Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте функцию ссылки на инциденты, чтобы добавить расширенные результаты охотничьих запросов к новому или существующему инциденту. Эта функция помогает захватывать записи о сложных охотничьих активностях, включая результаты, основанные на поведенчестве, чтобы создать более насыщенный контекст происшествий.
Эту функцию также можно использовать для захвата записей о продвинутых охотничьих активностях. Эти записи помогают построить более богатую хронологию или контекст событий для инцидента.
Необходимые разрешения для связывания инцидентов
Чтобы связать результаты запроса с инцидентом, требуются те же разрешения, необходимые для управления пользовательскими обнаружениями. Дополнительные сведения см. в статье Создание пользовательских правил обнаружения.
Чтобы связать результаты из BehaviorInfo таблицы (предварительная версия), необходимо также получить доступ к таблицам BehaviorInfo и BehaviorEntities , а соответствующие источники данных поведения должны быть подключены. Инструкции по подключению см. в статье "Развертывание поддерживаемых служб " и включение уровня поведения UEBA.
Связывание результатов с новыми или существующими инцидентами
Чтобы связать результаты расширенной охоты с новым или существующим инцидентом, выполните следующие действия.
На странице расширенной охоты введите свой запрос и выберите «Запустить запрос».
На странице Результаты выберите события или записи, связанные с новым или текущим исследованием, над которым вы работаете, а затем щелкните Связать с инцидентом.
Найдите раздел Сведения об оповещении в области Ссылка на инцидент, а затем выберите Создать новый инцидент , чтобы преобразовать события в оповещения и сгруппировать их в новый инцидент:
Или выберите Ссылку на существующий инцидент , чтобы добавить выбранные записи в существующий инцидент. Выберите связанный инцидент из раскрывающегося списка существующих инцидентов. Вы также можете ввести первые несколько символов имени инцидента или идентификатора, чтобы найти существующий инцидент.
Для любого из вариантов — создайте новый инцидент или ссылку на существующий инцидент, укажите следующие сведения, а затем нажмите кнопку "Далее".
- Заголовок оповещения . Укажите описательное название для результатов, которые могут понять ваши специалисты по реагированию на инциденты. Это описательное название становится заголовком оповещения.
- Серьезность . Выберите уровень серьезности, применимый к группе оповещений.
- Категория — выберите соответствующую категорию угроз для оповещений.
- Описание — дайте полезное описание сгруппированных оповещений.
- Рекомендуемые действия . Предоставьте действия по исправлению.
В разделе Сущности можно узнать, какие сущности используются для сопоставления других оповещений со связанным инцидентом. Они также отображаются на странице инцидента. Вы можете просмотреть предварительно выбранные сущности, разделённые на следующие категории:
а. Затронутые ресурсы . Ресурсы, на которые влияют выбранные события, могут быть следующими:
- Учетная запись
- Устройство
- Почтовый ящик
- Облачное приложение
- Ресурс Azure
- Ресурс Amazon Web Services
- Ресурс Google Cloud Platform
б. Связанные доказательства — объекты, не являющиеся ресурсами, которые встречаются в выбранных событиях. Поддерживаемые типы сущностей:
- Процесс
- Файл
- Значение реестра
- IP
- Приложение OAuth
- DNS
- Группа безопасности
- URL-адрес
- Почтовый кластер
- Почтовое сообщение
После выбора типа сущности выберите тип идентификатора, который существует в выбранных записях, чтобы его можно было использовать для идентификации этой сущности. Каждый тип сущности содержит список поддерживаемых идентификаторов, как показано в соответствующем раскрывающемся списке. Прочтите описание, отображаемое при наведении указателя мыши на каждый идентификатор, чтобы лучше понять его.
Выбрав идентификатор, выберите столбец из результатов запроса, содержащий выбранный идентификатор. Можно нажать Изучить запрос и результаты, чтобы открыть контекстную панель расширенного поиска. Это позволяет изучить запрос и результаты, чтобы убедиться, что выбран правильный столбец для выбранного идентификатора.
В нашем примере мы использовали запрос для поиска событий, связанных с возможным инцидентом кражи электронной почты, поэтому почтовый ящик получателя и учетная запись получателя являются затронутыми сущностями, а IP-адрес отправителя и сообщение электронной почты являются связанными доказательствами.
