Использование индикаторов угроз в правилах аналитики

Вы можете использовать правила аналитики карт TI в Microsoft Sentinel для обнаружения угроз. Эти правила сопоставляют ваши импортированные индикаторы угрозы с событиями из связанных источников данных. Когда обнаруживается совпадение, правила генерируют оповещения и инциденты для проверки вашей командой.

Предварительные условия

  • Индикаторы угроз. Эти индикаторы могут поступать из каналов аналитики угроз, платформ аналитики угроз, в результате массового импорта из плоского файла или вводиться вручную.
  • Источники данных. События из соединителей данных должны поступать в рабочую область Microsoft Sentinel.
  • Правило аналитики формата TI map.... Аналитическое правило должно использовать этот формат, чтобы оно могло сопоставлять ваши индикаторы угроз с событиями, которые вы загрузили в систему.

Настройка правила для создания оповещений системы безопасности

Следующий пример показывает, как включить и настроить правило, которое генерирует оповещения безопасности из ваших импортированных индикаторов угроз. В этом примере используется шаблон правила под названием TI map IP entity to AzureActivity. Это правило сопоставляет любой индикатор угрозы IP-адреса с вашими событиями Azure Activity. Когда совпадение обнаружено, это генерирует оповещение и сопутствующий инцидент, который ваша команда по охране должна расследовать.

Для этого конкретного правила аналитики требуется соединитель данных Azure Activity (для импорта событий уровня подписки Azure). Для этого также требуется один или оба соединителя данных аналитики угроз (для импорта индикаторов угроз). Правило TI map IP entity to AzureActivity также срабатывает для импортированных индикаторов или индикаторов, созданных вручную.

  1. В портал Azure перейдите к Microsoft Sentinel.

  2. Выберите рабочую область, в которую были импортированы индикаторы угроз с помощью соединителей данных Threat Intelligence и данные Azure Activity с помощью соединителя данных Azure Activity.

  3. В меню Microsoft Sentinel в разделе Конфигурация выберите Аналитика.

  4. Перейдите на вкладку Шаблоны правил , чтобы просмотреть список доступных шаблонов правил аналитики.

  5. Найдите правило под названием TI map IP entity to AzureActivity и убедитесь, что вы подключили все необходимые источники данных.

    Снимок экрана, на котором показаны необходимые источники данных для объекта IP-карты TI с правилом аналитики AzureActivity.

  6. Выберите правило сопоставления IP-сущности TI с AzureActivity. Затем выберите Создать правило , чтобы открыть мастер настройки правил. Настройте параметры в мастере, а затем выберите Далее: Задать логику >правила .

    Снимок экрана, на котором показан мастер настройки для создания правила аналитики.

  7. Раздел мастера, посвящённый логике правил, уже заполнен следующими элементами:

    • Запрос, используемый в правиле.
    • Сопоставления сущностей, которые указывают Microsoft Sentinel, как распознавать такие сущности, как учетные записи, IP-адреса и URL-адреса. Инциденты и расследования могут затем определить, как работать с данными в любых оповещениях безопасности, созданных этим правилом.
    • Расписание выполнения этого правила.
    • Количество результатов запроса, необходимых до создания оповещения системы безопасности.

    По умолчанию в шаблоне используются следующие параметры:

    • Выполнять один раз в час.
    • Сопоставьте любые индикаторы угроз, связанные с IP-адресами, из таблицы ThreatIntelligenceIndicator с любыми IP-адресами, обнаруженными в событиях за последний час, из таблицы AzureActivity.
    • Создайте оповещение системы безопасности, если результаты запроса больше нуля, чтобы указать, что совпадения найдены.
    • Убедитесь, что правило включено.

    Вы можете оставить параметры по умолчанию или изменить их в соответствии со своими требованиями. Параметры создания инцидентов можно определить на вкладке Параметры инцидента . Дополнительные сведения см. в статье Создание пользовательских правил аналитики для обнаружения угроз. По завершении выберите вкладку Автоматический ответ .

  8. Настройте любую автоматизацию, которую вы хотите активировать при создании оповещений системы безопасности из этого правила аналитики. Автоматизация в Microsoft Sentinel использует сочетания правил автоматизации и сборников схем на базе Azure Logic Apps. Дополнительные сведения см. в статье Руководство. Использование сборников схем с правилами автоматизации в Microsoft Sentinel. Когда закончите, выберите Далее: Проверка >, чтобы продолжить.

  9. Когда появится сообщение о том, что проверка правила пройдена, нажмите кнопку Создать.

Просмотрите свои правила

Найдите включенные правила на вкладке Активные правила раздела Аналитика Microsoft Sentinel. На вкладке "Активные правила " можно редактировать, включать, отключать, дублировать или удалять активное правило. Новое правило запускается сразу после активации, а затем выполняется по определенному расписанию.

По умолчанию каждый раз, когда правило выполняется по расписанию, при обнаружении каких-либо результатов создается оповещение безопасности. Microsoft Sentinel хранит эти оповещения в таблице журналов с именем SecurityAlert. Чтобы просмотреть их, перейдите в раздел Журналы в Microsoft Sentinel, а в группе Microsoft Sentinel выполните запрос к таблице SecurityAlert.

В Microsoft Sentinel оповещения, созданные из правил аналитики, также создают инциденты безопасности. В меню Microsoft Sentinel в разделе Управление угрозами выберите Инциденты. Инциденты — это то, что ваши команды по операциям безопасности рассматривают и исследуют для определения соответствующих действий реагирования. Дополнительные сведения см. в статье Руководство. Исследование инцидентов с помощью Microsoft Sentinel.

Примечание.

Правила аналитики могут анализировать данные только за последние 14 дней, поэтому Microsoft Sentinel обновляет индикаторы каждые 7–10 дней, чтобы они оставались доступными для сопоставления.