Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Sentinel инциденты — это файлы, содержащие агрегирование всех соответствующих доказательств для конкретных расследований. Каждый инцидент создается (или добавляется в) на основе фрагментов доказательств (оповещений, созданных встроенными правилами обнаружения), которые были созданы правилами аналитики или импортированы из сторонних продуктов безопасности, которые создают свои собственные оповещения. Инциденты наследуют
Microsoft Sentinel предоставляет полную платформу управления делами в портал Azure для расследования инцидентов безопасности. Страница сведений об инциденте — это центральное расположение для проведения расследования, собирая всю соответствующую информацию и все применимые средства и задачи на одном экране.
В этой статье описывается, как подробно изучить инцидент, помочь вам быстрее, эффективнее и эффективнее ориентироваться в инцидентах, а также сократить среднее время на разрешение (MTTR).
Предварительные условия
Прежде чем исследовать инциденты, убедитесь, что у вас есть следующие роли и доступ:
Для расследования инцидентов требуется назначение роли Microsoft Sentinel Responder.
Подробнее о ролях и разрешениях Microsoft Sentinel.
Если у вас есть гостевой пользователь, которому необходимо назначить инциденты, ему должна быть назначена роль читателя каталога в клиенте Microsoft Entra. Обычным пользователям (не гостям) эта роль назначается по умолчанию.
Если вы сейчас просматриваете устаревший интерфейс расследования инцидентов на странице сведений об инциденте, включите новый интерфейс в правом верхнем углу страницы, чтобы продолжить выполнение инструкций из этой статьи для нового интерфейса.
Подготовьте землю должным образом
При подготовке к расследованию инцидента соберите всё необходимое, чтобы организовать рабочий процесс. Следующие средства находятся на панели кнопок в верхней части страницы инцидента прямо под заголовком.
Выберите Задачи , чтобы просмотреть задачи, назначенные для этого инцидента, или добавить собственные задачи. Задачи могут улучшить стандартизацию процессов в вашем центре охранных операций (SOC). Дополнительные сведения см. в статье Использование задач для управления инцидентами в Microsoft Sentinel.
Выберите журнал активности , чтобы проверить, были ли уже предприняты какие-либо действия по этому инциденту (например, по правилам автоматизации) и какие-либо комментарии. Вы также можете добавить собственные комментарии. Дополнительные сведения см. в разделе События инцидента аудита и добавление комментариев.
Выберите Журналы в любое время, чтобы открыть полноразмерное пустое окно запросов Log Analytics внутри страницы инцидента. Составьте и выполните запрос, связанный с ним или нет, не выходя из инцидента. Поэтому, если вас внезапно посетит вдохновение и захочется развить какую-то мысль, не переживайте, что это прервёт ваш поток, — для этого и нужны журналы. Дополнительные сведения см. в разделе Более глубокое изучение данных в Logs.
Кнопка Действия инцидента также находится напротив вкладок Обзор и Сущности . Здесь вы можете запускать сценарии, создавать правила автоматизации и создавать команды для совместной работы — те же действия, которые доступны с помощью кнопки Действия на панели сведений на странице сетки Инциденты. Единственное действие, недоступное через кнопку действий инцидента , — это Расследование, которое находится в левой панели деталей.
Доступные действия под кнопкой Действия по инциденту :
| Действие | Описание |
|---|---|
| Запустить сценарий | Запустите сборник операций Microsoft Sentinel для этого инцидента, чтобы выполнить определенные действия по обогащению, совместной работе или реагированию. |
| Создание правила автоматизации | Создайте правило автоматизации Microsoft Sentinel, которое в дальнейшем будет применяться только к инцидентам, подобным этому, созданным тем же правилом аналитики. |
| Создание команды (предварительная версия) | Создайте команду в Microsoft Teams для совместной работы с другими пользователями или командами в разных отделах по обработке инцидента. Если команда уже создана для этого инцидента, этот пункт меню отображается как Open Teams. |
Получите полную картину на странице сведений об инциденте
На левой панели страницы сведений об инциденте содержатся те же сведения об инциденте, которые вы видели на странице Инциденты справа от сетки. Эта панель всегда отображается, независимо от того, какая вкладка отображается на остальной части страницы. С левой панели вы можете увидеть основную информацию о происшествии и подробнее посмотреть следующим образом:
В разделе Доказательства выберите События, Оповещения или Закладки , чтобы открыть панель Журналы на странице инцидента. Панель Журналы отображается с запросом для того из трех вариантов, который вы выбрали, и вы можете детально изучить результаты запроса, не выходя из контекста инцидента. Нажмите кнопку Готово , чтобы закрыть панель и вернуться к инциденту. Дополнительные сведения см. в разделе Более глубокое изучение данных в Logs.
