Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Um eine umfassende, unterbrechungsfreie und manipulationssichere Bedrohungserkennung in Ihrem Microsoft Sentinel-Dienst sicherzustellen, sollten Sie den Status und die Integrität Ihrer Analyseregeln im Blick behalten. Sorgen Sie dafür, dass sie optimal funktionieren, indem Sie ihre Analyseregelausführungserkenntnisse überwachen, indem Sie die Integritäts- und Überwachungsprotokolle abfragen und manuell erneut ausführen, um Analyseregeln zu testen und zu optimieren.
Richten Sie Benachrichtigungen zu Zustands- und Auditereignissen für relevante Stakeholder ein, die dann Maßnahmen ergreifen können. Definieren und senden Sie beispielsweise E-Mails oder Microsoft Teams-Nachrichten, erstellen Sie neue Tickets in Ihrem Ticketsystem usw.
In diesem Artikel wird beschrieben, wie Sie die Überwachungs- und Integritätsfunktionen in Microsoft Sentinel verwenden, um den Zustand und die Integrität Ihrer Analyseregeln in Microsoft Sentinel im Blick zu behalten.
Informationen zu Regelerkenntnissen und der manuellen erneuten Ausführung von Regeln finden Sie unter Überwachen und Optimieren der Ausführung Ihrer geplanten Analyseregeln.
Zusammenfassung
Microsoft Sentinel bietet zwei Arten von Protokollen für die Überwachung von Analyseregeln: Integritätsprotokolle und Überwachungsprotokolle. In den folgenden Abschnitten wird zusammengefasst, was jedes Protokoll erfasst und wo die Daten gespeichert werden.
Integritätsprotokolle für Microsoft Sentinel-Analyseregeln:
- Dieses Protokoll erfasst Ereignisse, die die Ausführung von Analyseregeln aufzeichnen, und das Endergebnis dieser Ausführungen – ob sie erfolgreich waren oder fehlgeschlagen sind, und wenn sie fehlgeschlagen sind, warum.
- Außerdem zeichnet das Protokoll für jede Ausführung einer Analyseregel Folgendes auf:
- Gibt an, wie viele Ereignisse die Abfrage der Regel erfasst hat.
- Gibt an, ob die Anzahl der Ereignisse den in der Regel definierten Schwellenwert überschritten hat, wodurch die Regel eine Warnung auslöst.
Diese Protokolle werden in der SentinelHealth-Tabelle in Log Analytics gesammelt.
Überwachungsprotokolle für Microsoft Sentinel-Analyseregeln:
- Dieses Protokoll erfasst Ereignisse, die Änderungen aufzeichnen, die an einer Analyseregel vorgenommen wurden, einschließlich der folgenden Details:
- Der Name der Regel, die geändert wurde.
- Welche Eigenschaften der Regel geändert wurden.
- Der Status der Regeleinstellungen vor und nach der Änderung.
- Der Benutzer oder die Identität, der die Änderung vorgenommen hat.
- Die Quell-IP-Adresse und Datum/Uhrzeit der Änderung.
- ... und mehr.
Diese Protokolle werden in der SentinelAudit-Tabelle in Log Analytics gesammelt.
- Dieses Protokoll erfasst Ereignisse, die Änderungen aufzeichnen, die an einer Analyseregel vorgenommen wurden, einschließlich der folgenden Details:
Verwenden der Datentabellen SentinelHealth und SentinelAudit
Um Überwachungs- und Integritätsdaten aus den Tabellen SentinelHealth und SentinelAudit abzurufen, müssen Sie zuerst das Microsoft Sentinel Integritätsfeature für Ihren Arbeitsbereich aktivieren. Weitere Informationen finden Sie unter Aktivieren Sie die Überwachung und Integritätsüberwachung für Microsoft Sentinel.
Sobald die Integritätsfunktion aktiviert ist, wird die Datentabelle SentinelHealth beim ersten Erfolgs- oder Fehlerereignis erstellt, das für Ihre Automatisierungsregeln und Playbooks generiert wird.
Verstehen von Ereignissen der Tabellen SentinelHealth und SentinelAudit
Die Tabelle SentinelHealth protokolliert die folgenden Arten von Integritätsereignissen für Analyseregeln:
- Ausführung einer geplanten Analyseregel.
- Ausführen der NRT-Analyseregel.
Weitere Informationen finden Sie unter SentinelHealth-Tabellenspaltenschema.
Die SentinelAudit-Tabelle protokolliert die folgenden Arten von Überwachungsereignissen für Analyseregeln:
- Erstellen oder Aktualisieren einer Analyseregel
- Analyseregel wurde gelöscht.
Weitere Informationen finden Sie unter SentinelAudit-Tabellenspaltenschema.
Abfragen ausführen, um Probleme mit Zustand und Integrität zu erkennen
Um optimale Ergebnisse zu erzielen, erstellen Sie Ihre Abfragen auf den vordefinierten Funktionen für diese Tabellen _SentinelHealth() und _SentinelAudit(), anstatt die Tabellen direkt abfragen zu müssen. Diese Funktionen behalten die Abwärtskompatibilität Ihrer Abfragen bei, wenn Änderungen am Schema der Tabellen vorgenommen werden.
Im ersten Schritt filtern Sie die Tabellen nach Daten im Zusammenhang mit Analyseregeln. Verwenden Sie den SentinelResourceType -Parameter.
_SentinelHealth()
| where SentinelResourceType == "Analytics Rule"
Wenn Sie möchten, können Sie die Liste nach einer bestimmten Art von Analyseregel weiter filtern. Verwenden Sie hierfür den SentinelResourceKind Parameter.
| where SentinelResourceKind == "Scheduled"
# OR
| where SentinelResourceKind == "NRT"
Hier sind einige Beispielabfragen, die Ihnen den Einstieg erleichtern:
Finden Sie Regeln, die "automatisch deaktivierte geplante Analyseregeln" sind:
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | where Reason == "The analytics rule is disabled and was not executed."Zählen Sie die Regeln und Regelausführungen, die erfolgreich waren oder fehlschlugen, nach Grund:
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | summarize Occurrence=count(), Unique_rule=dcount(SentinelResourceId) by Status, ReasonSuchen sie die Regellöschaktivität in der SentinelAudit-Tabelle . Diese Abfrage gibt Überwachungsdatensätze zurück, bei denen eine Analyseregel gelöscht wurde, sodass Sie nachverfolgen können, wer eine Regel entfernt hat und wann:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | where Description =="Analytics rule deleted"Aktivitäten zu Regeln nach Regelname und Aktivitätsname finden:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | summarize Count= count() by RuleName=SentinelResourceName, Activity=DescriptionSuchen Sie nach Aktivitäten zu Regeln nach dem Namen des Aufrufers (die Identität, die die Aktivität ausgeführt hat):
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | extend Caller= tostring(ExtendedProperties.CallerName) | summarize Count = count() by Caller, Activity=Description
Weitere Informationen zu den in den Beispielabfragen verwendeten Kusto-Operatoren und -Funktionen finden Sie in der Kusto-Dokumentation:
- where-Operator
- ZusammenfassenOperator
- tostring() -Funktion
- count() -Aggregationsfunktion
- dcount() -Aggregationsfunktion
Weitere Informationen zu KQL finden Sie unter übersicht über Kusto-Abfragesprache (KQL).
Weitere Ressourcen:
Zustands- und Integritätsprobleme für geplante Regeln abfragen
Wenn eine Zeitplanregel fehlschlägt, wird sie fünfmal im selben Fenster wiederholt. Die Regel verpasst das Zeitfenster nicht und übersieht keine Warnung, solange einer der sechs Versuche erfolgreich ist.
Ein Fehler bei einem der sechs Versuche weist auf eine Verzögerung beim Auslösen der Warnung hin. Die folgende Abfrage berechnet die genaue Verzögerung:
_SentinelHealth()
| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), executionStart = todatetime(ExtendedProperties["executionStart"])
| extend delay = datetime_diff('minute', startTime, executionStart)
Verwenden Sie die folgende Abfrage, um nach vollständigen Fehlern zu suchen (d. a. ein Fenster, das übersprungen wurde):
_SentinelHealth()| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| where Status != "Success"
| extend startTime = tostring(ExtendedProperties["QueryStartTimeUTC"])
| summarize failuresByStartTime = count() by startTime, SentinelResourceId
| where failuresByStartTime == 6
| summarize count() by SentinelResourceId
Diese Abfrage sucht nach geplanten Analyseregelausführungen, bei denen keine der sechs Wiederholungen erfolgreich war. Sie können einen Wiederholungsversuch identifizieren, indem Sie sich die Startzeit des Fensters der Regel ansehen, da die Wiederholungen immer die ursprüngliche Startzeit betrachten. Mit dieser Abfrage erhalten Sie die Anzahl übersprungener Fenster für jede Analyseregel. Wir gehen davon aus, dass übersprungene Fenster selten sind. Wenn Sie feststellen, dass Sie über Analyseregeln mit übersprungenen Fenstern verfügen, verwenden Sie die Abfragen, um die Fehlerursache dieser spezifischen Regeln und die Tabelle der Fehlerursachen und Risikominderungen zu verstehen, um sie zu beheben.
Integritäts- und Zustandsprobleme für NRT-Regeln abfragen
Der Mechanismus für Wiederholungsversuche bei NRT-Regeln verhält sich anders als bei geplanten Regeln. Wenn eine Regel nicht ausgeführt werden kann, berücksichtigt das System auch das fehlerhafte Fenster bei der nächsten Ausführung (eine Minute später). Dieses Verhalten wird bei bis zu 60 Ausfällen (eine Stunde) fortgesetzt.
Da ein Fehler einer bestimmten Ausführung nur eine Verzögerung von einer Minute widerspiegelt, sollten Sie nicht auf einzelne Fehler achten. Verwenden Sie stattdessen die folgende Abfrage, um die Verzögerung jeder Analyseregel zu überwachen:
_SentinelHealth()
| where SentinelResourceKind == "NRT"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), endTime = todatetime(ExtendedProperties["QueryEndTimeUTC"]), alertsCreated = toint(ExtendedProperties["AlertsGeneratedAmount"])
| where alertsCreated == 0
| extend ruleDelay = datetime_diff('minute', endTime, startTime)
| project TimeGenerated, ruleDelay, SentinelResourceId
| render timechart
Sie können auch eine Analyseregel definieren, um Warnungen bei erheblichen Verzögerungen auszulösen (z. B. wenn eine NRT-Regel eine Verzögerung von mehr als 10 Minuten aufweist).
Status, Fehler und vorgeschlagene Schritte
Sowohl für die Ausführung der geplanten Analyseregel als auch für die Ausführung der NRT-Analyseregel werden möglicherweise die folgenden Status und Beschreibungen angezeigt:
Erfolg: Die Regel wurde erfolgreich ausgeführt und generiert
<n>Warnungen.Erfolg: Die Regel wurde erfolgreich ausgeführt, hat aber den Schwellenwert (
<n>) nicht erreicht, der zum Generieren einer Warnung erforderlich ist.Fehler: Diese Beschreibungen erläutern Regelfehler und was Sie dagegen tun können.
Beschreibung Sanierung Beim Ausführen der Abfrage ist ein interner Serverfehler aufgetreten. Die Ausführung der Abfrage wurde wegen einer Zeitüberschreitung beendet. Eine Tabelle, auf die in der Abfrage verwiesen wird, wurde nicht gefunden. Vergewissern Sie sich, dass die relevante Datenquelle verbunden ist. Beim Ausführen der Abfrage ist ein semantischer Fehler aufgetreten. Versuchen Sie, die Analyseregel zurückzusetzen, indem Sie sie bearbeiten und speichern (ohne Einstellungen zu ändern). Eine von der Abfrage aufgerufene Funktion wird mit einem reservierten Wort benannt. Entfernen Sie die Funktion, oder benennen Sie sie um. Beim Ausführen der Abfrage ist ein Syntaxfehler aufgetreten. Versuchen Sie, die Analyseregel zurückzusetzen, indem Sie sie bearbeiten und speichern (ohne Einstellungen zu ändern). Der Arbeitsbereich ist nicht vorhanden. Diese Abfrage verwendet zu viele Systemressourcen und wurde an der Ausführung gehindert. Überprüfen und optimieren Sie die Analyseregel. Lesen Sie unsere Dokumentation zur Kusto Query Language – Übersicht und zu bewährten Methoden für die Kusto Query Language. Eine von der Abfrage aufgerufene Funktion wurde nicht gefunden. Überprüfen Sie, ob in Ihrem Arbeitsbereich alle Funktionen vorhanden sind, die von der Abfrage aufgerufen werden. Der in der Abfrage verwendete Arbeitsbereich wurde nicht gefunden. Vergewissern Sie sich, dass alle Arbeitsbereiche in der Abfrage vorhanden sind. Sie haben keine Berechtigungen zum Ausführen dieser Abfrage. Versuchen Sie, die Analyseregel zurückzusetzen, indem Sie sie bearbeiten und speichern (ohne Einstellungen zu ändern). Sie verfügen nicht über Zugriffsberechtigungen für eine oder mehrere der Ressourcen in der Abfrage. Die Abfrage verweist auf einen Speicherpfad, der nicht gefunden wurde. Der Abfrage wurde der Zugriff auf einen Speicherpfad verweigert. In diesem Arbeitsbereich sind mehrere Funktionen mit demselben Namen definiert. Entfernen Sie die redundante Funktion, oder benennen Sie sie um, und setzen Sie die Regel zurück, indem Sie sie bearbeiten und speichern. Diese Abfrage hat kein Ergebnis zurückgegeben. Mehrere Resultsets in dieser Abfrage sind nicht zulässig. Abfrageergebnisse enthalten inkonsistente Anzahl von Feldern pro Zeile. Die Ausführung der Regel wurde aufgrund langer Datenerfassungszeiten verzögert. Die Ausführung der Regel wurde aufgrund temporärer Probleme verzögert. Die Warnung wurde aufgrund vorübergehender Probleme nicht angereichert. Die Warnung wurde aufgrund von Problemen mit der Entitätszuordnung nicht angereichert. < number> Entitäten wurden in Warnung <name> aufgrund des Grenzwerts für die Warnungsgröße von 32 KB verworfen. < Anzahl> Entitäten wurden aufgrund von Problemen mit der Entitätszuordnung in der Warnung <name> verworfen. Die Abfrage ergab <Anzahl> Ereignisse und überschreitet damit die maximal zulässige Anzahl von <Limit> Ergebnissen für Regeln des Typs <Regeltyp> mit der Ereignisgruppierungskonfiguration „Warnung pro Zeile“. Warnungen pro Zeile wurden für die ersten <Limit-1-Ereignisse> generiert, und eine zusätzliche aggregierte Warnung wurde generiert, um alle Ereignisse zu berücksichtigen.
- <number> = Anzahl der von der Abfrage zurückgegebenen Ereignisse
- <limit> = derzeit 150 Warnungen für geplante Regeln, 30 für NRT-Regeln
- <Regeltyp> = Geplant oder NRT
Verwenden Sie die Arbeitsmappe „Überwachung und Zustandsüberwachung“
Um Integritätsstatus- und Überwachungsdaten von Analyseregeln zu visualisieren, installieren und konfigurieren Sie die Arbeitsmappe „Analytics Health & Audit“ aus dem Microsoft Sentinel Content Hub.
Um die Arbeitsmappe in Ihrem Arbeitsbereich verfügbar zu machen, installieren Sie die Arbeitsmappenlösung aus dem Microsoft Sentinel Inhaltshub:
Wählen Sie im Microsoft Sentinel Portal im Menü Inhaltsverwaltung die Option Inhaltshub (Vorschau) aus.
Geben Sie im Content hubhealth in die Suchleiste ein, und wählen Sie in den Ergebnissen unter Standalone aus den Workbook-Lösungen Analytics Health & Audit aus.
Wählen Sie im Detailbereich Installieren und dann Speichern aus, das an seiner Stelle angezeigt wird.
Wenn die Lösung angibt, dass sie installiert ist, wählen Sie im Menü Bedrohungsverwaltung die Option Arbeitsmappen aus.
Wählen Sie im Arbeitsmappenkatalog die Registerkarte Vorlagen aus, geben Sie in der Suchleiste health ein, und wählen Sie aus den Ergebnissen Analytics Health & Audit aus.
Wählen Sie im Detailbereich Speichern aus, um eine bearbeitbare und nutzbare Kopie der Arbeitsmappe zu erstellen. Wenn die Kopie erstellt wird, wählen Sie Gespeicherte Arbeitsmappe anzeigen aus.
Nachdem Sie sich in der Arbeitsmappe befinden, wählen Sie zuerst das Abonnement und den Arbeitsbereich aus, das Sie anzeigen möchten (möglicherweise sind sie bereits ausgewählt), und definieren Sie dann timeRange , um die Daten nach Ihren Anforderungen zu filtern. Verwenden Sie die Umschaltfläche Hilfe anzeigen , um eine direkte Erklärung der Arbeitsmappe anzuzeigen.
Diese Arbeitsmappe enthält drei Abschnitte im Registerkartenformat:
Prüfen Sie Integritäts- und Prüfungszusammenfassungen auf der Registerkarte „Übersicht“.
Die Registerkarte Übersicht zeigt Status- und Auditzusammenfassungen:
- Integritätsübersichten zum Status der Ausführungen von Analyseregeln im ausgewählten Arbeitsbereich: Anzahl der Ausführungen, erfolgreiche und fehlgeschlagene Ausführungen sowie Details zu Fehlerereignissen.
- Überwachungszusammenfassungen von Aktivitäten für Analyseregeln im ausgewählten Arbeitsbereich: Anzahl der Aktivitäten im Zeitverlauf, Anzahl der Aktivitäten nach Typ und Anzahl von Aktivitäten unterschiedlicher Typen nach Regel.
Verwenden Sie die Registerkarte "Zustand", um Probleme mit Analyseregeln zu identifizieren.
Auf der Registerkarte Systemzustand können Sie spezifische Systemzustandsereignisse untersuchen.
- Filtern Sie die gesamten Seitendaten nach status (Erfolg oder Fehler) und Regeltyp (geplant oder NRT).
- Sehen Sie sich die Trends erfolgreicher und fehlgeschlagener Regelausführungen (abhängig vom status Filter) über den ausgewählten Zeitraum an. Sie können das Trenddiagramm "zeitpinseln", um eine Teilmenge des ursprünglichen Zeitbereichs anzuzeigen.
- Filtern Sie den Rest der Seite nach Gründen.
- Sehen Sie die Gesamtzahl der Durchläufe für alle Analyseregeln, proportional nach Status in einem Kreisdiagramm dargestellt.
- Es folgt eine Tabelle mit der Anzahl der eindeutigen Analyseregeln, die ausgeführt wurden, aufgeschlüsselt nach Regeltyp und status.
- Wählen Sie einen status aus, um die verbleibenden Diagramme für diesen status zu filtern.
- Löschen Sie den Filter, indem Sie in der oberen rechten Ecke des Diagramms das Symbol "Auswahl löschen" (es sieht wie ein "Rückgängig"-Symbol aus).
- Sehen Sie sich die einzelnen status mit der Anzahl der möglichen Gründe für diesen status an. (Es werden nur Gründe angezeigt, die in den Ausführungen im ausgewählten Zeitrahmen dargestellt werden.)
- Wählen Sie einen status aus, um die verbleibenden Diagramme für diesen status zu filtern.
- Löschen Sie den Filter, indem Sie in der oberen rechten Ecke des Diagramms das Symbol "Auswahl löschen" (es sieht wie ein "Rückgängig"-Symbol aus).
- Sehen Sie sich als Nächstes eine Liste dieser Gründe mit der Anzahl der kombinierten Gesamtregelausführungen und der Anzahl der eindeutigen Regeln an, die ausgeführt wurden.
- Wählen Sie einen Grund aus, um die folgenden Diagramme zu diesem Grund zu filtern.
- Löschen Sie den Filter, indem Sie in der oberen rechten Ecke des Diagramms das Symbol "Auswahl löschen" (es sieht wie ein "Rückgängig"-Symbol aus).
- Darauf folgt eine Liste der eindeutigen Analyseregeln, die ausgeführt wurden, mit den neuesten Ergebnissen und Trendlinien zu Erfolg und Misserfolg (abhängig vom zum Filtern der Liste ausgewählten Status).
- Wählen Sie eine Regel aus, um einen Drilldown auszuführen und eine neue Tabelle mit allen Ausführungsweisen dieser Regel (im ausgewählten Zeitrahmen) anzuzeigen.
- Leeren Sie die Tabelle, indem Sie oben rechts im Diagramm das Symbol „Auswahl löschen“ auswählen, das wie ein „Rückgängig“-Symbol aussieht.
- Wenn Sie in der Liste eine Regel auswählen, erscheint eine neue Tabelle mit den Zustandsdetails für die ausgewählte Regel.
Verwenden Sie die Registerkarte „Audit“, um Änderungen an Analyseregeln zu überprüfen.
Auf der Registerkarte Überwachung können Sie einen Drilldown zu bestimmten Überwachungsereignissen ausführen.
- Filtern Sie die Daten der gesamten Seite nach Typ der Auditregel (geplant/Fusion).
- Sehen Sie sich die Trends der überwachten Aktivität für Analyseregeln im ausgewählten Zeitraum an. Sie können das Trenddiagramm "zeitpinseln", um eine Teilmenge des ursprünglichen Zeitbereichs anzuzeigen.
- Sehen Sie sich die Anzahl der überwachten Ereignisse an, aufgeschlüsselt nach Aktivität und Regeltyp.
- Wählen Sie eine Aktivität aus, um die folgenden Diagramme für diese Aktivität zu filtern.
- Löschen Sie den Filter, indem Sie in der oberen rechten Ecke des Diagramms das Symbol "Auswahl löschen" (es sieht wie ein "Rückgängig"-Symbol aus).
- Sehen Sie sich die Anzahl der überwachten Ereignisse anhand des Regelnamens an.
- Wählen Sie einen Regelnamen aus, um die folgende Tabelle für diese Regel zu filtern und eine neue Tabelle mit allen Aktivitäten für diese Regel (im ausgewählten Zeitrahmen) anzuzeigen. (Siehe nach dem nächsten Screenshot.)
- Löschen Sie den Filter, indem Sie in der oberen rechten Ecke des Diagramms das Symbol "Auswahl löschen" (es sieht wie ein "Rückgängig"-Symbol aus).
- Sehen Sie sich die Anzahl der überwachten Ereignisse nach Aufrufer an (die Identität, die die Aktivität ausgeführt hat).
- Wenn Sie im vorherigen Diagramm einen Regelnamen ausgewählt haben, wird eine weitere Tabelle mit den überwachten Aktivitäten für diese Regel angezeigt. Wählen Sie den Wert aus, der als Link in der Spalte ExtendedProperties angezeigt wird, um einen Seitenbereich zu öffnen, in dem die an der Regel vorgenommenen Änderungen angezeigt werden.
Verwandte Inhalte
- Überwachen und optimieren Sie die Ausführung von Analyseregeln in Microsoft Sentinel.
- Erfahren Sie mehr über Überprüfung und Systemintegritätsüberwachung in Microsoft Sentinel.
- Aktivieren Sie die Überprüfung und die Systemintegritätsüberwachung in Microsoft Sentinel.
- Überwachen Sie den Zustand Ihrer Automatisierungsregeln und Playbooks.
- Überwachen Sie den Zustand Ihrer Datenkonnektoren.
- Weitere Informationen zu den Tabellenschemas SentinelHealth und SentinelAudit finden Sie hier.