Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Списки наблюдения в Microsoft Sentinel помогают аналитикам безопасности эффективно сопоставлять и обогащать данные о событиях. Они предоставляют гибкий способ управления эталонными данными, такими как списки ценных активов или уволенных сотрудников. Интегрируйте списки отслеживания в правила обнаружения, охоту на угрозы и рабочие процессы реагирования, чтобы уменьшить усталость от оповещений и быстрее реагировать на угрозы. В этой статье объясняется, как использовать списки просмотра в Microsoft Sentinel, описываются ключевые сценарии и ограничения, а также приводятся рекомендации по созданию списков отслеживания и отправке запросов для повышения эффективности операций безопасности.
Используйте списки наблюдения в поисковых запросах, правилах обнаружения, поиске угроз и сборниках схем ответов. Списки наблюдения хранятся в рабочем пространстве Microsoft Sentinel в таблице Watchlist в виде пар «имя — значение» и кэшируются для оптимизации производительности запросов.
Важно!
Функции для шаблонов списков отслеживания и возможность создания списка отслеживания из файла в хранилище Azure в настоящее время доступны в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.
Когда следует использовать списки просмотра
Используйте списки отслеживания в следующих сценариях:
Исследуйте угрозы, импортируя IP-адреса, хэши файлов и другие данные из файлов со значениями, разделенными запятыми (CSV), а затем используйте пары "имя — значение" из списка наблюдения для объединений и фильтров в правилах оповещений, средствах поиска угроз, книгах, записных книжках и запросах.
Импортируйте бизнес-данные как список наблюдения. Например, импортируйте списки пользователей с привилегированным доступом к системе или списки уволенных сотрудников. Затем используйте список отслеживания, чтобы создать списки разрешений и списки блокировок, чтобы обнаружить или запретить вход этих пользователей в сеть.
Снизьте усталость от оповещений. Создайте списки разрешений для подавления оповещений от группы пользователей, например пользователей с авторизованных IP-адресов, которые выполняют задачи, которые обычно активируют оповещение. Не допускайте, чтобы безвредные события становились оповещениями.
Обогащение данных событий с помощью сочетаний значений имени из внешних источников данных.
Ограничения списка отслеживания
Ознакомьтесь со следующими ограничениями перед созданием списков наблюдения:
| Ограничение | Сведения |
|---|---|
| Длина имени и псевдонима списка отслеживания | Имена и псевдонимы списка отслеживания должны содержать от 3 до 64 символов. Первый и последний символы должны быть буквенно-цифровыми; между ними допускаются пробелы, дефисы и символы подчеркивания. |
| Предполагаемое использование | Используйте списки наблюдения только для эталонных данных. Списки отслеживания не предназначены для больших объемов данных. |
| Максимальное число активных элементов списка отслеживания | Вы можете иметь не более 10 миллионов активных элементов списка отслеживания во всех списках отслеживания в рабочей области. Удаленные элементы не учитываются. Для больших объёмов используйте настраиваемые журналы. |
| Хранение данных | Данные в таблице Списка отслеживания Log Analytics хранятся в течение 28 дней. |
| Интервал обновления | Списки просмотров обновляются каждые 12 дней, обновляя TimeGenerated поле. |
| Управление между рабочими областями | Управление списками отслеживания в разных рабочих пространствах с помощью Azure Lighthouse не поддерживается. |
| Размер локальной отправки файла | Отправка локальных файлов ограничена файлами размером до 3,8 МБ. |
| Размер загружаемого файла в Хранилище Azure (предварительная версия) | В Хранилище Azure можно загружать файлы размером не более 500 МБ. |
| Ограничения столбцов и таблиц | Списки наблюдения должны соответствовать ограничениям именования сущностей Kusto Query Language (KQL) для столбцов и имен. |
методы создания списков отслеживания Microsoft Sentinel
Чтобы создать списки наблюдения в Microsoft Sentinel, используйте один из следующих методов:
- Отправьте файл из локальной папки или из учетной записи служба хранилища Azure.
- Скачайте шаблон списка наблюдения из Microsoft Sentinel, добавьте данные и отправьте файл.
