Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Портал Microsoft Defender предоставляет централизованный интерфейс для настройки хранения данных на уровне таблицы и параметров уровней в Microsoft Sentinel и Microsoft Defender XDR. Вы можете просматривать параметры хранения и управлять ими, переключаться между уровнями аналитики и Озеро данных и оптимизировать хранилище на основе требований к эксплуатации и затратам.
В этой статье объясняется, как настроить параметры хранения и уровня для таблиц Microsoft Sentinel и Defender XDR на портале Microsoft Defender. Здесь также объясняется, как использовать Table insights — встроенную функцию мониторинга, которая отображает данные о состоянии загрузки для каждой таблицы в вашем рабочем пространстве.
Дополнительные сведения о том, как работают уровни данных и хранение, см. в статье Управление уровнями данных и хранением в Microsoft Sentinel.
Предварительные условия
- Чтобы управлять Defender XDR таблицами охоты, необходимо подключиться к Microsoft Sentinel на портале Defender. Дополнительные сведения см. в статье Подключение Microsoft Sentinel к порталу Microsoft Defender.
- Чтобы использовать аналитику таблиц, требуется доступ на чтение на страницу таблиц в рабочей области. Для аналитики таблиц требуются те же разрешения, что и просмотр параметров таблицы. Дополнительные сведения см. в разделе "Необходимые разрешения".
Необходимые разрешения
Microsoft Sentinel разрешения рабочей области позволяют просматривать таблицы или управлять ими в определенных Microsoft Sentinel рабочих областях, а разрешения единого управления доступом на основе ролей (RBAC) применяются ко всем рабочим областям Microsoft Sentinel на портале Defender.
Разрешения для управления параметрами таблицы
В следующей таблице перечислены права, необходимые для просмотра или настройки настроек таблиц.
| Действие | Единая RBAC в портале Defender | разрешения рабочей области Microsoft Sentinel |
|---|---|---|
| Просмотр параметров таблицы | разрешения Security data basics (read) в группе разрешений Security operations |
Microsoft.OperationalInsights/workspaces/tables/read разрешения к рабочей области Log Analytics, предоставляемые, например, встроенной ролью "Читатель Log Analytics". |
| Настройка параметров таблицы | разрешения Data (manage) в группе разрешений Data operations |
Microsoft.OperationalInsights/workspaces/write и Microsoft.OperationalInsights/workspaces/tables/write разрешения на доступ к рабочей области Log Analytics, например предоставляемые встроенной ролью "Участник Log Analytics". |
Дополнительные сведения об унифицированном RBAC на портале Defender см. в разделе Microsoft Defender XDR Единое управление доступом на основе ролей (RBAC).
Дополнительные сведения о разрешениях для рабочей области Microsoft Sentinel см. в разделе «Роли и разрешения на платформе Microsoft Sentinel».
Разрешения аналитики таблиц
Используйте следующие разрешения, если вы хотите проверить состояние процесса приема данных в Table insights или выполнить действие для отмеченной таблицы.
| задачи | Минимальная роль | Scope |
|---|---|---|
| Просмотр карточек аналитики таблиц и сетки таблиц | Встроенная роль "Читатель Microsoft Sentinel" | Группа ресурсов, в которой содержится рабочее пространство |
| Настройка пороговых значений колебания или настройка столбцов таблицы | встроенная роль участника Microsoft Sentinel | Workspace |
| Изменение уровня таблицы или параметра хранения | встроенная роль «Участник Microsoft Sentinel» и встроенная роль «Участник Log Analytics» | Workspace |
| Создание правила сбора данных (DCR) или преобразования времени приема из помеченной таблицы | встроенная роль «Участник мониторинга» и встроенная роль «Участник Microsoft Sentinel» | Подписка или группа ресурсов, содержащая DCR |
| Просмотреть основные сигналы состояния для настраиваемых оповещений | встроенная роль "Читатель Log Analytics" | Workspace |
Пользовательские роли должны включать эквивалентные разрешения на чтение и запись для настроек таблицы и диагностики работоспособности, включая действия с данными Microsoft.OperationalInsights/workspaces/tables/read и Microsoft.SecurityInsights/*/read.
Управление параметрами таблицы
Чтобы настроить параметры хранения и уровня таблиц на портале Microsoft Defender, выполните следующие действия.
Выберите Microsoft Sentinel>Конфигурация>Таблицы на левой панели навигации.
На странице "Таблицы" перечислены все таблицы, которые можно управлять на портале Microsoft Defender и текущих параметрах каждой таблицы.
В столбце «Рабочая область» отображается рабочая область Microsoft Sentinel, в которой хранится таблица Microsoft Sentinel или пользовательская таблица.
Чтобы управлять Microsoft Sentinel и пользовательскими таблицами в другой рабочей области Microsoft Sentinel, выберите имя рабочей области в левом верхнем углу экрана, чтобы переключаться между рабочими областями.
Выберите таблицу на экране Таблицы .
При выборе таблицы откроется боковая панель сведений о таблице с дополнительными сведениями о таблице, включая источники данных, описание таблицы, уровень и сведения о хранении.
Выберите Управление таблицей.
Экран "Управление таблицей " позволяет изменять параметры хранения на текущем уровне и изменять уровень хранилища при необходимости.
Настройки хранения для уровня Analytics:
- Хранение аналитики: задайте значение от 30 дней до двух лет.
- Общее время хранения: задайте значение до 12 лет долгосрочного хранения в Озеро данных.
уровень Озеро данных. Задайте для хранения значение в диапазоне от 30 дней до 12 лет. Выбор уровня Озеро данных сохраняет данные исключительно в Озеро данных.
Изменения уровней. При необходимости уровни можно изменить в любое время в зависимости от потребностей в управлении затратами и использовании данных.
Это важно
Изменения уровня доступны не для всех таблиц. Например, некоторые таблицы решений XDR и Microsoft Sentinel должны оставаться на уровне аналитики, так как Microsoft службы безопасности требуют данных в этих таблицах для аналитики практически в реальном времени.
Дополнительные сведения о хранении и параметрах уровней см. в разделе Управление уровнями данных и хранением в Microsoft Sentinel.
Просмотр предупреждений и сообщений. Эти сообщения помогают понять важные последствия изменения параметров таблицы.
Вот некоторые примеры:
- Увеличение срока хранения, скорее всего, увеличит затраты на данные.
- Переход с уровня Аналитики на уровень Озеро данных приводит к тому, что функции, использующие данные аналитики, перестают функционировать, например:
- Оповещение
- Расширенная охота
- Правила аналитики
- Правила настраиваемого обнаружения
Нажмите кнопку Сохранить , чтобы применить новые параметры.
Использование аналитики таблиц для мониторинга работоспособности таблицы
Аналитика таблиц — это встроенное представление мониторинга на странице "Таблицы" на портале Microsoft Defender. Он предоставляет инженерам по безопасности и платформенным инженерам единое представление на уровне таблиц о состоянии приема данных во всей рабочей области Microsoft Sentinel, включая таблицы, заполняемые сторонними соединителями данных. Используйте его, чтобы выявлять незаметные сбои соединителя, анализировать скачки затрат, проверять процесс подключения нового соединителя и определять таблицы, которым может потребоваться другой уровень или параметр хранения данных.
Просмотрите раздел "Аналитика таблиц" и сетку таблиц вместе, чтобы понять, является ли таблица работоспособной, дорогой или неправильно настроенной.
| Сигнал | Что это показывает | Как использовать эту возможность |
|---|---|---|
| Объем приема данных по уровням | Скользящий 30-дневный суммарный объём гигабайтов, загруженных в уровни Analytics и Озеро данных в текущей рабочей области | Сравните количество данных каждого уровня перед перемещением таблиц между уровнями или сокращением срока хранения. |
| Колебания загрузки таблиц | Таблицы, объём загрузки за последние 24 часа у которых отличается от показателя за тот же день прошлой недели как минимум на настроенный порог колебаний | Сначала исследуйте резкие падения или всплески. Отрицательное значение может указывать на проблему со сбором данных на предыдущем этапе, а положительное значение — сигнализировать о неожиданном росте затрат. |
| Топ-5 таблиц по объёму ежедневной загрузки данных | Таблицы, которые привели к наиболее ежедневному приему в течение последних 30 дней | Используйте это представление, чтобы определить основные драйверы затрат в рабочей области и решить, может ли преобразование или изменение уровня помочь. |
| Последние полученные данные | Сколько времени прошло с момента последнего добавления записи в таблицу | Используйте это значение, чтобы определить коннектор, который перестал отвечать, особенно после развертывания или изменения учетных данных. |
| Среднее число ежедневных приемов | Среднее количество гигабайтов в день за ретроспективный период | Сравните это значение с параметрами хранения, чтобы найти таблицы, которые хранят больше данных, чем требуется для активных исследований. |
| Прибл. ежедневная стоимость загрузки данных | Расчётные ежедневные затраты на приём данных для текущего уровня таблицы | Используйте эту оценку, чтобы определить приоритеты таблиц для оптимизации в первую очередь при увеличении затрат. |
| Аномалия объёма | Процентное изменение со знаком относительно базового шаблона приема данных | Сосредоточьтесь на больших положительных значениях для неожиданного роста затрат и больших отрицательных значений для возможных сбоев сбора данных. |
Чтобы просмотреть все аналитические сведения о таблицах и исследовать поведение таблицы:
Войдите на портал Microsoft Defender.
Перейдите в Microsoft Sentinel>Конфигурация>Таблицы.
Выберите Просмотреть все.
Просмотрите все аналитические сведения.
(Необязательно) Добавьте дополнительные фильтры, например:
- Минимальный процент колебания.
- Минимальный объем колебания по килобайтам (КБ), мегабайтам (МБ) или гигабайтам (ГБ).
(Необязательно) Сортируйте таблицу, выбрав один из заголовков.
Аналитика таблиц полезна в таких сценариях, как:
- Если сторонний соединитель незаметно перестает отправлять данные, отсортируйте по параметру Последние полученные данные и просмотрите карточку Колебания приема данных таблиц для таблиц, у которых объем приема данных упал до нуля за последние 24 часа по сравнению с тем же периодом на прошлой неделе.
- Если шумный коннектор вызывает неожиданный всплеск затрат, просмотрите 5 таблиц с наибольшим ежедневным объёмом приёма данных, затем проверьте Аномалию объёма и Расчётную ежедневную стоимость приёма данных, чтобы найти таблицу, которой требуется преобразование или пересмотр уровня.
- Если вы только что добавили новый сторонний коннектор данных, убедитесь, что его целевая таблица отображается в таблице, получает данные и относится к ожидаемому уровню.
- Если вам нужно оптимизировать параметры таблицы, сравните Среднесуточный объём приёма, Расчётную ежедневную стоимость приёма, Уровень и Срок хранения, чтобы выявить таблицы, которые можно перевести на уровень Озеро данных или для которых можно сократить срок хранения.
- Если количество срабатываний внезапно снизится, просмотрите карточку колебаний по таблицам, где показано снижение на 100 %, и сопоставьте эти таблицы со срабатываниями, которые прекратились.
Ограничения аналитики таблиц
При интерпретации данных аналитики таблиц следует учитывать следующие ограничения:
| Area | Limitation |
|---|---|
| Окно обратного просмотра | Карточки объёма загружаемых данных показывают данные только за последние 30 дней. Колебания сравнивают последние 24 часа с тем же днем предыдущей недели, поэтому они не учитывают более длительные сезонные шаблоны, такие как пакетные задания в конце месяца. |
| Пороговые значения колебания | По умолчанию колебания требуют по крайней мере 10 процентов изменений и 1 мегабайт абсолютного изменения. Таблицы ниже 1 МБ в день не оцениваются и не будут отображаться на карточке, даже если они полностью перестают отправлять данные. |
| Оценки затрат | Значение Расчётная стоимость ежедневного приёма данных основано на цене из публичного прейскуранта для текущего уровня и региона таблицы. Это не отражает скидки по уровням обязательств, резервирования или индивидуальные цены. |
| Покрытие по уровням | Указаны таблицы уровней Auxiliary, Basic Logs и Озеро данных, но сигнал аномального объема в настоящее время оптимизирован для таблиц уровня Analytics. Результаты для таблиц уровня Озеро данных могут быть менее точными. |
| Оповещение |
Аналитика таблиц — это только область визуализации. Чтобы получать оповещения о состоянии таблицы, например когда соединитель перестает передавать данные, создайте запланированное правило аналитики с использованием таблицы SentinelHealth или запроса на языке Kusto Query Language (KQL) к Usage или к схеме конкретной таблицы. |
| Вид нескольких рабочих областей | Аналитика таблиц показывает данные только для выбранной рабочей области. Если вы управляете несколькими рабочими областями, переключите рабочие области, чтобы просмотреть каждую из них отдельно. |