Выберите любую запись в разделе «Сущности », чтобы отобразить её во вкладке «Сущности ». В левой панели показаны только первые четыре объекта инцидента. Чтобы увидеть оставшиеся объекты, выберите «Просмотреть все» или воспользуйтесь виджетом «Сущности » на вкладке «Обзор » или «Сущности ». Для получения дополнительной информации смотрите вкладку «Сущности».
Выберите Исследовать , чтобы открыть инцидент в графическом средстве исследования , которое схематирует связи между всеми элементами инцидента.
Вы также можете свернуть эту панель в левый край экрана, выбрав маленькую двойную стрелку, направленную влево, рядом с выпадающим меню «Владелец». Однако даже в таком минимизированном состоянии вы всё равно можете изменить владельца, статус и степень тяжести.
Остальная часть страницы сведений об инциденте разделена на две вкладки: Обзор и Сущности.
Вкладка Обзор содержит следующие мини-приложения, каждое из которых представляет собой основную цель исследования.
| Виджет | Описание |
|---|---|
| Временная шкала инцидента | Виджет Хронология инцидента показывает хронологию оповещений и закладок в инциденте, что может помочь вам восстановить хронологию действий злоумышленника. Выберите отдельный элемент, чтобы просмотреть все его сведения, что позволит вам детализировать. Дополнительные сведения см. в статье Восстановление хронологии сценария атаки. |
| Аналогичные инциденты | В мини-приложении Аналогичные инциденты вы увидите коллекцию из 20 других инцидентов, которые больше всего напоминают текущий инцидент. Это позволяет просматривать инцидент в более широком контексте и направлять расследование. Дополнительные сведения см. в разделе Проверка похожих инцидентов в вашей среде. |
| Entities | Виджет Сущности показывает все сущности Microsoft Sentinel, которые были выявлены в предупреждениях. Это объекты, которые играли роль в инциденте, будь то пользователи, устройства, адреса, файлы или другие поддерживаемые типы сущностей. Выберите сущность, чтобы просмотреть ее полные сведения, которые отображаются на вкладке Сущности. Дополнительные сведения см. в разделе Изучение сущностей инцидента. |
| Основные аналитические сведения | В мини-приложении Top Insights вы увидите коллекцию результатов запросов, определенных исследователями безопасности Майкрософт, которые предоставляют ценные и контекстные сведения о безопасности для всех сущностей инцидента на основе данных из коллекции источников. Дополнительные сведения см. в разделе Получение основных аналитических сведений об инциденте. |
Вкладка «Сущности » показывает полный список объектов инцидента, которые также отображаются в виджете «Сущности » на вкладке «Обзор ». Когда вы выбираете сущность в виджете, вас направляют сюда, чтобы увидеть полное досье этой сущности; Его идентифицирующая информация, хронология его деятельности (как внутри, так и вне инцидента) и полный набор информации об объекте, как вы видите на полной странице сущности, но ограниченной временными рамками, соответствующими инциденту.
Воссоздать временную шкалу хода атаки
Виджет Хронология инцидента отображает хронологию оповещений и закладок проактивного поиска угроз в инциденте, что поможет вам восстановить хронологию действий злоумышленника.
Наведите указатель мыши на любой значок или неполный текстовый элемент, чтобы увидеть подсказку с полным текстом этого значка или текстового элемента. Эти подсказки пригодятся, когда отображаемый текст усечен из-за ограниченной ширины мини-приложения. См. пример на этом снимке экрана:
Выберите отдельное оповещение или закладку, чтобы просмотреть его полные сведения.
