Аналитика угроз в Microsoft Sentinel

Microsoft Sentinel — это облачное решение для управления информационной безопасностью и событиями безопасности (SIEM), которое может принимать, курировать и управлять аналитикой угроз из многочисленных источников.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Введение в аналитику угроз

Аналитика киберугроз (CTI) — это информация, которая описывает существующие или потенциальные угрозы для систем и пользователей. Эта аналитика принимает различные формы, например письменные отчеты, в которые подробно описаны мотивы, инфраструктура и методы конкретного субъекта угроз. Это также могут быть конкретные наблюдения за IP-адресами, доменами, хэшами файлов и другими артефактами, связанными с известными киберугрозами.

Организации используют CTI, чтобы обеспечить важный контекст для необычных действий, чтобы сотрудники службы безопасности могли быстро принять меры по защите своих людей, информации и активов. Вы можете получать CTI из разных источников, например:

  • Источники данных с открытым исходным кодом
  • Сообщества по обмену аналитикой угроз
  • Ленты коммерческой аналитики
  • Локальная аналитика, собранная в ходе расследований безопасности в организации

Для решений SIEM, таких как Microsoft Sentinel, наиболее распространенными формами CTI являются индикаторы угроз, которые также известны как индикаторы компрометации (IOCs) или индикаторы атак. Индикаторы угроз — это данные, которые связывают наблюдаемые артефакты, такие как URL-адреса, хэши файлов или IP-адреса, с известными действиями угрозы, такими как фишинг, бот-сети или вредоносные программы. Эту форму аналитики угроз часто называют тактической аналитикой угроз. Он применяется к продуктам безопасности и автоматизации в большом масштабе для обнаружения потенциальных угроз для организации и защиты от них.

Другой аспект аналитики угроз представляет субъектов угроз, их методы, тактику и процедуры (ТПП), их инфраструктуру и личность их жертв. Microsoft Sentinel поддерживает управление этими аспектами, а также IOC, выраженными с использованием стандарта с открытым исходным кодом для обмена CTI, известного как Structured Threat Information Expression (STIX). Аналитика угроз, выраженная как объекты STIX, улучшает взаимодействие и позволяет организациям более эффективно вести охоту. Используйте объекты STIX аналитики угроз в Microsoft Sentinel для обнаружения вредоносных действий, наблюдаемых в вашей среде, и предоставления полного контекста атаки для информирования о принятии ответных решений.

В следующей таблице описаны действия, необходимые для максимально эффективной интеграции аналитики угроз (TI) в Microsoft Sentinel.

Действие Описание
Хранение аналитики угроз в рабочей области Microsoft Sentinel
  • Импортируйте данные аналитики угроз в Microsoft Sentinel, включив соединители данных для различных платформ и каналов аналитики угроз.
  • Подключите аналитику угроз к Microsoft Sentinel с помощью API отправки данных, чтобы подключить различные платформы TI и пользовательские приложения.
  • Создание аналитики угроз с помощью упрощенного интерфейса управления.
Управление аналитикой угроз
  • Просмотр импортированной аналитики угроз с помощью запросов или расширенного поиска.
  • Управление данными об угрозах с помощью связей, правил загрузки или тегов
  • Визуализируйте ключевую информацию о TI с помощью книг.
Использование аналитики угроз
  • Обнаруживайте угрозы и создавайте оповещения безопасности и инциденты с помощью встроенных шаблонов правил аналитики на основе ваших данных о киберугрозах.
  • Выявляйте угрозы с помощью своих данных аналитики угроз, чтобы задавать правильные вопросы о сигналах, зафиксированных в вашей организации.

Сведения об угрозах также предоставляют полезный контекст в других компонентах Microsoft Sentinel, например в блокнотах. Дополнительные сведения см. в разделах Начало работы с записными книжками и MSTICPy.

Примечание.

Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.

Импорт и подключение данных аналитики угроз

Большая часть аналитики угроз импортируется через соединители данных или API. Настройте правила приема данных для коннекторов данных, чтобы уменьшить объем шума и оптимизировать потоки аналитических данных. Ниже приведены решения, доступные для Microsoft Sentinel.

  • Аналитика угроз Microsoft Defender соединитель данных для приема аналитики угроз Microsoft
  • Аналитика угроз — TAXII соединитель данных для потоков STIX/TAXII отраслевого стандарта
  • API для загрузки данных аналитики угроз для интегрированных и курируемых лент данных аналитики угроз с подключением через REST API (соединитель данных не требуется)
  • Соединитель данных платформы аналитики угроз также подключает каналы TI с помощью устаревшего REST API, но планируется к выводу из эксплуатации.

Используйте эти решения в любой комбинации в зависимости от того, где ваша организация использует аналитику угроз. Все эти соединители данных доступны в Центре содержимого как часть решения аналитики угроз . Дополнительные сведения об этом решении см. в статье Azure Marketplace Threat Intelligence.

Кроме того, ознакомьтесь с этим каталогом интеграций аналитики угроз, доступных с Microsoft Sentinel.

Добавьте аналитические сведения об угрозах в Microsoft Sentinel с помощью соединителя данных Defender Threat Intelligence

Добавьте в рабочую область Microsoft Sentinel общедоступные высокоточные индикаторы компрометации (IOC) из открытых источников, созданные Defender Threat Intelligence, с помощью соединителей данных Defender Threat Intelligence. Благодаря простой настройке в один щелчок используйте данные аналитики угроз из стандартного и расширенного соединителей данных Defender Threat Intelligence для мониторинга, оповещения и поиска угроз.

Доступны две версии соединителя данных: "Стандартный" и "Премиум". Существует также бесплатно доступное правило аналитики угроз Defender Threat Intelligence, которое показывает, какие данные предоставляет премиальный соединитель данных Defender Threat Intelligence. Однако при использовании аналитики сопоставления в вашу среду загружаются только те индикаторы, которые соответствуют правилу.

Премиальный соединитель данных Defender Threat Intelligence получает обогащённые Microsoft разведывательные данные из открытых источников и отобранные Microsoft индикаторы компрометации. Эти функции уровня "Премиум" позволяют выполнять аналитику по большему числу источников данных с большей гибкостью и пониманием аналитики угроз. Ниже приведена таблица, в которую показано, что следует ожидать при лицензировании и включении версии premium.

Бесплатно Премиум
Общедоступные индикаторы компрометации
Аналитика с открытым кодом (OSINT)
Индикаторы компрометации Microsoft
OSINT, обогащенный корпорацией Майкрософт

Дополнительные сведения см. в следующих статьях:

Добавьте данные аналитики угроз в Microsoft Sentinel с помощью API отправки

Многие организации используют решения платформы аналитики угроз (TIP) для агрегирования каналов индикаторов угроз из различных источников. Из агрегированного потока данных данные отбираются и подготавливаются для использования в решениях безопасности, таких как сетевые устройства, решения EDR/XDR и системы SIEM, например Microsoft Sentinel. С помощью API отправки эти решения можно использовать для импорта объектов STIX аналитики угроз в Microsoft Sentinel.

Схема, показывающая путь импорта API загрузки.

Новый API отправки не требует соединителя данных и предлагает следующие улучшения:

  • Поля индикатора угрозы основаны на стандартизованном формате STIX.
  • Приложению Microsoft Entra требуется роль участника Microsoft Sentinel.
  • Конечная точка API-запроса определена на уровне рабочей области. Необходимые разрешения приложения Microsoft Entra позволяют выполнять детализированное назначение на уровне рабочей области.

Дополнительные сведения см. в статье Подключите платформу аналитики угроз с помощью API отправки данных.

Добавьте сведения об угрозах в Microsoft Sentinel с помощью соединителя данных платформы сведений об угрозах

Примечание.

Этот соединитель данных не рекомендуется использовать.

