Миграция на Microsoft Sentinel с помощью интерфейса миграции SIEM

Средство миграции SIEM анализирует правила обнаружения Splunk и QRadar, включая пользовательские правила обнаружения, и рекомендует наиболее подходящие правила обнаружения Microsoft Sentinel и собственные правила обнаружения Defender XDR. В ней также содержатся рекомендации по соединителям данных, как соединителям Майкрософт, так и сторонним соединителям, доступным в Content Hub, чтобы включить рекомендуемые обнаружения. Вы можете отслеживать миграцию, назначая правильный статус каждой карточке рекомендации.

Процесс миграции SIEM включает следующие функции:

  • Основное внимание в этом процессе уделяется миграции мониторинга безопасности из Splunk и QRadar в Microsoft Sentinel, а также сопоставлению встроенных правил аналитики (OOTB) везде, где это возможно.
  • Эта возможность поддерживает перенос правил обнаружения из Splunk и QRadar в аналитические правила Microsoft Sentinel.

Предварительные условия

Примечание.

Инструмент миграции SIEM работает на базе Security Copilot, поэтому для использования инструмента миграции SIEM необходимо включить Security Copilot в вашем арендаторе. Однако инструмент миграции SIEM не потребляет SCU и не генерирует никаких SCU-платежей, независимо от настройки Security Copilot. Вы можете оптимизировать настройку Security Copilot в соответствии с вашими предпочтениями для управления доступом и затратами, а рабочий процесс остается полностью свободным от SCU. Любое использование SCU будет применяться только к другим Security Copilot функциям, которые вы намеренно используете.

Снимок экрана: параметры мониторинга использования Security Copilot.

Экспорт правил обнаружения из текущего SIEM

Экспортируйте существующие правила обнаружения из текущего SIEM, чтобы опыт миграции SIEM мог их проанализировать.

В приложении "Поиск и отчеты" в Splunk выполните следующий запрос:

| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1 

Для экспорта всех оповещений Splunk требуется роль администратора Splunk. Дополнительные сведения см. в статье Доступ пользователей на основе ролей Splunk.

Начать процесс миграции в SIEM

После экспорта правил выполните следующие действия.

  1. Перейдите по адресу security.microsoft.com.

  2. На вкладке Оптимизация SOC выберите Настроить новый SIEM.

    Снимок экрана: настройка нового параметра SIEM в правом верхнем углу экрана оптимизации SOC.

  3. Выберите Перенести данные из текущего SIEM:

    Снимок экрана с опцией «Перенос из текущей SIEM».

  4. Выберите SIEM, из который выполняется миграция.

    Снимок экрана: пользовательский интерфейс с запросом на выбор SIEM, из который выполняется миграция.

  5. Загрузите экспортированные конфигурационные данные (см. правила обнаружения экспорта из вашего текущего SIEM) и выберите «Далее».

    Средство миграции анализирует экспорт и определяет количество источников данных и правил обнаружения в предоставленном вами файле. Используйте эти сведения для подтверждения правильности экспорта.

    Если данные выглядят неправильно, выберите Заменить файл в правом верхнем углу и отправьте новый экспорт. После отправки нужного файла нажмите кнопку Далее.

    Снимок экрана: экран подтверждения с количеством источников данных и правилами обнаружения.

  6. Выберите рабочую область, а затем нажмите кнопку Начать анализ.

    Снимок экрана: пользовательский интерфейс с запросом пользователя на выбор рабочей области.

    Средство миграции сопоставляет правила обнаружения с источниками данных и правилами обнаружения Microsoft Sentinel. Если в рабочей области нет рекомендаций, они создаются. Если есть уже существующие рекомендации, инструмент миграции SIEM удаляет их и заменяет их новыми.

    Снимок экрана, на котором средство миграции подготавливается к анализу правил.

  7. Обновите страницу и выберите состояние анализа настройки SIEM , чтобы просмотреть ход выполнения анализа:

    Снимок экрана: состояние анализа настройки SIEM, показывающее ход выполнения анализа.

    Страница статуса анализа настроек SIEM не обновляется автоматически. Чтобы просмотреть последнее состояние, закройте и снова откройте страницу.

    Анализ считается завершённым, когда все три галочки станут зелёными. Если три флажка зеленые, но нет рекомендаций, это означает, что совпадений для ваших правил не найдено.

    Снимок экрана, на котором все три галочки зелёные, что указывает на завершение анализа.

