Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Sentinel доступна на портале Microsoft Defender с Microsoft Defender XDR или отдельно. Он обеспечивает унифицированный интерфейс в SIEM и XDR для более быстрого, точного обнаружения угроз и реагирования на нее, упрощения рабочих процессов и повышения операционной эффективности.
В этой статье объясняется, как перенести интерфейс Microsoft Sentinel с портал Azure на портал Defender. Если вы используете Microsoft Sentinel в портал Azure, перейдите на Microsoft Defender для унифицированных операций безопасности и новейших функций. Перед началом ознакомьтесь с необходимыми требованиями для перехода в раздел портала Defender для обязательного доступа и подготовительных шагов. Для получения дополнительной информации смотрите Microsoft Sentinel в портале Microsoft Defender или смотрите наш Microsoft Sentinel в видеоплейлисте портала Defender.
Примечание.
Переход на портал Defender даже для клиентов, не относящихся к E5, не требует дополнительных затрат. Клиенту по-прежнему выставляется счет как обычно за его потребление только на Sentinel.
Предварительные условия
Перед началом работы обратите внимание на следующее:
Эта статья предназначена для клиентов с существующей рабочей областью, в которой включен Microsoft Sentinel, которые хотят перейти от работы с Microsoft Sentinel в портал Defender. Если вы новый клиент, который начал работу с правами владельца подписки (встроенная роль Azure) или администратора пользовательского доступа (встроенная роль Azure), ваши рабочие пространства автоматически интегрируются в портал Defender. Для получения дополнительной информации смотрите Quickstart: Onboard to the Defender portal.
Некоторые функции Microsoft Sentinel теперь находятся в других разделах портала Defender. Дополнительные сведения см. в кратком справочнике по расположениям функций Microsoft Sentinel на портале Defender.
При необходимости подробные предварительные требования приведены в статьях, связанных с каждым шагом.
Планирование и настройка среды перехода
Аудитория: архитекторы безопасности
Видео:
- Подключение рабочей области Microsoft Sentinel к Microsoft Defender
- Управление унифицированным RBAC в Microsoft Defender
Ознакомьтесь с рекомендациями по планированию, выполните предварительные требования и подключение
Ознакомьтесь со всеми рекомендациями по планированию и выполните все предварительные требования, прежде чем подключить рабочую область к порталу Defender. Дополнительные сведения см. в следующих статьях:
Планирование унифицированных операций безопасности на портале Defender. После подключения к порталу Defender роль участника Microsoft Sentinel назначается приложениям Microsoft Threat Protection и WindowsDefenderATP в вашей подписке.
Управление разрешениями Microsoft Sentinel и Defender XDR на портале Defender. Публикация в блоге «Управление разрешениями Microsoft Sentinel и Defender XDR на портале Defender» объясняет, как работают разрешения Microsoft Sentinel и Defender XDR на едином портале Defender, чего ожидать при переходе, а также знакомит с новой единой системой управления доступом на основе ролей (URBAC). Дополнительные сведения о URBAC см. в статье Сопоставление Microsoft Defender XDR унифицированных разрешений RBAC с существующими разрешениями RBAC.
Развертывание унифицированных операций безопасности в портале Defender. Хотя эта статья предназначена для новых клиентов, у которых еще нет рабочей области для Microsoft Sentinel или других служб, подключенных к порталу Defender, используйте ее в качестве справки при переходе на портал Defender.
Подключите Microsoft Sentinel к порталу Defender. В статье "Подключение Microsoft Sentinel к порталу Defender" перечислены необходимые условия для подключения рабочей области к порталу Defender. Если вы планируете использовать Microsoft Sentinel без Defender XDR, необходимо выполнить дополнительные действия, чтобы активировать подключение между Microsoft Sentinel и порталом Defender.
Просмотр различий в хранении данных и конфиденциальности
При использовании портал Azure применяются политики Microsoft Sentinel для хранения, обработки, хранения и общего доступа к данным. При использовании портала Defender вместо этого применяются политики Microsoft Defender XDR, даже если вы работаете с Microsoft Sentinel данными.
В следующей таблице приведены дополнительные сведения и ссылки для сравнения возможностей на порталах Azure и Defender.
| Область поддержки | Портал Azure | Портал Defender |
|---|---|---|
| Непрерывность бизнес-процессов и аварийное восстановление (BCDR) | Клиенты несут ответственность за репликацию своих данных | Microsoft Defender использует автоматизацию для BCDR на плоскостях управления. |
| Хранение и обработка данных |
-
Расположение хранилища данных - Поддерживаемые регионы |
Расположение хранилища данных |
| Хранение данных | Хранение данных | Хранение данных |
| Общий доступ к данным | Общий доступ к данным | Общий доступ к данным |
Дополнительные сведения о хранении данных и политиках конфиденциальности см. в разделе "Географическое расположение и расположение данных в Microsoft Sentinel" и "Безопасность данных" и "Хранение данных" в Microsoft Defender XDR.
