Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте разведку угроз Microsoft для создания высокоточных оповещений и инцидентов. Включите правило Аналитика угроз Microsoft Defender Analytics — встроенное правило в Microsoft Sentinel. Это правило сопоставляет индикаторы с журналами Common Event Format (CEF), событиями Windows DNS, данными syslog и другими. Он проверяет наличие индикаторов угрозы домена и IPv4 в этих источниках данных.
Предварительные условия
Установите один или несколько поддерживаемых разъёмов данных. Вам не нужна премиальная лицензия Аналитика угроз Microsoft Defender. Чтобы подключить ваши источники данных, установите правильные решения из Content Hub. Поддерживаются следующие источники данных:
- Общий формат событий (CEF) через устаревший агент
- DNS Windows через прежний агент (предварительная версия)
- Syslog через устаревший агент
- Microsoft 365 (ранее Office 365)
- журналы действий Azure
- Windows DNS через AMA
- Сессии сети Advanced Security Information Model (ASIM)
Например, в зависимости от источника данных можно использовать следующие решения и соединители данных:
Настройте правило аналитики сопоставления
Сопоставляющая аналитика настраивается, когда вы включаете правило Аналитика угроз Microsoft Defender Analytics.
Important
Перед тем как включить это правило, установите хотя бы один поддерживаемый коннектор данных и соответствующее решение Content Hub. См. Пререквизиты для полного списка поддерживаемых источников данных.
В разделе Конфигурация выберите меню Аналитика .
Перейдите на вкладку Шаблоны правил .
В окне поиска введите аналитику угроз.
Выберите шаблон правила Аналитика угроз Microsoft Defender.
Выберите Создать правило. Сведения о правиле доступны только для чтения, а состояние правила по умолчанию включено.
Выберите Проверка>Создать.
Обзор поддерживаемых источников данных и индикаторов
Аналитика угроз Microsoft Defender Analytics сопоставляет журналы с индикаторами домена, IP-адресов и URL-адресов следующими способами:
-
Журналы CEF , попадающие в таблицу Log Analytics
CommonSecurityLog, соответствуют URL-адресам и индикаторам домена, если они заполнены вRequestURLполе, и индикаторам IPv4 вDestinationIPполе. -
Журналы DNS Windows, где записи,
SubType == "LookupQuery"поступающие в таблицуDnsEvents, соответствуют индикаторам доменов, указанным в полеName, и индикаторам IPv4, указанным в полеIPAddresses. -
События Syslog, где
Facility == "cron", поступающие в таблицуSyslog, сопоставляют индикаторы домена и IPv4 непосредственно из поляSyslogMessage. -
Журналы активности Office, поступающие в таблицу
OfficeActivity, напрямую сопоставляются с индикаторами IPv4 из поляClientIP. -
Журналы активности Azure, загруженные в таблицу
AzureActivity, сопоставляются с индикаторами IPv4 непосредственно из поляCallerIpAddress. -
Журналы DNS ASIM , попадающие в таблицу
ASimDnsActivityLogs, соответствуют индикаторам домена, если они заполнены вDnsQueryполе, и индикаторам IPv4 вDnsResponseNameполе. -
Сетевые сеансы ASIM , попадаемые в таблицу
ASimNetworkSessionLogs, соответствуют индикаторам IPv4, если они заполнены в одном или нескольких из следующих полей:DstIpAddr,DstNatIpAddr,SrcNatIpAddr,SrcIpAddr,DvcIpAddr.
Сортировка инцидента, созданного в результате срабатывания аналитики сопоставления
Если правило Аналитика угроз Microsoft Defender Analytics находит совпадение, любые сгенерированные оповещения группируются в инциденты.
Используйте следующие действия, чтобы выполнить сортировку инцидентов, созданных правилом Аналитика угроз Microsoft Defender Analytics.
В рабочей области Microsoft Sentinel, где вы включили правило Аналитика угроз Microsoft Defender Analytics, выберите Инциденты и выполните поиск по запросу Аналитика угроз Microsoft Defender Analytics.
Все обнаруженные инциденты отображаются в сетке.
Выберите Просмотреть полные сведения , чтобы просмотреть сущности и другие сведения об инциденте, например конкретные оповещения.
Ниже приведен пример.
Проверьте степень оповещений и сам инцидент. Степень оповещения варьируется от
InformationalдоHighв зависимости от того, как индикатор сопоставлен. Например, индикатор, сопоставленный с журналами файрвола, позволяющий трафику, вызывает оповещение высокой степени. Тот же индикатор, совпадающий с журналами файрвола, блокировавшим трафик, приводит к низкому или среднему оповещению.Оповещения группируются по индикатору, с которым они совпадают. Например, все оповещения за 24 часа, соответствующие домену
contoso.com, объединяются в один инцидент. Степень происшествия зависит от самой высокой степени тревоги.Обратите внимание на информацию индикатора. При обнаружении совпадения индикатор публикуется в таблице Log Analytics
ThreatIntelligenceIndicatorsи отображается на странице Аналитика угроз . Для любых индикаторов, опубликованных из этого правила, источник определяется какMicrosoft Threat Intelligence Analytics.
Ниже приведен пример ThreatIntelligenceIndicators таблицы.
Ниже приведен пример поиска индикаторов в интерфейсе управления.
Получите дополнительный контекст с помощью Аналитика угроз Microsoft Defender
Некоторые индикаторы Аналитика угроз Microsoft Defender также содержат ссылку на связанную статью Intel Explorer. Используйте эту ссылку, чтобы узнать больше о индикаторе.
Дополнительные сведения см. в статье Аналитика угроз в Microsoft Defender XDR.
Связанные материалы
Дополнительные сведения об аналитике угроз в Microsoft Sentinel см. в следующих статьях:
- Работа с индикаторами угроз в Microsoft Sentinel
- Подключите Microsoft Sentinel к каналам данных о киберугрозах STIX/TAXII.
- Подключение платформ аналитики угроз к Microsoft Sentinel.
- Узнайте, какие платформы TIP, TAXII-ленты и источники обогащения можно без труда интегрировать с Microsoft Sentinel.