Исследование инцидентов с помощью Microsoft Sentinel (устаревшая версия)

Эта статья поможет вам использовать устаревший опыт исследования инцидентов Microsoft Sentinel. Если вы используете более новую версию интерфейса, инструкции для этой версии см. в статье Навигация по инцидентам и их исследование в Microsoft Sentinel.

После подключения источников данных к Microsoft Sentinel вы хотите получать уведомления о подозрительных событиях. Чтобы вы могли получать эти уведомления, Microsoft Sentinel позволяет создавать продвинутые аналитические правила, которые генерируют инциденты, которые вы можете назначать и расследовать.

Инцидент может включать несколько оповещений. Это агрегирование всех соответствующих доказательств для конкретного расследования. Инцидент создается на основе правил аналитики, которые вы создали на странице Аналитика. Свойства, связанные с оповещениями, такие как серьезность и состояние, задаются на уровне инцидента. После того как вы сообщите Microsoft Sentinel, какие типы угроз вы ищете и как их найти, вы можете отслеживать обнаруженные угрозы, изучая инциденты.

Важно!

В настоящее время отмеченные функции находятся в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.

Предварительные условия

Прежде чем исследовать или назначить инциденты, убедитесь, что выполнены следующие предварительные требования:

  • Вы сможете исследовать инцидент, только если использовали поля сопоставления сущностей при настройке правила аналитики. Граф расследования требует, чтобы исходный инцидент содержал сущности.

  • Если у вас есть гостевой пользователь, которому необходимо назначить инциденты, ему должна быть назначена роль читателя каталога в клиенте Microsoft Entra. Обычным пользователям (не гостям) эта роль назначается по умолчанию.

Как расследовать инциденты

Выполните следующие действия, чтобы проверить и исследовать инциденты:

  1. Выберите Инциденты. На странице Инциденты вы узнаете, сколько инцидентов у вас есть и является ли они новыми, активными или закрытыми. Для каждого инцидента можно просмотреть время его возникновения и состояние инцидента. Просмотрите степень серьезности, чтобы решить, какие инциденты следует обрабатывать в первую очередь.

    Снимок экрана с представлением степени серьёзности инцидента.

  2. Вы можете фильтровать инциденты по мере необходимости, например по состоянию или серьезности. Дополнительные сведения см. в разделе Поиск инцидентов.

  3. Чтобы начать расследование, выберите конкретный инцидент. Справа вы можете увидеть подробную информацию о происшествии, включая его серьёзность, сводку по количеству вовлечённых сущностей, исходные события, вызвавшие инцидент, уникальный идентификатор инцидента и любые отмеченные тактики или техники MITRE ATT&CK.

  4. Чтобы просмотреть дополнительные сведения об оповещениях и сущностях в инциденте, выберите Просмотреть полные сведения на странице инцидента и просмотрите соответствующие вкладки, на которых обобщается информация об инциденте.

    Снимок экрана: просмотр сведений об оповещении.

    • Если вы сейчас используете новый интерфейс, выключите его в правом верхнем углу страницы сведений об инциденте, чтобы вместо него использовать классический интерфейс.

    • На вкладке Временная шкала просмотрите временную шкалу оповещений и закладок в инциденте, которая поможет вам восстановить хронологию действий злоумышленника.

    • На вкладке Аналогичные инциденты (предварительная версия) вы увидите коллекцию из 20 других инцидентов, которые больше всего похожи на текущий инцидент. Просмотр аналогичных инцидентов позволяет понять инцидент в более крупном контексте и помочь вам направить расследование. Дополнительные сведения см. в разделе "Аналогичные инциденты (предварительная версия)".

    • На вкладке Оповещения просмотрите оповещения, включенные в этот инцидент. Вы увидите всю необходимую информацию об оповещениях: аналитические правила, которые их сгенерировали, количество результатов, возвращаемых для каждого оповещения, и возможность запускать плейбуки для этих оповещений. Чтобы еще больше детализировать инцидент, выберите количество событий. Откроется запрос, который создал результаты и события, которые активировали оповещение в Log Analytics.

    • На вкладке Закладки вы увидите все закладки, которые вы или другие следователи связали с этим инцидентом. Дополнительные сведения см. в разделе "Закладки" в Microsoft Sentinel.

    • Во вкладке «Сущности » вы можете увидеть все сущности , которые вы сопоставляете поля данных с сущностями в рамках определения правила оповещения. Это объекты, которые играли роль в инциденте, будь то пользователи, устройства, адреса, файлы или другие поддерживаемые типы сущностей.

    • Наконец, на вкладке Примечания можно добавить свои комментарии к расследованию и просмотреть любые комментарии, сделанные другими аналитиками и следователями. Дополнительные сведения см. в разделе "Комментарий об инцидентах".

  5. Если вы активно расследуете инцидент, рекомендуется установить состояние инцидента в активное , пока вы не закроете его.

  6. Инциденты могут быть назначены конкретному пользователю или группе. Для каждого инцидента можно назначить владельца, задав поле Владелец . Все инциденты начинаются как неназначенные. Вы также можете добавить комментарии, чтобы другие аналитики могли понять, что вы исследовали и что вы беспокоитесь об инциденте.

    Снимок экрана назначения инцидента пользователю.

    Недавно выбранные пользователи и группы отображаются в верхней части раскрывающегося списка.

  7. Выберите Исследовать , чтобы просмотреть карту исследования.

Используйте граф расследования для детального анализа

График исследования позволяет аналитикам задавать правильные вопросы для каждого исследования. Диаграмма исследования помогает понять область и определить первопричину потенциальной угрозы безопасности путем корреляции соответствующих данных с любой связанной сущностью. Вы можете углубиться и исследовать любую сущность, представленную на графе, выбрав ее и выбрав между разными вариантами расширения.

Диаграмма исследования предоставляет следующие возможности:

  • Визуальный контекст из необработанных данных. В динамическом визуальном графе отображаются связи сущностей, автоматически извлеченные из необработанных данных. Это позволяет легко видеть подключения между разными источниками данных.

  • Выявление полного масштаба расследования: Расширьте масштаб расследования с помощью встроенных запросов для исследования, чтобы выявить полный масштаб инцидента безопасности.

  • Встроенные шаги исследования. Используйте предопределенные параметры исследования, чтобы убедиться, что вы задаете правильные вопросы перед лицом угрозы.

Чтобы использовать граф исследования, выполните следующие действия:

  1. Выберите инцидент, а затем — Исследовать. Вы перейдете к графу исследования. На диаграмме представлена иллюстративная карта сущностей, напрямую подключенных к оповещению, и каждого дополнительно подключенного ресурса.

    Снимок экрана: карта исследования с связями сущностей и подключениями в Microsoft Sentinel.

    Важно!

    • Вы сможете исследовать инцидент, только если использовали поля сопоставления сущностей при настройке правила аналитики. Граф расследования требует, чтобы исходный инцидент содержал сущности.

    • Microsoft Sentinel в настоящее время поддерживает расследование инцидентов до 30 дней.

  2. Выберите сущность, чтобы открыть панель Сущности , чтобы просмотреть сведения о ней.

    Снимок экрана: панель

  3. Расширьте свое исследование, наведя указатель мыши на каждую сущность, чтобы отобразить список вопросов, которые были разработаны нашими экспертами по безопасности и аналитиками для каждого типа сущности, чтобы углубить ваше исследование. Мы называем эти параметры исследовательскими запросами.

    Снимок экрана: параметры запроса исследования, отображаемые при наведении указателя мыши на сущность на карте исследования.

    Например, можно запросить связанные оповещения. Если выбрать запрос исследования, полученные объекты снова добавляются в граф. В этом примере при выборе Связанные оповещения на график были выведены следующие оповещения:

    Снимок экрана с графом расследования, на котором показаны связанные оповещения, соединённые с сущностью пунктирными линиями.

    На графике связанные оповещения отображаются соединёнными с сущностью пунктирными линиями.

  4. Для каждого запроса на просмотр можно выбрать параметр, чтобы открыть необработанные результаты события и запрос, используемый в Log Analytics, выбрав События>.

  5. Чтобы понять инцидент, график показывает параллельную временную шкалу.

    Снимок экрана: временная шкала карты расследования, показывающая события инцидентов параллельно во времени.

  6. Наведите указатель мыши на временную шкалу, чтобы увидеть, что на графике происходило в какой момент времени.

    Снимок экрана временной шкалы карты расследования с указанием моментов, когда произошли определенные события и оповещения.

