них совпадают название, имя продукта и/или [настраиваемые сведения](surface-custom-details-in-alerts.md).

Сходство инцидентов вычисляется на основе данных за 14 дней до последнего действия в инциденте, то есть времени окончания последнего оповещения в инциденте. Сходство инцидентов также пересчитывается каждый раз, когда вы вводите страницу сведений об инциденте, поэтому результаты могут отличаться в разных сеансах, если новые инциденты были созданы или обновлены.

Дополнительные сведения см. в разделе Проверка похожих инцидентов в вашей среде.

Основные аналитические сведения об инцидентах

Далее, в общих чертах понимая, что произошло (или все еще происходит), и лучше понимая контекст, вам будет интересно узнать, какие интересные сведения Microsoft Sentinel уже обнаружила для вас.

Microsoft Sentinel автоматически задает большие вопросы о сущностях в инциденте и отображает основные ответы в мини-приложении "Основные аналитические сведения", которое отображается в правой части страницы сведений об инциденте. Этот виджет показывает подборку аналитических данных, основанных как на анализе с использованием машинного обучения, так и на экспертном отборе, выполняемом ведущими командами специалистов по безопасности.

Это специально выбранное подмножество аналитических сведений, которые отображаются на страницах сущностей, но в этом контексте аналитические сведения для всех сущностей в инциденте предоставляются вместе, что дает вам более полную картину происходящего. Полный набор аналитических сведений отображается на вкладке Сущности для каждой сущности отдельно( см. ниже).

Мини-приложение Top Insights отвечает на вопросы о сущности, связанной с ее поведением по сравнению с другими пользователями и собственной историей, ее присутствием в списках отслеживания или в аналитике угроз, а также о любых других необычных событиях, связанных с ним.

Большинство из этих аналитических сведений содержат ссылки на дополнительные сведения. Эти ссылки открывают панель «Журналы» в соответствующем контексте, где вы увидите исходный запрос для этого аналитического вывода вместе с его результатами.

Теперь, когда у вас есть некоторый контекст и получены ответы на основные вопросы, вам, вероятно, захочется лучше понять, кто являются ключевыми действующими лицами в этой истории.

Имена пользователей, имена узлов, IP-адреса, имена файлов и другие типы сущностей могут быть "заинтересованными лицами" в вашем исследовании. Microsoft Sentinel автоматически находит их все и отображает на видном месте в виджете Сущности рядом со шкалой времени.

Выберите сущность из этого мини-приложения, чтобы развернуть список этой сущности на вкладке Сущности на той же странице инцидента, которая содержит список всех сущностей в инциденте.

Выберите сущность в списке, чтобы открыть боковую панель со сведениями на основе страницы сущностей, включая следующие сведения:

  • Info содержит основные сведения о сущности. Для сущности учетной записи пользователя это могут быть такие вещи, как имя пользователя, доменное имя, идентификатор безопасности (SID), сведения об организации, сведения о безопасности и многое другое.

  • Хронология содержит список оповещений, в которых фигурирует эта сущность, и действий, выполненных этой сущностью, собранных из журналов, в которых она фигурирует.

  • Аналитические сведения содержат ответы на вопросы об объекте, касающиеся его поведения по сравнению с аналогичными объектами и его собственной историей, его присутствия в списках наблюдения или в данных аналитики угроз, а также любых других необычных обстоятельств, связанных с ним.

    Эти ответы являются результатами запросов, определенных исследователями безопасности Майкрософт, которые предоставляют ценные и контекстные сведения о безопасности сущностей на основе данных из коллекции источников.

В зависимости от типа сущности можно выполнить ряд дальнейших действий на этой боковой панели, в том числе:

  • Перейдите к полной странице сущности, чтобы получить ещё больше сведений за более длительный период времени, или запустите графический инструмент исследования с фокусом на этой сущности.

  • Запустите сборник схем , чтобы выполнить определенные действия по реагированию или исправлению для сущности (в предварительной версии).

  • Классифицируйте сущность как индикатор компрометации (IOC) и добавьте ее в список аналитики угроз.

Каждое из этих действий в настоящее время поддерживается для определенных типов сущностей, а не для других. В следующей таблице показано, какие действия поддерживаются для каждого типа сущности.

Доступные действия ▶
Типы сущностей ( )
Просмотр полных сведений
(на странице сущности)
Добавить в TI * Запустить плейбук *
(предварительная версия)
Учетная запись пользователя
Host
IP-адрес.
URL-адрес
Domain name (Доменное имя)
Файл (хэш)
Ресурс Azure
Устройство Интернета вещей

* Для сущностей, для которых доступны действия Add to TI или Run playbook , вы можете выполнить эти действия прямо из мини-приложения Сущностина вкладке Обзор, никогда не покидая страницу инцидента.

Журналы инцидентов

Изучите журналы инцидентов, чтобы ознакомиться с подробными сведениями, чтобы узнать , что именно произошло?

Практически из любой области инцидента можно детализировать отдельные оповещения, сущности, аналитические сведения и другие элементы, содержащиеся в инциденте, просмотрев исходный запрос и его результаты.

Эти результаты отображаются на странице «Журналы» (Log Analytics), которая представлена здесь в виде дополнительной панели на странице сведений об инциденте, поэтому вам не нужно выходить из контекста расследования.

Упорядоченные записи об инцидентах

В интересах прозрачности, подотчетности и непрерывности вам потребуется запись всех действий, предпринятых в отношении инцидента, будь то автоматизированные процессы или люди. В журнале действий инцидентов отображаются все эти действия. Вы также можете просмотреть все сделанные комментарии и добавить свои собственные.

Журнал действий постоянно обновляется автоматически, даже если он открыт, поэтому вы можете видеть изменения в нем в режиме реального времени.

В этом документе вы узнали, как возможности Microsoft Sentinel по расследованию инцидентов на портале Azure помогают проводить расследование в едином контексте. Дополнительные сведения об управлении инцидентами и их расследовании см. в следующих статьях:

Следующее действие

Переходите, сортируйте и управляйте инцидентами Microsoft Sentinel в портале Azure