Подключение к порталу Defender с помощью ключей, управляемых клиентом (CMK)
Важно!
Шифрование CMK поддерживается не полностью для данных, хранящихся в озере данных Microsoft Sentinel. Все данные, передаваемые в озеро данных, такие как пользовательские таблицы или преобразованные данные, шифруются с помощью ключей, управляемых Корпорацией Майкрософт.
Если вы включили CMK перед подключением, при подключении рабочей области с поддержкой Microsoft Sentinel к порталу Defender все данные журнала в рабочей области по-прежнему шифруются с помощью CMK, включая как предыдущие, так и недавно обработанные данные.
Правила аналитики и другое содержимое Sentinel, например правила автоматизации, также по-прежнему шифруются CMK. Однако оповещения и инциденты больше не будут шифроваться CMK после подключения.
Дополнительные сведения о CMK см. в разделе Настройка ключа, управляемого клиентом Microsoft Sentinel.
Настройка управления с несколькими рабочими областями и несколькими клиентами
Defender поддерживает одно или несколько рабочих пространств между несколькими арендаторами через мультиарендантный портал Microsoft Defender, который служит центральным местом для управления инцидентами и оповещениями, поиска угроз среди арендаторов и позволяет управляемым сервисным сервисам (MSSP) видеть всех клиентов.
В сценариях с несколькими рабочими областями мультитенантный портал позволяет подключать одну основную рабочую область и несколько дополнительных рабочих областей для каждого клиента. Подключите каждую рабочую область к порталу Defender отдельно для каждого арендатора, так же как и при подключении для одного арендатора.
Дополнительные сведения о мультитенантной конфигурации и конфигурации с несколькими рабочими областями см. в статье:
Настройка управления несколькими клиентами Microsoft Defender
Документация по Azure Lighthouse. Azure Lighthouse позволяет использовать данные Microsoft Sentinel из других арендаторов во всех подключенных рабочих областях. Например, в разделе «Расширенный поиск» и правилах аналитики можно выполнять запросы между рабочими областями с помощью оператора
workspace().Microsoft Entra B2B. Microsoft Entra B2B позволяет получать доступ к данным между клиентами. Детализированные делегированные права администратора (GDAP) для Microsoft Sentinel доступны в режиме предварительной версии.
Настройка и проверка параметров и содержимого
Аудитория: инженеры по безопасности
Видео. Управление соединителями в Microsoft Defender
Подтверждение и настройка сбора данных
При интеграции Microsoft Sentinel с Microsoft Defender базовая архитектура потока сбора данных и телеметрии остается неизменной. Существующие соединители данных, отличные от Microsoft, продолжают работать без прерываний. Однако получение оповещений для продуктов безопасности Microsoft меняется после подключения к порталу Defender с Microsoft Defender XDR. Оповещения из продуктов безопасности Microsoft направляются через соединитель Microsoft Defender XDR, а не через отдельные соединители оповещений продуктов безопасности Microsoft.
В средах с несколькими рабочими областями соединитель Microsoft Defender XDR подключен только к основной рабочей области. Чтобы предотвратить дублирование оповещений на уровне арендатора в рабочих областях, отдельные соединители данных для Microsoft Defender для Office 365, Защита Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender для конечной точки и Microsoft Defender для удостоверений автоматически отключаются во вторичных рабочих областях в процессе подключения. В результате оповещения на уровне клиента из этих продуктов безопасности Microsoft доступны только в основной рабочей области.
С точки зрения Log Analytics интеграция Microsoft Sentinel с Microsoft Defender не изменяет способ хранения данных журнала Microsoft Sentinel в Log Analytics. Несмотря на унификацию внешнего интерфейса, серверная часть Microsoft Sentinel остается полностью интегрированной с Log Analytics для хранения данных, поиска и корреляции.
Оповещения, связанные с продуктами Defender, передаются непосредственно из соединителя Microsoft Defender для обеспечения согласованности. Убедитесь, что в рабочей области включено сообщение об инцидентах и оповещениях из этого соединителя. После настройки этого соединителя данных в вашей рабочей области отключение рабочей области от Microsoft Defender также отключает соединитель Microsoft Defender.
Примечание.
Это изменение маршрутизации разъёмов приводит к различиям в схемах некоторых оповещений. Подробное сравнение см. в разделе "Различия схемы оповещений: автономный и Microsoft Defender XDR соединитель".