Подобно API загрузки, коннектор данных Threat Intelligence Platform (TIP) использует API, позволяющий вашей платформе TIP или настраиваемому решению отправлять информацию об угрозах в Microsoft Sentinel. Однако этот соединитель данных ограничен только индикаторами и является устаревшим. Воспользуйтесь возможностями оптимизации, которые предоставляет API загрузки.

Соединитель данных TIP использует API Microsoft Graph Security tiIndicators, который не поддерживает никакие другие объекты STIX. Используйте его с любой пользовательской платформой TIP, которая взаимодействует с API tiIndicators, чтобы отправлять индикаторы в Microsoft Sentinel (и в другие решения Microsoft для безопасности, такие как Defender XDR).

Снимок экрана: путь импорта аналитики угроз.

Дополнительные сведения о решениях TIP, интегрированных с Microsoft Sentinel, см. в статье Интегрированные продукты платформы аналитики угроз. Дополнительные сведения см. в статье Подключение платформы аналитики угроз к Microsoft Sentinel.

Добавьте данные аналитики угроз в Microsoft Sentinel с помощью соединителя данных "Аналитика угроз — TAXII"

Наиболее широко используемым отраслевым стандартом для передачи аналитики угроз является сочетание формата данных STIX и протокола TAXII. Если ваша организация получает аналитику угроз из решений, поддерживающих текущую версию STIX/TAXII (2.0 или 2.1), используйте соединитель данных Аналитика угроз — TAXII, чтобы перенести аналитику угроз в Microsoft Sentinel. При использовании соединителя данных Threat Intelligence — TAXII в Microsoft Sentinel имеется встроенный клиент TAXII, который импортирует сведения об угрозах с серверов TAXII 2.x.

Снимок экрана: путь импорта TAXII

Импорт аналитики угроз в формате STIX в Microsoft Sentinel с сервера TAXII:

  1. Получите корневой URL API сервера TAXII и идентификатор коллекции.
  2. Включите коннектор данных Threat Intelligence — TAXII в Microsoft Sentinel.

Дополнительные сведения см. в разделе Подключение Microsoft Sentinel к каналам аналитики угроз STIX/TAXII.

Создание аналитики угроз и управление ими

Аналитические сведения об угрозах на базе Microsoft Sentinel управляются вместе с Аналитика угроз Microsoft Defender (MDTI) и Threat Analytics в портале Microsoft Defender.

Снимок экрана: страница управления Intel на портале Defender.

Примечание.

Вы по-прежнему получаете доступ к аналитике угроз на портале Azure в разделе Microsoft Sentinel>Управление угрозами>Аналитика угроз.

Две из наиболее распространенных задач аналитики угроз — создание новой аналитики угроз, связанной с исследованиями безопасности и добавлением тегов. Интерфейс управления упрощает ручной процесс проверки отдельных данных об угрозах с помощью нескольких ключевых функций.

  • Настройте правила приема данных, чтобы оптимизировать аналитику угроз из источников соединителей данных.
  • Определите связи при создании новых объектов STIX.
  • Упорядочивайте существующие TI с помощью конструктора связей.
  • Скопируйте общие метаданные из нового или существующего объекта TI с помощью функции дублирования.
  • Добавьте к объектам произвольные теги с помощью множественного выбора.

В Microsoft Sentinel доступны следующие объекты STIX: снимок экрана: меню для добавления новых объектов STIX с параметрами.

Объект STIX Описание
Субъект угрозы Объекты, описывающие субъекты угроз — от начинающих хакеров до государств, — отражают их мотивацию, уровень подготовки и уровень обеспеченности ресурсами.
Шаблон атаки Также называемые техниками, тактиками и процедурами, шаблоны атак описывают конкретный компонент атаки и этап MITRE ATT&CK, на котором он применяется.
Индикатор Domain name, URL, IPv4 addressIPv6 address, иFile hashes

X509 certificates используются для проверки подлинности удостоверений устройств и серверов для безопасного обмена данными через Интернет.

