Расширенный поиск угроз в мультитенантном управлении Microsoft Defender

Расширенный поиск угроз в режиме многоклиентского управления Microsoft Defender позволяет упреждающе выявлять попытки вторжения и признаки компрометации в электронной почте, данных, устройствах и учетных записях одновременно в нескольких арендаторах и рабочих областях. Если у вас есть несколько тенантов с рабочими областями Microsoft Sentinel, подключенными к порталу Microsoft Defender, вы можете выполнять поиск данных системы управления информацией и событиями безопасности (SIEM) вместе с данными расширенного обнаружения и реагирования (XDR) в нескольких тенантах и рабочих областях.

В мультитенантной расширенной охоте в режиме предварительной версии поддерживается несколько рабочих областей для каждого клиента.

Квоты

В мультитенантных средах расширенные запросы охоты могут возвращать не более 50 000 записей. Результирующий набор для каждого отдельного арендатора ограничен значением 50 000, делённым на количество арендаторов, по которым выполняется запрос.

Дополнительные сведения об ограничениях сервиса в расширенной охоте см. в статье Сведения о квотах расширенной охоты.

Запустите межтенантные запросы

Вы можете выполнить любой запрос, к которому у вас уже есть доступ, на странице мультитенантного управления Расширенный поиск угроз.

  1. Запросы, перечисленные на вкладке Запросы , фильтруются по клиенту. Выберите арендатора, чтобы просмотреть доступные для него запросы.

  2. Загрузите запрос в редактор запросов и выберите селектор арендатора, чтобы указать арендаторов и рабочие области, для которых нужно выполнить запрос.

    Снимок экрана страницы запроса расширенного поиска между арендаторами в Microsoft Defender XDR

  3. В открывающейся боковой области выберите клиентов, которые нужно включить в запрос. Каждый клиент поддерживает одну рабочую область. Если у вас есть несколько рабочих областей, подключенных к порталу Defender в клиенте, выберите Изменить выбор , чтобы выбрать рабочую область, которую вы хотите использовать.

    Снимок экрана области действия боковой панели запроса расширенного поиска Microsoft Defender XDR для межклиентского поиска

    При выборе нескольких клиентов запрос выполняется независимо в каждом клиенте, а объединенные результаты отображаются в одной таблице. Например, приведенный ниже пример запроса (DeviceEvents | take 10) возвращает 10 результатов для каждого клиента, в результате чего общее число клиентов равно 10, умноженное на количество выбранных клиентов.

  4. По завершении выберите Применить>выполнить запрос.

    Снимок экрана со столбцом области действия запроса расширенного поиска в Microsoft Defender XDR ross tenants

    Результаты запроса содержат столбец с именем TenantId. Если вы используете несколько рабочих областей, значения в этом столбце показывают идентификатор рабочей области вместо идентификатора клиента. В таких случаях рекомендуется использовать запрос для переименования столбца в результатах с TenantId на WorkspaceId , чтобы упростить чтение. Например:

    DeviceEvents
    | take 10
    | project TenantId = WorkspaceID
    

    Или, чтобы запросить несколько рабочих областей в одном клиенте, используйте запрос, аналогичный следующему:

    Usage
    | union workspace("WorkpaceA").Usage
    | take 10
    

Важно!

Выполнение запросов в нескольких арендаторах с использованием оператора adx(x) приводит к выполнению отдельных запросов ADX для каждого арендатора и агрегированию результатов, что может приводить к дублированию результатов. Используйте оператор adx(x) с несколькими арендаторами только если нужно объединить результаты арендаторов с данными ADX. Дополнительные сведения о ADX в расширенной охоте см. в статье Использование функций Microsoft Sentinel, сохраненных запросов и пользовательских правил.

Дополнительные сведения о расширенной охоте в Microsoft Defender XDR см. в статье Упреждающая охота на угрозы с помощью расширенной охоты в Microsoft Defender XDR.

Выполнение запросов между рабочими областями

Чтобы выполнять запросы в нескольких рабочих областях в одном клиенте, используйте выражение workspace( ) с идентификатором рабочей области в качестве аргумента в запросе для ссылки на таблицу в другой рабочей области.

Если вы используете Azure Lighthouse для предоставления вашему клиенту разрешений на доступ к рабочим областям других клиентов, вы также можете выполнять запросы в обоих клиентах и рабочих областях. Для этого выберите только одного арендатора в раскрывающемся списке Область арендатора. Затем в запросе workspace() используйте выражение для вызова имен других рабочих областей, которые нужно запрашивать в других клиентах. Например, если у вас есть арендаторы и рабочие области со следующими названиями:

  • TenantA: WorkspaceA1, WorkspaceA2
  • TenantB: WorkspaceB1, WorkspaceB2

Если вы хотите выполнять запросы по данным из обеих рабочих областей WorkspaceA1 и WorkspaceB1, выберите TenantA и WorkspaceA1 в селекторе области клиента. Затем в запросе workspace() используйте оператор для вызова WorkspaceB2. Например:

union workspace("WorkspaceB2").Usage, Usage
| where TimeGenerated > ago(1d)
| summarize TotalRecords = count() by Workspace = TenantId

Показаны результаты из WorkspaceA1 и из WorkspaceB2.

Дополнительные сведения см. в разделах Запрос нескольких рабочих областей и Управление рабочими областями между клиентами с помощью Azure Lighthouse.

Примечание.

Если в нескольких рабочих областях есть таблицы с одинаковыми именами, но разными схемами и вы хотите использовать их в одном запросе, следует использовать оператор рабочей области для уникальной идентификации нужной таблицы.

Просмотр таблиц схемы

Просмотрите таблицы схем расширенной охоты на левой панели на странице расширенной охоты на вкладке Схема .

Список схем представляет собой единое представление всех таблиц из всех ваших тенантов, независимо от того, какой тенант выбран в селекторе тенанта в правом верхнем углу.

Это может означать, что некоторые таблицы, которые здесь отображаются, могут быть доступны для запросов только в некоторых арендаторах, например пользовательские таблицы Microsoft Sentinel.

Просмотр настраиваемых правил обнаружения и управление ими

Вы также можете управлять настраиваемыми правилами обнаружения для нескольких арендаторов на странице настраиваемых правил обнаружения.

Просмотр настраиваемых правил обнаружения по клиенту

  1. Чтобы просмотреть пользовательские правила обнаружения, перейдите на страницу «Пользовательские правила обнаружения» в системе мультитенантного управления Microsoft Defender.

  2. Просмотрите столбец Имя клиента , чтобы узнать, из какого клиента поступает правило обнаружения:

    Снимок экрана страницы настраиваемого обнаружения Microsoft Defender XDR для мультитенантной среды.

Чтобы просмотреть только настраиваемые правила обнаружения определенного клиента, выберите Фильтр, выберите клиент или арендаторы и нажмите кнопку Применить.

Дополнительные сведения о пользовательских правилах обнаружения см. в статье Общие сведения о пользовательских обнаружениях.

Управление настраиваемыми правилами обнаружения

Вы можете запускать, отключать и удалять правила обнаружения в Microsoft Defender для управления несколькими арендаторами.

Чтобы управлять правилами обнаружения, выполните следующие действия.

  1. Перейдите на страницу Пользовательские правила обнаружения в системе мультитенантного управления Microsoft Defender.

  2. Выберите правило обнаружения, которым вы хотите управлять.

    При выборе одного правила обнаружения откроется всплывающий элемент со сведениями о правиле обнаружения:

    Снимок экрана страницы сведений о настраиваемом правиле обнаружения в Microsoft Defender XDR

  3. Выберите Открыть правила обнаружения, чтобы просмотреть это правило на новой вкладке для конкретного клиента на портале Microsoft Defender. Дополнительные сведения см. в разделе Настраиваемые правила обнаружения.