Ordnen Sie die Incident-Felder Microsoft Azure Sentinel zu
Ordnen Sie die einzelnen Incident-Felder Microsoft Azure Sentinel den Feldern im Security Incident SIR zu, um mit den zugeordneten Daten Incidents zu erstellen.
Vorbereitungen
Erforderliche Rolle: sn_si.admin
Prozedur
-
Wählen Sie auf der Zuordnungsseite im Abschnitt „Azure Sentinel-Feldzuordnung“ eine der Beispielerfassungsmethoden aus.
Tabelle : 1. Beispiel für Erfassungsmethoden Feld Beschreibung Alle Standardfelder für Incident und Entität Verwenden Sie diese Erfassungsmethode, um die statische Liste aller Incident- und Entitätsfelder anzuzeigen. Diese Methode enthält nur Standardfeldnamen ohne Werte. Sie können diese Informationen verwenden, um die Zuordnung zu den Feldern SIR vorzunehmen.
Rufen Sie die neuesten Azure Sentinel-Incidents ab Verwenden Sie diese Erfassungsmethode, um die neuesten Incident- und Entitätsdaten zu importieren. Wenn der Azure Sentinel-Incident die Entitätsdaten enthält, werden die Entitätsdaten abgerufen und stehen für die Zuordnung im Abschnitt „Azure Sentinel-Quellfelder“ zur Verfügung. Manchmal enthält der Azure Sentinel-Incident die Entitätsdaten möglicherweise nicht, und daher sind die Entitätsfelder in einem solchen Szenario nicht für die Zuordnung verfügbar.
Wenn der Azure Sentinel-Incident mehrere Warnungen enthält, wird im Zuordnungsabschnitt die früheste Warnung angezeigt, die Teil des incident ist. Auch während der Erfassung werden die frühesten Feldwerte für Sicherheitswarnungen verwendet.
Sie können standardmäßig 5 Beispiel-Incidents und maximal 20 Beispiel-Incidents erfassen.
Die Feldwerte für den Beispiel-Incident werden gefüllt, wenn das Profil die Beispiel-Incidents erfasst. Sie können diese Incidents den SIR-Incident-Zielfeldern zuordnen. Die Incident-Felder und -Werte werden als einzelne Registerkarten angezeigt.
Importieren Sie Beispieldaten Klicken Sie auf Beispieldaten importieren, um Beispiel-Incidents aus Azure Sentinel zu importieren. Diese Schaltfläche wird angezeigt, wenn Sie die Erfassungsmethode Aktuelle Azure Sentinel-Incidents abrufen auswählen.
Das Abrufen von Beispiel-Incidents vom Server Microsoft Azure Sentinel kann einen Moment dauern.
Ordnen Sie diese abgerufenen Incidents den SIR-Incident-Zielfeldernzu. Die Incident-Felder und -Werte werden als einzelne Registerkarten angezeigt.
-
Führen Sie die folgenden Aktionen aus, um den Standardfeldern, die im Security Incident angezeigt werden, Felder hinzuzufügen:
-
Klicken Sie im Abschnitt „SIR-Incident-Zielfelder“ auf die
Schaltfläche „Weiteres Feld zuordnen“
Es zeigt eine Liste von Feldern SIR, aus denen Sie ein Feld für ein neues anzuzeigendes Feld auswählen können. - Erweitern Sie in der Spalte Security Incident die angezeigte Liste, und wählen Sie dann ein Feld aus. Hinweis:Für denselben Security Incident können mehrere erkennbare Elemente angezeigt werden. Beispielsweise kann das Feld „Erkennbares Element“ mehrmals mit unterschiedlichen Werten zugeordnet werden. Ebenso unterstützen die Felder Konfigurationselement und Arbeitsnotizen mehrere Werte. Wenn Sie versuchen, zwei Werte einem Feld zuzuordnen, das nicht mehrere Werte unterstützen kann, wird eine Fehlermeldung angezeigt, dass dieses Feld nicht mehrere Werte unterstützt. Wenn ein Feld in einem Security Incident über eine Liste verfügt, aus der Sie mehrere Optionen auswählen können, und Sie versuchen, diesem Feld eine Option zuzuordnen, die nicht in der Liste angezeigt wird, wird das Feld im Security Incident nicht ausgefüllt.
- Ziehen Sie Ihr Feld aus dem Abschnitt „Azure Sentinel-Quellfelder“ per Drag-and-Drop, um es dem neuen Feld zuzuordnen.
-
Wenn Sie das Kontrollkästchen aktivieren, das einem Feld entspricht, werden bei neuen oder aktualisierten Changes, die in Azure Sentinel vorgenommen werden, die entsprechenden SIR-Incident-Daten automatisch mit den neuen Incident-Daten aktualisiert.
Hinweis:Im Basissystem ist die Systemeigenschaft sn_sec_sentinel.incident_updates standardmäßig auf „True“ festgelegt, um die Microsoft Azure Sentinel -Updates im Zusammenhang mit neuen Warnungen zu erhalten, die mit SIR verknüpft sind.
- Standardmäßig sind die Felder Betroffene Anwender, Konfigurationselemente und Erkennbare Elemente aktiviert. Dies bedeutet, dass jedes Mal, wenn dem Incident neue erkennbare Elemente oder zugehörige Konfigurationselemente oder betroffene Benutzer hinzugefügt werden, diese Informationen während dieses Abfrageintervalls automatisch extrahiert und in die entsprechenden zugehörigen Listen in Security Incident Response (SIR) eingetragen werden.
- Für alle anderen Felder müssen Sie das Kontrollkästchen aktivieren, das einem Feld für alle neuen oder aktualisierten Änderungen entspricht, die im Azure Sentinel-Incident-Datensatz in Azure Sentinel vorgenommen werden. Dadurch werden die entsprechenden SIR-Incident-Daten automatisch mit den neuen Incident-Daten aktualisiert.
Wichtig:Vor der Auswahl dieser Funktionalität muss die Sorgfaltspflicht erfüllt werden, da das Überschreiben der vorhandenen Daten zu instabilen Daten führen kann, mit denen der Analyst arbeiten kann, und jede andere Automatisierung, die auch durch die Feldwerte des Security Incident festgelegt wird, betroffen sein kann. Daher ist es sehr wichtig, die Sorgfaltspflicht zu erfüllen, bevor Sie eine Überschreibungsfunktion auswählen.
-
Klicken Sie im Abschnitt „SIR-Incident-Zielfelder“ auf die
-
Um ein Feld zu entfernen, klicken Sie auf die
Entfernen Schaltfläche Element entfernen neben dem Eingabeausdrucksfeld im Abschnitt „SIR-Incident-Zielfelder“.
-
Um einen Feldwert aus dem Abschnitt „Azure Sentinel-Quellfelder“ einem Feld im Abschnitt „SIR-Incident-Zielfelder“ zuzuordnen, verwenden Sie eine der folgenden Aktionen:
-
Ziehen Sie den Feldnamen (z. B. ID), und legen Sie ihn neben einem Feldnamen in der Spalte „SIR-Incident-Zielfelder“ ab.
Sie können einen beliebigen Wert aus dem Abschnitt „Azure Sentinel-Quellfelder“ mit einem Feld im Abschnitt „SIR-Incident-Zielfelder“ abgleichen. Felder sind farbcodiert, damit Sie Incident-Felder im Zuordnungsprozess nicht übersehen oder duplizieren. Hellblaue Felder zeigen an, dass ein Incident-Feld noch nicht ausgewählt und dem Security Incident zugeordnet wurde. Unter Umständen möchten Sie ein eingehendes Incident-Feld mehreren Feldern in einem Security Incident zuordnen. Ein graus Feld zeigt an, dass ein Feld ausgewählt und einem Feld im Security Incident zugeordnet wurde. Auf diese Weise können Sie visualisieren, welche Feldwerte dem Security Incident hinzugefügt wurden und ob wichtige Incident-Informationen verbleiben.
-
Sie können eine Kombination aus Text und Feld hinzufügen.
Beispiel: Incident-Name ist ${name}$. Hier kann der Incident-Name manuell eingegeben werden, während ${name}$ aus dem Abschnitt „Azure Sentinel-Quellfelder“ zugeordnet wird.
-
Sie können ein Quell-Incident- oder Entitätsfeld direkt manuell eingeben und einem Zielfeld zuordnen.
