Несколько рабочих областей Microsoft Sentinel на портале Defender

Портал Defender позволяет подключиться к одной основной рабочей области и нескольким дополнительным рабочим областям для Microsoft Sentinel. В контексте этой статьи рабочая область — это область Log Analytics с включенной службой Microsoft Sentinel.

Эта статья в первую очередь относится к сценарию, когда вы подключаете Microsoft Sentinel к порталу Defender вместе с Microsoft Defender XDR для унифицированных операций по обеспечению безопасности. Если вы планируете использовать Microsoft Sentinel на портале Defender без Microsoft Defender XDR, вы по-прежнему можете управлять несколькими рабочими областями. Однако, так как у вас нет Defender XDR, основная рабочая область не будет иметь Defender XDR данных, и у вас не будет доступа к Defender XDR функциям.

Основное и дополнительное рабочие пространства

Выберите основную рабочую область при подключении Microsoft Sentinel на портал Defender. Все другие рабочие области, подключенные к порталу Defender, считаются дополнительными рабочими областями. Портал Defender поддерживает одну основную рабочую область и неограниченное количество дополнительных рабочих областей для каждого клиента для Microsoft Sentinel.

Если у вас также есть Microsoft Defender XDR, оповещения из основной рабочей области коррелируются с данными Defender XDR, а инциденты в единой очереди включают оповещения как из основной рабочей области, так и из Defender XDR. При выборе основной рабочей области соединитель данных Defender XDR для инцидентов и оповещений подключается только к основной рабочей области.

В таких случаях:

Область Описание
Другие рабочие области, ранее подключенные к Defender XDR Все другие рабочие области, которые ранее были подключены к соединителю Defender XDR, отключаются и работают в качестве дополнительных рабочих областей. Все правила аналитики и средства автоматизации, которые вы ранее настроили на основе данных Defender XDR, больше не будут работать, пока не настроите прием данных в таблицы.
Оповещения на уровне арендатора и автономные коннекторы данных Оповещения от других служб Майкрософт, включая другие службы Defender, являются оповещениями на основе клиента и относятся ко всему клиенту, а не к определенной рабочей области.

Чтобы предотвратить дублирование между рабочими областями, все прямые автономные соединители данных для этих служб должны быть отключены от Microsoft Sentinel в дополнительных рабочих областях. В результате оповещения на уровне арендатора отображаются только в основной рабочей области.

При подключении автономные соединители данных для Microsoft Defender для Office 365, Защита Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender для конечных точек и Microsoft Defender для удостоверений автоматически отключаются.

Если у вас есть другие автономные соединители данных Майкрософт с оповещениями в рабочих областях, обязательно отключите их перед подключением к порталу Defender.
Оповещения и инциденты Defender XDR Все оповещения и инциденты Defender XDR синхронизируются только с основной рабочей областью. Однако дополнительные рабочие области могут получать данные из таблиц Defender, если они настроены в соединителе Microsoft XDR на портале Sentinel в Azure или в разделе Microsoft Sentinel>Конфигурация>Таблицы на портале Defender.
Создание инцидента и корреляция оповещений Портал Defender разделяет создание инцидентов и корреляцию оповещений между рабочими областями Microsoft Sentinel. Инциденты во вторичных рабочих областях не содержат данные из какой-либо другой рабочей области или из Defender XDR.
Требуется одна основная рабочая область Одна основная рабочая область всегда должна быть подключена к порталу Defender.

Например, вы можете работать с глобальной командой SOC в компании, которая имеет несколько автономных рабочих областей. В таких случаях вы не захотите просматривать инциденты и оповещения из каждой из этих рабочих областей в глобальной очереди SOC на портале Defender. Так как эти рабочие области подключены к порталу Defender в качестве дополнительных рабочих областей, они отображаются на портале Defender только как Microsoft Sentinel без инцидентов и оповещений Defender и продолжают работать автономно. При просмотре глобальной рабочей области SOC данные из этих дополнительных рабочих областей не отображаются.