Сосредоточьтесь на исследовании

Узнайте, как расширить или сузить область расследования путем добавления оповещений в инциденты или удаления оповещений из инцидентов.

Похожие инциденты (предварительная версия)

Как аналитик по операциям безопасности, при расследовании инцидента вы хотите обратить внимание на его более широкий контекст. Например, вы захотите узнать, произошли ли другие подобные инциденты ранее или происходят сейчас.

  • Может потребоваться определить параллельные инциденты, которые могут быть частью одной и той же более крупной стратегии атаки.

  • Вы можете определить аналогичные инциденты в прошлом, чтобы использовать их в качестве ориентиров для текущего исследования.

  • Вам может потребоваться определить ответственных за аналогичные инциденты в прошлом, чтобы найти в вашей SOC людей, которые могут предоставить дополнительный контекст или которым можно эскалировать расследование.

На вкладке аналогичных инцидентов на странице сведений об инциденте( теперь в предварительной версии) представлено до 20 других инцидентов, наиболее похожих на текущий. Сходство вычисляется с помощью внутренних алгоритмов Microsoft Sentinel, а инциденты сортируются и отображаются в порядке убывания сходства.

Снимок экрана: вкладка

Как рассчитывается сходство

Существует три критерия, по которым определяется сходство:

  • Похожие сущности: Инцидент считается похожим на другой, если оба объекта включают одни и те же сущности. Чем больше общих сущностей у двух инцидентов, тем более похожими они считаются.

  • Похожее правило: инцидент считается похожим на другой, если оба были созданы по одному и тому же аналитическому правилу.

  • Похожие детали предупреждений: инцидент считается похожим на другой, если у них одинаковое название, название продукта и/или индивидуальные данные.

Причины, по которым инцидент отображается в списке аналогичных инцидентов, отображаются в столбце Причина сходства . Наведите указатель мыши на значок информации, чтобы показать общие элементы (сущности, название правила или сведения).

Снимок экрана: всплывающее окно с похожими сведениями об инциденте.

Как работает временной диапазон сходства

Сходство инцидентов вычисляется на основе данных за 14 дней до последнего действия инцидента, определенного как время окончания последнего оповещения в инциденте.

Сходство инцидентов пересчитывается каждый раз, когда вы вводите страницу сведений об инциденте, поэтому результаты могут отличаться в разных сеансах, если новые инциденты были созданы или обновлены.

Комментировать инциденты

Как аналитик по операциям безопасности, при расследовании инцидента вы хотите тщательно задокументировать шаги, которые вы предпринимаете, чтобы обеспечить точные отчеты руководству и обеспечить беспроблемное сотрудничество и совместную работу между коллегами. Microsoft Sentinel предоставляет широкие возможности для комментариев, которые помогут вам выполнить эту задачу.

Еще одна важная вещь, которую вы можете сделать с помощью комментариев, — это автоматическое обогащение инцидентов. Когда вы запускаете плейбук для инцидента, который получает релевантную информацию из внешних источников (например, проверяет файл на наличие вредоносного ПО в VirusTotal), вы можете настроить плейбук так, чтобы он добавлял ответ внешнего источника, а также любую другую информацию, которую вы укажете, в комментарии инцидента.

Комментарии просты в использовании. Доступ к ним осуществляется на вкладке Примечания на странице сведений об инциденте.

Снимок экрана: просмотр и ввод комментариев.

Часто задаваемые вопросы о комментариях к инциденту

Эти часто задаваемые вопросы описывают ключевые моменты при использовании комментариев по инцидентам.

Какие типы входных данных поддерживаются?

Примечания поддерживают следующие типы входных данных:

  • Текст: Комментарии в Microsoft Sentinel поддерживают ввод текста в простом тексте, базовом HTML и Markdown. Вы также можете вставить скопированный текст, HTML и Markdown в окно комментариев.

  • Изображения: Вы можете вставлять ссылки на изображения в комментариях, и изображения отображаются в строке, но изображения должны быть уже размещены в общедоступных местах, таких как Dropbox, OneDrive, Google Drive и подобные. Изображения не могут быть отправлены непосредственно в комментарии.

Существует ли ограничение на размер примечаний?

Yes. Следующие ограничения применяются к комментариям к инцидентам:

  • На комментарий: Один комментарий может содержать до 30 000 символов.

  • За один инцидент: Один инцидент может содержать до 100 комментариев.