JA3 цифровые отпечатки — это уникальные идентификаторы, создаваемые в процессе TLS/SSL-рукопожатия. Они помогают выявлять конкретные приложения и инструменты, используемые в сетевом трафике, что упрощает обнаружение вредоносной активности

JA3S Отпечатки также расширяют возможности JA3, включая в процесс формирования отпечатка характеристики, специфичные для сервера. Это расширение обеспечивает более полное представление сетевого трафика и помогает выявлять угрозы как на стороне клиента, так и на стороне сервера.

User agents укажите сведения о клиентском программном обеспечении, выполняющего запросы к серверу, например о браузере или операционной системе. Они полезны для идентификации и профилирования устройств и приложений, обращаюющихся к сети.
Identity Описывать жертв, организации и другие группы или отдельных лиц, а также наиболее тесно связанные с ними бизнес-секторы.
Связь Потоки, которые соединяют аналитику угроз, помогая устанавливать соединения между разрозненными сигналами и точками данных, описываются с помощью связей.

Настройка правил приема

Вы можете оптимизировать сведения о киберугрозах, получаемые с помощью соединителей данных, фильтруя и обогащая объекты, прежде чем они будут отправлены в вашу рабочую область. Правила приема применяются только к соединителям данных и не влияют на аналитику угроз, добавленную через API отправки или созданную вручную. Правила загрузки обновляют атрибуты или полностью исключают объекты. В следующей таблице перечислены некоторые варианты использования.

Вариант использования правила приема Описание
Уменьшение шума Отфильтруйте старую аналитику угроз, не обновляемую в течение шести месяцев, которая также имеет низкую достоверность.
Продление срока действия Повышение точности операций ввода-вывода из доверенных источников путем продления их Valid until на 30 дней.
Вспомнить старые времена Новая таксономия субъектов угроз отличная, но некоторые аналитики хотят обязательно указывать старые названия.

Снимок экрана: четыре правила приема, соответствующие вариантам использования.

При использовании правил приема учитывайте следующие советы.

  • Все правила применяются по порядку. Загружаемые объекты аналитики киберугроз будут обрабатываться каждым правилом до тех пор, Delete пока не будет выполнено действие. Если над объектом не выполняются никакие действия, он загружается из источника как есть.
  • Действие Delete означает, что объект данных аналитики угроз пропускается при загрузке, то есть удаляется из конвейера обработки. Все предыдущие версии объекта, уже прошедшие прием, не затрагиваются.
  • Новые и измененные правила вступают в силу до 15 минут.

Дополнительные сведения см. в статье Работа с правилами приема аналитики угроз.

Создание связей

Вы можете улучшить обнаружение угроз и реагирование на нее, установив соединения между объектами с помощью построителя связей. В следующей таблице перечислены некоторые из вариантов использования.

Сценарий использования связи Описание
Подключение субъекта угроз к шаблону атаки Субъект угрозы APT29использует шаблон Phishing via Email атаки для получения начального доступа.
Связывание индикатора с субъектом угрозы Индикатор allyourbase.contoso.com домена присваивается субъектуAPT29угрозы .
Связать идентификатор (жертвы) с шаблоном атаки Шаблон Phishing via Email атаки нацелен на организациюFourthCoffee.

На следующем рисунке показано, как построитель связей соединяет все эти варианты использования.

Снимок экрана: пример создаваемой связи.

Курировать аналитику угроз

Настройте, какие объекты TI можно предоставить соответствующим аудиториям, назначив уровень конфиденциальности, называемый протоколом светофора (TLP).

Цвет TLP Чувствительность
Белый Информация может быть предоставлена свободно и публично без каких-либо ограничений.
Зеленый Информация может предоставляться коллегам и партнерским организациям в рамках сообщества, но не публично. Он предназначен для более широкой аудитории в сообществе.
Amber Сведения могут предоставляться участникам организации, но не являются общедоступными. Он предназначен для использования в организации для защиты конфиденциальной информации.
Красный Информация является очень конфиденциальной и не должна предоставляться за пределами конкретной группы или собрания, где она была первоначально раскрыта.

