Optimieren Ihrer Sicherheitsvorgänge

SOC-Teams (Security Operations Center) suchen nach Möglichkeiten, Prozesse und Ergebnisse zu verbessern und sicherzustellen, dass Sie über die erforderlichen Daten verfügen, um Risiken ohne zusätzliche Erfassungskosten anzugehen. SOC-Teams möchten sicherstellen, dass Sie über alle erforderlichen Daten verfügen, um gegen Risiken zu reagieren, ohne für mehr Daten als erforderlich zu bezahlen. Gleichzeitig müssen SOC-Teams auch die Sicherheitskontrollen anpassen, wenn sich Bedrohungen und Geschäftliche Prioritäten ändern, und dies schnell und effizient tun, um Ihre Rendite zu maximieren.

SOC-Optimierungen sind umsetzbare Empfehlungen, mit denen Sie Ihre Sicherheitskontrollen optimieren und mit der Zeit mehr Wert von Microsoft-Sicherheitsdiensten gewinnen können. Empfehlungen helfen Ihnen, Kosten zu senken, ohne die SOC-Anforderungen oder die Abdeckung zu beeinträchtigen, und können Ihnen helfen, Bei Bedarf Sicherheitskontrollen und Daten hinzuzufügen. Diese Optimierungen sind auf Ihre Umgebung zugeschnitten und basieren auf Ihrer aktuellen Abdeckung und Bedrohungslandschaft.

Verwenden Sie SOC-Optimierungsempfehlungen, um Deckungslücken gegen bestimmte Bedrohungen zu schließen und Ihre Erfassungsraten für Daten zu straffen, die keinen Sicherheitswert bieten. SOC-Optimierungen helfen Ihnen, Ihren Microsoft Sentinel Arbeitsbereich zu optimieren, ohne dass Ihre SOC-Teams Zeit mit manuellen Analysen und Recherchen verbringen müssen.

Wichtig

Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.

Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.

Sehen Sie sich das folgende Video an, um eine Übersicht und Demo zur SOC-Optimierung im Microsoft Defender-Portal zu erhalten. Wenn Sie nur eine Demo wünschen, springen Sie zu Minute 8:14.

Voraussetzungen

Bevor Sie die SOC-Optimierung verwenden, stellen Sie sicher, dass die folgenden Voraussetzungen vorhanden sind:

Zugreifen auf die SOC-Optimierungsseite

Wählen Sie die Anweisungen für Ihr Portal aus – Microsoft Defender Portal oder Azure Portal. Wenn Ihr Arbeitsbereich in das Defender-Portal integriert ist, umfassen SOC-Optimierungen die Abdeckung aller Microsoft-Sicherheitsdienste.

Wählen Sie im Defender-Portal SOC-Optimierung aus.

Screenshot der SOC-Optimierungsseite im Defender-Portal.

Grundlegendes zu Übersichtsmetriken zur SOC-Optimierung

Optimierungsmetriken, die oben auf der Registerkarte Übersicht angezeigt werden, geben Ihnen ein allgemeines Verständnis dafür, wie effizient Sie Ihre Daten verwenden, und ändern sich im Laufe der Zeit, wenn Sie Empfehlungen implementieren.

Zu den unterstützten Metriken oben auf der Registerkarte Übersicht gehören:

Titel Beschreibung
Aktueller Optimierungswert Zeigt den gewonnenen Wert basierend auf den Empfehlungen an, die Sie kürzlich implementiert haben.
Erfasste Daten Zeigt die Gesamtzahl der in Ihrem Arbeitsbereich in den letzten 90 Tagen erfassten Daten an.
Optimierungen der bedrohungsbasierten Abdeckung Zeigt einen der folgenden Abdeckungsindikatoren basierend auf der Anzahl der in Ihrem Arbeitsbereich gefundenen Analyseregeln im Vergleich zur Anzahl der vom Microsoft-Forschungsteam empfohlenen Regeln an:
- Hoch: Über 75% der empfohlenen Regeln sind aktiviert
- Mittel: 30%-74% der empfohlenen Regeln sind aktiviert.
- Niedrig: 0%-29% der empfohlenen Regeln sind aktiviert.

Wählen Sie Alle Bedrohungsszenarien anzeigen aus, um die vollständige Liste der relevanten Bedrohungs- und risikobasierten Szenarien, aktiven und empfohlenen Erkennungen und Abdeckungsebenen anzuzeigen. Wählen Sie dann ein Bedrohungsszenario aus, um weitere Details zur Empfehlung auf einer separaten Detailseite für Bedrohungsszenarios anzuzeigen.
Optimierungs-status Zeigt die Anzahl der empfohlenen Optimierungen an, die derzeit aktiv, abgeschlossen und verworfen sind.

Anzeigen und Verwalten von Optimierungsempfehlungen

Verwenden Sie die folgenden Ansichten, um SOC-Optimierungsempfehlungen in jedem Portal zu finden und zu überprüfen.

Im Defender-Portal sind SOC-Optimierungsempfehlungen im Bereich Ihre Optimierungen auf der Registerkarte SOC-Optimierungen aufgeführt.

Screenshot der Registerkarte

SOC-Optimierungsempfehlungen werden alle 24 Stunden berechnet. Jede Optimierungskarte enthält den Status, den Titel, das Erstellungsdatum, eine allgemeine Beschreibung und den Arbeitsbereich, für den sie gilt.

Filteroptimierungen

Filtern Sie die Optimierungen basierend auf dem Optimierungstyp, oder suchen Sie mithilfe des Suchfelds auf der Seite nach einem bestimmten Optimierungstitel. Zu den Optimierungstypen gehören:

  • Abdeckung : Enthält Empfehlungen, die Ihnen helfen, Deckungslücken gegen bestimmte Bedrohungen zu schließen und Ihre Erfassungsraten für Daten zu erhöhen, die keinen Sicherheitswert bieten. Zu den Empfehlungen für die Abdeckung gehören:
    • Bedrohungsbasierte Empfehlungen für das Hinzufügen von Sicherheitskontrollen, um Deckungslücken für verschiedene Arten von Angriffen zu schließen.
    • AI MITRE ATT&CK-Empfehlungen zum Hinzufügen von Kennzeichnungsempfehlungen, die dabei helfen, Abdeckungslücken für verschiedene Arten von Angriffen auf Grundlage des MITRE ATT&CK-Frameworks zu schließen.
    • Risikobasierte Empfehlungen zum Hinzufügen von Sicherheitskontrollen, um Deckungslücken für verschiedene Arten von Geschäftsrisiken zu schließen.
  • Datenwert: Enthält Empfehlungen, die Möglichkeiten vorschlagen, ihre Datennutzung zur Maximierung des Sicherheitswerts aus erfassten Daten zu verbessern oder einen besseren Datenplan für Ihre organization vorzuschlagen.

Anzeigen von Optimierungsdetails und Ergreifen von Maßnahmen

Wählen Sie die Anweisungen für Ihr Portal aus – Microsoft Defender Portal oder Azure Portal:

  1. Wählen Sie auf jeder Optimierungskarte Details anzeigen aus, um die vollständige Beschreibung der Beobachtung zu sehen, die zu dieser Empfehlung geführt hat, sowie den Wert, der in Ihrer Umgebung erzielt wird, wenn diese Empfehlung umgesetzt wird.

  2. Für bedrohungsbasierte Abdeckungsoptimierungen:

  3. Scrollen Sie im Detailbereich ganz nach unten, um einen Link zu der Stelle zu finden, an der Sie die empfohlenen Maßnahmen ergreifen können. Zum Beispiel:

  • Wenn eine Optimierung Empfehlungen zum Hinzufügen von Analyseregeln enthält, wählen Sie Gehe zu Content Hub aus.

  • Wenn eine Optimierung Empfehlungen zum Verschieben einer Tabelle in Basisprotokolle enthält, wählen Sie Plan ändern aus.

  • Wählen Sie für optimierungen der bedrohungsbasierten Abdeckung die Option Vollständiges Bedrohungsszenario anzeigen aus, um die vollständige Liste der relevanten Bedrohungen, aktiven und empfohlenen Erkennungen und Abdeckungsebenen anzuzeigen. Von dort aus können Sie direkt zum Inhaltshub springen, um alle empfohlenen Erkennungen zu aktivieren, oder zur Seite MITRE ATT&CK , um die vollständige MITRE ATT&CK-Abdeckung für das ausgewählte Szenario anzuzeigen. Zum Beispiel:

    Screenshot der Seite

Wenn Sie eine Analyseregelvorlage aus dem Content Hub installieren, ohne dass die Lösung installiert wurde, wird in der Lösung nur die installierte Vorlage angezeigt.

Installieren Sie die vollständige Lösung, um alle verfügbaren Inhaltselemente aus der ausgewählten Lösung anzuzeigen. Weitere Informationen finden Sie unter Entdecken und Verwalten sofort einsatzbereiter Inhalte in Microsoft Sentinel.

Verwalten von Optimierungen

Standardmäßig lautet der Optimierungsstatus Aktiv. Ändern Sie deren Status, während Ihre Teams fortschritten, indem Sie Empfehlungen selektieren und implementieren.

Wählen Sie entweder das Optionsmenü aus, oder wählen Sie Details anzeigen aus, um eine der folgenden Aktionen auszuführen:

Aktion Beschreibung
Complete Führen Sie eine Optimierung durch, wenn Sie jede empfohlene Aktion abgeschlossen haben.

Wenn eine Änderung in Ihrer Umgebung erkannt wird, die die Empfehlung irrelevant macht, wird die Optimierung automatisch abgeschlossen und auf die Registerkarte Abgeschlossen verschoben.

Beispielsweise können Sie eine Optimierung im Zusammenhang mit einer zuvor nicht verwendeten Tabelle haben. Wenn Ihre Tabelle jetzt in einer neuen Analyseregel verwendet wird, ist die Optimierungsempfehlung jetzt irrelevant.

In solchen Fällen wird auf der Registerkarte Übersicht ein Banner mit der Anzahl der automatisch abgeschlossenen Optimierungen seit Ihrem letzten Besuch angezeigt.
Als in Bearbeitung markieren / Als aktiv markieren Markieren Sie eine Optimierung als in Bearbeitung oder aktiv, um andere Teammitglieder zu benachrichtigen, dass Sie aktiv daran arbeiten.

Verwenden Sie diese beiden Status flexibel, aber konsistent, je nach Bedarf für Ihre organization.
Schließen Verwerfen Sie eine Optimierung, wenn Sie nicht beabsichtigen, die empfohlene Maßnahme umzusetzen, und sie nicht mehr in der Liste sehen möchten.
Bereitstellen von Feedback Wir laden Sie ein, Ihre Gedanken zu den empfohlenen Aktionen mit dem Microsoft-Team zu teilen!

Achten Sie beim Teilen Ihres Feedbacks darauf, keine vertraulichen Daten freizugeben. Weitere Informationen finden Sie unter Microsoft-Datenschutzbestimmungen.

Abgeschlossene und verworfene Optimierungen anzeigen

Wenn Sie eine bestimmte Optimierung als Abgeschlossen oder Verworfen markiert haben oder wenn eine Optimierung automatisch abgeschlossen wird, wird sie auf den Registerkarten Abgeschlossen bzw . Verworfen aufgeführt.

Wählen Sie auf der Registerkarte "Abgeschlossen " oder " Geschlossen " entweder das Optionsmenü aus, oder wählen Sie "Vollständige Details anzeigen" aus, um eine der folgenden Aktionen auszuführen:

  • Reaktivieren Sie die Optimierung, und senden Sie sie zurück zur Registerkarte Übersicht . Reaktivierte Optimierungen werden neu berechnet, um den aktuellsten Wert und die aktuellste Aktion bereitzustellen. Die Neuberechnung dieser Details kann bis zu einer Stunde dauern. Warten Sie also, bevor Sie die Details und empfohlenen Aktionen erneut überprüfen.

    Reaktivierte Optimierungen können auch direkt auf die Registerkarte Abgeschlossen verschoben werden, wenn sie nach der Neuberechnung der Details nicht mehr relevant sind.

  • Geben Sie dem Microsoft-Team weiteres Feedback . Achten Sie beim Teilen Ihres Feedbacks darauf, keine vertraulichen Daten freizugeben. Weitere Informationen finden Sie unter Microsoft-Datenschutzbestimmungen.

Ablauf der SOC-Optimierung

Der folgende Beispielfluss zeigt, wie SIE SOC-Optimierungen entweder im Defender- oder Azure-Portal verwenden:

  1. Auf der SoC-Optimierungsseite beginnen Sie damit, das Dashboard zu verstehen:

    • Sehen Sie sich die wichtigsten Kennzahlen für den allgemeinen Optimierungsstatus an.
    • Überprüfen Sie die Optimierungsempfehlungen für den Datenwert und die bedrohungsbasierte Abdeckung.
  2. Verwenden Sie die Optimierungsempfehlungen, um Tabellen mit geringer Auslastung zu identifizieren und anzugeben, dass sie nicht für Erkennungen verwendet werden. Wählen Sie Vollständige Details anzeigen aus, um die Größe und die Kosten nicht verwendeter Daten anzuzeigen. Erwägen Sie eine der folgenden Aktionen:

    • Fügen Sie Analyseregeln hinzu, um die Tabelle für den erweiterten Schutz zu verwenden. Um diese Option zu verwenden, wählen Sie Zum Inhaltshub wechseln aus, um bestimmte vordefinierte Analyseregelvorlagen anzuzeigen und zu konfigurieren, die die ausgewählte Tabelle verwenden. Im Inhaltshub müssen Sie nicht nach der relevanten Regel suchen, da Sie direkt zur relevanten Regel weitergeleitet werden.

      Wenn neue Analyseregeln zusätzliche Protokollquellen erfordern, sollten Sie deren Aufnahme in Betracht ziehen, um die Abdeckung von Bedrohungen zu verbessern.

      Weitere Informationen finden Sie unter Ermitteln und Verwalten von Microsoft Sentinel sofort einsatzbereiten Inhalten und Sofort einsatzbereites Erkennen von Bedrohungen.

    • Ändern Sie Ihre Verpflichtungsstufe, um Kosten zu sparen. Weitere Informationen finden Sie unter Reduzieren von Kosten für Microsoft Sentinel.

  3. Verwenden Sie die Optimierungsempfehlungen, um die Abdeckung gegen bestimmte Bedrohungen zu verbessern. Zum Beispiel für eine von Menschen betriebene Ransomware-Optimierung:

    1. Wählen Sie Vollständige Details anzeigen aus, um die aktuelle Abdeckung und die vorgeschlagenen Verbesserungen anzuzeigen.

    2. Wählen Sie Alle MITRE ATT&CK-Technikverbesserungen anzeigen aus, um die relevanten Taktiken und Techniken detailliert zu analysieren und so die Abdeckungslücke besser zu verstehen.

    3. Wählen Sie Zum Content Hub aus, um alle empfohlenen Sicherheitsinhalte anzuzeigen, die speziell für diese Optimierung gefiltert sind.

  4. Nachdem Sie neue Regeln konfiguriert oder Änderungen vorgenommen haben, markieren Sie die Empfehlung als abgeschlossen, oder lassen Sie das System automatisch aktualisieren.