Настройка параметров таблицы в Microsoft Sentinel

Портал Microsoft Defender предоставляет централизованный интерфейс для настройки хранения данных на уровне таблицы и параметров уровней в Microsoft Sentinel и Microsoft Defender XDR. Вы можете просматривать параметры хранения и управлять ими, переключаться между уровнями аналитики и Озеро данных и оптимизировать хранилище на основе требований к эксплуатации и затратам.

В этой статье объясняется, как настроить параметры хранения и уровня для таблиц Microsoft Sentinel и Defender XDR на портале Microsoft Defender. Здесь также объясняется, как использовать Table insights — встроенную функцию мониторинга, которая отображает данные о состоянии загрузки для каждой таблицы в вашем рабочем пространстве.

Дополнительные сведения о том, как работают уровни данных и хранение, см. в статье Управление уровнями данных и хранением в Microsoft Sentinel.

Предварительные условия

  • Чтобы управлять Defender XDR таблицами охоты, необходимо подключиться к Microsoft Sentinel на портале Defender. Дополнительные сведения см. в статье Подключение Microsoft Sentinel к порталу Microsoft Defender.
  • Чтобы использовать аналитику таблиц, требуется доступ на чтение на страницу таблиц в рабочей области. Для аналитики таблиц требуются те же разрешения, что и просмотр параметров таблицы. Дополнительные сведения см. в разделе "Необходимые разрешения".

Необходимые разрешения

Microsoft Sentinel разрешения рабочей области позволяют просматривать таблицы или управлять ими в определенных Microsoft Sentinel рабочих областях, а разрешения единого управления доступом на основе ролей (RBAC) применяются ко всем рабочим областям Microsoft Sentinel на портале Defender.

Разрешения для управления параметрами таблицы

В следующей таблице перечислены права, необходимые для просмотра или настройки настроек таблиц.

Действие Единая RBAC в портале Defender разрешения рабочей области Microsoft Sentinel
Просмотр параметров таблицы разрешения Security data basics (read) в группе разрешений Security operations Microsoft.OperationalInsights/workspaces/tables/read разрешения к рабочей области Log Analytics, предоставляемые, например, встроенной ролью "Читатель Log Analytics".
Настройка параметров таблицы разрешения Data (manage) в группе разрешений Data operations Microsoft.OperationalInsights/workspaces/write и Microsoft.OperationalInsights/workspaces/tables/write разрешения на доступ к рабочей области Log Analytics, например предоставляемые встроенной ролью "Участник Log Analytics".

Дополнительные сведения об унифицированном RBAC на портале Defender см. в разделе Microsoft Defender XDR Единое управление доступом на основе ролей (RBAC).

Дополнительные сведения о разрешениях для рабочей области Microsoft Sentinel см. в разделе «Роли и разрешения на платформе Microsoft Sentinel».

Разрешения аналитики таблиц

Используйте следующие разрешения, если вы хотите проверить состояние процесса приема данных в Table insights или выполнить действие для отмеченной таблицы.

задачи Минимальная роль Scope
Просмотр карточек аналитики таблиц и сетки таблиц Встроенная роль "Читатель Microsoft Sentinel" Группа ресурсов, в которой содержится рабочее пространство
Настройка пороговых значений колебания или настройка столбцов таблицы встроенная роль участника Microsoft Sentinel Workspace
Изменение уровня таблицы или параметра хранения встроенная роль «Участник Microsoft Sentinel» и встроенная роль «Участник Log Analytics» Workspace
Создание правила сбора данных (DCR) или преобразования времени приема из помеченной таблицы встроенная роль «Участник мониторинга» и встроенная роль «Участник Microsoft Sentinel» Подписка или группа ресурсов, содержащая DCR
Просмотреть основные сигналы состояния для настраиваемых оповещений встроенная роль "Читатель Log Analytics" Workspace

Пользовательские роли должны включать эквивалентные разрешения на чтение и запись для настроек таблицы и диагностики работоспособности, включая действия с данными Microsoft.OperationalInsights/workspaces/tables/read и Microsoft.SecurityInsights/*/read.

Управление параметрами таблицы

Чтобы настроить параметры хранения и уровня таблиц на портале Microsoft Defender, выполните следующие действия.

  1. Выберите Microsoft Sentinel>Конфигурация>Таблицы на левой панели навигации.

    На странице "Таблицы" перечислены все таблицы, которые можно управлять на портале Microsoft Defender и текущих параметрах каждой таблицы.

    Снимок экрана: экран

    В столбце «Рабочая область» отображается рабочая область Microsoft Sentinel, в которой хранится таблица Microsoft Sentinel или пользовательская таблица.

  2. Чтобы управлять Microsoft Sentinel и пользовательскими таблицами в другой рабочей области Microsoft Sentinel, выберите имя рабочей области в левом верхнем углу экрана, чтобы переключаться между рабочими областями.

  3. Выберите таблицу на экране Таблицы .

    При выборе таблицы откроется боковая панель сведений о таблице с дополнительными сведениями о таблице, включая источники данных, описание таблицы, уровень и сведения о хранении.

    Снимок экрана: боковая панель сведений о таблице CommonSecurityLog, включая источники данных, на экране управления таблицами на портале Defender.

  4. Выберите Управление таблицей.

    Экран "Управление таблицей " позволяет изменять параметры хранения на текущем уровне и изменять уровень хранилища при необходимости.

    Снимок экрана: экран

    • Настройки хранения для уровня Analytics:

      • Хранение аналитики: задайте значение от 30 дней до двух лет.
      • Общее время хранения: задайте значение до 12 лет долгосрочного хранения в Озеро данных.
    • уровень Озеро данных. Задайте для хранения значение в диапазоне от 30 дней до 12 лет. Выбор уровня Озеро данных сохраняет данные исключительно в Озеро данных.

    • Изменения уровней. При необходимости уровни можно изменить в любое время в зависимости от потребностей в управлении затратами и использовании данных.

      Это важно

      Изменения уровня доступны не для всех таблиц. Например, некоторые таблицы решений XDR и Microsoft Sentinel должны оставаться на уровне аналитики, так как Microsoft службы безопасности требуют данных в этих таблицах для аналитики практически в реальном времени.

    Дополнительные сведения о хранении и параметрах уровней см. в разделе Управление уровнями данных и хранением в Microsoft Sentinel.

  5. Просмотр предупреждений и сообщений. Эти сообщения помогают понять важные последствия изменения параметров таблицы.

    Вот некоторые примеры:

    • Увеличение срока хранения, скорее всего, увеличит затраты на данные.
    • Переход с уровня Аналитики на уровень Озеро данных приводит к тому, что функции, использующие данные аналитики, перестают функционировать, например:
      • Оповещение
      • Расширенная охота
      • Правила аналитики
      • Правила настраиваемого обнаружения
  6. Нажмите кнопку Сохранить , чтобы применить новые параметры.

Использование аналитики таблиц для мониторинга работоспособности таблицы

Аналитика таблиц — это встроенное представление мониторинга на странице "Таблицы" на портале Microsoft Defender. Он предоставляет инженерам по безопасности и платформенным инженерам единое представление на уровне таблиц о состоянии приема данных во всей рабочей области Microsoft Sentinel, включая таблицы, заполняемые сторонними соединителями данных. Используйте его, чтобы выявлять незаметные сбои соединителя, анализировать скачки затрат, проверять процесс подключения нового соединителя и определять таблицы, которым может потребоваться другой уровень или параметр хранения данных.

Просмотрите раздел "Аналитика таблиц" и сетку таблиц вместе, чтобы понять, является ли таблица работоспособной, дорогой или неправильно настроенной.

Сигнал Что это показывает Как использовать эту возможность
Объем приема данных по уровням Скользящий 30-дневный суммарный объём гигабайтов, загруженных в уровни Analytics и Озеро данных в текущей рабочей области Сравните количество данных каждого уровня перед перемещением таблиц между уровнями или сокращением срока хранения.
Колебания загрузки таблиц Таблицы, объём загрузки за последние 24 часа у которых отличается от показателя за тот же день прошлой недели как минимум на настроенный порог колебаний Сначала исследуйте резкие падения или всплески. Отрицательное значение может указывать на проблему со сбором данных на предыдущем этапе, а положительное значение — сигнализировать о неожиданном росте затрат.
Топ-5 таблиц по объёму ежедневной загрузки данных Таблицы, которые привели к наиболее ежедневному приему в течение последних 30 дней Используйте это представление, чтобы определить основные драйверы затрат в рабочей области и решить, может ли преобразование или изменение уровня помочь.
Последние полученные данные Сколько времени прошло с момента последнего добавления записи в таблицу Используйте это значение, чтобы определить коннектор, который перестал отвечать, особенно после развертывания или изменения учетных данных.
Среднее число ежедневных приемов Среднее количество гигабайтов в день за ретроспективный период Сравните это значение с параметрами хранения, чтобы найти таблицы, которые хранят больше данных, чем требуется для активных исследований.
Прибл. ежедневная стоимость загрузки данных Расчётные ежедневные затраты на приём данных для текущего уровня таблицы Используйте эту оценку, чтобы определить приоритеты таблиц для оптимизации в первую очередь при увеличении затрат.
Аномалия объёма Процентное изменение со знаком относительно базового шаблона приема данных Сосредоточьтесь на больших положительных значениях для неожиданного роста затрат и больших отрицательных значений для возможных сбоев сбора данных.

Чтобы просмотреть все аналитические сведения о таблицах и исследовать поведение таблицы:

  1. Войдите на портал Microsoft Defender.

  2. Перейдите в Microsoft Sentinel>Конфигурация>Таблицы.

  3. Выберите Просмотреть все.

    Снимок экрана, на котором показана кнопка

  4. Просмотрите все аналитические сведения.

  5. (Необязательно) Добавьте дополнительные фильтры, например:

    • Минимальный процент колебания.
    • Минимальный объем колебания по килобайтам (КБ), мегабайтам (МБ) или гигабайтам (ГБ).
  6. (Необязательно) Сортируйте таблицу, выбрав один из заголовков.

Аналитика таблиц полезна в таких сценариях, как:

  • Если сторонний соединитель незаметно перестает отправлять данные, отсортируйте по параметру Последние полученные данные и просмотрите карточку Колебания приема данных таблиц для таблиц, у которых объем приема данных упал до нуля за последние 24 часа по сравнению с тем же периодом на прошлой неделе.
  • Если шумный коннектор вызывает неожиданный всплеск затрат, просмотрите 5 таблиц с наибольшим ежедневным объёмом приёма данных, затем проверьте Аномалию объёма и Расчётную ежедневную стоимость приёма данных, чтобы найти таблицу, которой требуется преобразование или пересмотр уровня.
  • Если вы только что добавили новый сторонний коннектор данных, убедитесь, что его целевая таблица отображается в таблице, получает данные и относится к ожидаемому уровню.
  • Если вам нужно оптимизировать параметры таблицы, сравните Среднесуточный объём приёма, Расчётную ежедневную стоимость приёма, Уровень и Срок хранения, чтобы выявить таблицы, которые можно перевести на уровень Озеро данных или для которых можно сократить срок хранения.
  • Если количество срабатываний внезапно снизится, просмотрите карточку колебаний по таблицам, где показано снижение на 100 %, и сопоставьте эти таблицы со срабатываниями, которые прекратились.

Ограничения аналитики таблиц

При интерпретации данных аналитики таблиц следует учитывать следующие ограничения:

Area Limitation
Окно обратного просмотра Карточки объёма загружаемых данных показывают данные только за последние 30 дней. Колебания сравнивают последние 24 часа с тем же днем предыдущей недели, поэтому они не учитывают более длительные сезонные шаблоны, такие как пакетные задания в конце месяца.
Пороговые значения колебания По умолчанию колебания требуют по крайней мере 10 процентов изменений и 1 мегабайт абсолютного изменения. Таблицы ниже 1 МБ в день не оцениваются и не будут отображаться на карточке, даже если они полностью перестают отправлять данные.
Оценки затрат Значение Расчётная стоимость ежедневного приёма данных основано на цене из публичного прейскуранта для текущего уровня и региона таблицы. Это не отражает скидки по уровням обязательств, резервирования или индивидуальные цены.
Покрытие по уровням Указаны таблицы уровней Auxiliary, Basic Logs и Озеро данных, но сигнал аномального объема в настоящее время оптимизирован для таблиц уровня Analytics. Результаты для таблиц уровня Озеро данных могут быть менее точными.
Оповещение Аналитика таблиц — это только область визуализации. Чтобы получать оповещения о состоянии таблицы, например когда соединитель перестает передавать данные, создайте запланированное правило аналитики с использованием таблицы SentinelHealth или запроса на языке Kusto Query Language (KQL) к Usage или к схеме конкретной таблицы.
Вид нескольких рабочих областей Аналитика таблиц показывает данные только для выбранной рабочей области. Если вы управляете несколькими рабочими областями, переключите рабочие области, чтобы просмотреть каждую из них отдельно.