Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описаны рекомендуемые проекты рабочих областей Log Analytics для организаций со следующими примерами требований:
- Несколько клиентов и регионов с европейскими требованиями к независимости данных
- Один клиент с несколькими облаками
- Несколько арендаторов в нескольких регионах с централизованным управлением безопасностью
Дополнительные сведения см. в статье Проектирование архитектуры рабочей области Log Analytics.
Эта статья является частью руководства по развертыванию для Microsoft Sentinel.
Пример 1. Несколько клиентов и регионов
Корпорация Contoso является многонациональной компанией со штаб-квартирой в Лондоне. У компании Contoso есть офисы по всему миру, а важные центры находятся в Нью-Йорке и Токио. Недавно компания Contoso переместила свой набор производительности в Office 365, при этом многие рабочие нагрузки перенесены в Azure.
Клиенты Contoso
Из-за приобретения несколько лет назад у Contoso есть два клиента Microsoft Entra: contoso.onmicrosoft.com и wingtip.onmicrosoft.com. Каждый клиент имеет собственный экземпляр Office 365 и несколько Azure подписок, как показано на следующем рисунке:
Соответствие требованиям Contoso и региональное развертывание
В настоящее время у компании Contoso есть ресурсы Azure, размещенные в трех разных регионах: Восток США, Северная Европа и Запад Японии, и действует строгое требование хранить все данные, созданные в Европе, только в европейских регионах.
Оба клиента Microsoft Entra Contoso имеют ресурсы во всех трех регионах: восточная часть США, север ЕС и Западная Япония
Типы ресурсов и требования к сбору данных Contoso
Компании Contoso необходимо собирать события из следующих источников данных:
- Office 365
- Microsoft Entra журналы входа и аудита
- Действия Azure
- события безопасности Windows из локальной инфраструктуры и из источников виртуальных машин Azure
- Syslog из локальных источников и источников виртуальных машин Azure
- CEF с нескольких локальных сетевых устройств, таких как Palo Alto, Cisco ASA и Cisco Meraki
- Несколько ресурсов PaaS Azure, например Брандмауэр Azure, AKS, Key Vault, хранилище Azure и Azure SQL
- Cisco Umbrella
Виртуальные машины Azure в основном расположены в регионе North Europe, и лишь немногие — в East US и West Japan. Компания Contoso использует Microsoft Defender для серверов на всех виртуальных машинах Azure.
Компания Contoso ожидает принимать около 300 ГБ в день из всех источников данных.
Требования к доступу Contoso
В Azure среде Contoso уже есть одна рабочая область Log Analytics, используемая операционной группой для мониторинга инфраструктуры. Эта рабочая область находится в арендаторе Contoso Microsoft Entra, в регионе «Северная Европа», и используется для сбора журналов с виртуальных машин Azure во всех регионах. В настоящее время они обрабатывают около 50 ГБ данных в день.
Команда contoso Operations должна иметь доступ ко всем журналам, которые в настоящее время есть в рабочей области, которые включают несколько типов данных, не необходимых SOC, таких как Perf, InsightsMetrics, ContainerLog и многое другое. Группа операций не должна иметь доступа к новым журналам, собранным в Microsoft Sentinel.
Решение Contoso
Решение Constoso включает в себя следующие рекомендации.
- У компании Contoso уже есть рабочая область, и она хотела бы изучить возможность включения Microsoft Sentinel в этой же рабочей области.
- Компания Contoso подпадает под нормативные требования, поэтому нам нужна как минимум одна рабочая область Log Analytics в Европе с поддержкой Microsoft Sentinel.
- Большинство виртуальных машин Contoso находятся в северном регионе ЕС, где у них уже есть рабочая область. Поэтому в этом случае затраты на пропускную способность не являются проблемой.
- Компания Contoso имеет два разных клиента Microsoft Entra и собирает данные из источников данных на уровне клиента, таких как Office 365 и Microsoft Entra журналы входа и аудита. Для каждого клиента требуется по крайней мере одна рабочая область.
- Компании Contoso необходимо собирать данные, не относящиеся к SOC, хотя между данными SOC и другими данными нет никакого перекрытия. Кроме того, данные SOC составляют около 250 ГБ в день, поэтому они должны использовать отдельные рабочие области для экономии затрат.
- В Компании Contoso есть одна команда SOC, которая будет использовать Microsoft Sentinel, поэтому дополнительное разделение не требуется.
- Все члены команды SOC Contoso будут иметь доступ ко всем данным, поэтому дополнительное разделение не требуется.
Результирующая рабочая область для Contoso показана на следующем рисунке:
Предлагаемое решение включает в себя:
- Отдельная рабочая область Log Analytics для группы операций Contoso. Эта рабочая область будет содержать только данные, которые не нужны команде SOC компании Contoso, такие как таблицы Perf, InsightsMetrics или ContainerLog .
- Две рабочие области Log Analytics с включённым Microsoft Sentinel, по одной в каждом арендаторе Microsoft Entra, для приема данных из Office 365, Azure Activity, Microsoft Entra ID и всех служб Azure PaaS.
- Все остальные данные, поступающие из локальных источников данных, можно направить в одну из двух рабочих областей.
Пример 2. Один клиент с несколькими облаками
Fabrikam является организацией со штаб-квартирой в Нью-Йорке и офисами по всему США. Fabrikam только начинает свой путь в облако, и компании ещё предстоит развернуть свою первую посадочную зону Azure и мигрировать первые рабочие нагрузки. У Fabrikam уже есть некоторые рабочие нагрузки в AWS, которые планируется отслеживать с помощью Microsoft Sentinel.
Требования к аренде Fabrikam
У Fabrikam есть один клиент Microsoft Entra.
Соответствие требованиям Fabrikam и региональное развертывание
Fabrikam не имеет требований к соответствию. Fabrikam имеет ресурсы в нескольких Azure регионах, расположенных в США, но расходы на пропускную способность в разных регионах не являются серьезной проблемой.
Типы ресурсов Fabrikam и требования к коллекциям
Fabrikam необходимо собирать события из следующих источников данных:
- Microsoft Entra журналы входа и аудита
- Действия Azure
- События безопасности из локальных и Azure источников виртуальных машин
- События Windows из локальных источников и источников виртуальных машин Azure
- Данные о производительности из локальных и Azure источников виртуальных машин
- AWS CloudTrail
- Журналы аудита и производительности AKS
Требования к доступу Fabrikam
Команда fabrikam Operations должна получить доступ к:
- События безопасности и события Windows из локальных и Azure источников виртуальных машин
- Данные о производительности из локальных и Azure источников виртуальных машин
- Производительность AKS (аналитика контейнеров) и журналы аудита
- Все данные о действиях Azure
Команда Fabrikam SOC должна получить доступ к:
- Microsoft Entra журналы входа и аудита
- Все данные о действиях Azure
- События безопасности из локальных и Azure источников виртуальных машин
- Журналы AWS CloudTrail
- Журналы аудита AKS
- Полный портал Microsoft Sentinel
Решение Fabrikam
Решение Fabrikam включает в себя следующие рекомендации.
У Fabrikam нет существующей рабочей области, поэтому ей автоматически потребуется новая рабочая область.
Fabrikam не имеет нормативных требований, которые требуют от них хранить данные отдельно.
Fabrikam имеет среду с одним клиентом и не требует отдельных рабочих областей для каждого клиента.
Однако компании Fabrikam потребуются отдельные рабочие области для команд SOC и эксплуатации.
Команда fabrikam Operations должна собирать данные о производительности как с виртуальных машин, так и с AKS. Так как AKS основан на параметрах диагностики, они могут выбирать определенные журналы для отправки в определенные рабочие области. Fabrikam может отправлять журналы аудита AKS в рабочую область Log Analytics, включенную для Microsoft Sentinel, а все журналы AKS — в отдельную рабочую область, где Microsoft Sentinel не включена. В рабочей области, где Microsoft Sentinel не включен, Fabrikam включает решение Аналитика контейнеров.
Для виртуальных машин Windows компания Fabrikam может использовать агент мониторинга Azure (AMA), чтобы разделять журналы: отправлять события безопасности в рабочую область, а события производительности и Windows — в рабочую область без Microsoft Sentinel.
Fabrikam решает рассматривать свои пересекающиеся данные, такие как события безопасности и события активности Azure, исключительно как данные SOC и отправляет эти данные в рабочую область Microsoft Sentinel.
Fabrikam должна управлять доступом для перекрывающихся данных, включая события безопасности и события Azure действий, но требования к уровню строк отсутствуют. Так как события безопасности и события Azure действий не являются пользовательскими журналами, Fabrikam может использовать RBAC на уровне таблицы, чтобы предоставить доступ к этим двум таблицам для операционной команды.
Результирующая структура рабочей области для Fabrikam показана на следующем рисунке, включая только ключевые источники журналов для простоты проектирования:
Предлагаемое решение включает в себя:
- Две отдельные рабочие области в регионе США: одна для команды SOC с включенным Microsoft Sentinel, а другая — для операционной группы без Microsoft Sentinel.
- Агент мониторинга Azure (AMA), используемый для определения того, какие журналы отправляются в каждую рабочую область с Azure и локальных виртуальных машин.
- Параметры диагностики, служащие для определения того, какие журналы отправляются в каждое рабочее пространство из ресурсов Azure, таких как AKS.
- Дублирующиеся данные, отправляемые в рабочую область Log Analytics, в которой включён Microsoft Sentinel, с RBAC на уровне таблиц для предоставления доступа команде эксплуатации при необходимости.
Пример 3. Несколько клиентов и регионов и централизованная безопасность
Adventure Works является многонациональной компанией со штаб-квартирой в Токио. У Adventure Works есть 10 разных дочерних сущностей, базирующихся в разных странах и регионах по всему миру.
Adventure Works является Microsoft 365 E5 клиентом и уже имеет рабочие нагрузки в Azure.
Требования к аренде Adventure Works
У Adventure Works есть три разных арендатора Microsoft Entra, по одному для каждого из континентов, где у них есть дочерние сущности: Азия, Европа и Африка. Страны и регионы различных суб-субъектов имеют свою идентичность в арендаторе континента, к которому они принадлежат. Например, японские пользователи находятся в клиенте Азии , немецкие — в клиенте Европы , а египетские — в клиенте Africa .
Соответствие требованиям Adventure Works и региональные требования
В настоящее время Adventure Works использует три региона Azure, каждый из которых соответствует континенту, на котором находятся подразделения. У Adventure Works нет строгих требований к соответствию.
Типы ресурсов и требования к коллекции Adventure Works
Для Adventure Works необходимо собрать следующие источники данных для каждой подсущности:
- Microsoft Entra журналы входа и аудита
- журналы Office 365
- Необработанные журналы Microsoft Defender XDR для Endpoint
- Действия Azure
- Microsoft Defender для облака
- ресурсы PaaS Azure, например ресурсы из Брандмауэр Azure, служба хранилища Azure, Azure SQL и Azure WAF
- События безопасности и windows на виртуальных машинах Azure
- Журналы CEF с локальных сетевых устройств
Виртуальные машины Azure распределены по трём континентам, но затраты на трафик не представляют проблемы.
Требования к доступу к Adventure Works
У Adventure Works есть единая централизованная команда SOC, которая курирует операции безопасности для всех подразделений.
Adventure Works также имеет три независимые команды SOC, по одной для каждого из континентов. Команда SOC каждого континента должна иметь доступ только к данным, созданным в пределах региона, не видя данные с других континентов. Например, команда SOC в Азии должна иметь доступ только к данным из ресурсов Azure, развернутых в Азии, к событиям входа Microsoft Entra из арендатора Asia и к журналам Microsoft Defender для конечной точки из арендатора Asia.
Команда SOC каждого континента должна получить доступ к полному интерфейсу портала Microsoft Sentinel.
Группа операций Adventure Works работает независимо и имеет собственные рабочие области без Microsoft Sentinel.
Решение Adventure Works
Решение Adventure Works включает в себя следующие рекомендации.
У рабочей группы Adventure Works уже есть собственные рабочие области, поэтому создавать новые рабочие области нет необходимости.
У Adventure Works нет нормативных требований, которые требуют от них хранить данные отдельно.
У Adventure Works есть три арендатора Microsoft Entra, и ей необходимо собирать источники данных на уровне арендатора, такие как журналы Office 365. Поэтому Adventure Works должна создать как минимум одну рабочую область Log Analytics с поддержкой Microsoft Sentinel в каждом арендаторе.
Хотя все данные, рассмотренные в этом решении, будут использоваться командой SOC Adventure Works, они должны разделить данные по владельцам, так как каждой команде SOC требуется доступ только к данным, относящимся к этой команде. Каждой команде SOC также требуется доступ к полному Microsoft Sentinel порталу. Adventure Works не нужно управлять доступом к данным на уровне таблиц.
Результирующая структура рабочей области для Adventure Works показана на следующем рисунке, включая только ключевые источники журналов для простоты проектирования:
Предлагаемое решение включает в себя:
- Отдельная рабочая область Log Analytics, включенная для Microsoft Sentinel для каждого клиента Microsoft Entra. Каждая рабочая область собирает данные, связанные со своим клиентом, для всех источников данных.
- Команда SOC каждого континента имеет доступ только к рабочему пространству в собственном тенанте, что гарантирует каждой команде SOC доступ только к журналам, созданным в пределах своего тенанта.
- Центральная команда SOC по-прежнему может работать из отдельного клиента Microsoft Entra, используя Azure Lighthouse для доступа к каждой из разных сред Microsoft Sentinel. Если другого клиента нет, центральная команда SOC по-прежнему может использовать Azure Lighthouse для доступа к удаленным рабочим областям.
- Центральная команда SOC также может создать другую рабочую область, если ей нужно хранить артефакты, которые остаются скрытыми от команд SOC на континенте, или если она хочет принимать другие данные, которые не относятся к командам SOC на континенте.
Дальнейшие действия
В этой статье вы рассмотрели набор рекомендуемых макетов рабочих областей для организаций.