Перенос среды Microsoft Sentinel на портал Defender

Microsoft Sentinel доступна на портале Microsoft Defender с Microsoft Defender XDR или отдельно. Он обеспечивает унифицированный интерфейс в SIEM и XDR для более быстрого, точного обнаружения угроз и реагирования на нее, упрощения рабочих процессов и повышения операционной эффективности.

В этой статье объясняется, как перенести интерфейс Microsoft Sentinel с портал Azure на портал Defender. Если вы используете Microsoft Sentinel в портал Azure, перейдите на Microsoft Defender для унифицированных операций безопасности и новейших функций. Перед началом ознакомьтесь с необходимыми требованиями для перехода в раздел портала Defender для обязательного доступа и подготовительных шагов. Для получения дополнительной информации смотрите Microsoft Sentinel в портале Microsoft Defender или смотрите наш Microsoft Sentinel в видеоплейлисте портала Defender.

Примечание.

Переход на портал Defender даже для клиентов, не относящихся к E5, не требует дополнительных затрат. Клиенту по-прежнему выставляется счет как обычно за его потребление только на Sentinel.

Предварительные условия

Перед началом работы обратите внимание на следующее:

Планирование и настройка среды перехода

Аудитория: архитекторы безопасности

Видео:

Ознакомьтесь с рекомендациями по планированию, выполните предварительные требования и подключение

Ознакомьтесь со всеми рекомендациями по планированию и выполните все предварительные требования, прежде чем подключить рабочую область к порталу Defender. Дополнительные сведения см. в следующих статьях:

Просмотр различий в хранении данных и конфиденциальности

При использовании портал Azure применяются политики Microsoft Sentinel для хранения, обработки, хранения и общего доступа к данным. При использовании портала Defender вместо этого применяются политики Microsoft Defender XDR, даже если вы работаете с Microsoft Sentinel данными.

В следующей таблице приведены дополнительные сведения и ссылки для сравнения возможностей на порталах Azure и Defender.

Область поддержки Портал Azure Портал Defender
Непрерывность бизнес-процессов и аварийное восстановление (BCDR) Клиенты несут ответственность за репликацию своих данных Microsoft Defender использует автоматизацию для BCDR на плоскостях управления.
Хранение и обработка данных - Расположение хранилища данных
- Поддерживаемые регионы
Расположение хранилища данных
Хранение данных Хранение данных Хранение данных
Общий доступ к данным Общий доступ к данным Общий доступ к данным

Дополнительные сведения о хранении данных и политиках конфиденциальности см. в разделе "Географическое расположение и расположение данных в Microsoft Sentinel" и "Безопасность данных" и "Хранение данных" в Microsoft Defender XDR.

Подключение к порталу Defender с помощью ключей, управляемых клиентом (CMK)

Важно!

Шифрование CMK поддерживается не полностью для данных, хранящихся в озере данных Microsoft Sentinel. Все данные, передаваемые в озеро данных, такие как пользовательские таблицы или преобразованные данные, шифруются с помощью ключей, управляемых Корпорацией Майкрософт.

Если вы включили CMK перед подключением, при подключении рабочей области с поддержкой Microsoft Sentinel к порталу Defender все данные журнала в рабочей области по-прежнему шифруются с помощью CMK, включая как предыдущие, так и недавно обработанные данные.

Правила аналитики и другое содержимое Sentinel, например правила автоматизации, также по-прежнему шифруются CMK. Однако оповещения и инциденты больше не будут шифроваться CMK после подключения.

Дополнительные сведения о CMK см. в разделе Настройка ключа, управляемого клиентом Microsoft Sentinel.

Настройка управления с несколькими рабочими областями и несколькими клиентами

Defender поддерживает одно или несколько рабочих пространств между несколькими арендаторами через мультиарендантный портал Microsoft Defender, который служит центральным местом для управления инцидентами и оповещениями, поиска угроз среди арендаторов и позволяет управляемым сервисным сервисам (MSSP) видеть всех клиентов.

В сценариях с несколькими рабочими областями мультитенантный портал позволяет подключать одну основную рабочую область и несколько дополнительных рабочих областей для каждого клиента. Подключите каждую рабочую область к порталу Defender отдельно для каждого арендатора, так же как и при подключении для одного арендатора.

Дополнительные сведения о мультитенантной конфигурации и конфигурации с несколькими рабочими областями см. в статье:

  • Настройка управления несколькими клиентами Microsoft Defender

  • Документация по Azure Lighthouse. Azure Lighthouse позволяет использовать данные Microsoft Sentinel из других арендаторов во всех подключенных рабочих областях. Например, в разделе «Расширенный поиск» и правилах аналитики можно выполнять запросы между рабочими областями с помощью оператора workspace().

  • Microsoft Entra B2B. Microsoft Entra B2B позволяет получать доступ к данным между клиентами. Детализированные делегированные права администратора (GDAP) для Microsoft Sentinel доступны в режиме предварительной версии.

Настройка и проверка параметров и содержимого

Аудитория: инженеры по безопасности

Видео. Управление соединителями в Microsoft Defender

Подтверждение и настройка сбора данных

При интеграции Microsoft Sentinel с Microsoft Defender базовая архитектура потока сбора данных и телеметрии остается неизменной. Существующие соединители данных, отличные от Microsoft, продолжают работать без прерываний. Однако получение оповещений для продуктов безопасности Microsoft меняется после подключения к порталу Defender с Microsoft Defender XDR. Оповещения из продуктов безопасности Microsoft направляются через соединитель Microsoft Defender XDR, а не через отдельные соединители оповещений продуктов безопасности Microsoft.

В средах с несколькими рабочими областями соединитель Microsoft Defender XDR подключен только к основной рабочей области. Чтобы предотвратить дублирование оповещений на уровне арендатора в рабочих областях, отдельные соединители данных для Microsoft Defender для Office 365, Защита Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender для конечной точки и Microsoft Defender для удостоверений автоматически отключаются во вторичных рабочих областях в процессе подключения. В результате оповещения на уровне клиента из этих продуктов безопасности Microsoft доступны только в основной рабочей области.

С точки зрения Log Analytics интеграция Microsoft Sentinel с Microsoft Defender не изменяет способ хранения данных журнала Microsoft Sentinel в Log Analytics. Несмотря на унификацию внешнего интерфейса, серверная часть Microsoft Sentinel остается полностью интегрированной с Log Analytics для хранения данных, поиска и корреляции.

Оповещения, связанные с продуктами Defender, передаются непосредственно из соединителя Microsoft Defender для обеспечения согласованности. Убедитесь, что в рабочей области включено сообщение об инцидентах и оповещениях из этого соединителя. После настройки этого соединителя данных в вашей рабочей области отключение рабочей области от Microsoft Defender также отключает соединитель Microsoft Defender.

Примечание.

Это изменение маршрутизации разъёмов приводит к различиям в схемах некоторых оповещений. Подробное сравнение см. в разделе "Различия схемы оповещений: автономный и Microsoft Defender XDR соединитель".

Сведения о том, как перенести параметры правил создания инцидентов и группирования оповещений для правил аналитики, см. в разделе Перенос правил создания инцидентов Microsoft Sentinel и параметров группирования оповещений в Defender XDR.

Дополнительные сведения см. в разделе "Подключение данных из Microsoft Defender к Microsoft Sentinel".

Интеграция с Microsoft Defender для облака

Просмотрите следующие действия, связанные с соединителем, чтобы избежать повторяющихся событий при интеграции Microsoft Defender для облака с порталом Defender:

  • Если вы используете соединитель данных на основе клиента для Defender для облака, обязательно выполните действия, чтобы предотвратить дублирование событий и оповещений.
  • Если вместо этого вы используете устаревший соединитель на основе подписки, не забудьте отказаться от синхронизации инцидентов и оповещений с Microsoft Defender.

Дополнительные сведения см. в разделе Оповещения и инциденты в Microsoft Defender.

Видимость соединителя данных на портале Defender

После подключения рабочей области к Defender для унифицированных операций безопасности используются следующие соединители данных, которые не отображаются на странице Соединители данных на портале Defender:

  • Microsoft Defender для облачных приложений
  • Microsoft Defender для конечной точки (средство защиты для конечных точек)
  • Microsoft Defender для идентификации
  • Microsoft Defender для Office 365 (предварительная версия)
  • Microsoft Defender XDR
  • Microsoft Defender для облака по подписке (классическая версия)
  • Клиентская Microsoft Defender для облака (предварительная версия)

Эти соединители данных по-прежнему отображаются в Microsoft Sentinel на портале Azure.