Сведения о том, как перенести параметры правил создания инцидентов и группирования оповещений для правил аналитики, см. в разделе Перенос правил создания инцидентов Microsoft Sentinel и параметров группирования оповещений в Defender XDR.
Дополнительные сведения см. в разделе "Подключение данных из Microsoft Defender к Microsoft Sentinel".
Интеграция с Microsoft Defender для облака
Просмотрите следующие действия, связанные с соединителем, чтобы избежать повторяющихся событий при интеграции Microsoft Defender для облака с порталом Defender:
- Если вы используете соединитель данных на основе клиента для Defender для облака, обязательно выполните действия, чтобы предотвратить дублирование событий и оповещений.
- Если вместо этого вы используете устаревший соединитель на основе подписки, не забудьте отказаться от синхронизации инцидентов и оповещений с Microsoft Defender.
Дополнительные сведения см. в разделе Оповещения и инциденты в Microsoft Defender.
Видимость соединителя данных на портале Defender
После подключения рабочей области к Defender для унифицированных операций безопасности используются следующие соединители данных, которые не отображаются на странице Соединители данных на портале Defender:
- Microsoft Defender для облачных приложений
- Microsoft Defender для конечной точки (средство защиты для конечных точек)
- Microsoft Defender для идентификации
- Microsoft Defender для Office 365 (предварительная версия)
- Microsoft Defender XDR
- Microsoft Defender для облака по подписке (классическая версия)
- Клиентская Microsoft Defender для облака (предварительная версия)
Эти соединители данных по-прежнему отображаются в Microsoft Sentinel на портале Azure.
Настройка экосистемы
Хотя диспетчер рабочих областей Microsoft Sentinel недоступен на портале Defender, используйте одну из следующих альтернативных возможностей для распространения содержимого в виде кода между рабочими областями:
Разверните содержимое в виде кода из репозитория (общедоступная предварительная версия). Используйте файлы YAML или JSON в GitHub или Azure DevOps для управления конфигурациями и развертывания конфигураций в Microsoft Sentinel и Defender с помощью унифицированных рабочих процессов CI/CD.
Мультитенантный портал. Мультитенантный портал Microsoft Defender поддерживает управление содержимым и его распространение между несколькими клиентами.
В противном случае продолжайте развертывать пакеты решений, включающие различные типы содержимого безопасности из центра содержимого на портале Defender. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.
Настройка правил аналитики
Правила аналитики Microsoft Sentinel доступны в портале Defender для обнаружения, настройки и управления. Для получения дополнительной информации смотрите конфигурацию Microsoft Sentinel в портале Defender. Функции правил аналитики остаются неизменными, включая создание, обновление и управление с помощью мастера, репозиториев и API Microsoft Sentinel. Корреляция инцидентов и обнаружение многоэтапных атак также продолжают работать на портале Defender. Функциональность корреляции оповещений, которой управляет правило аналитики Fusion в портале Azure, обрабатывается ядром Defender XDR на портале Defender, где все сигналы объединяются в одном месте.
При переходе на портал Defender важно отметить следующие изменения:
| Функция | Описание |
|---|---|
| Правила настраиваемого обнаружения | Если у вас есть варианты использования обнаружения, включающие как Defender XDR, так и Microsoft Sentinel данные, в которых не требуется хранить данные Defender XDR более 30 дней, рекомендуется создать настраиваемые правила обнаружения, которые запрашивают данные из Microsoft Sentinel и Defender XDR таблиц. Создание пользовательских правил обнаружения, которые выполняют запросы к обоим источникам, поддерживается без необходимости вводить данные Defender XDR в Microsoft Sentinel. Дополнительные сведения см. в разделе Использование пользовательских функций Microsoft Sentinel в расширенной охоте в Microsoft Defender. |
| Корреляция оповещений | На портале Defender корреляция автоматически применяется к оповещениям на основе как данных Microsoft Defender, так и сторонних данных, поступивших из Microsoft Sentinel, независимо от сценариев оповещений. Критерии, используемые для корреляции оповещений в одном инциденте, являются частью собственной внутренней логики корреляции портала Defender. Дополнительные сведения см. в статье Корреляция оповещений и объединение инцидентов на портале Defender. |