    Примечание.

    Размер одной записи инцидента в таблице SecurityIncident в Log Analytics составляет 64 КБ. Если лимит в 64 КБ будет превышен, комментарии (начиная с самого раннего) будут обрезаны, что может повлиять на комментарии, появившиеся в расширенных результатах поиска инцидентов .

    Фактические записи инцидентов в базе данных инцидентов не будут затронуты.

Кто может изменять или удалять примечания?

Следующие разрешения применяются к редактированию и удалению комментариев:

  • Редактирование: Только автор комментария имеет право его редактировать.

  • Удаление: Только пользователи с ролью Microsoft Sentinel Contributor имеют право удалять комментарии. Даже автор комментария должен иметь эту роль, чтобы удалить комментарий.

Закрытие инцидента

После того как вы разрешили конкретный инцидент (например, когда расследование завершилось), следует установить статус инцидента на «Закрыто». При этом вам будет предложено классифицировать инцидент, указав причину его закрытия. Этот шаг является обязательным. Выберите Выбрать классификацию и выберите один из следующих вариантов в раскрывающемся списке:

  • Истинный положительный: подозрительная активность
  • Доброкачественный положительный: подозрительно, но ожидаемо
  • Ложноположительный результат: неправильная логика предупреждения
  • Ложноположительный результат: неверные данные
  • Неидентифицированный

Снимок экрана: выделены классификации, доступные в списке Выбрать классификацию.

Дополнительные сведения о ложноположительных и доброкачественных срабатываниях см. в статье Обработка ложноположительных и доброкачественных срабатываний в Microsoft Sentinel.

Выбрав соответствующую классификацию, добавьте описательный текст в поле Комментарий . Добавление описательного комментария полезно в случае, если необходимо вернуться к этому инциденту. Выберите «Подать заявку » после завершения, и инцидент закрывается.

Снимок экрана: диалоговое окно закрытия инцидента с выбранной классификацией и добавлен описательный комментарий.

Поиск инцидентов

Чтобы быстро найти конкретный инцидент, введите строку поиска в поле поиска над сеткой инцидентов и нажмите клавишу ВВОД , чтобы изменить соответствующий список инцидентов. Если ваш инцидент не включен в результаты, может потребоваться сузить поиск с помощью параметров расширенного поиска .

Чтобы изменить параметры поиска, нажмите кнопку Поиск , а затем выберите параметры, в которых вы хотите выполнить поиск.

Например, вы можете:

Снимок экрана поля поиска инцидентов и кнопки для выбора базовых и/или расширенных параметров поиска.

По умолчанию поиск инцидента выполняется только по значениям Идентификатор инцидента, Название инцидента, Теги, Владелец и Имя продукта . В области поиска прокрутите список вниз, чтобы выбрать один или несколько других параметров для поиска, и нажмите кнопку Применить , чтобы обновить параметры поиска. Выберите Сбросить до значений по умолчанию, чтобы сбросить выбранные параметры до значений по умолчанию.

Примечание.

Поиск в поле Владелец поддерживает как имена, так и адреса электронной почты.

Использование расширенных параметров поиска изменяет поведение поиска следующим образом:

Поведение поиска Описание
Цвет кнопки поиска Цвет кнопки поиска изменяется в зависимости от типов параметров, используемых в настоящее время в поиске.
  • Пока выбраны только параметры по умолчанию, кнопка будет серой.
  • Как только выбраны другие параметры, например параметры расширенного поиска, кнопка становится синей.
Авто-обновление Использование расширенных параметров поиска не позволяет выбрать автоматическое обновление результатов.
Параметры сущности Все параметры сущности поддерживаются для расширенного поиска. При поиске в любом параметре сущности поиск выполняется во всех параметрах сущности.
Строки поиска Поиск строки слов включает все слова в поисковом запросе. Строки поиска чувствительны к регистру.
Поддержка работы в разных рабочих областях Расширенный поиск не поддерживается в представлениях, охватывающих несколько рабочих областей.
Количество отображаемых результатов поиска При использовании расширенных параметров поиска одновременно отображаются только 50 результатов.

Совет

Если вам не удается найти нужный инцидент, удалите параметры поиска, чтобы развернуть поиск. Если в результатах поиска слишком много элементов, добавьте дополнительные фильтры, чтобы сузить результаты.