Настройка экосистемы

Хотя диспетчер рабочих областей Microsoft Sentinel недоступен на портале Defender, используйте одну из следующих альтернативных возможностей для распространения содержимого в виде кода между рабочими областями:

В противном случае продолжайте развертывать пакеты решений, включающие различные типы содержимого безопасности из центра содержимого на портале Defender. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.

Настройка правил аналитики

Правила аналитики Microsoft Sentinel доступны в портале Defender для обнаружения, настройки и управления. Для получения дополнительной информации смотрите конфигурацию Microsoft Sentinel в портале Defender. Функции правил аналитики остаются неизменными, включая создание, обновление и управление с помощью мастера, репозиториев и API Microsoft Sentinel. Корреляция инцидентов и обнаружение многоэтапных атак также продолжают работать на портале Defender. Функциональность корреляции оповещений, которой управляет правило аналитики Fusion в портале Azure, обрабатывается ядром Defender XDR на портале Defender, где все сигналы объединяются в одном месте.

При переходе на портал Defender важно отметить следующие изменения:

Функция Описание
Правила настраиваемого обнаружения Если у вас есть варианты использования обнаружения, включающие как Defender XDR, так и Microsoft Sentinel данные, в которых не требуется хранить данные Defender XDR более 30 дней, рекомендуется создать настраиваемые правила обнаружения, которые запрашивают данные из Microsoft Sentinel и Defender XDR таблиц.

Создание пользовательских правил обнаружения, которые выполняют запросы к обоим источникам, поддерживается без необходимости вводить данные Defender XDR в Microsoft Sentinel. Дополнительные сведения см. в разделе Использование пользовательских функций Microsoft Sentinel в расширенной охоте в Microsoft Defender.
Корреляция оповещений На портале Defender корреляция автоматически применяется к оповещениям на основе как данных Microsoft Defender, так и сторонних данных, поступивших из Microsoft Sentinel, независимо от сценариев оповещений.

Критерии, используемые для корреляции оповещений в одном инциденте, являются частью собственной внутренней логики корреляции портала Defender. Дополнительные сведения см. в статье Корреляция оповещений и объединение инцидентов на портале Defender.
Группирование оповещений и объединение инцидентов Хотя вы по-прежнему увидите конфигурацию группирования оповещений в правилах аналитики, подсистема корреляции Defender XDR полностью управляет группировкой оповещений и слиянием инцидентов при необходимости на портале Defender. Это обеспечивает полное представление всей истории атаки путем объединения соответствующих оповещений о многоэтапных атаках.

Например, несколько отдельных правил аналитики, настроенных для создания инцидента для каждого оповещения, могут привести к объединённым инцидентам, если они соответствуют Defender XDR логике корреляции.
Видимость оповещений Если у вас есть Microsoft Sentinel правила аналитики, настроенные только для активации оповещений (см. раздел "Настройка параметров создания инцидентов"), при отключенном создании инцидентов эти оповещения не отображаются на портале Defender.
Настройка оповещений После подключения рабочей области Microsoft Sentinel к Defender все инциденты, включая инциденты, созданные на основе правил аналитики Microsoft Sentinel, создаются механизмом Defender XDR. В результате возможности настройки оповещений на портале Defender, ранее доступные только для Defender XDR оповещений, теперь можно применять к оповещениям от Microsoft Sentinel.

Настройка оповещений позволяет оптимизировать реагирование на инциденты, автоматизируя решение распространённых оповещений, снижая ложные срабатывания и минимизируя шум, что позволяет аналитикам расставлять приоритеты при значительных инцидентах безопасности.
Fusion: расширенное обнаружение атак с несколькими состояниеми Правило аналитики Fusion, которое в портале Azure создает инциденты на основе корреляций оповещений, выполненных механизмом корреляции Fusion, отключается при подключении Microsoft Sentinel к порталу Defender.

Вы не потеряете функции корреляции оповещений, так как портал Defender использует функции создания инцидентов и корреляции Microsoft Defender XDR для замены функций подсистемы Fusion.

Дополнительные сведения см. в статье Расширенное обнаружение многоэтапных атак в Microsoft Sentinel

Настройка правил автоматизации и сборников схем

В Microsoft Sentinel сборники схем основаны на рабочих процессах, встроенных в Azure Logic Apps, облачной службе, которая помогает планировать, автоматизировать и оркестрировать задачи и рабочие процессы в разных системах на предприятии.

Следующие ограничения применяются к правилам и сборникам схем автоматизации Microsoft Sentinel при работе на портале Defender. При переходе может потребоваться внести некоторые изменения в среду.

функциональность. Описание
Правила автоматизации с триггерами оповещений На портале Defender правила автоматизации с триггерами оповещений применяются только к оповещениям Microsoft Sentinel. Чтобы также автоматизировать ответы на оповещения Defender XDR, используйте Триггер расширенных оповещений.

Дополнительные сведения см. в разделе Триггер создания оповещений.
Правила автоматизации с триггерами инцидентов Как в портале Azure, так и в портале Defender свойство условия Поставщик инцидента удалено, так как у всех инцидентов поставщиком инцидента является Microsoft XDR (значение в поле ProviderName).

На этом этапе все существующие правила автоматизации выполняются как для Microsoft Sentinel, так и для инцидентов Microsoft Defender XDR, включая те, где для условия поставщика инцидентов задано значение только Microsoft Sentinel или Microsoft 365 Defender.

Однако правила автоматизации, указывающие определенное имя правила аналитики, выполняются только для инцидентов, содержащих оповещения, созданные указанным правилом аналитики. Это означает, что для свойства условия Имя правила аналитики можно указать правило аналитики, существующее только в Microsoft Sentinel, чтобы правило выполнялось только для инцидентов в Microsoft Sentinel.

Кроме того, после подключения к порталу Defender таблица SecurityIncident больше не содержит поле Описание . Поэтому:

— Если вы используете это поле "Описание " в качестве условия для правила автоматизации с триггером создания инцидента, это правило автоматизации не будет работать после подключения к порталу Defender. В таких случаях обязательно обновите конфигурацию соответствующим образом. Дополнительные сведения см. в разделе Условия триггера инцидента.
— Если у вас настроена интеграция с внешней системой обработки билетов, например ServiceNow, описание инцидента будет отсутствовать.
Задержка при срабатывании триггеров playbook Может потребоваться до 5 минут, прежде чем инциденты Microsoft Defender появятся в Microsoft Sentinel. Если эта задержка присутствует, запуск сборника схем также задерживается.
Окно пакетной обработки для автоматизации Если в один и тот же инцидент за 5–10 минут внесены несколько изменений, одно обновление отправляется в Microsoft Sentinel с только последним изменением. Промежуточные обновления теряются, что может повлиять на рабочие процессы, зависящие от обработки последовательных изменений состояния инцидента.

Дополнительные сведения см. в разделе Триггер обновления инцидента.
Изменения существующих имен инцидентов Портал Defender использует уникальный механизм для корреляции инцидентов и оповещений. При подключении рабочей области к порталу Defender существующие имена инцидентов могут быть изменены, если применяется корреляция. Чтобы убедиться, что правила автоматизации всегда работают правильно, рекомендуется избегать использования заголовков инцидентов в качестве условий в правилах автоматизации, а вместо этого рекомендуется использовать имя любого правила аналитики, которое создало оповещения, включенные в инцидент, и теги, если требуется дополнительная специфика.
Обновлено по полю После подключения вашей рабочей области поле Кем обновлено содержит новый набор поддерживаемых значений, в который больше не входит Microsoft 365 Defender. В существующих правилах автоматизации Microsoft 365 Defender заменяется на значение Other после подключения вашей рабочей области.
Создание правил автоматизации непосредственно из инцидента Создание правил автоматизации непосредственно из инцидента поддерживается только в портале Azure. Если вы работаете на портале Defender, создайте правила автоматизации с нуля на странице Автоматизация .
Правила создания инцидентов Майкрософт Правила создания инцидентов Майкрософт не поддерживаются на портале Defender.

Дополнительные сведения см. в статье Инциденты Microsoft Defender XDR и правила создания инцидентов Microsoft.
Выполнение правил автоматизации с портала Defender Это может занять до 10 минут с момента активации оповещения и создания или обновления инцидента на портале Defender до выполнения правила автоматизации. Эта задержка связана с тем, что инцидент создается в портале Defender, а затем передается в Microsoft Sentinel для применения правила автоматизации.
Вкладка «Активные сценарии» После подключения к порталу Defender на вкладке Активные сценарии по умолчанию отображается предустановленный фильтр для подписки подключенной рабочей области. В портал Azure добавьте данные для других подписок с помощью фильтра подписки.

Дополнительные сведения см. в статье Создание и настройка сценариев автоматизации в Microsoft Sentinel на основе шаблонов.
Запуск плейбуков вручную по запросу Следующие процедуры в настоящее время не поддерживаются на портале Defender.
  • Запуск сборника схем вручную в оповещении
  • Запустить плейбук вручную на объекте
  • Для выполнения сборников схем для инцидентов требуется синхронизация Microsoft Sentinel Если вы попытаетесь запустить сборник схем для инцидента на портале Defender и увидите сообщение "Не удается получить доступ к данным, связанным с этим действием. Обновите экран через несколько минут". Это означает, что инцидент еще не синхронизирован с Microsoft Sentinel.

    Обновите страницу инцидента после того, как инцидент будет синхронизирован, чтобы успешно запустить плейбук.
    Инциденты: добавление оповещений в инциденты /
    Удаление оповещений из инцидентов
    Поскольку после подключения рабочей области к порталу Defender добавление оповещений к инцидентам и удаление оповещений из инцидентов не поддерживаются, эти действия также не поддерживаются в плейбуках. Дополнительные сведения см. в статье Сведения о корреляции оповещений и объединии инцидентов на портале Defender.
    интеграция Microsoft Defender XDR в нескольких рабочих областях Если вы интегрировали данные XDR с более чем одной рабочей областью в пределах одного клиента, теперь данные будут поступать только в основную рабочую область в портале Defender. Перенесите правила автоматизации в соответствующую рабочую область, чтобы обеспечить их выполнение.
    Автоматизация и подсистема корреляции Подсистема корреляции может объединять оповещения из нескольких сигналов в один инцидент, что может привести к автоматизации получения данных, которые вы не ожидали. Мы рекомендуем просмотреть правила автоматизации, чтобы убедиться, что вы видите ожидаемые результаты.

    Настройка API

    Единый интерфейс на портале Defender вносит важные изменения в инциденты и оповещения из API. Он поддерживает вызовы API на основе REST API Microsoft Graph версии 1.0, который можно использовать для автоматизации, связанной с оповещениями, инцидентами, расширенной охотой и т. д.

    API Microsoft Sentinel по-прежнему поддерживает действия с Microsoft Sentinel ресурсами, такими как правила аналитики, правила автоматизации и многое другое. Для взаимодействия с унифицированными инцидентами и оповещениями рекомендуется использовать REST API Microsoft Graph. Если вы используете API Microsoft Sentinel SecurityInsights для взаимодействия с инцидентами Microsoft Sentinel, может потребоваться обновить условия автоматизации и условия активации из-за изменений в тексте ответа.

    В следующей таблице перечислены поля, важные в фрагментах ответов, и сравниваются на порталах Azure и Defender.

    функциональность. Портал Azure Портал Defender
    Ссылка на инцидент incidentUrl: прямой URL-адрес инцидента на портале Microsoft Sentinel. providerIncidentUrl: это дополнительное поле предоставляет прямую ссылку на инцидент, который можно использовать для синхронизации этой информации со сторонней системой обработки билетов, например ServiceNow.

    incidentUrlпо-прежнему доступен, но указывает на портал Microsoft Sentinel.
    Источники, которые активировали обнаружение и опубликовали оповещение alertProductNames alertProductNames: требуется добавить ?$expand=alerts в GET.

    Пример: https://graph.microsoft.com/v1.0/security/incidents/368?$expand=alerts
    Имя поставщика оповещений providerName= "Azure Sentinel" providerName= «Microsoft XDR»
    Служба или продукт, создавший оповещение Отсутствует в портале Azure serviceSource

    Например, "microsoftDefenderForCloudApps"
    Технология обнаружения или датчик, которые идентифицировали важный компонент или действие Отсутствует в портале Azure detectionSource Например, cloudAppSecurity
    Имя продукта, опубликовавшего это оповещение Отсутствует в портале Azure productNameНапример, "Microsoft Defender for Cloud Apps"

    Выполнение операций на портале Defender

    Аудитория: аналитики по безопасности

    Видео:

    Обновление процессов рассмотрения инцидентов на портале Defender

    Если вы использовали Microsoft Sentinel в портал Azure, вы заметите значительные улучшения взаимодействия с пользователем на портале Defender. Хотя вам может потребоваться обновить процессы SOC и переобучить аналитиков, проект объединяет все соответствующие сведения в одном месте, чтобы обеспечить более упрощенные и эффективные рабочие процессы.

    Единая очередь инцидентов на портале Defender объединяет все инциденты из разных продуктов в одном представлении, что влияет на то, как аналитики выполняют первичную сортировку инцидентов, которые теперь содержат несколько оповещений из разных доменов безопасности. Например, вы можете:

    • Традиционно аналитики проводят триаж инцидентов по конкретным направлениям ИБ или своей специализации, часто обрабатывая тикеты по каждой сущности, например по пользователю или хосту. Такой подход может создавать слепые зоны, которые призван устранить единый пользовательский опыт.
    • При боковом перемещении злоумышленника связанные оповещения могут оказаться отдельными инцидентами из-за разных доменов безопасности. Унифицированный интерфейс устраняет эту проблему, предоставляя комплексное представление, гарантируя, что все связанные оповещения коррелируются и управляются согласованно.

    Аналитики также могут просматривать источники обнаружения и названия продуктов на портале Defender, а также применять фильтры и совместно использовать их для более эффективного рассмотрения инцидентов и оповещений.

    Единый процесс рассмотрения может помочь уменьшить рабочие нагрузки аналитиков и даже потенциально объединить роли аналитиков уровней 1 и 2. Однако для единого процесса рассмотрения также могут потребоваться более широкие и глубокие знания аналитика. Мы рекомендуем обучать новому интерфейсу портала, чтобы обеспечить плавный переход.

    Портал Defender также предоставляет возможности исследования, которые недоступны на портале Azure, включая историю атаки и график инцидентов для визуализации полной области атаки, а также анализ радиуса взрыва, помогающий аналитикам визуализировать возможные пути распространения, оценивать влияние бизнеса и определять приоритеты действий сдерживания.

    Дополнительные сведения см. в разделе Инциденты и оповещения на портале Microsoft Defender.

    Узнайте, как коррелируются оповещения и объединяются инциденты в портале Defender

    Подсистема корреляции Defender объединяет инциденты, когда распознает общие элементы между оповещениями в отдельных инцидентах. Когда новое оповещение соответствует критериям корреляции, Microsoft Defender агрегирует и сопоставляет его с другими связанными оповещениями из всех источников обнаружения в новый инцидент. После подключения Microsoft Sentinel к порталу Defender унифицированная очередь инцидентов показывает более комплексную атаку, что делает аналитиков более эффективными и предоставляет полную историю атаки.

    В сценариях с несколькими рабочими областями только оповещения из основной рабочей области сопоставляются с Microsoft Defender XDR данными. Существуют также определенные сценарии, в которых инциденты не объединяются.

    После подключения Microsoft Sentinel к порталу Defender к инцидентам и оповещениям применяются следующие изменения:

    Функция Описание
    Задержка сразу после подключения рабочей области Полная интеграция Microsoft Defender инцидентов с Microsoft Sentinel может занять до 5 минут. Это не влияет на функции, предоставляемые непосредственно Microsoft Defender, такие как автоматическое нарушение атаки.
    Правила создания инцидентов безопасности Все активные правила создания инцидентов безопасности Майкрософт деактивируются, чтобы избежать создания повторяющихся инцидентов. Параметры создания инцидентов в других типах правил аналитики остаются такими, как они есть, и их можно настроить на портале Defender.
    Имя поставщика инцидентов На портале Defender имя поставщика инцидентов всегда — Microsoft XDR.
    Добавление и удаление оповещений из инцидентов Добавление или удаление оповещений Microsoft Sentinel в инциденты или из инцидентов поддерживается только на портале Defender. Чтобы удалить оповещение из инцидента на портале Defender, необходимо добавить его в другой инцидент.
    Редактирование примечаний Добавляйте комментарии к инцидентам на портале Defender или Azure, но редактирование существующих комментариев на портале Defender не поддерживается. Изменения, внесенные в комментарии в портал Azure, не синхронизируются с порталом Defender.
    Программное и ручное создание инцидентов Инциденты, созданные в Microsoft Sentinel через API, с помощью плейбука Logic Apps или вручную на портале Azure, не синхронизируются с порталом Microsoft Defender. Эти инциденты по-прежнему поддерживаются в портале Azure и API. См. статью Создание собственных инцидентов вручную в Microsoft Sentinel.
    Повторное открытие закрытых инцидентов В портале Defender нельзя настроить группировку оповещений в правилах аналитики Microsoft Sentinel так, чтобы закрытые инциденты повторно открывались при добавлении новых оповещений.
    Закрытые инциденты в этом случае не открываются повторно, и новые оповещения активируют новые инциденты.

    Дополнительные сведения см. в разделах Инциденты и оповещения на портале Microsoft Defender и Корреляция оповещений и объединение инцидентов на портале Microsoft Defender.

    Обратите внимание на изменения для расследований в Расширенном поиске

    После подключения Microsoft Sentinel к порталу Defender вы сможете получить доступ ко всем существующим таблицам журналов, запросам на языке запросов Kusto (KQL) и функциям, а также использовать их на странице Расширенный поиск. Все оповещения Microsoft Sentinel, связанные с инцидентами, попадают в таблицуAlertInfo, доступную на странице Расширенная охота.

    Закладки недоступны в расширенном поиске угроз, который предоставляет единый интерфейс выполнения запросов для данных Microsoft Defender и Microsoft Sentinel. Тем не менее закладки по-прежнему доступны в Microsoft Sentinel>Управление угрозами>Поиск угроз, где доступен интерфейс поиска угроз, специфичный для Microsoft Sentinel. Можно также использовать альтернативные варианты, такие как теги инцидентов, сохраненные запросы или пользовательские таблицы охоты для сохранения и отслеживания контекста исследования.

    Дополнительные сведения см. в статье "Расширенная охота с данными Microsoft Sentinel" в Microsoft Defender, особенно список известных проблем для расширенной охоты с данными Microsoft Sentinel и отслеживание данных во время охоты с помощью Microsoft Sentinel.

    Исследование с помощью сущностей на портале Defender

    На портале Microsoft Defender сущности, как правило, являются либо ресурсами, такими как учетные записи, узлы или почтовые ящики, либо свидетельством, например IP-адресами, файлами или URL-адресами.

    После подключения Microsoft Sentinel к порталу Defender страницы сущностей пользователей, устройств и IP-адресов объединяются в единое представление, содержащее полные сведения об активности и контексте сущности, а также данные из Microsoft Sentinel и Microsoft Defender XDR.

    На портале Defender также доступна глобальная строка поиска, которая объединяет результаты по всем сущностям, чтобы вы могли искать в SIEM и XDR.

    Дополнительные сведения см. в разделе Страницы сущностей в Microsoft Sentinel.

    Расследование с помощью UEBA в портале Defender

    Большинство возможностей Аналитики поведения пользователей и сущностей (UEBA) на портале Defender остаются такими же, как и на портале Azure, за исключением добавления сущностей в данные аналитики угроз и различий в схемах таблиц IdentityInfo:

    • Добавление сущностей в аналитические данные об угрозах из инцидентов поддерживается только в портале Azure. Дополнительные сведения см. в разделе Добавление сущности в индикаторы угроз.

    • Когда вы подключаете Microsoft Sentinel к порталу Microsoft Defender, таблица IdentityInfo доступна как в разделе расширенного поиска Microsoft Defender, так и в вашей рабочей области Log Analytics Microsoft Sentinel. Таблица IdentityInfo, используемая в Advanced Hunting, содержит унифицированные поля из Defender XDR и Microsoft Sentinel. Некоторые поля, существующие в таблице рабочей области Sentinel Log Analytics, либо переименованы, либо не поддерживаются в таблице Advanced Hunting. Обязательно просмотрите и обновите все запросы, используемые в Microsoft Defender, например запросы Advanced Hunting или настраиваемые обнаружения. Правила аналитики Microsoft Sentinel, книги мониторинга и другие запросы Sentinel по-прежнему используют таблицу IdentityInfo в рабочей области Log Analytics и не изменяются. Дополнительные сведения, а также сравнение схем таблиц в интерфейсе Advanced Hunting и Log Analytics см. в таблице IdentityInfo.

    Важно!

    После перехода на портал Defender таблица IdentityInfo становится таблицей Defender и не поддерживает управление доступом на основе ролей (RBAC) на уровне таблицы. Если ваша организация использует RBAC табличного уровня для ограничения доступа к IdentityInfo таблице в портал Azure, это управление доступом больше не будет доступно после перехода на портал Defender.

    Обновление процессов исследования для использования аналитики угроз Microsoft Defender

    Для Microsoft Sentinel клиентов, переходящих с портал Azure на портал Defender, знакомые функции аналитики угроз сохраняются на портале Defender под управлением Intel и дополняются другими функциями аналитики угроз, доступными на портале Defender. Поддерживаемые функции зависят от имеющихся лицензий, например:

    Функция Описание
    Аналитика угроз Поддерживается для клиентов Microsoft Defender XDR. Встроенное решение, предоставляемое специалистами корпорации Майкрософт по безопасности, предназначенное для помощи группам безопасности, предлагая аналитические сведения о возникающих угрозах, активных угрозах и их последствиях. Данные отображаются на интуитивно понятной панели мониторинга с карточками, строками данных, фильтрами и т. д.
    Профили Intel Поддерживается для клиентов Аналитика угроз Microsoft Defender. Классифицируйте угрозы и поведение по профилю субъекта угроз, упрощая отслеживание и корреляцию. Эти профили включают любые индикаторы компрометации (IoC), связанные с тактиками, техниками и инструментами, используемыми при атаках.
    Intel Обозреватель Поддерживается для клиентов Аналитика угроз Microsoft Defender. Объединяет доступные индикаторы компрометации (IoC) и предоставляет статьи, связанные с угрозами, по мере публикации, позволяя командам безопасности оставаться в курсе новых угроз.
    Проекты Intel Deprecated. Чтобы организовать и расследовать индикаторы угрозы, свяжите индикаторы с делом.

    На портале Microsoft Defender используйте ThreatIntelOjbects и ThreatIntelIndicators вместе с индикаторами компрометации для поиска угроз, реагирования на инциденты, Copilot, составления отчетов, а также для создания графов связей, показывающих связи между индикаторами и сущностями.

    Для клиентов, использующих канал данных Аналитика угроз Microsoft Defender (MDTI), доступна бесплатная версия через соединитель данных Microsoft Sentinel для MDTI. Пользователи с лицензиями MDTI также могут принимать данные MDTI и использовать Security Copilot для анализа угроз, активного анализа угроз и исследования субъектов угроз.

    Дополнительные сведения об управлении угрозами, аналитике угроз, проектах аналитики угроз и аналитике угроз в Microsoft Sentinel см. в следующем разделе:

    Использование книг для визуализации данных Microsoft Defender и создания отчетов по ней

    Книги Azure по-прежнему остаются основным инструментом для визуализации данных и взаимодействия в портале Defender, функционируя так же, как и в портале Azure.

    Чтобы использовать книги с данными из Advanced hunting, убедитесь, что вы загружаете журналы в Microsoft Sentinel.

    Дополнительные сведения см. в статье «Визуализация и мониторинг данных с помощью книг в Microsoft Sentinel».

    Аналогичные инциденты (предварительная версия) не поддерживаются на портале Defender

    Функция Microsoft Sentinel похожие инциденты в расследованиях обращений доступна в режиме предварительной версии и не поддерживается в портале Defender. Поскольку эта функция не поддерживается в портале Defender, вкладка «Похожие инциденты» недоступна при просмотре страницы с деталями инцидента.

    Используйте следующие ресурсы, чтобы узнать больше о переходе Microsoft Sentinel на портал Defender: