Приём событий безопасности Microsoft Sentinel

Материал из Документация Ключ-АСТРОМ
Версия от 17:32, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём событий безопасности Microsoft Sentinel = Эта интеграция управляется и развёртывается через '''Операции безопасности'''. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций». Корр...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём событий безопасности Microsoft Sentinel

Эта интеграция управляется и развёртывается через Операции безопасности. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций».

Коррелируйте обнаружения Sentinel с контекстом среды выполнения для более быстрых расследований.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Microsoft Sentinel — облачной системой управления событиями и информацией о безопасности (SIEM) — позволяет объединять и контекстуализировать обнаружения безопасности из инструментов и продуктов DevSecOps, обеспечивая централизованную приоритизацию, визуализацию и автоматизацию обнаружений безопасности.

Интеграция принимает оповещения безопасности из различных коннекторов, включая продукты Microsoft, такие как Microsoft Defender for Cloud, а также внешние коннекторы продуктов.

Сценарии использования

  • Визуализируйте и отчитывайтесь о текущем состоянии безопасности и тенденциях по обнаружениям безопасности в средах с помощью дашбордов.
  • Анализируйте и приоритизируйте обнаружения безопасности из нескольких инструментов и продуктов единообразно с помощью Блокнотов.
  • Создавайте уведомления и тикеты для критических обнаружений безопасности с помощью Рабочих процессов.
  • Используйте обнаружения безопасности как дополнительное измерение для охоты на угрозы и криминалистики инцидентов с помощью Расследований.

Требования

Ниже приведены требования для Microsoft Sentinel и Ключ-АСТРОМ.

Microsoft Sentinel

  • Установите CLI.

Требования Ключ-АСТРОМ

Разрешения:

  • Для запроса принятых данных: storage:security.events:read.

Токены:

  • Создайте токен доступа с областью действия openpipeline.events_security и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».

Активация и настройка

  1. В Ключ-АСТРОМ откройте Расширения.
  2. Найдите Microsoft Sentinel и выберите Установить.
  3. Выберите Настроить, затем выберите Настроить новое подключение.
  4. Следуйте инструкциям на экране для настройки приёма данных.

Проверьте конфигурацию, выполнив следующий запрос в Блокнотах:

fetch security.events
| filter dt.system.bucket == "default_securityevents"
| filter event.provider=="Microsoft Sentinel"

Подробности

Как это работает

События поступают в Ключ-АСТРОМ

Microsoft Sentinel экспортирует обнаружения безопасности в концентратор событий.

Приложение-функция предварительно обрабатывает события и отправляет их в Ключ-АСТРОМ, используя выделенную конечную точку приёма событий безопасности OpenPipeline.

Обнаружения безопасности обрабатываются и сохраняются

Полученные данные сопоставляются с Семантическим словарём Ключ-АСТРОМ.

Данные сохраняются в едином формате в бакете по умолчанию default_securityevents. Подробности см. в разделе «Встроенные бакеты».

Мониторинг данных

После загрузки данных Microsoft Sentinel в Ключ-АСТРОМ вы можете отслеживать их в приложении (в Ключ-АСТРОМ перейдите в Настройки, затем найдите и выберите Microsoft Sentinel).

Вы можете просматривать:

  • График принятых данных от всех существующих подключений за период времени.

Доступные действия: Запрос принятых данных

  • Таблицу с информацией о ваших подключениях.

Доступные действия: Удалить подключение

Визуализация и анализ обнаружений

Вы можете создавать собственные дашборды или использовать наши шаблоны для визуализации и анализа обнаружений уязвимостей контейнеров.

  1. В Настройках откройте Microsoft Sentinel.
  2. В разделе Попробуйте наши шаблоны выберите нужный шаблон дашборда.

Автоматизация и оркестрация обнаружений

Вы можете создавать собственные рабочие процессы или использовать наши шаблоны для автоматизации и оркестрации обнаружений уязвимостей контейнеров.

  1. В Настройках откройте Microsoft Sentinel.
  2. В разделе Попробуйте наши шаблоны выберите нужный шаблон рабочего процесса.

Запрос принятых данных

Вы можете запрашивать принятые данные в Блокнотах или Расследованиях, используя формат данных из Семантического словаря.

  1. В Настройках откройте Microsoft Sentinel.
  2. Выберите Открыть с помощью.
  3. Выберите Расследования или Блокноты.

Оценка, сортировка и расследование обнаружений

Вы можете оценивать, сортировать и расследовать обнаружения с помощью Угроз и эксплойтов.

  1. Откройте Угрозы и эксплойты.
  2. Отфильтруйте по Поставщик > Microsoft Sentinel.

Удаление подключений

Чтобы остановить отправку событий в Ключ-АСТРОМ:

  1. В Настройках откройте Microsoft Sentinel.
  2. Для подключения, которое нужно удалить, выберите Удалить.
  3. Следуйте инструкциям на экране, чтобы удалить ресурсы. Если вы использовали значения, отличные от указанных в диалоге настройки, скорректируйте их соответствующим образом.

Это удаляет ресурсы Ключ-АСТРОМ, созданные для этой интеграции.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.

FAQ

Какая модель данных используется для логов и событий безопасности, поступающих из Microsoft Sentinel?

События обнаружения хранят отдельные обнаружения по каждому затронутому объекту, представленному затронутым ресурсом.

Какие поля расширения добавляются к основным полям событий, принятых из Microsoft Sentinel?

Добавляется пространство имён actor для хранения всех полей, связанных с действующим лицом, если они присутствуют в оповещении:

  • actor.ips представляет список IP-адресов подозрительного действующего лица.
  • actor.fqdns представляет список FQDN подозрительного действующего лица.
  • actor.geo.country.name представляет название страны подозрительного действующего лица.
  • actor.geo.city.name представляет название города подозрительного действующего лица.

Добавляется пространство имён azure для хранения полей, связанных с облачными ресурсами, в оповещении:

  • azure.tenant.id представляет идентификатор тенанта.
  • azure.subscription представляет идентификатор подписки.
  • azure.resource.id представляет идентификатор затронутого ресурса.
  • azure.resource.group представляет имя группы ресурсов.
  • azure.resource.type представляет имя типа ресурса.
  • azure.resource.name представляет имя ресурса.

Как нормализуется оценка риска для обнаружений Microsoft Sentinel?

Ключ-АСТРОМ нормализует оценки серьёзности и риска для всех обнаружений, принятых через текущую интеграцию. Это помогает согласованно приоритизировать обнаружения независимо от их источника.

Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».

  • dt.security.risk.level сопоставляется напрямую с уровнем серьёзности (AlertSeverity), установленным Microsoft Sentinel.
  • dt.security.risk.score сопоставляется напрямую с уровнем серьёзности (AlertSeverity), установленным Microsoft Sentinel.
dt.security.risk.level (сопоставлено с AlertSeverity) dt.security.risk.score (сопоставлено с AlertSeverity)
High -> HIGH High -> 8.9
Medium -> MEDIUM Medium -> 6.9
Low -> LOW Low -> 3.9
Informational -> NONE 0.0