| Группирование оповещений и объединение инцидентов | Хотя вы по-прежнему увидите конфигурацию группирования оповещений в правилах аналитики, подсистема корреляции Defender XDR полностью управляет группировкой оповещений и слиянием инцидентов при необходимости на портале Defender. Это обеспечивает полное представление всей истории атаки путем объединения соответствующих оповещений о многоэтапных атаках. Например, несколько отдельных правил аналитики, настроенных для создания инцидента для каждого оповещения, могут привести к объединённым инцидентам, если они соответствуют Defender XDR логике корреляции. |
| Видимость оповещений | Если у вас есть Microsoft Sentinel правила аналитики, настроенные только для активации оповещений (см. раздел "Настройка параметров создания инцидентов"), при отключенном создании инцидентов эти оповещения не отображаются на портале Defender. |
| Настройка оповещений | После подключения рабочей области Microsoft Sentinel к Defender все инциденты, включая инциденты, созданные на основе правил аналитики Microsoft Sentinel, создаются механизмом Defender XDR. В результате возможности настройки оповещений на портале Defender, ранее доступные только для Defender XDR оповещений, теперь можно применять к оповещениям от Microsoft Sentinel. Настройка оповещений позволяет оптимизировать реагирование на инциденты, автоматизируя решение распространённых оповещений, снижая ложные срабатывания и минимизируя шум, что позволяет аналитикам расставлять приоритеты при значительных инцидентах безопасности. |
| Fusion: расширенное обнаружение атак с несколькими состояниеми | Правило аналитики Fusion, которое в портале Azure создает инциденты на основе корреляций оповещений, выполненных механизмом корреляции Fusion, отключается при подключении Microsoft Sentinel к порталу Defender. Вы не потеряете функции корреляции оповещений, так как портал Defender использует функции создания инцидентов и корреляции Microsoft Defender XDR для замены функций подсистемы Fusion. Дополнительные сведения см. в статье Расширенное обнаружение многоэтапных атак в Microsoft Sentinel |
Настройка правил автоматизации и сборников схем
В Microsoft Sentinel сборники схем основаны на рабочих процессах, встроенных в Azure Logic Apps, облачной службе, которая помогает планировать, автоматизировать и оркестрировать задачи и рабочие процессы в разных системах на предприятии.
Следующие ограничения применяются к правилам и сборникам схем автоматизации Microsoft Sentinel при работе на портале Defender. При переходе может потребоваться внести некоторые изменения в среду.
| функциональность. | Описание |
|---|---|
| Правила автоматизации с триггерами оповещений | На портале Defender правила автоматизации с триггерами оповещений применяются только к оповещениям Microsoft Sentinel. Чтобы также автоматизировать ответы на оповещения Defender XDR, используйте Триггер расширенных оповещений. Дополнительные сведения см. в разделе Триггер создания оповещений. |
| Правила автоматизации с триггерами инцидентов | Как в портале Azure, так и в портале Defender свойство условия Поставщик инцидента удалено, так как у всех инцидентов поставщиком инцидента является Microsoft XDR (значение в поле ProviderName). На этом этапе все существующие правила автоматизации выполняются как для Microsoft Sentinel, так и для инцидентов Microsoft Defender XDR, включая те, где для условия поставщика инцидентов задано значение только Microsoft Sentinel или Microsoft 365 Defender. Однако правила автоматизации, указывающие определенное имя правила аналитики, выполняются только для инцидентов, содержащих оповещения, созданные указанным правилом аналитики. Это означает, что для свойства условия Имя правила аналитики можно указать правило аналитики, существующее только в Microsoft Sentinel, чтобы правило выполнялось только для инцидентов в Microsoft Sentinel. Кроме того, после подключения к порталу Defender таблица SecurityIncident больше не содержит поле Описание . Поэтому: — Если вы используете это поле "Описание " в качестве условия для правила автоматизации с триггером создания инцидента, это правило автоматизации не будет работать после подключения к порталу Defender. В таких случаях обязательно обновите конфигурацию соответствующим образом. Дополнительные сведения см. в разделе Условия триггера инцидента. — Если у вас настроена интеграция с внешней системой обработки билетов, например ServiceNow, описание инцидента будет отсутствовать. |
| Задержка при срабатывании триггеров playbook | Может потребоваться до 5 минут, прежде чем инциденты Microsoft Defender появятся в Microsoft Sentinel. Если эта задержка присутствует, запуск сборника схем также задерживается. |
| Окно пакетной обработки для автоматизации | Если в один и тот же инцидент за 5–10 минут внесены несколько изменений, одно обновление отправляется в Microsoft Sentinel с только последним изменением. Промежуточные обновления теряются, что может повлиять на рабочие процессы, зависящие от обработки последовательных изменений состояния инцидента. Дополнительные сведения см. в разделе Триггер обновления инцидента. |
