Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Sentinel содержимое включает компоненты решения для управления информационной безопасностью и событиями безопасности (SIEM), которые помогают принимать данные, отслеживать, оповещать и реагировать на угрозы безопасности. В этой статье объясняется, какие типы содержимого и решения в Microsoft Sentinel и как они помогают операциям безопасности.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Поддерживаемое содержимое
Содержимое доступно в центре содержимого Microsoft Sentinel и включает следующие типы:
| Тип содержимого | Описание |
|---|---|
| Правила аналитики | Создавайте оповещения, указывающие на соответствующие действия SOC в инцидентах. |
| Соединители данных | Прием журналов из разных источников в Microsoft Sentinel. |
| Поисковые запросы | Помогите командам SOC заблаговременно искать угрозы в Microsoft Sentinel. |
| Парсеры | Форматирование и преобразование журналов в форматы расширенной информационной модели безопасности (ASIM) для использования в разных типах контента и сценариях. |
| Сборники схем и пользовательские соединители Azure Logic Apps | Автоматизация сценариев исследования, исправления и реагирования в Microsoft Sentinel. |
| Списки просмотров | Принимайте определённые данные для более эффективного обнаружения угроз и снижения усталости от оповещений. |
| Рабочие книги | Мониторинг, визуализация и взаимодействие с данными в Microsoft Sentinel для получения значимых аналитических сведений. |
| Сводные шаблоны правил | Разверните проверенные предварительно созданные правила, которые оптимизируют затраты и повышают производительность запросов путем агрегирования аналитических сведений из входящих подробных журналов. |
Центр содержимого предоставляет эти типы контента в виде решений и автономных элементов. Решения — это пакеты содержимого Microsoft Sentinel или интеграции с API Microsoft Sentinel, предназначенные для поддержки сквозного сценария для продукта, предметной области или отраслевой вертикали в Microsoft Sentinel.
Настройте готовый контент (OOTB) под свои потребности или создайте собственное решение, чтобы поделиться им с другими участниками сообщества. Дополнительные сведения см. в руководстве по созданию и публикации решений Microsoft Sentinel.
Обнаружение содержимого в Microsoft Sentinel и управление ими
Используйте центр содержимого Microsoft Sentinel для централизованного поиска и установки встроенного содержимого (OOTB).
Центр содержимого Microsoft Sentinel позволяет находить содержимое в продукте, развертывать его за один шаг и включать комплексные решения и содержимое OOTB в Microsoft Sentinel.
Фильтруйте по категориям и другим параметрам или используйте текстовый поиск, чтобы найти содержимое, которое лучше всего подходит для вашей организации.
В центре содержимого также показана модель поддержки для каждого фрагмента содержимого. Некоторые материалы поддерживаются корпорацией Майкрософт, а другие — партнерами или сообществом.
Управляйте обновлениями встроенного содержимого в Центре содержимого. Для пользовательского содержимого можно управлять обновлениями на странице Репозитории . Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.
Настройте готовую информацию в соответствии с вашими потребностями или создайте пользовательское содержимое, включая правила аналитики, запросы охоты, книги и многое другое.
Управляйте настраиваемым содержимым непосредственно в рабочей области Microsoft Sentinel с помощью API Microsoft Sentinel или из вашего репозитория системы управления версиями. Дополнительные сведения см. в разделах Microsoft Sentinel API и Развертывание пользовательского содержимого из репозитория.
Зачем использовать решения Microsoft Sentinel?
Решения Microsoft Sentinel — это готовые интеграции, которые обеспечивают комплексную ценность продукта для одной или нескольких областей или отраслевых сценариев в Content hub.
Интерфейс решений на основе Azure Marketplace помогает находить и развертывать нужное содержимое. Дополнительные сведения о создании и публикации решений в Azure Marketplace см. в руководстве по сборке решений Microsoft Sentinel.
Упакованое содержимое — это коллекция из одного или нескольких компонентов Microsoft Sentinel содержимого.
Интеграция включает службы или средства, созданные с помощью Microsoft Sentinel или Azure API Log Analytics, которые поддерживают интеграцию между Azure и существующими клиентскими приложениями, а также перемещение данных, запросов и т. д. из этих приложений в Microsoft Sentinel.
Используйте решения для установки пакетов встроенного содержимого (OOTB) за один шаг. Содержимое часто готово к использованию немедленно. Поставщики и партнеры используют Sentinel решения, чтобы повысить ценность инвестиций своих клиентов, предоставляя объединенную продукцию, предметную область или вертикальную ценность.
Используйте Центр содержимого для централизованного поиска и развертывания решений и содержимого OOTB на основе вашего сценария.
Дополнительные сведения см. в разделе:
- Централизованно находите и развертывайте готовый контент и решения Microsoft Sentinel
- Каталог решений Microsoft Sentinel в Azure Marketplace
- каталог Microsoft Sentinel
Категории встроенного содержимого и решений Microsoft Sentinel
Готовый контент Microsoft Sentinel относится к одной или нескольким из этих категорий. В центре содержимого выберите категории, которые нужно просмотреть, чтобы изменить отображаемое содержимое. Элементы, доставляемые сообществом, находятся в центре содержимого как автономное содержимое или решения.
Категории доменов
| Имя категории | Описание |
|---|---|
| Application | Веб-служба, серверная служба, SaaS, база данных, связь или служба повышения производительности |
| Поставщик облачных служб | Облачная служба |
| Безопасность облака | Облачная служба безопасности |
| Соответствие требованиям | Продукт, службы и протоколы соответствия требованиям |
| DevOps | Средства и службы для операций разработки |
| Identity | Поставщики служб идентификации и интеграции |
| Интернет вещей (IoT) | IoT, устройства с операционными технологиями (OT) и инфраструктура, службы промышленного управления |
| ИТ-операции | Продукты и службы, управляющие ИТ |
| Миграция | Продукты и услуги для обеспечения миграции |
| Сеть | Сетевые продукты, службы и средства |
| Платформа | Универсальные или платформенные компоненты Microsoft Sentinel, облачная инфраструктура и платформа |
| Безопасность | Общие продукты безопасности |
| Безопасность — 0-дневная уязвимость | Специализированные решения для атак с уязвимостями нулевого дня |
| Безопасность — автоматизация (SOAR) | Автоматизация безопасности, SOAR (операции безопасности и автоматические ответы), операции безопасности и продукты и службы реагирования на инциденты. |
| Безопасность — облачная безопасность | CASB (Cloud Access Service Broker), CWPP (платформы защиты облачных рабочих нагрузок), CSPM (управление состоянием безопасности облачной среды), и другие продукты и службы облачной безопасности |
| Безопасность — Information Protection | Продукты и службы для защиты информации и документов |
| Безопасность — внутренняя угроза | Внутренние угрозы и поведенческая аналитика пользователей и сущностей (UEBA) для продуктов и служб безопасности |
| Безопасность — сеть | Сетевые устройства безопасности, брандмауэр, NDR (сетевое обнаружение и реагирование), NIDP (защита от сетевых вторжений и обнаружения) и сбор сетевых пакетов |
| Безопасность — прочее | Другие продукты и службы безопасности без другой четкой категории |
| Безопасность — аналитика угроз | Платформы, веб-каналы, продукты и службы аналитики угроз |
| Безопасность — защита от угроз | Защита от угроз, защита электронной почты, расширенное обнаружение и реагирование (XDR) и продукты и службы защиты конечных точек |
| Безопасность — управление уязвимостями | Продукты и службы управления уязвимостями |
| Хранилище | Хранилища файлов и продукты и службы для общего доступа к файлам |
| Учебные курсы и руководства | Учебные курсы, учебники и ресурсы подключения |
| Поведение пользователя (UEBA) | Продукты и службы аналитики поведения пользователей |
Отраслевые вертикальные категории
| Имя категории | Описание |
|---|---|
| Аэронавтики | Продукты, услуги и содержимое, характерные для аэронавтики |
| Образование | Продукты, услуги и содержимое, характерные для отрасли образования |
| Финансы | Продукты, услуги и содержимое, характерные для финансовой отрасли |
| Здравоохранения | Продукты, услуги и содержимое, характерные для отрасли здравоохранения |
| Отдел производства | Продукты, услуги и содержимое, характерные для обрабатывающей промышленности |
| Розничная торговля | Продукты, услуги и содержимое, характерные для розничной торговли |
| Программное обеспечение | Продукты, службы и содержимое, характерные для индустрии программного обеспечения |
Модели поддержки для готового содержимого и решений Microsoft Sentinel
Корпорация Майкрософт и другие организации создают готовый контент и решения для Microsoft Sentinel. Каждая единица готового содержимого или каждое решение относится к одному из следующих типов поддержки:
| Модель поддержки | Описание |
|---|---|
| Поддерживаемые корпорацией Майкрософт | Применимо к: — содержимое или решения, в которых корпорация Майкрософт является поставщиком данных, где это необходимо, и автором. — Некоторые материалы или решения, разработанные Microsoft для источников данных, не относящихся к Microsoft. Корпорация Майкрософт поддерживает и обслуживает содержимое или решения в этой модели поддержки в соответствии с планами поддержки Microsoft Azure. Партнеры или сообщество поддерживают содержимое или решения, созданные любой стороной, кроме корпорации Майкрософт. |
| Поддерживается партнером | Применяется к содержимому или решениям, созданным не корпорацией Майкрософт. Партнерская компания обеспечивает поддержку или обслуживание этих фрагментов содержимого или решений. Компания-партнер может быть независимым поставщиком программного обеспечения, поставщиком управляемых услуг (MSP или MSSP), системным интегратором (SI) или любой организацией, контактные данные которой предоставляются на странице Microsoft Sentinel для выбранного содержимого или решений. При любых проблемах с решением, поддерживаемым партнером, обратитесь к указанному контакту в службу поддержки. |
| Поддержка сообщества | Применяется к содержимому или решениям, созданным корпорацией Майкрософт или разработчиками-партнерами без указанных контактов для поддержки и обслуживания в Microsoft Sentinel. Для вопросов или проблем, связанных с этими решениями, отправьте файл о проблеме в сообществе Microsoft Sentinel GitHub. |
Источники контента для контента и решений в Microsoft Sentinel
Каждый фрагмент содержимого или решение имеет один из следующих источников содержимого:
| Источник контента | Описание |
|---|---|
| Решение | Решения, развернутые центром содержимого , поддерживающие управление жизненным циклом. |
| Автономный | Автономный контент, развернутый с помощью центра контента, который автоматически поддерживается в актуальном состоянии. |
| Custom | Контент или решения, которые вы настраиваете в своей рабочей области. |
| Репозитории | Содержимое или решения из репозитория, подключенного к рабочей области. |
Дальнейшие действия
Обнаружение и установка решений и автономного содержимого из центра содержимого в рабочей области Microsoft Sentinel.
Дополнительные сведения см. в разделе