Сведения об оповещении включают серьезность и состояние оповещения, правила аналитики, которые его создали, продукт, создающий оповещение, сущности, упомянутые в оповещении, связанные с MITRE ATT&тактикой и методами CK, а также внутренний идентификатор оповещения системы.
Выберите ссылку Идентификатор системного оповещения , чтобы еще больше перейти к оповещению, открыв панель Журналы и отобразив запрос, который создал результаты и события, которые активировали оповещение .
Сведения о закладке не совсем совпадают с данными оповещения; хотя они также включают сущности, тактики и техники MITRE ATT&CK, а также идентификатор закладки, в них также входят необработанный результат и сведения о создателе закладки.
Выберите ссылку Просмотреть журналы закладок , чтобы открыть панель Журналы и отобразить запрос, создающий результаты, сохраненные в виде закладки.
В виджете временной шкалы инцидента можно также выполнить следующие действия с оповещениями и закладками:
Запустите сборник схем в оповещении, чтобы немедленно принять меры по устранению угрозы. Иногда перед продолжением исследования необходимо заблокировать или изолировать угрозу. Запускайте плейбук вручную на оповещении.
Удалите оповещение из инцидента. Вы можете удалить оповещения, добавленные в инциденты после их создания, если вы сочтете их не релевантными. Удалите предупреждение о инциденте.
Удалите закладку из инцидента или измените поля в закладке, которые можно изменить (не отображаются).
Проверьте наличие похожих инцидентов в вашей среде
Как аналитик по операциям безопасности, при расследовании инцидента вы хотите обратить внимание на его более широкий контекст.
Как и в случае с виджетом временной шкалы инцидента, вы можете навести курсор на любой текст, который отображается не полностью из-за ширины столбца, чтобы увидеть его целиком.
Причины, по которым инцидент отображается в списке аналогичных инцидентов, отображаются в столбце Причина сходства . Наведите указатель мыши на значок информации, чтобы показать общие элементы (сущности, название правила или сведения).
Получение основных аналитических сведений об инциденте
Эксперты по безопасности Microsoft Sentinel создали встроенные запросы, которые автоматически задают ключевые вопросы об объектах в вашем инциденте. Основные ответы можно просмотреть в мини-приложении Top Insights , которое отображается в правой части страницы сведений об инциденте. Этот виджет показывает подборку аналитических данных, основанных как на анализе с использованием машинного обучения, так и на экспертном отборе, выполняемом ведущими командами специалистов по безопасности.
Эти основные инсайты — это одни из тех же инсайтов, которые появляются на страницах сущностей Microsoft Sentinel, специально выбранных для быстрой сортировки — то есть оценки приоритетов и масштаба — и понимания полного масштаба угрозы. Чтобы помочь вам быстро пройти триаж и понять масштаб угрозы, представлены инсайты всех участников инцидента, чтобы получить более полное представление о происходящем.
Основные аналитические сведения могут быть изменены и могут включать в себя:
- Действия по учетной записи.
- Действия для учетной записи.
- Аналитика поведения пользователей и сущностей (UEBA).
- Индикаторы угроз, связанные с пользователем.
- Аналитика списка просмотров (предварительная версия).
- Аномально большое число событий безопасности.
- Действия входа в Windows.
- IP-адреса удаленных подключений.
- IP-адрес удаленных подключений с соответствием TI.
Для каждых из этих аналитических данных (кроме тех, которые относятся к спискам отслеживания, на данный момент) есть ссылка, по которой можно перейти, чтобы открыть исходный запрос в панели Журналы, которая открывается на странице инцидента. Затем можно детализировать результаты запроса.
Интервал времени для мини-приложения Top Insights — от 24 часов до самого раннего оповещения в инциденте до момента последнего оповещения.
Изучение сущностей инцидента
Виджет Сущности показывает все сущности Microsoft Sentinel, которые были выявлены в оповещениях, связанных с этим инцидентом. Это объекты, которые играли роль в инциденте, будь то пользователи, устройства, адреса, файлы или другие поддерживаемые типы сущностей.
