Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Ускорьте обнаружение и исправление угроз благодаря упрощению создания аналитики угроз и управлению ею. В этой статье показано, как максимально эффективно использовать интеграцию аналитики угроз в интерфейсе управления, независимо от того, обращаетесь ли вы к ней из Microsoft Sentinel на портале Defender или портал Azure.
- Создание объектов аналитики угроз с помощью структурированного выражения информации об угрозах (STIX)
- Управление аналитикой угроз путем просмотра, проверки и визуализации
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Предварительные условия
- Для управления аналитикой угроз требуются разрешения участника Microsoft Sentinel или более поздней роли, назначенной вашей учетной записи пользователя.
- Чтобы импортировать и экспортировать аналитику угроз, необходимо установить решение аналитики угроз в Microsoft Sentinel и включить соответствующие соединители, как описано в статье Использование STIX/TAXII для импорта и экспорта аналитики угроз в Microsoft Sentinel.
Доступ к интерфейсу управления
Доступ к интерфейсу управления аналитикой угроз на портале Defender или на портале Azure. Хотя навигационный путь различается между порталами, задачи создания и управления проходят одни и те же этапы, когда вы попадаете в интерфейс управления.
На портале Defender перейдите в раздел Аналитика угроз>Управление аналитическими данными.
Создание аналитики угроз
Используйте интерфейс управления для создания объектов STIX и выполнения других распространенных задач аналитики угроз, таких как маркировка индикаторов и установка соединений между объектами.
- Определите связи при создании новых объектов STIX.
- Быстрое создание нескольких объектов с помощью функции дубликата для копирования метаданных из нового или существующего объекта TI.
Дополнительные сведения о поддерживаемых объектах STIX см. в разделе Аналитика угроз в Microsoft Sentinel.
Создание нового объекта STIX
Чтобы создать новый объект STIX в интерфейсе управления, выполните следующие действия.
Выберите Добавить новый>объект TI.
Выберите тип объекта, а затем заполните форму на странице Новый объект TI . Обязательные поля помечаются красной звездочкой (*).
Рассмотрите возможность назначения объекту TI уровня конфиденциальности или маркировки Traffic Light Protocol (TLP). Для получения дополнительной информации о том, что представляют значения чувствительности и рейтинги TLP, см. раздел Curate threat intelligence.
Если вы знаете, как этот объект связан с другим объектом аналитики угроз, укажите эту связь с типом связи и ссылкой Target.
Выберите Добавить для отдельного объекта или Добавить и дублировать , если вы хотите создать дополнительные элементы с теми же метаданными. При выборе "Добавить и дублировать" общий раздел метаданных каждого объекта STIX копируется в новый объект.
Управление аналитикой угроз
Оптимизируйте аналитику киберугроз из ваших источников с помощью правил приема данных. Управляйте существующим TI с помощью конструктора связей. Используйте интерфейс управления для поиска, фильтрации и сортировки, а затем добавления тегов в аналитику угроз.
Оптимизируйте ленты данных аналитики угроз с помощью правил приема данных
Уменьшите шум в потоках TI, продлите срок действия ценных индикаторов и добавьте значимые теги для поступающих объектов. Эти задачи — лишь некоторые из случаев применения правил поглощения. Ниже описаны шаги по продлению Valid until даты на индикаторах с высоким значением.
Выберите Правила приема данных, чтобы перейти на отдельную страницу, где можно просматривать существующие правила и настраивать новую логику правил.
Введите понятное название для правила. На странице правил приёма данных для имени правила отведено достаточно места, но описание — это единственный текстовый элемент, который позволяет отличать правила друг от друга, не редактируя их.
Выберите тип объекта. Пример расширения валидности индикаторов основан на свойстве
Valid from, которое доступно только дляIndicatorтипов объектов.Добавьте условие для
SourceEqualsи выберите высокое значениеSource.Добавьте условие для
ConfidenceGreater than or equalи введитеConfidenceоценку.Выберите Действие. Поскольку правило должно изменять индикаторы сопоставления, выберите
Edit.Выберите Добавить действие для
Valid until,Extend byи интервал в днях.Рассмотрите возможность добавления тега для указания высокого значения, помещенного в эти индикаторы, например
Extended. Поле датыModifiedобъекта не обновляется правилами поглощения.Выберите порядок, в котором должно выполняться правило. Правила выполняются от наименьшего номера заказа до самого высокого. Каждое правило оценивает каждый объект, поступающий в систему.
Если правило готово к включению, установите переключатель Состояние в положение Вкл.
Нажмите кнопку Добавить , чтобы создать правило приема.
Дополнительные сведения см. в статье Правила приема аналитики угроз.
Управляйте данными киберразведки с помощью построителя связей
Свяжите объекты аналитики угроз с помощью построителя связей. В построителе одновременно существует не более 20 связей, но можно создать больше подключений с помощью нескольких итераций и путем добавления целевых ссылок связей для новых объектов.
Выберите Добавить новое>отношение TI.