| Изменения существующих имен инцидентов | Портал Defender использует уникальный механизм для корреляции инцидентов и оповещений. При подключении рабочей области к порталу Defender существующие имена инцидентов могут быть изменены, если применяется корреляция. Чтобы убедиться, что правила автоматизации всегда работают правильно, рекомендуется избегать использования заголовков инцидентов в качестве условий в правилах автоматизации, а вместо этого рекомендуется использовать имя любого правила аналитики, которое создало оповещения, включенные в инцидент, и теги, если требуется дополнительная специфика. |
| Обновлено по полю | После подключения вашей рабочей области поле Кем обновлено содержит новый набор поддерживаемых значений, в который больше не входит Microsoft 365 Defender. В существующих правилах автоматизации Microsoft 365 Defender заменяется на значение Other после подключения вашей рабочей области. |
| Создание правил автоматизации непосредственно из инцидента | Создание правил автоматизации непосредственно из инцидента поддерживается только в портале Azure. Если вы работаете на портале Defender, создайте правила автоматизации с нуля на странице Автоматизация . |
| Правила создания инцидентов Майкрософт | Правила создания инцидентов Майкрософт не поддерживаются на портале Defender. Дополнительные сведения см. в статье Инциденты Microsoft Defender XDR и правила создания инцидентов Microsoft. |
| Выполнение правил автоматизации с портала Defender | Это может занять до 10 минут с момента активации оповещения и создания или обновления инцидента на портале Defender до выполнения правила автоматизации. Эта задержка связана с тем, что инцидент создается в портале Defender, а затем передается в Microsoft Sentinel для применения правила автоматизации. |
| Вкладка «Активные сценарии» | После подключения к порталу Defender на вкладке Активные сценарии по умолчанию отображается предустановленный фильтр для подписки подключенной рабочей области. В портал Azure добавьте данные для других подписок с помощью фильтра подписки. Дополнительные сведения см. в статье Создание и настройка сценариев автоматизации в Microsoft Sentinel на основе шаблонов. |
| Запуск плейбуков вручную по запросу | Следующие процедуры в настоящее время не поддерживаются на портале Defender. |
| Для выполнения сборников схем для инцидентов требуется синхронизация Microsoft Sentinel | Если вы попытаетесь запустить сборник схем для инцидента на портале Defender и увидите сообщение "Не удается получить доступ к данным, связанным с этим действием. Обновите экран через несколько минут". Это означает, что инцидент еще не синхронизирован с Microsoft Sentinel. Обновите страницу инцидента после того, как инцидент будет синхронизирован, чтобы успешно запустить плейбук. |
|
Инциденты: добавление оповещений в инциденты / Удаление оповещений из инцидентов |
Поскольку после подключения рабочей области к порталу Defender добавление оповещений к инцидентам и удаление оповещений из инцидентов не поддерживаются, эти действия также не поддерживаются в плейбуках. Дополнительные сведения см. в статье Сведения о корреляции оповещений и объединии инцидентов на портале Defender. |
| интеграция Microsoft Defender XDR в нескольких рабочих областях | Если вы интегрировали данные XDR с более чем одной рабочей областью в пределах одного клиента, теперь данные будут поступать только в основную рабочую область в портале Defender. Перенесите правила автоматизации в соответствующую рабочую область, чтобы обеспечить их выполнение. |
| Автоматизация и подсистема корреляции | Подсистема корреляции может объединять оповещения из нескольких сигналов в один инцидент, что может привести к автоматизации получения данных, которые вы не ожидали. Мы рекомендуем просмотреть правила автоматизации, чтобы убедиться, что вы видите ожидаемые результаты. |
Настройка API
Единый интерфейс на портале Defender вносит важные изменения в инциденты и оповещения из API. Он поддерживает вызовы API на основе REST API Microsoft Graph версии 1.0, который можно использовать для автоматизации, связанной с оповещениями, инцидентами, расширенной охотой и т. д.
API Microsoft Sentinel по-прежнему поддерживает действия с Microsoft Sentinel ресурсами, такими как правила аналитики, правила автоматизации и многое другое. Для взаимодействия с унифицированными инцидентами и оповещениями рекомендуется использовать REST API Microsoft Graph.
Если вы используете API Microsoft Sentinel SecurityInsights для взаимодействия с инцидентами Microsoft Sentinel, может потребоваться обновить условия автоматизации и условия активации из-за изменений в тексте ответа.