Вы можете выполнить поиск по списку сущностей в мини-приложении сущностей или отфильтровать список по типу сущности, чтобы помочь вам найти сущность.
Если вы уже знаете, что определенная сущность является известным индикатором компрометации, выберите три точки в строке сущности и выберите Добавить в TI , чтобы добавить сущность в аналитику угроз. (Этот параметр доступен для поддерживаемых типов сущностей для действий исследования.)
Если вы хотите активировать последовательность автоматического ответа для определенной сущности, выделите три точки и выберите Запустить сборник схем (предварительная версия). (Этот параметр доступен для поддерживаемых типов сущностей для исследования инцидентов.)
Выберите сущность, чтобы просмотреть ее полные сведения. При выборе сущности вы переходите с вкладки Обзор на вкладку Сущности, другую часть страницы сведений об инциденте.
Просмотр сущностей на вкладке «Сущности»
На вкладке Сущности отображается список всех сущностей в инциденте.
Как и виджет сущности, список вкладок Entities также можно искать и фильтровать по типу сущности. Поиск и фильтры, примененные в одном списке, не применяются к другому.
Выберите строку в списке, чтобы сведения об этой сущности отображались на боковой панели справа.
Если имя сущности отображается в виде ссылки, выбор имени сущности перенаправляет вас на полную страницу сущности Microsoft Sentinel за пределами страницы исследования инцидентов. Чтобы отобразить только боковую панель, не выходя из инцидента, выберите строку в списке, где отображается сущность, но не выбирайте ее имя.
Вы можете выполнять те же действия во вкладке Entities , что и в виджете на странице Обзор . Выберите значок с тремя точками в строке сущности, чтобы либо запустить сценарий, либо добавить сущность в данные аналитики угроз.
Вы также можете выполнить эти действия, нажав кнопку рядом с кнопкой Просмотреть полные сведения в нижней части боковой панели. Кнопка гласит либо Add to TI, либо Run playbook (Preview), либо действия Entity — в этом случае появляется меню с Add to TI и Run playbook (Preview).
Кнопка Просмотреть полные сведения сама перенаправляет вас на полную страницу сущности.
Просмотрите детали сущности в боковой панели вкладки Entities
Выберите сущность на вкладке Сущности , чтобы отобразить боковую панель со следующими карточками:
Сведения содержат идентифицирующую информацию о сущности. Например, для сущности учетной записи пользователя это могут быть такие вещи, как имя пользователя, доменное имя, идентификатор безопасности (SID), сведения об организации, сведения о безопасности и многое другое, а для IP-адреса он будет включать, например, географическое расположение.
Хронология содержит список оповещений, закладок для поиска угроз и аномалий, связанных с этим объектом, а также действия, выполненные этим объектом, собранные из журналов, в которых фигурирует этот объект. Все оповещения, относящиеся к этой сущности, находятся в этом списке независимо от того, относятся ли оповещения к данному инциденту.
Оповещения, которые не относятся к инциденту, отображаются иначе: значок щита отображается серым, цветная полоса уровня серьезности — пунктирная, а не сплошная, а в правой части строки оповещения расположена кнопка со знаком «плюс».
Выберите знак "плюс" , чтобы добавить оповещение об этом инциденте. Когда оповещение добавляется к инциденту, в него также добавляются все другие сущности оповещения (которые еще не были частью инцидента). Теперь вы можете еще больше расширить расследование, просмотрев временные шкалы этих сущностей на наличие связанных оповещений.
Карта временной шкалы организации ограничена оповещениями и действиями за предыдущие семь дней. Чтобы перейти к более раннему периоду, откройте временную шкалу на полной странице объекта, временной диапазон которой можно настроить.
Аналитика содержит результаты запросов, определенных исследователями безопасности Майкрософт, которые предоставляют ценные и контекстные сведения о безопасности сущностей на основе данных из коллекции источников. Эти аналитические данные включают сведения из виджета Наиболее важные аналитические данные и многое другое; это те же сведения, что отображаются на полной странице сущности Microsoft Sentinel, но за ограниченный период времени: начиная за 24 часа до самого раннего оповещения в инциденте и заканчивая временем последнего оповещения.
Большинство аналитических сведений содержат ссылки, которые при выборе открывают панель Журналы с запросом, который создал аналитические сведения и его результаты.
Изучайте свои данные в журналах подробнее
Практически из любого места в интерфейсе расследования вы можете перейти по ссылке, которая открывает исходный запрос в панели Журналы в контексте расследования. Если вы открыли панель журналов , выбрав ссылку на инсайт или другое расследование, соответствующий запрос появится в окне запроса, и запрос запускается автоматически, генерируя нужные результаты для вашего исследования.
Вы также можете в любой момент открыть пустую панель «Журналы» на странице сведений об инциденте, если в ходе расследования захотите проверить какой-либо запрос, не выходя из контекста. Чтобы открыть пустую панель журналов внутри страницы с деталями инцидента, выберите Логи в верхней части страницы.
Каким бы способом вы ни открыли панель Журналы, если вы выполнили запрос, результаты которого хотите сохранить, воспользуйтесь следующей процедурой:
Установите флажок напротив строки в списке результатов, которую вы хотите сохранить. Чтобы сохранить все результаты, установите флажок в верхней части колонки.
Сохраните помеченные результаты в виде закладки. Это можно сделать двумя способами:
Выберите Добавить закладку в текущий инцидент , чтобы создать закладку и добавить ее в открытый инцидент. Следуйте инструкциям по закладкам для поиска угроз в Microsoft Sentinel, чтобы завершить процесс. После завершения этого закладка появится на временной шкале инцидента.
Выберите Добавить закладку, чтобы создать закладку, не добавляя ее ни к какому инциденту. Следуйте инструкциям по добавлению в закладки, чтобы завершить процесс. Вы можете найти эту закладку вместе с другими созданными вами закладками на странице Охота, на вкладке Закладки. Оттуда вы можете добавить её к этому или любому другому инциденту.
После создания закладки (или, если вы решили этого не делать), нажмите кнопку Готово , чтобы закрыть панель Журналы .
Например, вы можете:
Расширение или сосредоточение внимания на исследовании
Добавьте оповещения к инцидентам, чтобы расширить охват вашего расследования. Кроме того, можно удалить оповещения из инцидентов, чтобы сузить их или сосредоточиться на область расследования.
Дополнительные сведения см. в статье Связывание предупреждений с инцидентами в Microsoft Sentinel на портале Azure.
Проводите визуальное расследование инцидентов с помощью графа расследования
Если вы предпочитаете визуальное, графическое представление оповещений, сущностей и соединений между ними в исследовании, можно использовать классический граф исследования для просмотра сущностей, расширения связанных оповещений, просмотра временных шкал и изучения связей сущностей. Недостаток графа в том, что вам в итоге приходится гораздо чаще переключаться между контекстами.
Диаграмма исследования предоставляет следующие возможности:
| Содержимое исследования | Описание |
|---|---|
| Визуальный контекст из необработанных данных | На динамическом визуальном графе отображаются связи сущностей, автоматически извлеченные из необработанных данных. Это позволяет легко видеть подключения между разными источниками данных. |
| Полное определение объёма расследования | Расширьте масштаб расследования с помощью встроенных запросов для анализа, чтобы выявить полный масштаб компрометации. |
| Встроенные шаги расследования | Используйте предопределенные параметры исследования, чтобы убедиться, что вы задаете правильные вопросы перед лицом угрозы. |
Чтобы использовать граф исследования, выполните следующие действия:
Выберите инцидент, а затем — Исследовать. Вы перейдете к графу исследования. График показывает иллюстративную карту сущностей, непосредственно связанных с оповещениями о происшествии и каждым связанным ресурсом.
Важно!
Вы сможете исследовать инцидент, только если созданное правило аналитики или закладка содержат сопоставления сущностей. Граф расследования требует, чтобы исходный инцидент содержал сущности.
График исследования в настоящее время поддерживает расследование инцидентов до 30 дней назад.
Выберите сущность, чтобы открыть панель Сущности , чтобы просмотреть сведения о ней.
Расширьте свое исследование, наведя указатель мыши на каждую сущность, чтобы отобразить список вопросов, разработанных нашими экспертами по безопасности и аналитиками для каждого типа сущности, чтобы углубить ваше расследование. Мы называем эти параметры исследовательскими запросами.