Для каждой записи создается отдельное оповещение с уникальным сочетанием затронутых сущностей. В нашем примере, если есть три разных почтовых ящика получателя и комбинаций идентификаторов объектов получателя, то создаются три предупреждения и связываются с выбранным инцидентом.
Нажмите кнопку Далее.
Просмотрите сведения, указанные в разделе "Сводка".
Нажмите кнопку Готово.
Связывание результата поведения с инцидентом (предварительная версия)
При запросе BehaviorInfo таблицы можно связать одну запись поведения с новым или существующим инцидентом.
Перед началом убедитесь, что источники данных на основе поведения настроены и что вы можете получить доступ к BehaviorInfo таблицам and BehaviorEntities . Также нужны разрешения для управления пользовательскими обнаружениями. Дополнительные сведения см. в статье "Необходимые разрешения для связывания инцидентов".
Эта предварительная версия соответствует существующим политикам RBAC и политикам определения области инцидентов. Если ссылка на инцидент недоступна или мастер не показывает сущности, проверьте доступ к таблице, настройку источников данных и область действия инцидента.
В этом рабочем процессе вы выбираете один BehaviorId раз. Мастер создаёт одно предупреждение за каждое поведение. Он заполняет данные оповещений и сущности из выбранной записи. Вы можете редактировать эти поля. Тяжесть и рекомендуемые действия остаются под вашим контролем.
На странице расширенного охотничьего запроса выполните запрос в
BehaviorInfoтаблице для получения записей поведения.Пример запроса:
BehaviorInfo | where ServiceSource == "Microsoft Sentinel" | take 10На странице результатов выберите одну запись поведения (
BehaviorId), связанную с расследованием, а затем выберите ссылку на инцидент.В разделе "Сведения об оповещении" выберите "Создать инцидент ", чтобы создать одно оповещение из выбранного поведения и связать его с новым инцидентом. Или выберите "Сопоставить оповещения" с существующим инцидентом , чтобы добавить выбранную запись в существующий инцидент. Если выбрать существующий инцидент, выберите инцидент из списка или введите первые несколько символов имени или идентификатора инцидента, чтобы найти его.
Просмотрите сведения об оповещении и нажмите кнопку "Далее". Следующие поля автоматически заполняются из выбранной записи поведения и остаются редактируемыми:
- Название оповещения
- Категория
- Description
- Платформа MITRE ATT&CK
Можно также указать значения для следующих полей:
- Severity
- Рекомендованные действия
В разделе "Сущности " задействованные сущности автоматически заполняются из выбранной записи поведения. Мастер использует данные из таблицы
BehaviorEntities, чтобы предварительно заполнить данные связанных сущностей, и перед продолжением вы можете просмотреть и изменить их.Как и в случае с другими ссылками на рабочие процессы инцидентов, можно просмотреть сущности в разделе "Затронутые ресурсы " и "Связанные доказательства" и изменить их при необходимости. Мастер в настоящее время поддерживает сущности UEBA. Для поведений, не относящихся к UEBA, или поведений с неподдерживаемыми сущностями может потребоваться вручную сопоставить некоторые сущности.
Если выбрать Просмотреть запрос и результаты, откроется панель контекста расширенной охоты с запросом, отфильтрованным по выбранному
BehaviorId. Если исходный запрос ещё не содержитBehaviorEntities, панель использует объединённый запрос, чтобы показать связанные сущности из этой таблицы, чтобы вы могли проверить, что выбранные значения сущностей и сопоставления указаны правильно.Нажмите кнопку "Далее", просмотрите шаг " Сводка" и нажмите кнопку "Готово".
Просмотр связанных записей в инциденте
Чтобы просмотреть связанный инцидент, выберите ссылку, показанную в сводном этапе. Вы также можете выбрать название инцидента из очереди инцидента.
В этом примере предупреждение о выбранном событии было связано с новым инцидентом. На странице оповещений вы можете увидеть полную информацию о событии в виде таймлайна (если доступно) и в виде результатов запроса.
Вы также можете выбрать событие в представлении "Временная шкала" или в представлении результатов запроса, чтобы открыть панель Проверка записи.
Фильтр событий, добавленных с помощью расширенной охоты
Чтобы находить оповещения, созданные на основе продвинутой охоты, фильтруйте инциденты и оповещения по ручному источнику обнаружения.