Задайте значения TLP для объектов TI в пользовательском интерфейсе при их создании или изменении. Настройка TLP через API не столь интуитивно понятна и требует выбора одного из четырех marking-definition GUID объектов. Дополнительные сведения о настройке TLP через API см. в разделе object_marking_refs в разделе «Общие свойства» API загрузки.

Ещё один способ упорядочивать TI — с помощью тегов. Маркировка данных аналитики угроз позволяет быстро сгруппировать объекты, чтобы их было легче находить. Как правило, можно применить теги, связанные с конкретным инцидентом. Но если объект представляет угрозы от определенного известного субъекта или хорошо известной кампании атак, рассмотрите возможность создания связи вместо тега. После поиска и фильтрации данных аналитики угроз, с которыми вы хотите работать, пометьте их по отдельности или выберите сразу несколько и назначьте тег всем сразу. Так как маркировка является свободной, создайте стандартные соглашения об именовании для тегов аналитики угроз.

Дополнительные сведения см. в статье Работа с аналитикой угроз в Microsoft Sentinel.

Просмотр аналитики угроз

Просмотрите аналитику угроз из интерфейса управления или с помощью запросов:

  • В интерфейсе управления используйте расширенный поиск для сортировки и фильтрации объектов аналитики угроз без написания запроса Log Analytics.

    Снимок экрана: интерфейс расширенного поиска с выбранными условиями источника и достоверности.

  • Используйте запросы, чтобы просматривать аналитические данные об угрозах из журналов в портале Azure или с помощью функции Расширенный поиск на портале Defender.

    В любом случае, в таблице ThreatIntelIndicators в схеме Microsoft Sentinel хранятся все ваши индикаторы угроз Microsoft Sentinel. Эта таблица используется в качестве основы для запросов к аналитике угроз, выполняемых другими функциями Microsoft Sentinel, такими как аналитика, поисковые запросы и книги запросов.

Важно!

3 апреля 2025 г. мы публично просмотрили две новые таблицы для поддержки схем индикаторов и объектов STIX: ThreatIntelIndicators и ThreatIntelObjects. Microsoft Sentinel будет загружать все данные аналитики угроз в новые таблицы, при этом продолжая загружать те же данные в устаревшую таблицу ThreatIntelligenceIndicator до 31 июля 2025 г. Обязательно обновите пользовательские запросы, правила аналитики и обнаружения, книги и автоматизацию, чтобы использовать новые таблицы до 31 июля 2025 г. После этой даты Microsoft Sentinel прекратит прием данных в устаревшую таблицу ThreatIntelligenceIndicator. Мы обновляем все готовые решения аналитики угроз в Центре содержимого, чтобы использовать новые таблицы. Дополнительные сведения о новых схемах таблиц см. в разделах ThreatIntelIndicators и ThreatIntelObjects. Сведения об использовании и переходе на новые таблицы см. в статье Работа с объектами STIX для улучшения аналитики угроз и охоты на угрозы в Microsoft Sentinel (предварительная версия).

Жизненный цикл аналитики угроз

Microsoft Sentinel хранит данные аналитики угроз в таблицах аналитики угроз и автоматически возвращает все данные каждые семь–10 дней для оптимизации эффективности запросов.

При создании, обновлении или удалении индикатора Microsoft Sentinel создает новую запись в таблицах. В интерфейсе управления отображается только самый актуальный индикатор. Microsoft Sentinel дедуплицирует индикаторы на основе свойства Id (свойства IndicatorId в устаревшей версии ThreatIntelligenceIndicator) и выбирает индикатор с самым новым TimeGenerated[UTC].

Свойство Id представляет собой конкатенацию значения SourceSystem, закодированного в base64, --- (трёх дефисов) и stixId (которое является значением Data.Id).

Просмотрите обогащения данных GeoLocation и WhoIs (общедоступная предварительная версия)

Корпорация Майкрософт дополняет индикаторы IP-адресов и доменов дополнительными GeoLocation данными и WhoIs данными, чтобы обеспечить дополнительный контекст для исследований, где найден выбранный IOC.