В следующей таблице перечислены поля, важные в фрагментах ответов, и сравниваются на порталах Azure и Defender.
| функциональность. | Портал Azure | Портал Defender |
|---|---|---|
| Ссылка на инцидент |
incidentUrl: прямой URL-адрес инцидента на портале Microsoft Sentinel. |
providerIncidentUrl: это дополнительное поле предоставляет прямую ссылку на инцидент, который можно использовать для синхронизации этой информации со сторонней системой обработки билетов, например ServiceNow. incidentUrlпо-прежнему доступен, но указывает на портал Microsoft Sentinel. |
| Источники, которые активировали обнаружение и опубликовали оповещение | alertProductNames |
alertProductNames: требуется добавить ?$expand=alerts в GET. Пример: https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts |
| Имя поставщика оповещений |
providerName= "Azure Sentinel" |
providerName= «Microsoft XDR» |
| Служба или продукт, создавший оповещение | Отсутствует в портале Azure | serviceSource Например, "microsoftDefenderForCloudApps" |
| Технология обнаружения или датчик, которые идентифицировали важный компонент или действие | Отсутствует в портале Azure |
detectionSource Например, cloudAppSecurity |
| Имя продукта, опубликовавшего это оповещение | Отсутствует в портале Azure |
productNameНапример, "Microsoft Defender for Cloud Apps" |
Выполнение операций на портале Defender
Аудитория: аналитики по безопасности
Видео:
- Обнаружение содержимого и аналитики угроз Microsoft Sentinel и управление ими в Microsoft Defender
- Создайте средства автоматизации и книги в Microsoft Defender
- Корреляция оповещений в Microsoft Defender
- Расследование инцидентов в Microsoft Defender
- Управление обращениями в Microsoft Defender
- Расширенная охота в Microsoft Defender
- Оптимизация SOC в Microsoft Defender
Обновление процессов рассмотрения инцидентов на портале Defender
Если вы использовали Microsoft Sentinel в портал Azure, вы заметите значительные улучшения взаимодействия с пользователем на портале Defender. Хотя вам может потребоваться обновить процессы SOC и переобучить аналитиков, проект объединяет все соответствующие сведения в одном месте, чтобы обеспечить более упрощенные и эффективные рабочие процессы.
Единая очередь инцидентов на портале Defender объединяет все инциденты из разных продуктов в одном представлении, что влияет на то, как аналитики выполняют первичную сортировку инцидентов, которые теперь содержат несколько оповещений из разных доменов безопасности. Например, вы можете:
- Традиционно аналитики проводят триаж инцидентов по конкретным направлениям ИБ или своей специализации, часто обрабатывая тикеты по каждой сущности, например по пользователю или хосту. Такой подход может создавать слепые зоны, которые призван устранить единый пользовательский опыт.
- При боковом перемещении злоумышленника связанные оповещения могут оказаться отдельными инцидентами из-за разных доменов безопасности. Унифицированный интерфейс устраняет эту проблему, предоставляя комплексное представление, гарантируя, что все связанные оповещения коррелируются и управляются согласованно.
Аналитики также могут просматривать источники обнаружения и названия продуктов на портале Defender, а также применять фильтры и совместно использовать их для более эффективного рассмотрения инцидентов и оповещений.
Единый процесс рассмотрения может помочь уменьшить рабочие нагрузки аналитиков и даже потенциально объединить роли аналитиков уровней 1 и 2. Однако для единого процесса рассмотрения также могут потребоваться более широкие и глубокие знания аналитика. Мы рекомендуем обучать новому интерфейсу портала, чтобы обеспечить плавный переход.
Портал Defender также предоставляет возможности исследования, которые недоступны на портале Azure, включая историю атаки и график инцидентов для визуализации полной области атаки, а также анализ радиуса взрыва, помогающий аналитикам визуализировать возможные пути распространения, оценивать влияние бизнеса и определять приоритеты действий сдерживания.
Дополнительные сведения см. в разделе Инциденты и оповещения на портале Microsoft Defender.
Узнайте, как коррелируются оповещения и объединяются инциденты в портале Defender
Подсистема корреляции Defender объединяет инциденты, когда распознает общие элементы между оповещениями в отдельных инцидентах. Когда новое оповещение соответствует критериям корреляции, Microsoft Defender агрегирует и сопоставляет его с другими связанными оповещениями из всех источников обнаружения в новый инцидент. После подключения Microsoft Sentinel к порталу Defender унифицированная очередь инцидентов показывает более комплексную атаку, что делает аналитиков более эффективными и предоставляет полную историю атаки.
В сценариях с несколькими рабочими областями только оповещения из основной рабочей области сопоставляются с Microsoft Defender XDR данными. Существуют также определенные сценарии, в которых инциденты не объединяются.
После подключения Microsoft Sentinel к порталу Defender к инцидентам и оповещениям применяются следующие изменения:
| Функция | Описание |
|---|---|
| Задержка сразу после подключения рабочей области | Полная интеграция Microsoft Defender инцидентов с Microsoft Sentinel может занять до 5 минут. Это не влияет на функции, предоставляемые непосредственно Microsoft Defender, такие как автоматическое нарушение атаки. |
| Правила создания инцидентов безопасности | Все активные правила создания инцидентов безопасности Майкрософт деактивируются, чтобы избежать создания повторяющихся инцидентов. Параметры создания инцидентов в других типах правил аналитики остаются такими, как они есть, и их можно настроить на портале Defender. |
| Имя поставщика инцидентов | На портале Defender имя поставщика инцидентов всегда — Microsoft XDR. |
| Добавление и удаление оповещений из инцидентов | Добавление или удаление оповещений Microsoft Sentinel в инциденты или из инцидентов поддерживается только на портале Defender. Чтобы удалить оповещение из инцидента на портале Defender, необходимо добавить его в другой инцидент. |
| Редактирование примечаний | Добавляйте комментарии к инцидентам на портале Defender или Azure, но редактирование существующих комментариев на портале Defender не поддерживается. Изменения, внесенные в комментарии в портал Azure, не синхронизируются с порталом Defender. |
| Программное и ручное создание инцидентов | Инциденты, созданные в Microsoft Sentinel через API, с помощью плейбука Logic Apps или вручную на портале Azure, не синхронизируются с порталом Microsoft Defender. Эти инциденты по-прежнему поддерживаются в портале Azure и API. См. статью Создание собственных инцидентов вручную в Microsoft Sentinel. |
| Повторное открытие закрытых инцидентов | В портале Defender нельзя настроить группировку оповещений в правилах аналитики Microsoft Sentinel так, чтобы закрытые инциденты повторно открывались при добавлении новых оповещений. Закрытые инциденты в этом случае не открываются повторно, и новые оповещения активируют новые инциденты. |
Дополнительные сведения см. в разделах Инциденты и оповещения на портале Microsoft Defender и Корреляция оповещений и объединение инцидентов на портале Microsoft Defender.
Обратите внимание на изменения для расследований в Расширенном поиске
После подключения Microsoft Sentinel к порталу Defender вы сможете получить доступ ко всем существующим таблицам журналов, запросам на языке запросов Kusto (KQL) и функциям, а также использовать их на странице Расширенный поиск. Все оповещения Microsoft Sentinel, связанные с инцидентами, попадают в таблицуAlertInfo, доступную на странице Расширенная охота.
Закладки недоступны в расширенном поиске угроз, который предоставляет единый интерфейс выполнения запросов для данных Microsoft Defender и Microsoft Sentinel. Тем не менее закладки по-прежнему доступны в Microsoft Sentinel>Управление угрозами>Поиск угроз, где доступен интерфейс поиска угроз, специфичный для Microsoft Sentinel. Можно также использовать альтернативные варианты, такие как теги инцидентов, сохраненные запросы или пользовательские таблицы охоты для сохранения и отслеживания контекста исследования.
Дополнительные сведения см. в статье "Расширенная охота с данными Microsoft Sentinel" в Microsoft Defender, особенно список известных проблем для расширенной охоты с данными Microsoft Sentinel и отслеживание данных во время охоты с помощью Microsoft Sentinel.
Исследование с помощью сущностей на портале Defender
На портале Microsoft Defender сущности, как правило, являются либо ресурсами, такими как учетные записи, узлы или почтовые ящики, либо свидетельством, например IP-адресами, файлами или URL-адресами.
После подключения Microsoft Sentinel к порталу Defender страницы сущностей пользователей, устройств и IP-адресов объединяются в единое представление, содержащее полные сведения об активности и контексте сущности, а также данные из Microsoft Sentinel и Microsoft Defender XDR.
На портале Defender также доступна глобальная строка поиска, которая объединяет результаты по всем сущностям, чтобы вы могли искать в SIEM и XDR.
Дополнительные сведения см. в разделе Страницы сущностей в Microsoft Sentinel.
Расследование с помощью UEBA в портале Defender
Большинство возможностей Аналитики поведения пользователей и сущностей (UEBA) на портале Defender остаются такими же, как и на портале Azure, за исключением добавления сущностей в данные аналитики угроз и различий в схемах таблиц IdentityInfo:
Добавление сущностей в аналитические данные об угрозах из инцидентов поддерживается только в портале Azure. Дополнительные сведения см. в разделе Добавление сущности в индикаторы угроз.
Когда вы подключаете Microsoft Sentinel к порталу Microsoft Defender, таблица
IdentityInfoдоступна как в разделе расширенного поиска Microsoft Defender, так и в вашей рабочей области Log Analytics Microsoft Sentinel. ТаблицаIdentityInfo, используемая в Advanced Hunting, содержит унифицированные поля из Defender XDR и Microsoft Sentinel. Некоторые поля, существующие в таблице рабочей области Sentinel Log Analytics, либо переименованы, либо не поддерживаются в таблице Advanced Hunting. Обязательно просмотрите и обновите все запросы, используемые в Microsoft Defender, например запросы Advanced Hunting или настраиваемые обнаружения. Правила аналитики Microsoft Sentinel, книги мониторинга и другие запросы Sentinel по-прежнему используют таблицуIdentityInfoв рабочей области Log Analytics и не изменяются. Дополнительные сведения, а также сравнение схем таблиц в интерфейсе Advanced Hunting и Log Analytics см. в таблице IdentityInfo.