Начните с существующего объекта TI, например субъекта угрозы или шаблона атаки, где один объект подключается к одному или нескольким существующим объектам, например индикаторам.
Добавьте тип связи в соответствии с рекомендациями, описанными в следующей таблице и в сводной таблице ссылочных связей STIX 2.1:
Тип связи Описание Дубликат
Производная от
Связано сОбщие связи, определенные для любого объекта домена STIX (SDO)
Дополнительные сведения см. в справочном разделе STIX 2.1 об общих связяхЦели Attack patternилиThreat actorЦелевые объектыIdentityПрименение Threat actorИспользуетAttack patternПриписывается Threat actorПриписываетсяIdentityУказывает IndicatorУказывает наAttack patternилиThreat actorВыдаёт себя за Threat actorВыдает себя заIdentityВ качестве примера конфигурации построения отношений вы можете подключить злоумышленника к шаблону атаки, индикатору и идентичности в портале Defender.
Завершите связь, настроив общие свойства.
Просмотр аналитики угроз в интерфейсе управления
Используйте интерфейс управления для сортировки, фильтрации и поиска данных аналитики угроз независимо от источника, из которого они были получены, без необходимости писать запрос Log Analytics.
В интерфейсе управления разверните меню Что вы хотите искать?
Выберите тип объекта STIX или оставьте значение по умолчанию Все типы объектов.
Выберите условия с помощью логических операторов.
Выберите объект, о который вы хотите просмотреть дополнительные сведения.
Например, можно выполнить поиск по нескольким источникам, поместив их в группу OR , группируя несколько условий AND с помощью оператора.
Microsoft Sentinel отображает только самую актуальную версию вашей информации об угрозе в интерфейсе управления. Дополнительные сведения об обновлении объектов см. в статье Жизненный цикл аналитики угроз.
Индикаторы IP-адресов и доменных имен обогащены дополнительными GeoLocation данными, WhoIs чтобы обеспечить дополнительный контекст для любых исследований, где найден индикатор.
Вот пример индикатора, дополненного данными GeoLocation и WhoIs.
Важно!
GeoLocation и WhoIs-обогащение в настоящее время доступно в предварительной версии.
Дополнительные условия предварительной версии Azure включают более юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или иным образом еще не выпущены в общедоступную версию.
Добавление тегов и изменение аналитики угроз
Маркировка данных аналитики угроз позволяет быстро сгруппировать объекты, чтобы их было легче находить. Как правило, можно применить теги, связанные с конкретным инцидентом. Но если объект представляет угрозы от определенного известного субъекта или хорошо известной кампании атак, рассмотрите возможность создания связи вместо тега.
- Используйте интерфейс управления для сортировки, фильтрации и поиска аналитики угроз.
- После того как вы найдете объекты, с которыми хотите работать, выберите несколько из них, выбрав один или несколько объектов того же типа.
- Выберите Добавить теги и пометьте их все сразу одним или несколькими тегами.
- Так как маркировка является свободной, рекомендуется создавать стандартные соглашения об именовании для тегов в организации.
Изменение аналитики угроз по одному объекту за раз, независимо от того, создан ли он непосредственно в Microsoft Sentinel или из партнерских источников, таких как серверы TIP и TAXII. Для аналитики угроз, созданной в интерфейсе управления, все поля доступны для редактирования. Для аналитики угроз, полученной из источников партнеров, можно изменять только определенные поля, включая теги, дату окончания срока действия, достоверность и отозвано. Независимо от того, была ли интеллект угрозы создан в Microsoft Sentinel или получен из партнёрского источника, в интерфейсе управления отображается только последняя версия объекта.
Дополнительные сведения о том, как обновляется аналитика по угрозам, см. в разделе Просмотр аналитики угроз.
Поиск и просмотр аналитики угроз с помощью запросов
Просматривайте аналитические данные об угрозах с помощью запросов независимо от источника данных или способа их загрузки.
Индикаторы угроз хранятся в таблице Microsoft SentinelThreatIntelIndicators. Таблица служит основой для запросов ThreatIntelIndicators на разведку угроз, выполняемых другими функциями Microsoft Sentinel, такими как аналитика, охота и рабочие книги.
Чтобы просмотреть запросы на разведку угроз в портале Defender, выполните следующие шаги.
Для Microsoft Sentinel на портале Defender выберите Исследование & ответ>Охота>Расширенная охота.
Таблица
ThreatIntelIndicatorsнаходится в группе Microsoft Sentinel.
Дополнительные сведения см. в разделе Просмотр аналитики угроз.
Визуализируйте аналитические данные об угрозах с помощью книг
Используйте специально созданную Microsoft Sentinel книгу для визуализации ключевых сведений об аналитике угроз в Microsoft Sentinel и настройки книги в соответствии с потребностями вашего бизнеса.
Чтобы найти книгу аналитики угроз в Microsoft Sentinel и настроить ее, выполните следующие действия.
В портал Azure перейдите к Microsoft Sentinel.
Выберите рабочую область, в которую импортированы индикаторы угроз, с помощью любого из соединителей данных аналитики угроз.
В разделе Управление угрозами в меню Microsoft Sentinel выберите Книги.
Найдите книгу с именем Аналитика угроз. Убедитесь, что в
ThreatIntelIndicatorsтаблице есть данные.
Выберите Сохранить и укажите расположение Azure, в котором будет храниться рабочая книга. Сохранение рабочей тетради необходимо, если вы собираетесь как-либо изменить её и сохранить свои изменения.
Теперь выберите Просмотреть сохраненную книгу , чтобы открыть книгу для просмотра и редактирования.
Теперь вы увидите диаграммы по умолчанию, предоставляемые шаблоном. Чтобы изменить диаграмму, выберите Изменить в верхней части страницы, чтобы начать режим редактирования книги.
Добавьте новую диаграмму индикаторов угроз по типам угроз. Прокрутите страницу до нижней части страницы и выберите Добавить запрос.
Добавьте следующий текст в текстовое поле Запрос журнала рабочей области Log Analytics :
ThreatIntelligenceIndicator | summarize count() by ThreatTypeДополнительные сведения об операторе
summarizeи функции агрегирования, используемойcount()в этом запросе, см. в документации Kusto:В раскрывающемся меню Визуализация выберите Линейчатая диаграмма.
Выберите Завершить редактирование и просмотрите новую диаграмму в книге.
Рабочие книги предоставляют мощные интерактивные панели мониторинга, которые дают ценную информацию обо всех аспектах Microsoft Sentinel. С помощью книг можно выполнять множество задач, и предоставленные шаблоны являются отличной отправной точкой. Настройте шаблоны или создайте новые панели мониторинга, объединяя множество источников данных, чтобы можно было визуализировать данные уникальными способами.
Книги Microsoft Sentinel основаны на книгах Azure Monitor, поэтому для них доступна обширная документация и множество дополнительных шаблонов. Дополнительные сведения см. в статье Создание интерактивных отчетов с помощью книг Azure Monitor.
На GitHub также доступна обширная коллекция книг Azure Monitor, где можно скачать дополнительные шаблоны и добавить собственные шаблоны.
Экспорт аналитики угроз
Microsoft Sentinel позволяет экспортировать аналитику угроз в другие назначения. Например, если вы получили аналитику угроз с помощью соединителя данных Аналитика угроз — TAXII , вы можете экспортировать аналитику угроз обратно на исходную платформу для двунаправленного обмена аналитикой. Функция экспорта разведки угроз Microsoft Sentinel снижает необходимость ручных процессов или индивидуальных инструкций для распространения информации о угрозах.
Важно!
Внимательно изучите экспортируемые данные аналитики угроз и их назначение, которые могут находиться в другом географическом или регулятивном регионе. Экспорт данных не может быть отменен. Перед экспортом или предоставлением доступа к аналитике угроз третьим лицам убедитесь, что вы владеете данными или имеете соответствующую авторизацию.
Чтобы экспортировать аналитику угроз, выполните приведенные далее действия.
Для Microsoft Sentinel на портале Defender выберите Аналитика угроз > Intel Management. Для Microsoft Sentinel в портал Azure выберите Управление угрозами > Аналитика угроз.
Выберите один или несколько объектов STIX, а затем выберите Экспорт
на панели инструментов в верхней части страницы. Например, вы можете:В области Экспорт в раскрывающемся списке Экспорт TI выберите сервер, на который нужно экспортировать аналитику угроз.
Если сервера в списке нет, сначала нужно настроить TAXII 2.1 сервер для экспорта, как описано в разделе Enable the Threat intelligence - TAXII Export Data connector. Microsoft Sentinel в настоящее время поддерживает экспорт только на платформы на основе TAXII 2.1.
Выберите Экспорт.
Важно!
При экспорте объектов аналитики угроз система выполняет массовую операцию. Существует известная проблема, из-за которой эта массовая операция иногда завершается сбоем. Если операция массового экспорта не сработает, при открытии боковой панели «Экспорт» появится предупреждение с просьбой удалить неудачное действие из истории массовых операций. Microsoft Sentinel приостанавливает последующие операции экспорта до тех пор, пока вы не удалите неудачную операцию.
Чтобы получить доступ к журналу экспорта, выполните следующие действия:
- Перейдите к экспортируемму элементу на странице управления Intel (портал Defender) или аналитики угроз (портал Azure).
- В столбце Экспорты выберите Просмотреть журнал экспорта , чтобы отобразить журнал экспорта для этого элемента.
Связанные материалы
Дополнительные сведения см. в следующих статьях:
- Аналитика угроз в Microsoft Sentinel
- Подключите Microsoft Sentinel к каналам данных о киберугрозах STIX/TAXII.
- Узнайте, какие TIP, ленты TAXII и источники обогащения можно легко интегрировать с Microsoft Sentinel.
Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).
Другие ресурсы