Например, можно запросить связанные оповещения. Если выбрать запрос исследования, полученные объекты снова добавляются в граф. В этом примере при выборе Связанные оповещения на график были выведены следующие оповещения:
Убедитесь, что связанные оповещения отображаются соединёнными с сущностью пунктирными линиями.
Для каждого запроса на просмотр можно выбрать параметр, чтобы открыть необработанные результаты события и запрос, используемый в Log Analytics, выбрав События>.
Чтобы понять инцидент, график показывает параллельную временную шкалу.
Наведите указатель мыши на временную шкалу, чтобы увидеть, что на графике происходило в какой момент времени.
Аудит событий инцидента и добавление комментариев
При расследовании инцидента необходимо тщательно задокументировать действия, которые вы предпринимаете, чтобы обеспечить точные отчеты руководству и обеспечить беспроблемное сотрудничество и совместную работу между коллегами. Вы также хотите четко видеть записи о любых действиях, выполняемых в отношении инцидента другими пользователями, в том числе автоматизированными процессами. Microsoft Sentinel предоставляет журнал действий, обширную среду аудита и комментариев, чтобы помочь вам выполнить эту задачу.
Вы также можете автоматически дополнить свои инциденты комментариями. Например, при запуске сборника схем для инцидента, который получает соответствующую информацию из внешних источников (например, проверяет файл на наличие вредоносных программ в VirusTotal), вы можете поместить ответ внешнего источника вместе с любой другой информацией, которую вы определяете, в комментариях к инциденту.
Журнал действий автоматически обновляется, даже когда он открыт, чтобы вы всегда могли видеть изменения в режиме реального времени. Вы также будете получать уведомления о любых изменениях, внесенных в журнал действий, пока он открыт.
Предварительные условия
Редактирования: Только автор комментария имеет разрешение на его редактирование.
Удаление: Только пользователи с ролью участника Microsoft Sentinel имеют разрешение на удаление примечаний. Даже автор комментария должен иметь эту роль, чтобы удалить комментарий.
Чтобы просмотреть журнал активностей и комментариев или добавить свои собственные комментарии:
- Выберите Журнал действий в верхней части страницы сведений об инциденте.
- Чтобы отфильтровать журнал для отображения только действий или только комментариев, выберите элемент управления фильтром в верхней части журнала.
- Если вы хотите добавить комментарий, введите его в редакторе форматированного текста в нижней части панели журнал действий инцидентов .
- Выберите Примечание , чтобы отправить комментарий. Ваш комментарий добавляется в начало журнала.
Поддерживаемые входные данные для комментариев
В следующей таблице перечислены ограничения для поддерживаемых входных данных в комментариях:
| Тип | Описание |
|---|---|
| Text | Примечания в Microsoft Sentinel поддерживают текстовые вводы в виде обычного текста, базового HTML и Markdown. Вы также можете вставить скопированный текст, HTML и Markdown в окно комментариев. |
| Ссылки | Ссылки должны быть в виде тегов привязки HTML и иметь параметр target="_blank". Например::html<br><a href="https://www.url.com" target="_blank">link text</a><br>Если у вас есть плейбуки, которые создают комментарии к инцидентам, ссылки в этих комментариях также должны соответствовать этому шаблону. |
| Images | Изображения не могут быть отправлены непосредственно в комментарии. Вместо этого вставьте ссылки на изображения в комментарии, чтобы изображения отображались прямо в них. Связанные изображения уже должны размещаться в общедоступном расположении, например Dropbox, OneDrive, Google Drive и т. д. |
| Ограничение размера |
За комментарий: Один комментарий может содержать до 30 000 символов. За инцидент: Один инцидент может содержать до 100 комментариев. Размер одной записи инцидента в таблице SecurityIncident в Log Analytics составляет 64 КБ. Если это ограничение превышено, комментарии (начиная с самых ранних) усекаются, что может повлиять на комментарии, отображаемые в расширенных результатах поиска . Фактические записи инцидентов в базе данных инцидентов не затрагиваются. |