Важно!
После перехода на портал Defender таблица IdentityInfo становится таблицей Defender и не поддерживает управление доступом на основе ролей (RBAC) на уровне таблицы. Если ваша организация использует RBAC табличного уровня для ограничения доступа к IdentityInfo таблице в портал Azure, это управление доступом больше не будет доступно после перехода на портал Defender.
Обновление процессов исследования для использования аналитики угроз Microsoft Defender
Для Microsoft Sentinel клиентов, переходящих с портал Azure на портал Defender, знакомые функции аналитики угроз сохраняются на портале Defender под управлением Intel и дополняются другими функциями аналитики угроз, доступными на портале Defender. Поддерживаемые функции зависят от имеющихся лицензий, например:
| Функция | Описание |
|---|---|
| Аналитика угроз | Поддерживается для клиентов Microsoft Defender XDR. Встроенное решение, предоставляемое специалистами корпорации Майкрософт по безопасности, предназначенное для помощи группам безопасности, предлагая аналитические сведения о возникающих угрозах, активных угрозах и их последствиях. Данные отображаются на интуитивно понятной панели мониторинга с карточками, строками данных, фильтрами и т. д. |
| Профили Intel | Поддерживается для клиентов Аналитика угроз Microsoft Defender. Классифицируйте угрозы и поведение по профилю субъекта угроз, упрощая отслеживание и корреляцию. Эти профили включают любые индикаторы компрометации (IoC), связанные с тактиками, техниками и инструментами, используемыми при атаках. |
| Intel Обозреватель | Поддерживается для клиентов Аналитика угроз Microsoft Defender. Объединяет доступные индикаторы компрометации (IoC) и предоставляет статьи, связанные с угрозами, по мере публикации, позволяя командам безопасности оставаться в курсе новых угроз. |
| Проекты Intel | Deprecated. Чтобы организовать и расследовать индикаторы угрозы, свяжите индикаторы с делом. |
На портале Microsoft Defender используйте ThreatIntelOjbects и ThreatIntelIndicators вместе с индикаторами компрометации для поиска угроз, реагирования на инциденты, Copilot, составления отчетов, а также для создания графов связей, показывающих связи между индикаторами и сущностями.
Для клиентов, использующих канал данных Аналитика угроз Microsoft Defender (MDTI), доступна бесплатная версия через соединитель данных Microsoft Sentinel для MDTI. Пользователи с лицензиями MDTI также могут принимать данные MDTI и использовать Security Copilot для анализа угроз, активного анализа угроз и исследования субъектов угроз.
Дополнительные сведения об управлении угрозами, аналитике угроз, проектах аналитики угроз и аналитике угроз в Microsoft Sentinel см. в следующем разделе:
- Управление угрозами
- Аналитика угроз в Microsoft Defender XDR
- Связь индикаторов с кейсом
- Аналитика угроз в Microsoft Sentinel
Использование книг для визуализации данных Microsoft Defender и создания отчетов по ней
Книги Azure по-прежнему остаются основным инструментом для визуализации данных и взаимодействия в портале Defender, функционируя так же, как и в портале Azure.
Чтобы использовать книги с данными из Advanced hunting, убедитесь, что вы загружаете журналы в Microsoft Sentinel.
Дополнительные сведения см. в статье «Визуализация и мониторинг данных с помощью книг в Microsoft Sentinel».
Аналогичные инциденты (предварительная версия) не поддерживаются на портале Defender
Функция Microsoft Sentinel похожие инциденты в расследованиях обращений доступна в режиме предварительной версии и не поддерживается в портале Defender. Поскольку эта функция не поддерживается в портале Defender, вкладка «Похожие инциденты» недоступна при просмотре страницы с деталями инцидента.
Связанные материалы
Используйте следующие ресурсы, чтобы узнать больше о переходе Microsoft Sentinel на портал Defender:
- Лучшее из Microsoft Sentinel - теперь в Microsoft Defender (блог)
- Просмотрите вебинар: Переход на единую платформу SOC: глубокое погружение и интерактивный Q&A для специалистов SOC.
- Ознакомьтесь с часто задаваемыми вопросами в блоге TechCommunity или в Центре сообщества Майкрософт.
- Просмотрите различия в схеме оповещений между отдельными соединителями и соединителями Microsoft Defender XDR