    После завершения анализа миграции SIEM инструмент генерирует рекомендации на основе кейсов использования, сгруппированные по решениям Content Hub. Вы также можете скачать подробный отчет об анализе. Отчет содержит подробный анализ рекомендуемых задач миграции, включая правила Splunk и QRadar, для которых не найдено подходящего соответствия, которые не были обнаружены или неприменимы.

    Снимок экрана: рекомендации, созданные средством миграции.

    Отфильтруйте тип рекомендации по программе установки SIEM , чтобы просмотреть рекомендации по миграции.

  8. Выберите одну из карточек рекомендаций, чтобы просмотреть сопоставленные источники данных и правила.

    Снимок экрана: карта рекомендаций.

    Инструмент миграции SIEM сопоставляет правила Splunk и QRadar с готовыми коннекторами данных Microsoft Sentinel, стандартными правилами обнаружения Microsoft Sentinel и нативными обнаружениями Defender XDR. На вкладке Соединители отображаются соединители данных, соответствующие правилам ИЗ SIEM, и состояние (подключено или не отключено). Если нужный вам разъём ещё не подключён, можно подключить через вкладку разъёма. Если коннектор не установлен, зайдите в Microsoft Sentinel Content Hub и установите решение, которое содержит нужный вам коннектор.

    Снимок экрана соединителей данных Microsoft Sentinel, сопоставленных с правилами Splunk или QRadar.

    На вкладке Обнаружения отображаются следующие сведения:

    • Рекомендации инструмента миграции SIEM.
    • Текущее правило обнаружения Splunk или QRadar из вашего загруженного файла.
    • Продукт, который указывает, является ли совпавшее обнаружение правилом обнаружения Microsoft Sentinel или встроенным обнаружением Defender XDR.
    • Состояние правила обнаружения в Microsoft Sentinel. Состояние может быть следующим:
      • Включено: правило обнаружения создается на основе шаблона правила, включено и активно (из предыдущего действия).
      • Отключено: правило обнаружения устанавливается из центра содержимого, но не включено в рабочей области Microsoft Sentinel.
      • Не используется: правило обнаружения было установлено из Центра содержимого и доступно в виде шаблона для включения.
      • Не установлено: правило обнаружения не было установлено из Центра содержимого.
    • Необходимые соединители, которые необходимо настроить для получения журналов, необходимых для рекомендуемого правила обнаружения. Если необходимый соединитель недоступен, есть боковая панель с мастером для его установки из Центра содержимого. Если все необходимые разъёмы подключены, появляется зелёная галочка.

    Снимок экрана: правила обнаружения Microsoft Sentinel, сопоставленные с правилами Splunk или QRadar.

Включение правил обнаружения

После просмотра соответствующих результатов вы можете включить рекомендованные правила обнаружения Microsoft Sentinel или просмотреть нативные обнаружения Defender XDR.

Когда вы выбираете рекомендованное правило обнаружения, открывается боковая панель с деталями правила, и вы можете просмотреть детали шаблона правила.

Снимок экрана: боковая панель сведений о правиле.

  • Если связанный соединитель данных установлен и настроен, выберите Включить обнаружение , чтобы включить правило обнаружения.

    Снимок экрана: кнопка

  • Выберите Дополнительные действия>Создать вручную, чтобы открыть мастер правил аналитики, чтобы вы могли просмотреть и изменить правило перед его включением.

  • Если правило уже включено, выберите Изменить , чтобы открыть мастер правил аналитики для проверки и изменения правила.

    Снимок экрана: кнопка

    Мастер показывает правило Splunk SPL, и его можно сравнить с Microsoft Sentinel KQL.

    Снимок экрана: сравнение правила Splunk SPL и Microsoft Sentinel KQL.

Совет

Вместо того чтобы создавать правила вручную с нуля, попробуйте включить правило из шаблона и затем редактировать правило по необходимости.

Включение обнаружения включено, только если соединитель данных установлен и настроен для потоковой передачи журналов.

  • Вы можете включить сразу несколько правил, установив флажки рядом с каждым правилом, которое вы хотите включить, а затем выбрав Включить выбранные правила обнаружения в верхней части страницы.

    Снимок экрана: список правил на вкладке обнаружения с флажками рядом с ними.

Средство миграции SIEM не устанавливает явным образом соединители и не включает правила обнаружения.

Ограничения

Средство миграции сопоставляет экспорт правил с готовыми соединителями данных Microsoft Sentinel и правилами обнаружения.