Если в клиенте Microsoft Entra ID есть несколько рабочих областей Microsoft Sentinel, рассмотрите возможность использования основной рабочей области для глобального центра управления безопасностью.

Разрешения на управление рабочими областями и просмотр данных рабочей области

Используйте одну из следующих ролей или сочетаний ролей для управления основной и дополнительной рабочими областями:

Задача Требуется встроенная роль Microsoft Entra или Azure Scope
Подключение основной рабочей области Microsoft Sentinel к порталу Defender По крайней мере администратор безопасности в Microsoft Entra ID

Владелец (безусловное назначение роли)
ИЛИ
Администратор доступа пользователей и участник Microsoft Sentinel
Арендатор


— подписка для роли владельца
Подключение или отключение только дополнительной рабочей области Владелец
ИЛИ
Администратор доступа пользователей и участник Microsoft Sentinel
— подписка для ролей «Владелец» или «Администратор доступа пользователей»

— подписка, группа ресурсов или ресурс рабочей области для роли «Участник Microsoft Sentinel»
Изменение основной рабочей области По крайней мере администратор безопасности в Microsoft Entra ID

Владелец
ИЛИ
Администратор доступа пользователей и участник Microsoft Sentinel
Арендатор


— подписка для ролей «Владелец» или «Администратор доступа пользователей»

— подписка, группа ресурсов или ресурс рабочей области для роли «Участник Microsoft Sentinel»
Активация или деактивация рабочей области Sentinel в Unified RBAC По крайней мере администратор безопасности в Microsoft Entra ID

Владелец
ИЛИ
Администратор доступа пользователей и участник Microsoft Sentinel
Арендатор


— подписка для ролей «Владелец» или «Администратор доступа пользователей»

— подписка, группа ресурсов или ресурс рабочей области для роли «Участник Microsoft Sentinel»

При подключении назначение роли Владелец должно выполняться без каких-либо условий на уровне подписки.

Снимок экрана Azure

Важно!

Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Это помогает повысить безопасность вашей организации.

После подключения Microsoft Sentinel к порталу Defender существующие Azure разрешения на управление доступом на основе ролей (RBAC) позволяют просматривать функции и рабочие области Microsoft Sentinel, к которым у вас есть доступ.

Рабочая область Доступ
Primary Если у вас есть доступ к основной рабочей области, вы можете считывать данные из рабочей области и Defender XDR и управлять ими.
Secondary Если у вас есть доступ к дополнительной рабочей области, вы можете только считывать данные из нее и управлять ими. Инциденты и оповещения Defender не синхронизируются с дополнительными рабочими областями, но вторичные рабочие области по-прежнему могут принимать данные таблиц Defender. Дополнительные сведения см. в разделе Основные и вторичные рабочие области.

Исключение: Если вы уже подключили одну рабочую область к порталу Defender, все оповещения, созданные с помощью пользовательских правил обнаружения для таблиц AlertInfo и AlertEvidence до середины января 2025 г., видны всем пользователям.

Дополнительные сведения см. в разделе Роли и разрешения в Microsoft Sentinel.

Изменения основной рабочей области

После подключения Microsoft Sentinel к порталу Defender можно изменить основную рабочую область. При переключении основной рабочей области для Microsoft Sentinel соединитель Defender XDR подключается к новой основной и автоматически отключается от предыдущей.

Измените основную рабочую область на портале Defender, выбравПараметры>системы>Microsoft Sentinel>Рабочие пространства.

Объем данных рабочей области в разных представлениях

Если у вас есть соответствующие разрешения на просмотр данных из основной и вторичной рабочих областей для Microsoft Sentinel, для каждой возможности применяется область рабочей области в следующей таблице.

Возможность область рабочей области
Поиск Результаты глобального поиска в верхней части страницы браузера на портале Defender предоставляют обобщенное представление всех релевантных данных рабочей области, которые вам разрешено просматривать.
Исследование & реагирование > Инциденты & оповещения > Просматривайте инциденты из разных рабочих областей в единой очереди или фильтруйте представление по рабочей области.
Исследование & реагирование > Инциденты & оповещения > Просмотр оповещений из разных рабочих областей в единой очереди или фильтрация представления по рабочей области.

Портал Defender сегментирует корреляцию оповещений по рабочей области.
Сущности: В инциденте или оповещении > выберите устройство, пользователя или другую сущность или ресурс Просмотрите все релевантные данные сущностей из нескольких рабочих областей на одной странице сущности. Страницы сущностей объединяют оповещения, инциденты и события временной шкалы из всех рабочих областей, чтобы предоставить более полное представление о поведении сущностей.

Фильтрация по рабочей области на вкладках Инциденты и оповещения, Временная шкала и Аналитика . На вкладке Обзор отображаются метаданные сущности, агрегированные из всех рабочих областей.
Исследование & ответ > Охота >Расширенная охота Выберите рабочую область в правом верхнем углу браузера. Или выполните запрос в нескольких рабочих областях с помощью оператора рабочей области в запросе. См. статью Запрос данных из нескольких рабочих областей. В результатах запроса не отображается имя или идентификатор рабочей области.

Просматривать все данные журналов рабочей среды, включая запросы и функции, в режиме только чтения. Дополнительные сведения см. в статье «Расширенный поиск угроз с данными Microsoft Sentinel на портале Microsoft Defender».

Некоторые возможности ограничены основной рабочей областью:
— Создание пользовательских правил обнаружения
— Запросы через API

Запросы между рабочими областями к данным Log Analytics по-прежнему подпадают под ограничения Log Analytics.
варианты интерфейса Microsoft Sentinel Просмотрите данные из одной рабочей области для каждой страницы в разделе Microsoft Sentinel на портале Defender. Переключитесь между рабочими областями, выбрав Выбрать рабочую область в правом верхнем углу браузера для большинства страниц.

- На странице Рабочие книги отображаются только данные, связанные с основной рабочей областью.

Правила аналитики между рабочими областями по-прежнему подпадают под действие ограничений и рекомендаций для правил аналитики между рабочими областями.
Оптимизация SOC Данные и рекомендации объединяются из нескольких рабочих областей.

Двунаправленная синхронизация рабочих областей

То, как синхронизируются изменения инцидента между порталом Azure и порталом Defender, зависит от того, является ли рабочая область основной или дополнительной.

Рабочая область Поведение синхронизации
Основной В Microsoft Sentinel на портале Azure инциденты Defender XDR отображаются в разделе Управление угрозами>Инциденты с именем поставщика инцидентов Microsoft XDR. Любые изменения, внесенные в статус, причину закрытия или назначение инцидента Defender XDR на портале Azure или в портале Defender, обновляются в очереди инцидентов другого портала. Дополнительные сведения см. в статье Работа с инцидентами Microsoft Defender XDR в Microsoft Sentinel и двунаправленной синхронизации.
Дополнительный Все оповещения и инциденты, создаваемые для дополнительной рабочей области, синхронизируются между этой рабочей областью в Azure и на порталах Defender. Данные в рабочей области синхронизируются только с рабочей областью на другом портале.

Поддержка управления внутренними рисками (IRM)

Оповещения Управление внутренними рисками Microsoft Purview (IRM) сопоставляются только с основной рабочей областью. Если у вас есть оповещения IRM из Microsoft Defender XDR, необходимо подключить IRM к коннектору Microsoft Defender XDR в вашей основной рабочей области, прежде чем подключать эту рабочую область к порталу Defender. Это необходимо для обеспечения доступности оповещений и инцидентов IRM в основной рабочей области. Если вы не хотите видеть оповещения IRM в основной рабочей области, вместо этого можно отказаться от интеграции с Microsoft Defender XDR.

Кроме того, если прямой коннектор данных Microsoft 365 Insider Risk Management для Microsoft Sentinel подключен к одной из вторичных рабочих областей, необходимо отключить его перед подключением рабочей области к порталу Defender.