Мультитенантное управление в Microsoft Defender

Мультитенантное управление XDR в Microsoft Defender и Microsoft Sentinel на портале Defender предоставляет командам по управлению безопасностью единое представление всех управляемых клиентов. Это представление позволяет командам быстро исследовать инциденты и выполнять расширенный поиск данных из нескольких клиентов, что повышает эффективность операций безопасности.

Поддержка Microsoft Sentinel

Для каждого клиента портал Defender позволяет подключиться к одной основной рабочей области и нескольким дополнительным рабочим областям для Microsoft Sentinel. В контексте этой статьи рабочая область — это область Log Analytics с включенной службой Microsoft Sentinel.

Если у вас есть клиенты с рабочими областями Microsoft Sentinel, подключенными к порталу Defender, вы можете:

  • Приоритизация и анализ инцидентов и оповещений по данным систем управления событиями и информацией о безопасности (SIEM) и расширенного обнаружения и реагирования (XDR).
  • Выполняйте упреждающий поиск по данным SIEM и XDR в нескольких арендаторах.
  • Управляйте обращениями в нескольких арендаторах.

Каждое рабочее пространство должно быть подключено к порталу Defender для каждого из ваших арендаторов отдельно, как в сценарии с одним арендатором.

Дополнительные сведения см. в разделе:

Доступность функций

Мультитенантное управление также доступно для государственных заказчиков США. Конкретные сценарии для GCC, GCC High, DoD и коммерческих клиентов см. в следующей таблице.

Сценарий Доступность
Управление несколькими клиентами Доступно для всех клиентов GCC, GCC High, DoD и коммерческих клиентов.
Совместная работа в нескольких облаках — Клиенты DoD и GCC High могут управлять клиентами в облаках друг друга.

— Клиенты GCC могут управлять арендаторами в коммерческом облаке.

Преимущества мультитенантного управления

Ниже перечислены некоторые из основных преимуществ, которые вы получаете с помощью мультитенантного управления для Defender XDR и Microsoft Sentinel на портале Defender:

  • Централизованное место для управления инцидентами и случаями в разных клиентах. Единое представление предоставляет аналитикам SOC всю необходимую информацию для расследования инцидентов и случаев в нескольких клиентах, устраняя необходимость входа и выхода из них.

  • Оптимизированный поиск угроз: Поддержка работы с несколькими арендаторами позволяет командам SOC использовать возможности расширенного поиска в Microsoft Defender XDR для создания запросов на языке Kusto Query Language (KQL) для упреждающего поиска угроз в нескольких арендаторах.

  • Управление несколькими клиентами для партнеров: Партнеры — поставщики управляемых услуг безопасности (MSSP) — теперь могут просматривать обращения, инциденты безопасности, оповещения и результаты поиска угроз по нескольким клиентам в едином интерфейсе.

Что включает в себя мультитенантное управление?

Для каждого арендатора, к которому у вас есть доступ, в мультитенантном управлении для Microsoft Defender XDR и Microsoft Sentinel на портале Defender доступны следующие основные возможности:

Возможность Описание
Инциденты & оповещения>Инциденты Управляйте инцидентами, поступающими от нескольких арендаторов.
Инциденты и оповещения>Оповещения Управление оповещениями, исходящими от нескольких клиентов.
Случаи Управление обращениями, исходящими из нескольких клиентов.
Охота>Расширенная охота Упреждающее поиск попыток вторжения и действий нарушения безопасности в нескольких клиентах одновременно.
Охота>Настраиваемые правила обнаружения Просматривайте настраиваемые правила обнаружения и управляйте ими в нескольких арендаторах.
Активы>Устройства>Арендаторы Для всех клиентов и на уровне конкретного клиента изучите количество устройств по разным значениям, таким как тип устройства, значение устройства, состояние подключения и состояние риска.
Конечные точки>Управление> уязвимостямиПанели мониторинга Панель мониторинга управления уязвимостями в Microsoft Defender предоставляет администраторам безопасности и группам по операциям безопасности агрегированные сведения об управлении уязвимостями в нескольких клиентах.
Конечные точки>Управление уязвимостями>Арендаторы Для всех арендаторов, а также на уровне отдельного арендатора, просматривайте сведения об управлении уязвимостями по различным показателям, таким как подверженные риску устройства, рекомендации по безопасности, уязвимости и критические CVE.
Конфигурации>Параметры Выводит список клиентов, к которых у вас есть доступ. Используйте эту страницу для просмотра арендаторов и управления ими.
Управление несколькими клиентами>Группы клиентов Организуйте управляемых арендаторов в именованные группы и переключайте мультитенантное представление между этими группами.

Ограничения

Мультитенантное управление поддерживает отдельные мультитенантные рабочие области. Это означает, что вы можете выполнять запросы к нескольким арендаторам и их основным рабочим областям через Advanced Hunting без Lighthouse. Azure Lighthouse требуется, если нужно выполнять запросы к вторичной рабочей области в другом арендаторе (из Advanced Hunting, аналитических правил, книг и т. д.). Для этих запросов используйте оператор workspace() с портала управления несколькими клиентами или security.microsoft.com.

Дальнейшие действия