Чтобы создать список отслеживания из большого файла (до 500 МБ), отправьте файл в учетную запись хранения Azure. Создайте URL-адрес с подписью общего доступа (SAS), чтобы Microsoft Sentinel мог получить данные списка наблюдения. URL-адрес SAS включает в себя URI ресурса и маркер SAS для ресурса, например CSV-файл в учетной записи хранения. Добавьте список наблюдения в рабочую область Microsoft Sentinel.
Дополнительные сведения см. в разделе:
- Создание списков отслеживания в Microsoft Sentinel
- Встроенные схемы списков отслеживания
- Токен SAS для хранилища Azure
Списки наблюдения в запросах поиска и правилах обнаружения
Чтобы сопоставить данные списка отслеживания с другими Microsoft Sentinel данными, используйте табличные операторы Kusto, такие как join и lookup с таблицейWatchlist. Microsoft Sentinel предоставляет следующие встроенные функции, помогающие запрашивать списки наблюдения:
-
_GetWatchlistAlias— возвращает псевдонимы всех ваших списков наблюдения. -
_GetWatchlist— запрашивает пары «имя — значение» для указанного списка наблюдения.
При создании списка отслеживания вы определяете SearchKey. Ключ поиска — это имя столбца в списке отслеживания, который вы планируете использовать в качестве соединения с другими данными или в качестве частого объекта поиска. Например, предположим, что у вас есть серверный список отслеживания, содержащий названия стран или регионов и соответствующие двухбуквенный коды стран. Вы планируете часто использовать коды стран для поиска или присоединения. Поэтому столбец код страны используется в качестве ключа поиска.
Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist')
on $left.RemoteIPCountry == $right.SearchKey
Рассмотрим некоторые другие примеры запросов.
Предположим, вы хотите использовать список отслеживания в правиле аналитики. Вы создаете список отслеживания ipwatchlist со столбцами для IPAddress и Location. Вы задали IPAddress как SearchKey.
IPAddress,Location |
|---|
10.0.100.11,Home |
172.16.107.23,Work |
10.0.150.39,Home |
172.20.32.117,Work |
Чтобы включить только события с IP-адресов из списка отслеживания, можно использовать запрос, где watchlist используется как переменная или встраивается непосредственно.
В этом примере запрос использует список отслеживания в качестве переменной:
//Watchlist as a variable
let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
Heartbeat
| where ComputerIP in (watchlist)
В этом примере запроса используется список отслеживания, встроенный в запрос и ключ поиска, определенный для списка отслеживания.
//Watchlist inline with the query
//Use SearchKey for the best performance
Heartbeat
| where ComputerIP in (
(_GetWatchlist('ipwatchlist')
| project SearchKey)
)
Дополнительные сведения о создании запросов и правил обнаружения с помощью списков наблюдения см. в статье Создание запросов и правил обнаружения с помощью списков наблюдения в Microsoft Sentinel, а сведения об операторах и инструкциях Kusto см. в следующих статьях:
Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).
Другие ресурсы
Устранение неполадок списков наблюдения во время инцидентов и проблем с запросами
Устранение неполадок с доступностью портала или API
Если страница Списки наблюдения пуста, постоянно перезагружается или операции со списками наблюдения возвращают ответ 502 Bad Gateway либо другие ответы 5XX, сначала определите, связана ли проблема с сервисом, прежде чем изменять конфигурацию списков наблюдения.
Используйте следующие проверки:
Убедитесь, что проблема влияет на все списки наблюдения или несколько списков наблюдения.
Убедитесь, что проблема влияет на нескольких пользователей.
Убедитесь, что проблема влияет как на портал Azure, так и на операции автоматизации или на основе API.
Проверьте, доступны ли данные списка наблюдения для запросов в Logs:
_GetWatchlistAliasЕсли вы знаете псевдоним списка наблюдения, также проверьте:
_GetWatchlist('watchlist-alias') | take 10Проверьте Работоспособность служб Azure и активные уведомления об инцидентах, влияющих на Microsoft Sentinel.
Не выполняйте повторные попытки удаления и повторного создания, пока инцидент активен. Сбой портала или API не обязательно указывает на потерю данных списка наблюдения.
Рассматривайте операции CRUD (создание, чтение, обновление и удаление) в пустом портале или списке наблюдения, возвращающие ошибки
502или другие ошибки5XXу разных пользователей или в разных рабочих областях, как потенциальный инцидент службы, пока не будет исключено более широкое влияние на платформу.Если рабочий процесс Logic Apps, вызывающий операции со списком наблюдения, начинает возвращать
502 Bad Gatewayили аналогичные временные ошибки, проверьте работоспособность службы Microsoft Sentinel, прежде чем предполагать, что проблема вызвана разрешениями коннектора или конфигурацией рабочего процесса. Сбои автоматизации могут проявляться как общие ошибки доступа или шлюза во время инцидента в службе списка наблюдения, даже если идентификатор рабочего процесса и конфигурация остаются без изменений.
Во время сбоя в работе сервиса в первую очередь безопаснее всего проверить, доступны ли списки наблюдения для запросов. Если выполнение запроса также завершается ошибкой, зафиксируйте метку времени, операцию и код состояния HTTP, прежде чем обращаться в службу поддержки.
Понимание особенностей хранения и обновления
Срок хранения в 28 дней не означает, что список наблюдения становится непригодным для использования через 28 дней.
Списки наблюдения остаются доступными до их удаления. Срок хранения применяется к записям в базовой таблице Log Analytics для списков отслеживания, а служба watchlist обновляет данные списка отслеживания через регулярные интервалы. Поскольку список наблюдения регулярно обновляется, он с течением времени остается доступным для запросов, если только вы не удалите его или на его доступность не повлияет другая проблема.
Это различие важно при планировании долгосрочной аналитики или проверки того, должен ли список наблюдения по-прежнему отображаться в результатах запроса.
Устранение неполадок со списками наблюдения, которые отображают нулевые строки после создания
Если список наблюдения успешно создан, но портал или _GetWatchlist() не отображает ни одной строки, при устранении неполадок проверьте ограничения на прием данных в рабочую область.
Убедитесь, что список наблюдения был создан в ожидаемой рабочей области.
Запрос списка наблюдения по псевдониму:
_GetWatchlist('watchlist-alias') | take 10Просмотрите конфигурацию Log Analytics рабочей области для ограничений приема, включая ежедневное ограничение.
Если рабочая область достигла дневного лимита, разрешите возобновить прием данных, а затем повторно проверьте список наблюдения.
Результат с нулевым количеством строк не всегда означает, что определение списка наблюдения отсутствует. Ограничения рабочей области, связанные с приёмом данных, могут влиять на то, когда данные списка наблюдения становятся доступными в рабочей области.
Устранение неполадок в плоскости управления и расхождениях в поведении запросов
Доступ к запросам и доступ к управлению могут вести себя по-разному во время временного сбоя в работе службы.
В некоторых случаях вы по-прежнему можете выполнять запросы к спискам наблюдения с помощью _GetWatchlistAlias или _GetWatchlist(), даже если работа портала, операции редактирования или другие действия в плоскости управления временно недоступны. Если результаты запроса возвращаются, но портал пустой или обновления списка наблюдения завершаются ошибкой, проверьте работоспособность службы, прежде чем предположить, что список наблюдения был удален или изменена его схема.
Успешный запрос KQL указывает, что данные списка наблюдения могут по-прежнему быть доступны в рабочей области, даже если процесс управления ухудшается.
Устранение неполадок с пустыми или частичными результатами запроса
Важно!
Результаты запроса списка наблюдения могут повлиять на диапазон времени запроса и фильтры, примененные в окружающем запросе.
Списки отслеживания обновляются на повторяющемся интервале, а функции запросов возвращают текущее состояние списка наблюдения из базовых данных списка наблюдения. Если при устранении неполадок применяется ограниченная глобальная область даты и времени или другие ограничивающие фильтры, запрос может исключить записи, необходимые для возврата ожидаемого содержимого списка наблюдения. В этом случае может показаться, что _GetWatchlist() возвращает пустые или неполные результаты, даже если список наблюдения по-прежнему существует.
При устранении неполадок, связанных с неожиданно пустыми результатами:
- Убедитесь, что вы запрашиваете правильный псевдоним списка наблюдения.
- Удалите или расширите область времени на уровне запроса.
- Повторно выполните запрос и сравните результаты.
В сценариях, зависящих от области даты и времени на уровне запроса, используйте достаточно широкий диапазон времени, чтобы включить цикл обновления списка наблюдения.