- Um ein Quell-Incident-Feld manuell zuzuordnen, verwenden Sie das Format ${Feldname}$. Um beispielsweise das Incident-Feld Schweregrad zuzuordnen, lautet das Format${properties(severity)}$.
- Um ein Quellentitätsfeld manuell hinzuzufügen, verwenden Sie das Format ${Entitätsname: Entitätsfeld}$. Um beispielsweise das Entitätsfeld „Beschreibung der Entität „Sicherheitswarnung““ zuzuordnen, lautet das Format ${SecurityAlert: properties(description)}$.
Diese Integration klassifiziert bestimmte Untertypen von erkennbaren Elementen. Wenn Sie ein Azure Sentinel-Feld dem erkennbaren SIR-Feld zuordnen, klassifiziert Now Platform das erkennbare Element automatisch. Wenn Sie das eingehende erkennbare Azure Sentinel-Element generisch dem erkennbaren Elementtyp in SIRzuordnen möchten, ziehen Sie das Feld Azure Sentinel per Drag-and-Drop in das Feld Erkennbares Element. Wenn Sie jedoch den erkennbaren Typ des eingehenden erkennbaren Azure Sentinel-Elements in SIRkennen, ordnen Sie ihn speziell dem Feld „Erkennbarer Typ SIR “ zu. Einige Beispiele für bestimmte erkennbare Elemente in SIR sind „Erkennbares Element“ (Domänenname), „Erkennbares Element“ (E-Mail-Adresse), „Erkennbares Element“ (IP-Adresse (V4)) und „Erkennbares Element“ (Hostname).Wenn Ihre eingehenden Azure Sentinel-Felder Informationen MITRE-ATT&CK enthalten, ordnen Sie diese dem Feld „Technik MITRE-ATT&CK “ zu. Stellen Sie sicher, dass das eingehende Azure Sentinel-Feld die MITRE-ATT&CK Technik-ID oder den Techniknamen enthält.
Manchmal werden Incident-Feldwerte in Microsoft Azure Sentinel möglicherweise nicht direkt in die Felder im SIR-Security Incident übersetzt. Für diese Werte können Sie einen Skript-Editor verwenden, um während des Zuordnungsschritts Feldwerte im Security Incident zu formatieren. Verwenden Sie den Skript-Editor, wenn Sie ähnliche, aber nicht identische Werte formatieren möchten.
-
Ziehen Sie den Feldnamen (z. B. ID), und legen Sie ihn neben einem Feldnamen in der Spalte „SIR-Incident-Zielfelder“ ab.
- Um eine Feldübersetzung für ein neues Feld aus einem Azure Sentinel-Incident so zu formatieren, dass sie einem Feldwert in einem Security Incident entspricht, klicken Sie auf den Link Hier klicken im Header „ SIR-Incident-Zielfelder “.
-
Um die Felder zu ändern, die die Feldübersetzung unterstützen, klicken Sie auf das Symbol für Feldübersetzung für
.
Die Felder, die die Feldübersetzung unterstützen, sind Kategorie, Konfigurationselementund Priorität. Klicken Sie beispielsweise auf das Symbol für dieneben der Kategorie. Der Skript-Editor für Azure Sentinel-Feldübersetzung wird geöffnet.
-
Geben Sie Änderungen am Skript ein, und klicken Sie auf Aktualisieren, um die Änderungen zu speichern und zur Zuordnungsseite zurückzukehren.
Definieren Sie beispielsweise für Kategorie Folgendes im Skript-Editor:
Diese Zuordnung stellt sicher, dass ein Profil nur konfigurierte Kategorien verwendet."<Incoming Sentinel Incident Field Value>" : "<Category to assign to the Security Incident>". -
Setzen Sie Ihre Zuordnung fort, indem Sie Feldwerte hinzufügen oder entfernen.
Dieselben Feldwerte können Sie im Generator für Bedingungen für Incident-Generierung verwenden, um zusätzliche Kriterien zu definieren, die ein eingehender Incident erfüllen muss, um einen Security Incident zu erstellen.
- Um zum Abschnitt „Filtern und Aggregieren“ zu wechseln, klicken Sie auf Fortsetzen.