Просмотрите GeoLocation и WhoIs данные на панели Аналитика угроз для этих типов индикаторов угроз, импортированных в Microsoft Sentinel.

Например, используйте GeoLocation данные для поиска таких сведений, как организация, страна или регион для индикатора IP-адресов. Используйте данные WhoIs, чтобы найти такие данные, как регистратор и данные о создании записи, по индикатору домена.

Обнаружение угроз с помощью аналитики индикаторов угроз

Наиболее важным вариантом использования аналитики угроз в решениях SIEM, таких как Microsoft Sentinel, является использование правил аналитики для обнаружения угроз. Эти правила на основе индикаторов сравнивают необработанные события из источников данных с индикаторами угроз для обнаружения угроз в организации. В Microsoft Sentinel Analytics вы создаете правила аналитики на основе запросов, которые выполняются по расписанию и создают оповещения системы безопасности. Наряду с конфигурациями они определяют, как часто должно выполняться правило, какие результаты запросов должны генерировать оповещения системы безопасности и инциденты, а также, при необходимости, когда следует активировать автоматический ответ.

Хотя вы всегда можете создавать новые правила аналитики с нуля, Microsoft Sentinel предоставляет набор встроенных шаблонов правил, созданных инженерами безопасности Майкрософт, чтобы воспользоваться преимуществами ваших индикаторов угроз. Эти шаблоны основаны на типе индикаторов угроз (домен, электронная почта, хэш файлов, IP-адрес или URL-адрес) и событиях источника данных, которые вы хотите сопоставить. В каждом шаблоне перечислены необходимые источники, необходимые для работы правила. Эта информация позволяет легко определить, импортированы ли необходимые события в Microsoft Sentinel.

По умолчанию при активации этих встроенных правил создается оповещение. В Microsoft Sentinel оповещения, созданные из правил аналитики, также создают инциденты безопасности. В меню Microsoft Sentinel в разделе Управление угрозами выберите Инциденты. Инциденты — это то, что ваши команды по операциям безопасности рассматривают и исследуют для определения соответствующих действий реагирования. Дополнительные сведения см. в статье Руководство. Исследование инцидентов с помощью Microsoft Sentinel.

Дополнительные сведения об использовании индикаторов угроз в правилах аналитики см. в статье Использование аналитики угроз для обнаружения угроз.

Корпорация Майкрософт предоставляет доступ к своей аналитической информации об угрозах через правило аналитики Defender Threat Intelligence. Дополнительные сведения о том, как воспользоваться преимуществами этого правила, которое создает оповещения и инциденты с высоким уровнем точности, см. в разделе Использование аналитики сопоставления для обнаружения угроз.

Снимок экрана, на котором показан высокоточный инцидент, созданный в результате сопоставления аналитики с дополнительной контекстной информацией из Defender Threat Intelligence.

Рабочие книги помогают получить представление о ваших данных о киберугрозах

Книги предоставляют мощные интерактивные панели мониторинга, которые предоставляют аналитические сведения обо всех аспектах Microsoft Sentinel, и аналитика угроз не является исключением. Используйте встроенную книгу аналитики угроз , чтобы визуализировать ключевые сведения об аналитике угроз. Настройте рабочую книгу в соответствии с потребностями вашего бизнеса. Создавайте новые панели мониторинга, объединяя множество источников данных, чтобы помочь вам визуализировать данные уникальными способами.

Так как книги Microsoft Sentinel основаны на книгах Azure Monitor, уже доступны обширная документация и множество других шаблонов. Дополнительные сведения см. в статье Создание интерактивных отчетов с помощью книг Azure Monitor.

На GitHub также доступна обширная коллекция книг Azure Monitor, где можно скачать дополнительные шаблоны и добавить собственные шаблоны.

Дополнительные сведения об использовании и настройке книги аналитики угроз см. в статье Визуализация аналитики угроз с помощью книг.

В этой статье вы узнали о возможностях аналитики угроз на базе Microsoft Sentinel. Дополнительные сведения см. в следующих статьях: