Aktivitäten auf Zeitleisten von Entitätsseiten anpassen

Wichtig

Übersicht über benutzerdefinierte Aktivitäten auf der Zeitachse

Zusätzlich zu den Aktivitäten, die im Zeitleiste von Microsoft Sentinel sofort angezeigt werden, können Sie alle anderen Aktivitäten erstellen, die Sie nachverfolgen möchten, und sie auch auf dem Zeitleiste präsentieren lassen. Sie können benutzerdefinierte Aktivitäten basierend auf Abfragen von Entitätsdaten aus allen verbundenen Datenquellen erstellen. Die folgenden Beispiele zeigen, wie Sie diese Funktion verwenden können:

  • Fügen Sie der Zeitleiste der Entität neue Aktivitäten hinzu, indem Sie vorhandene vorgefertigte Aktivitätsvorlagen ändern.

  • Fügen Sie neue Aktivitäten aus benutzerdefinierten Protokollen hinzu. Beispielsweise können Sie aus einem physischen Zugriffssteuerungsprotokoll die Ein- und Ausstiegsaktivitäten eines Benutzers für einen bestimmten eingeschränkten Bereich – z. B. einen Serverraum – dem Zeitleiste des Benutzers hinzufügen.

Öffnen der Seite "Aktivitätsanpassung"

Um die Seite zum Anpassen von Aktivitäten zu öffnen, wählen Sie die Registerkarte aus, die dem verwendeten Portal entspricht:

  • Benutzer von Microsoft Sentinel im Azure-Portal wählen Sie unten die Registerkarte Azure portal aus.
  • Benutzer des Microsoft Defender-Portals wählen die Registerkarte Defender-Portal aus.

Führen Sie die folgenden Schritte im Azure-Portal aus, um die Seite zum Anpassen von Aktivitäten zu öffnen:

  1. Wählen Sie im Microsoft Sentinel Navigationsmenü Entitätsverhalten aus.

  2. Wählen Sie auf der Seite Entitätsverhalten oben auf dem Bildschirm Entitätsseite anpassen (Vorschau) aus.

    Seite

Auf der Seite Sentinel Aktivitäten anpassen wird eine Liste aller Aktivitäten angezeigt, die Sie auf der Registerkarte Meine Aktivitäten erstellt haben. Auf der Registerkarte Aktivitätsvorlagen sehen Sie die Sammlung von Aktivitäten, die von Microsoft-Sicherheitsexperten standardmäßig angeboten werden. Dies sind die Aktivitäten, die auf den Zeitleisten Ihrer Entitätsseiten bereits erfasst und angezeigt werden.

  • Solange Sie keine benutzerdefinierten Aktivitäten erstellt haben, werden auf ihren Entitätsseiten alle Aktivitäten angezeigt, die auf der Registerkarte Aktivitätsvorlagen aufgeführt sind.

  • Nachdem Sie eine Aktivität erstellt oder angepasst haben, werden auf ihren Entitätsseiten nur die Aktivitäten angezeigt, die auf der Registerkarte Meine Aktivitäten angezeigt werden.

  • Wenn Sie die standardmäßig verfügbaren Aktivitäten weiterhin auf Ihren Entitätsseiten sehen möchten, müssen Sie für jede Vorlage, die nachverfolgt und angezeigt werden soll, eine Aktivität erstellen. Folgen Sie den Anweisungen unter Erstellen einer Aktivität aus einer Vorlage.

Erstellen einer Aktivität aus einer Vorlage

Führen Sie die folgenden Schritte aus, um eine benutzerdefinierte Aktivität aus einer vorhandenen vordefinierten Vorlage zu erstellen.

  1. Wählen Sie die Registerkarte Aktivitätsvorlagen aus, um die verschiedenen Aktivitäten anzuzeigen, die standardmäßig verfügbar sind. Sie können die Liste sowohl nach Entitätstyp als auch nach Datenquelle filtern. Wenn Sie eine Aktivität aus der Liste auswählen, werden die folgenden Informationen im Detailbereich angezeigt:

    • Eine Beschreibung der Aktivität

    • Die Datenquelle, die die Ereignisse bereitstellt, aus denen die Aktivität besteht

    • Die Bezeichner, die zum Identifizieren der Entität in den Rohdaten verwendet werden

    • Die Abfrage, die zur Erkennung dieser Aktivität führt

  2. Wählen Sie unten im Detailbereich Aktivität erstellen aus, um den Assistenten zum Erstellen von Aktivitäten zu starten.

    Screenshot: Liste der Aktivitätsvorlagen in Azure-Portal

  3. Der Aktivitäts-Assistent – Neue Aktivität aus Vorlage erstellen wird geöffnet, wobei die Felder bereits aus der Vorlage aufgefüllt werden. Sie können auf den Registerkarten Allgemein und Aktivitätskonfiguration nach Belieben Änderungen vornehmen oder alles unverändert lassen, um die vorkonfigurierte Aktivität weiter anzuzeigen.

  4. Wenn Sie zufrieden sind, wählen Sie die Registerkarte Überprüfen und erstellen aus . Wenn die Meldung Überprüfung erfolgreich angezeigt wird , klicken Sie unten auf die Schaltfläche Erstellen .

Erstellen Sie eine Aktivität von Grund auf

Klicken Sie oben auf der Seite "Aktivitäten" auf Aktivität hinzufügen , um den Assistenten zum Erstellen von Aktivitäten zu starten.

Der Aktivitäts-Assistent – Neue Aktivität erstellen wird geöffnet, wobei die Felder leer sind.

Konfigurieren allgemeiner Aktivitätseinstellungen

Geben Sie auf der Registerkarte " Allgemein " die grundlegenden Metadaten für die Aktivität an.

  1. Geben Sie einen Namen für Ihre Aktivität ein (Beispiel: "Benutzer wurde der Gruppe hinzugefügt").

  2. Geben Sie eine Beschreibung der Aktivität ein (Beispiel: "Änderung der Benutzergruppenmitgliedschaft basierend auf der Windows-Ereignis-ID 4728").

  3. Wählen Sie den Entitätstyp (Benutzer oder Host) aus, den diese Abfrage nachverfolgt.

  4. Sie können nach zusätzlichen Parametern filtern, um die Abfrage zu verfeinern und ihre Leistung zu optimieren. Sie können beispielsweise nach Active Directory-Benutzern filtern, indem Sie den Parameter IsDomainJoined auswählen und den Wert auf True festlegen.

  5. Sie können die anfängliche status der Aktivität auf Aktiviert oder Deaktiviert auswählen.

  6. Wählen Sie Weiter: Aktivitätskonfiguration aus, um mit der nächsten Registerkarte fortzufahren.

    Screenshot: Erstellen einer neuen Aktivität

Konfigurieren der Aktivitätsabfrage und der Anzeigeeinstellungen

Schreiben der Aktivitätsabfrage

Schreiben oder einfügen Sie auf der Registerkarte " Aktivitätskonfiguration " die KQL-Abfrage, die verwendet wird, um die Aktivität für die ausgewählte Entität zu erkennen, und bestimmen Sie, wie sie in der Zeitachse dargestellt wird.

Wichtig

Es wird empfohlen, dass Ihre Abfrage einen ASIM-Parser (Advanced Security Information Model) und keine integrierte Tabelle verwendet. Dadurch wird sichergestellt, dass die Abfrage jede aktuelle oder zukünftige relevante Datenquelle anstelle einer einzelnen Datenquelle unterstützt.

Um Ereignisse zu korrelieren und die benutzerdefinierte Aktivität zu erkennen, erfordert die KQL abhängig vom Entitätstyp eine Eingabe mehrerer Parameter. Die Parameter sind die verschiedenen Bezeichner der betreffenden Entität.

Die Auswahl eines starken Bezeichners ist besser, um eine 1:1-Zuordnung zwischen den Abfrageergebnissen und der Entität zu erhalten. Die Auswahl eines schwachen Bezeichners kann zu ungenauen Ergebnissen führen. Erfahren Sie mehr über Entitäten und starke im Vergleich zu schwachen Bezeichnern.

Die folgende Tabelle enthält Informationen zu den Bezeichnern der Entitäten.

Starke Bezeichner für Konto- und Hostentitäten

In einer Abfrage ist mindestens ein Bezeichner erforderlich.

Entität Bezeichner Beschreibung
Account Account_Sid Die lokale SID des Kontos in Active Directory
Account_AadUserId Die Microsoft Entra Objekt-ID des Benutzers in Microsoft Entra ID
Account_Name + Account_NTDomain Ähnlich wie SamAccountName (Beispiel: Contoso\Joe)
Account_Name + Account_UPNSuffix Ähnlich wie UserPrincipalName (Beispiel: Joe@Contoso.com)
Host Host_HostName + Host_NTDomain ähnlich wie vollqualifizierter Domänenname (FQDN)
Host_HostName + Host_DnsDomain ähnlich wie vollqualifizierter Domänenname (FQDN)
Host_NetBiosName + Host_NTDomain ähnlich wie vollqualifizierter Domänenname (FQDN)
Host_NetBiosName + Host_DnsDomain ähnlich wie vollqualifizierter Domänenname (FQDN)
Host_AzureID die Microsoft Entra Objekt-ID des Hosts in Microsoft Entra ID (wenn Microsoft Entra Domäne beigetreten ist)
Host_OMSAgentID die OMS-Agent-ID des Agents, der auf einem bestimmten Host installiert ist (eindeutig pro Host)

Basierend auf der ausgewählten Entität werden die verfügbaren Bezeichner angezeigt. Wenn Sie auf die relevanten Bezeichner klicken, wird der Bezeichner an der Position des Cursors in die Abfrage eingefügt.

Hinweis

  • Die Abfrage kann bis zu 10 Felder enthalten, sodass Sie die gewünschten Felder projizieren müssen.

  • Die projizierten Felder müssen das Feld TimeGenerated enthalten, damit die erkannte Aktivität im Zeitleiste der Entität platziert werden kann.

SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName

Screenshot: Eingeben einer Abfrage zum Erkennen der Aktivität

Anzeigen der Aktivität in der Zeitleiste

Der Einfachheit halber können Sie bestimmen, wie die Aktivität im Zeitleiste dargestellt wird, indem Sie der Aktivitätsausgabe dynamische Parameter hinzufügen.

Microsoft Sentinel bietet integrierte Parameter, die Sie verwenden können, und Sie können auch andere basierend auf den Feldern verwenden, die Sie in der Abfrage projiziert haben.

Verwenden Sie das folgende Format für Ihre Parameter: {{ParameterName}}

Nachdem die Aktivitätsabfrage die Überprüfung bestanden hat und den Link Abfrageergebnisse anzeigen unterhalb des Abfragefensters anzeigt, können Sie den Abschnitt Verfügbare Werte erweitern, um die parameter anzuzeigen, die Sie beim Erstellen eines dynamischen Aktivitätstitels verwenden können.

Wählen Sie das Symbol Kopieren neben einem bestimmten Parameter aus, um diesen Parameter in die Zwischenablage zu kopieren, damit Sie ihn oben in das Feld Aktivitätstitel einfügen können.

Fügen Sie ihrer Abfrage einen der folgenden Parameter hinzu:

  • Jedes Feld, das Sie in der Abfrage projiziert haben.

  • Entitätsbezeichner aller Entitäten, die in der Abfrage erwähnt werden.

  • StartTimeUTC, um die Startzeit der Aktivität in UTC-Zeit hinzuzufügen.

  • EndTimeUTC, um die Endzeit der Aktivität in UTC-Zeit hinzuzufügen.

  • Count, um mehrere KQL-Abfrageausgaben in einer einzelnen Ausgabe zusammenzufassen.

    Der count Parameter fügt der Abfrage im Hintergrund den folgenden Befehl hinzu, obwohl er im Editor nicht vollständig angezeigt wird:

    Summarize count() by <each parameter you’ve projected in the activity>
    

    Wenn Sie dann den Filter Bucketgröße auf den Entitätsseiten verwenden, wird der Abfrage, die im Hintergrund ausgeführt wird, auch der folgende Befehl hinzugefügt:

    Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
    

Zum Beispiel:

Screenshot: Anzeigen der verfügbaren Werte für den Aktivitätstitel

Wenn Sie mit Ihrem Abfrage- und Aktivitätstitel zufrieden sind, wählen Sie Weiter : Überprüfen aus.

Weitere Informationen zu den KQL-Operatoren und -Funktionen, die in den Aktivitätsabfragebeispielen verwendet werden, finden Sie in der Kusto-Dokumentation:

Weitere Informationen zu KQL finden Sie unter übersicht über Kusto-Abfragesprache (KQL).

Weitere Ressourcen:

Überprüfen von Einstellungen und Erstellen der Aktivität

Verwenden Sie die Registerkarte "Überprüfen" und "Erstellen ", um Ihre Konfiguration zu überprüfen und die Aktivität abzuschließen.

  1. Überprüfen Sie alle Konfigurationsinformationen Ihrer benutzerdefinierten Aktivität.

  2. Wenn die Meldung Überprüfung erfolgreich angezeigt wird, klicken Sie auf Erstellen , um die Aktivität zu erstellen. Sie können sie später auf der Registerkarte Meine Aktivitäten bearbeiten oder ändern.

Verwalten Ihrer Aktivitäten

Verwalten Sie Ihre benutzerdefinierten Aktivitäten auf der Registerkarte Meine Aktivitäten. Klicken Sie auf die drei Punkte (...) am Ende der Zeile der Aktivität, um Folgendes zu tun:

  • Bearbeiten Sie die Aktivität.
  • Duplizieren Sie die Aktivität, um eine neue, etwas andere Aktivität zu erstellen.
  • Löschen Sie die Aktivität.
  • Deaktivieren Sie die Aktivität (ohne sie zu löschen).

Aktivitäten auf der Seite einer Entität anzeigen

Immer wenn Sie eine Entitätsseite aufrufen, werden alle aktivierten Aktivitätsabfragen für diese Entität ausgeführt, sodass Ihnen in der Zeitleiste der Entität die aktuellsten Informationen zur Verfügung stehen. Die Aktivitäten werden im Zeitleiste neben Warnungen und Lesezeichen angezeigt.

Sie können den Zeitachsen-Inhaltsfilter verwenden, um nur Aktivitäten (oder eine beliebige Kombination aus Aktivitäten, Warnungen und Lesezeichen) darzustellen.

Sie können auch den Filter Aktivitäten verwenden, um bestimmte Aktivitäten anzuzeigen oder auszublenden.

Nächste Schritte

Weitere Informationen zu Entitäten und benutzerdefinierten Zeitachsenaktivitäten finden Sie in den folgenden Artikeln: