Часто используемые книги Microsoft Sentinel

В этой статье перечислены наиболее часто используемые Microsoft Sentinel книги. Установите решение или автономный элемент, содержащий книгу из центра содержимого в Microsoft Sentinel. Получите книгу из центра содержимого , выбрав Управление в решении или автономном элементе. Или в Microsoft Sentinel в разделе Управление угрозами перейдите в раздел Книги и найдите нужную книгу. Дополнительные сведения см. в статье Визуализация и мониторинг данных.

Рекомендуется развернуть все книги, связанные с данными, которые вы используете в Microsoft Sentinel. Книги позволяют осуществлять более широкий мониторинг и исследование на основе собранных данных. Дополнительные сведения см. в разделах Microsoft Sentinel соединителей данных и Обнаружение и управление Microsoft Sentinel готовом содержимом.

Часто используемые книги

В следующей таблице приведены книги, которые мы рекомендуем, а также решение или отдельный элемент из центра содержимого , содержащего книгу.

Имя книги Описание Заголовок концентратора содержимого
Аудит & работоспособности аналитики Обеспечивает видимость работоспособности и аудита правил аналитики. Узнайте, работает ли правило аналитики должным образом, и получите список изменений, внесенных в правило аналитики.

Дополнительные сведения см . в статье Мониторинг работоспособности и аудит целостности правил аналитики.
Аудит & работоспособности аналитики
Действия Azure Предоставляет подробные сведения о Azure деятельности вашей организации путем анализа и корреляции всех операций и событий пользователей.

Дополнительные сведения см. в разделе Аудит с помощью журналов действий Azure.
Действия Azure
Тест безопасности Azure Обеспечивает видимость состояния безопасности облачных рабочих нагрузок. Просмотрите запросы журналов, Azure граф ресурсов и политики, согласованные с Azure элементами управления Производительностью безопасности в предложениях безопасности Майкрософт, Azure, Microsoft 365, сторонних, локальных и многооблачных рабочих нагрузках.

Дополнительные сведения см. в блоге TechCommunity.
Тест безопасности Azure
Сертификация модели зрелости кибербезопасности (CMMC) Позволяет просматривать запросы журналов, согласованные с элементами управления CMMC в портфеле Майкрософт, включая предложения безопасности Майкрософт, Microsoft 365, Microsoft Teams, Intune, Azure Виртуальный рабочий стол и многое другое.

Дополнительные сведения см. в блоге TechCommunity.
Сертификация модели зрелости кибербезопасности (CMMC) 2.0
Мониторинг работоспособности сбора данных Предоставляет аналитические сведения о состоянии приема данных рабочей области, например о размере приема, задержке и количестве журналов на источник. Отслеживает и обнаруживает аномалии, чтобы помочь вам определить работоспособность сбора данных в рабочих областях.

Дополнительные сведения см. в статье Мониторинг работоспособности соединителей данных с помощью этой книги Microsoft Sentinel.
Мониторинг работоспособности сбора данных
Анализатор событий Изучение, аудит и ускорение анализа журналов событий Windows. Включает все сведения о событии и атрибуты, такие как безопасность, приложение, система, настройка, служба каталогов, DNS и многое другое. События Безопасность Windows
Доступ & удостоверений Предоставляет аналитические сведения об операциях идентификации и доступа, собирая и анализируя журналы безопасности, используя журналы аудита и входа для сбора аналитических сведений об использовании продуктов Майкрософт. События Безопасность Windows
Общие сведения об инциденте Предназначен для рассмотрения и исследования путем предоставления подробных сведений об инциденте, включая общие сведения, данные сущностей, время рассмотрения, время устранения рисков и комментарии.

Дополнительные сведения см. в разделе Набор средств для Data-Driven SOC.
Руководство по SOC
Аналитика исследований Предоставляет аналитикам аналитические сведения об инцидентах, закладках и данных сущностей. Распространенные запросы и подробные визуализации могут помочь аналитикам исследовать подозрительные действия. Руководство по SOC
Microsoft Defender for Cloud Apps — журналы обнаружения Содержит сведения об облачных приложениях, используемых в вашей организации, а также аналитические сведения о тенденциях использования и подробные данные для конкретных пользователей и приложений.

Дополнительные сведения см. в разделе соединитель Microsoft Defender for Cloud Apps для Microsoft Sentinel.
Microsoft Defender для облачных приложений
Журналы аудита Microsoft Entra Использует журналы аудита для сбора аналитических сведений о сценариях Microsoft Entra ID. Узнайте об операциях пользователей, в том числе об управлении паролями и группами, действиях устройств, а также о наиболее активных пользователях и приложениях.

Дополнительные сведения см. в статье Краткое руководство. Начало работы с Microsoft Sentinel.
Microsoft Entra ID
журналы входа Microsoft Entra Предоставляет аналитические сведения об операциях входа, таких как входы и расположения пользователей, адреса электронной почты и IP-адреса пользователей, неудачные действия и ошибки, которые вызвали сбои. Microsoft Entra ID
Книга MITRE ATT&CK Сведения о покрытии MITRE ATT&CK для Microsoft Sentinel. Руководство по SOC
Office 365 Предоставляет аналитические сведения о Office 365 путем отслеживания и анализа всех операций и действий. Подробные сведения о данных SharePoint, OneDrive, Teams и Exchange. Microsoft 365
Оповещения системы безопасности Предоставляет панель мониторинга оповещений системы безопасности для оповещений в среде Microsoft Sentinel.

Дополнительные сведения см. в статье Автоматическое создание инцидентов из оповещений системы безопасности Майкрософт.
Руководство по SOC
Эффективность операций безопасности Предназначено для руководителей центра управления безопасностью (SOC) для просмотра общих показателей эффективности и показателей производительности команды.

Дополнительные сведения см. в статье Улучшение управления SOC с помощью метрик инцидентов.
Руководство по SOC
Аналитика угроз Предоставляет аналитические сведения о приеме индикаторов угроз. Найдите индикаторы в большом масштабе для сторонних, сторонних, локальных, гибридных и многооблачных рабочих нагрузок Microsoft 1st, 3rd.

Дополнительные сведения см. в статье Анализ угроз в Microsoft Sentinel и блоге TechCommunity.
Аналитика угроз
Отчет об использовании рабочей области Предоставляет аналитические сведения об использовании рабочей области. Просмотр потребления данных, задержки, рекомендуемых задач, а также статистики затрат и использования рабочей области. Отчет об использовании рабочей области
Никому не доверяй (TIC3.0) Предоставляет автоматизированную визуализацию принципов "Никому не доверяй" в рамках платформы доверенных подключений к Интернету.

Дополнительные сведения см. в блоге о объявлении книги "Никому не доверяй" (TIC 3.0).
"Никому не доверяй" (TIC 3.0)