Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены наиболее часто используемые Microsoft Sentinel книги. Установите решение или автономный элемент, содержащий книгу из центра содержимого в Microsoft Sentinel. Получите книгу из центра содержимого , выбрав Управление в решении или автономном элементе. Или в Microsoft Sentinel в разделе Управление угрозами перейдите в раздел Книги и найдите нужную книгу. Дополнительные сведения см. в статье Визуализация и мониторинг данных.
Рекомендуется развернуть все книги, связанные с данными, которые вы используете в Microsoft Sentinel. Книги позволяют осуществлять более широкий мониторинг и исследование на основе собранных данных. Дополнительные сведения см. в разделах Microsoft Sentinel соединителей данных и Обнаружение и управление Microsoft Sentinel готовом содержимом.
Часто используемые книги
В следующей таблице приведены книги, которые мы рекомендуем, а также решение или отдельный элемент из центра содержимого , содержащего книгу.
| Имя книги | Описание | Заголовок концентратора содержимого |
|---|---|---|
| Аудит & работоспособности аналитики | Обеспечивает видимость работоспособности и аудита правил аналитики. Узнайте, работает ли правило аналитики должным образом, и получите список изменений, внесенных в правило аналитики. Дополнительные сведения см . в статье Мониторинг работоспособности и аудит целостности правил аналитики. |
Аудит & работоспособности аналитики |
| Действия Azure | Предоставляет подробные сведения о Azure деятельности вашей организации путем анализа и корреляции всех операций и событий пользователей. Дополнительные сведения см. в разделе Аудит с помощью журналов действий Azure. |
Действия Azure |
| Тест безопасности Azure | Обеспечивает видимость состояния безопасности облачных рабочих нагрузок. Просмотрите запросы журналов, Azure граф ресурсов и политики, согласованные с Azure элементами управления Производительностью безопасности в предложениях безопасности Майкрософт, Azure, Microsoft 365, сторонних, локальных и многооблачных рабочих нагрузках. Дополнительные сведения см. в блоге TechCommunity. |
Тест безопасности Azure |
| Сертификация модели зрелости кибербезопасности (CMMC) | Позволяет просматривать запросы журналов, согласованные с элементами управления CMMC в портфеле Майкрософт, включая предложения безопасности Майкрософт, Microsoft 365, Microsoft Teams, Intune, Azure Виртуальный рабочий стол и многое другое. Дополнительные сведения см. в блоге TechCommunity. |
Сертификация модели зрелости кибербезопасности (CMMC) 2.0 |
| Мониторинг работоспособности сбора данных | Предоставляет аналитические сведения о состоянии приема данных рабочей области, например о размере приема, задержке и количестве журналов на источник. Отслеживает и обнаруживает аномалии, чтобы помочь вам определить работоспособность сбора данных в рабочих областях. Дополнительные сведения см. в статье Мониторинг работоспособности соединителей данных с помощью этой книги Microsoft Sentinel. |
Мониторинг работоспособности сбора данных |
| Анализатор событий | Изучение, аудит и ускорение анализа журналов событий Windows. Включает все сведения о событии и атрибуты, такие как безопасность, приложение, система, настройка, служба каталогов, DNS и многое другое. | События Безопасность Windows |
| Доступ & удостоверений | Предоставляет аналитические сведения об операциях идентификации и доступа, собирая и анализируя журналы безопасности, используя журналы аудита и входа для сбора аналитических сведений об использовании продуктов Майкрософт. | События Безопасность Windows |
| Общие сведения об инциденте | Предназначен для рассмотрения и исследования путем предоставления подробных сведений об инциденте, включая общие сведения, данные сущностей, время рассмотрения, время устранения рисков и комментарии. Дополнительные сведения см. в разделе Набор средств для Data-Driven SOC. |
Руководство по SOC |
| Аналитика исследований | Предоставляет аналитикам аналитические сведения об инцидентах, закладках и данных сущностей. Распространенные запросы и подробные визуализации могут помочь аналитикам исследовать подозрительные действия. | Руководство по SOC |
| Microsoft Defender for Cloud Apps — журналы обнаружения | Содержит сведения об облачных приложениях, используемых в вашей организации, а также аналитические сведения о тенденциях использования и подробные данные для конкретных пользователей и приложений. Дополнительные сведения см. в разделе соединитель Microsoft Defender for Cloud Apps для Microsoft Sentinel. |
Microsoft Defender для облачных приложений |
| Журналы аудита Microsoft Entra | Использует журналы аудита для сбора аналитических сведений о сценариях Microsoft Entra ID. Узнайте об операциях пользователей, в том числе об управлении паролями и группами, действиях устройств, а также о наиболее активных пользователях и приложениях. Дополнительные сведения см. в статье Краткое руководство. Начало работы с Microsoft Sentinel. |
Microsoft Entra ID |
| журналы входа Microsoft Entra | Предоставляет аналитические сведения об операциях входа, таких как входы и расположения пользователей, адреса электронной почты и IP-адреса пользователей, неудачные действия и ошибки, которые вызвали сбои. | Microsoft Entra ID |
| Книга MITRE ATT&CK | Сведения о покрытии MITRE ATT&CK для Microsoft Sentinel. | Руководство по SOC |
| Office 365 | Предоставляет аналитические сведения о Office 365 путем отслеживания и анализа всех операций и действий. Подробные сведения о данных SharePoint, OneDrive, Teams и Exchange. | Microsoft 365 |
| Оповещения системы безопасности | Предоставляет панель мониторинга оповещений системы безопасности для оповещений в среде Microsoft Sentinel. Дополнительные сведения см. в статье Автоматическое создание инцидентов из оповещений системы безопасности Майкрософт. |
Руководство по SOC |
| Эффективность операций безопасности | Предназначено для руководителей центра управления безопасностью (SOC) для просмотра общих показателей эффективности и показателей производительности команды. Дополнительные сведения см. в статье Улучшение управления SOC с помощью метрик инцидентов. |
Руководство по SOC |
| Аналитика угроз | Предоставляет аналитические сведения о приеме индикаторов угроз. Найдите индикаторы в большом масштабе для сторонних, сторонних, локальных, гибридных и многооблачных рабочих нагрузок Microsoft 1st, 3rd. Дополнительные сведения см. в статье Анализ угроз в Microsoft Sentinel и блоге TechCommunity. |
Аналитика угроз |
| Отчет об использовании рабочей области | Предоставляет аналитические сведения об использовании рабочей области. Просмотр потребления данных, задержки, рекомендуемых задач, а также статистики затрат и использования рабочей области. | Отчет об использовании рабочей области |
| Никому не доверяй (TIC3.0) | Предоставляет автоматизированную визуализацию принципов "Никому не доверяй" в рамках платформы доверенных подключений к Интернету. Дополнительные сведения см. в блоге о объявлении книги "Никому не доверяй" (TIC 3.0). |
"Никому не доверяй" (TIC 3.0) |