Приём событий безопасности Microsoft Sentinel
Приём событий безопасности Microsoft Sentinel
Эта интеграция управляется и развёртывается через Операции безопасности. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций».
Коррелируйте обнаружения Sentinel с контекстом среды выполнения для более быстрых расследований.
Начало работы
Обзор
Интеграция Ключ-АСТРОМ с Microsoft Sentinel — облачной системой управления событиями и информацией о безопасности (SIEM) — позволяет объединять и контекстуализировать обнаружения безопасности из инструментов и продуктов DevSecOps, обеспечивая централизованную приоритизацию, визуализацию и автоматизацию обнаружений безопасности.
Интеграция принимает оповещения безопасности из различных коннекторов, включая продукты Microsoft, такие как Microsoft Defender for Cloud, а также внешние коннекторы продуктов.
Сценарии использования
- Визуализируйте и отчитывайтесь о текущем состоянии безопасности и тенденциях по обнаружениям безопасности в средах с помощью дашбордов.
- Анализируйте и приоритизируйте обнаружения безопасности из нескольких инструментов и продуктов единообразно с помощью Блокнотов.
- Создавайте уведомления и тикеты для критических обнаружений безопасности с помощью Рабочих процессов.
- Используйте обнаружения безопасности как дополнительное измерение для охоты на угрозы и криминалистики инцидентов с помощью Расследований.
Требования
Ниже приведены требования для Microsoft Sentinel и Ключ-АСТРОМ.
Microsoft Sentinel
- Установите CLI.
Требования Ключ-АСТРОМ
Разрешения:
- Для запроса принятых данных:
storage:security.events:read.
Токены:
- Создайте токен доступа с областью действия
openpipeline.events_securityи сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».
Активация и настройка
- В Ключ-АСТРОМ откройте Расширения.
- Найдите Microsoft Sentinel и выберите Установить.
- Выберите Настроить, затем выберите Настроить новое подключение.
- Следуйте инструкциям на экране для настройки приёма данных.
Проверьте конфигурацию, выполнив следующий запрос в Блокнотах:
fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Microsoft Sentinel"
Подробности
Как это работает
События поступают в Ключ-АСТРОМ
Microsoft Sentinel экспортирует обнаружения безопасности в концентратор событий.
Приложение-функция предварительно обрабатывает события и отправляет их в Ключ-АСТРОМ, используя выделенную конечную точку приёма событий безопасности OpenPipeline.
Обнаружения безопасности обрабатываются и сохраняются
Полученные данные сопоставляются с Семантическим словарём Ключ-АСТРОМ.
Данные сохраняются в едином формате в бакете по умолчанию default_securityevents. Подробности см. в разделе «Встроенные бакеты».
Мониторинг данных
После загрузки данных Microsoft Sentinel в Ключ-АСТРОМ вы можете отслеживать их в приложении (в Ключ-АСТРОМ перейдите в Настройки, затем найдите и выберите Microsoft Sentinel).
Вы можете просматривать:
- График принятых данных от всех существующих подключений за период времени.
Доступные действия: Запрос принятых данных
- Таблицу с информацией о ваших подключениях.
Доступные действия: Удалить подключение
Визуализация и анализ обнаружений
Вы можете создавать собственные дашборды или использовать наши шаблоны для визуализации и анализа обнаружений уязвимостей контейнеров.
- В Настройках откройте Microsoft Sentinel.
- В разделе Попробуйте наши шаблоны выберите нужный шаблон дашборда.
Автоматизация и оркестрация обнаружений
Вы можете создавать собственные рабочие процессы или использовать наши шаблоны для автоматизации и оркестрации обнаружений уязвимостей контейнеров.
- В Настройках откройте Microsoft Sentinel.
- В разделе Попробуйте наши шаблоны выберите нужный шаблон рабочего процесса.
Запрос принятых данных
Вы можете запрашивать принятые данные в Блокнотах или Расследованиях, используя формат данных из Семантического словаря.
- В Настройках откройте Microsoft Sentinel.
- Выберите Открыть с помощью.
- Выберите Расследования или Блокноты.
Оценка, сортировка и расследование обнаружений
Вы можете оценивать, сортировать и расследовать обнаружения с помощью Угроз и эксплойтов.
- Откройте Угрозы и эксплойты.
- Отфильтруйте по Поставщик > Microsoft Sentinel.
Удаление подключений
Чтобы остановить отправку событий в Ключ-АСТРОМ:
- В Настройках откройте Microsoft Sentinel.
- Для подключения, которое нужно удалить, выберите Удалить.
- Следуйте инструкциям на экране, чтобы удалить ресурсы. Если вы использовали значения, отличные от указанных в диалоге настройки, скорректируйте их соответствующим образом.
Это удаляет ресурсы Ключ-АСТРОМ, созданные для этой интеграции.
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе о событиях.
FAQ
Какая модель данных используется для логов и событий безопасности, поступающих из Microsoft Sentinel?
События обнаружения хранят отдельные обнаружения по каждому затронутому объекту, представленному затронутым ресурсом.
Какие поля расширения добавляются к основным полям событий, принятых из Microsoft Sentinel?
Добавляется пространство имён actor для хранения всех полей, связанных с действующим лицом, если они присутствуют в оповещении:
actor.ipsпредставляет список IP-адресов подозрительного действующего лица.actor.fqdnsпредставляет список FQDN подозрительного действующего лица.actor.geo.country.nameпредставляет название страны подозрительного действующего лица.actor.geo.city.nameпредставляет название города подозрительного действующего лица.
Добавляется пространство имён azure для хранения полей, связанных с облачными ресурсами, в оповещении:
azure.tenant.idпредставляет идентификатор тенанта.azure.subscriptionпредставляет идентификатор подписки.azure.resource.idпредставляет идентификатор затронутого ресурса.azure.resource.groupпредставляет имя группы ресурсов.azure.resource.typeпредставляет имя типа ресурса.azure.resource.nameпредставляет имя ресурса.
Как нормализуется оценка риска для обнаружений Microsoft Sentinel?
Ключ-АСТРОМ нормализует оценки серьёзности и риска для всех обнаружений, принятых через текущую интеграцию. Это помогает согласованно приоритизировать обнаружения независимо от их источника.
Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».
dt.security.risk.levelсопоставляется напрямую с уровнем серьёзности (AlertSeverity), установленным Microsoft Sentinel.dt.security.risk.scoreсопоставляется напрямую с уровнем серьёзности (AlertSeverity), установленным Microsoft Sentinel.
| dt.security.risk.level (сопоставлено с AlertSeverity) | dt.security.risk.score (сопоставлено с AlertSeverity) |
|---|---|
| High -> HIGH | High -> 8.9 |
| Medium -> MEDIUM | Medium -> 6.9 |
| Low -> LOW | Low -> 3.9 |
| Informational -> NONE | 0.0 |