Использование аналитики сопоставления в Microsoft Sentinel для обнаружения угроз

Используйте разведку угроз Microsoft для создания высокоточных оповещений и инцидентов. Включите правило Аналитика угроз Microsoft Defender Analytics — встроенное правило в Microsoft Sentinel. Это правило сопоставляет индикаторы с журналами Common Event Format (CEF), событиями Windows DNS, данными syslog и другими. Он проверяет наличие индикаторов угрозы домена и IPv4 в этих источниках данных.

Предварительные условия

Установите один или несколько поддерживаемых разъёмов данных. Вам не нужна премиальная лицензия Аналитика угроз Microsoft Defender. Чтобы подключить ваши источники данных, установите правильные решения из Content Hub. Поддерживаются следующие источники данных:

  • Общий формат событий (CEF) через устаревший агент
  • DNS Windows через прежний агент (предварительная версия)
  • Syslog через устаревший агент
  • Microsoft 365 (ранее Office 365)
  • журналы действий Azure
  • Windows DNS через AMA
  • Сессии сети Advanced Security Information Model (ASIM)

Снимок экрана, на котором показаны подключения источников данных для правила «Аналитика киберразведки Microsoft Defender».

Например, в зависимости от источника данных можно использовать следующие решения и соединители данных:

Решение Соединитель данных
Общее решение для формата событий для Sentinel Соединитель общего формата событий для Microsoft Sentinel
WINDOWS SERVER DNS Соединитель DNS для Microsoft Sentinel
Решение системного журнала для Sentinel Соединитель Syslog для Microsoft Sentinel
Решение Microsoft 365 для Sentinel соединитель Office 365 для Microsoft Sentinel
Решение Azure Activity для Sentinel Соединитель действий Azure для Microsoft Sentinel
Брандмауэр Windows События брандмауэра Windows через соединитель AMA

Настройте правило аналитики сопоставления

Сопоставляющая аналитика настраивается, когда вы включаете правило Аналитика угроз Microsoft Defender Analytics.

Important

Перед тем как включить это правило, установите хотя бы один поддерживаемый коннектор данных и соответствующее решение Content Hub. См. Пререквизиты для полного списка поддерживаемых источников данных.

  1. В разделе Конфигурация выберите меню Аналитика .

  2. Перейдите на вкладку Шаблоны правил .

  3. В окне поиска введите аналитику угроз.

  4. Выберите шаблон правила Аналитика угроз Microsoft Defender.

  5. Выберите Создать правило. Сведения о правиле доступны только для чтения, а состояние правила по умолчанию включено.

  6. Выберите Проверка>Создать.

Снимок экрана, на котором показано правило аналитики угроз Microsoft Defender, включённое на вкладке «Активные правила».

Обзор поддерживаемых источников данных и индикаторов

Аналитика угроз Microsoft Defender Analytics сопоставляет журналы с индикаторами домена, IP-адресов и URL-адресов следующими способами:

  • Журналы CEF , попадающие в таблицу Log Analytics CommonSecurityLog , соответствуют URL-адресам и индикаторам домена, если они заполнены в RequestURL поле, и индикаторам IPv4 в DestinationIP поле.
  • Журналы DNS Windows, где записи, SubType == "LookupQuery" поступающие в таблицу DnsEvents, соответствуют индикаторам доменов, указанным в поле Name, и индикаторам IPv4, указанным в поле IPAddresses.
  • События Syslog, где Facility == "cron", поступающие в таблицу Syslog, сопоставляют индикаторы домена и IPv4 непосредственно из поля SyslogMessage.
  • Журналы активности Office, поступающие в таблицу OfficeActivity, напрямую сопоставляются с индикаторами IPv4 из поля ClientIP.
  • Журналы активности Azure, загруженные в таблицу AzureActivity, сопоставляются с индикаторами IPv4 непосредственно из поля CallerIpAddress.
  • Журналы DNS ASIM , попадающие в таблицу ASimDnsActivityLogs , соответствуют индикаторам домена, если они заполнены в DnsQuery поле, и индикаторам IPv4 в DnsResponseName поле.
  • Сетевые сеансы ASIM , попадаемые в таблицу ASimNetworkSessionLogs , соответствуют индикаторам IPv4, если они заполнены в одном или нескольких из следующих полей: DstIpAddr, DstNatIpAddr, SrcNatIpAddr, SrcIpAddr, DvcIpAddr.

Сортировка инцидента, созданного в результате срабатывания аналитики сопоставления

Если правило Аналитика угроз Microsoft Defender Analytics находит совпадение, любые сгенерированные оповещения группируются в инциденты.

Используйте следующие действия, чтобы выполнить сортировку инцидентов, созданных правилом Аналитика угроз Microsoft Defender Analytics.

  1. В рабочей области Microsoft Sentinel, где вы включили правило Аналитика угроз Microsoft Defender Analytics, выберите Инциденты и выполните поиск по запросу Аналитика угроз Microsoft Defender Analytics.

    Все обнаруженные инциденты отображаются в сетке.

  2. Выберите Просмотреть полные сведения , чтобы просмотреть сущности и другие сведения об инциденте, например конкретные оповещения.

    Ниже приведен пример.

    Снимок экрана: инцидент, созданный при сопоставлении аналитики с областью сведений.

  3. Проверьте степень оповещений и сам инцидент. Степень оповещения варьируется от Informational до High в зависимости от того, как индикатор сопоставлен. Например, индикатор, сопоставленный с журналами файрвола, позволяющий трафику, вызывает оповещение высокой степени. Тот же индикатор, совпадающий с журналами файрвола, блокировавшим трафик, приводит к низкому или среднему оповещению.

    Оповещения группируются по индикатору, с которым они совпадают. Например, все оповещения за 24 часа, соответствующие домену contoso.com , объединяются в один инцидент. Степень происшествия зависит от самой высокой степени тревоги.

  4. Обратите внимание на информацию индикатора. При обнаружении совпадения индикатор публикуется в таблице Log Analytics ThreatIntelligenceIndicators и отображается на странице Аналитика угроз . Для любых индикаторов, опубликованных из этого правила, источник определяется как Microsoft Threat Intelligence Analytics.

Ниже приведен пример ThreatIntelligenceIndicators таблицы.

Снимок экрана, на котором показана таблица ThreatIntelligenceIndicator с индикатором, у которого SourceSystem — Microsoft Threat Intelligence Analytics.

Ниже приведен пример поиска индикаторов в интерфейсе управления.

Снимок экрана: обзор аналитики угроз с выбранным индикатором, показывающим источник аналитики угроз (Майкрософт).

Получите дополнительный контекст с помощью Аналитика угроз Microsoft Defender

Некоторые индикаторы Аналитика угроз Microsoft Defender также содержат ссылку на связанную статью Intel Explorer. Используйте эту ссылку, чтобы узнать больше о индикаторе.

Снимок экрана, на котором показан инцидент со ссылкой на справочную статью Аналитика угроз Microsoft Defender.

Дополнительные сведения см. в статье Аналитика угроз в Microsoft Defender XDR.

Дополнительные сведения об аналитике угроз в Microsoft Sentinel см. в следующих статьях: