Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per garantire un rilevamento delle minacce completo, ininterrotto e a prova di manomissione in Microsoft Sentinel, monitora lo stato di integrità e l'affidabilità delle regole di analisi. Manteneteli in condizioni operative ottimali monitorando le informazioni sull'esecuzione delle regole di analisi, interrogando i log di integrità e di controllo e usando la riesecuzione manuale per testare e ottimizzare le regole di analisi.
Configurare le notifiche degli eventi di integrità e controllo per gli stakeholder pertinenti, che possono quindi intervenire. Ad esempio, definire e inviare messaggi di posta elettronica o di Microsoft Teams, creare nuovi ticket nel sistema di ticketing e così via.
Questo articolo descrive come utilizzare le funzionalità di controllo e monitoraggio dell'integrità in Microsoft Sentinel per tenere traccia dello stato di integrità e dell'integrità delle regole di analisi direttamente in Microsoft Sentinel.
Per informazioni sulle informazioni dettagliate sulle regole e sulla riesecuzione manuale delle regole, vedere Monitorare e ottimizzare l'esecuzione delle regole di analisi pianificate.
Riepilogo
Microsoft Sentinel fornisce due tipi di log per il monitoraggio delle regole di analisi: log di integrità e log di controllo. Le sezioni seguenti riepilogano le acquisizioni di ogni log e la posizione in cui vengono archiviati i dati.
Log di integrità delle regole di analisi di Microsoft Sentinel:
- Questo log acquisisce gli eventi che registrano l'esecuzione delle regole di analisi e il risultato finale di queste operazioni, se hanno avuto esito positivo o negativo e se hanno avuto esito negativo, perché.
- Il log registra anche, per ogni esecuzione di una regola di analisi:
- Numero di eventi acquisiti dalla query della regola.
- Indica se il numero di eventi ha superato la soglia definita nella regola, causando l'attivazione di un avviso da parte della regola.
Questi log vengono raccolti nella tabella SentinelHealth in Log Analytics.
Log di controllo delle regole di analisi di Microsoft Sentinel:
- Questo log acquisisce gli eventi che registrano le modifiche apportate a qualsiasi regola di analisi, inclusi i dettagli seguenti:
- Nome della regola modificata.
- Quali proprietà della regola sono state modificate.
- Stato delle impostazioni della regola prima e dopo la modifica.
- L'utente o l'identità che ha apportato la modifica.
- IP di origine e data/ora della modifica.
- ... e altro ancora.
Questi log vengono raccolti nella tabella SentinelAudit in Log Analytics.
- Questo log acquisisce gli eventi che registrano le modifiche apportate a qualsiasi regola di analisi, inclusi i dettagli seguenti:
Usare le tabelle di dati SentinelHealth e SentinelAudit
Per ottenere i dati di controllo e integrità dalle tabelle SentinelHealth e SentinelAudit, è prima necessario attivare la funzionalità di integrità Microsoft Sentinel per l'area di lavoro. Per ulteriori informazioni, vedere Attivare l'audit e il monitoraggio dell'integrità per Microsoft Sentinel.
Dopo l'attivazione della funzionalità di integrità, la tabella dati SentinelHealth viene creata al primo evento di esito positivo o negativo generato per le regole di automazione e i playbook.
Comprendere gli eventi nelle tabelle SentinelHealth e SentinelAudit
La tabella SentinelHealth registra i tipi di eventi di integrità delle regole di analisi seguenti:
- Esecuzione pianificata della regola di analisi.
- Esecuzione della regola di analisi NRT.
Per altre informazioni, vedere Schema delle colonne della tabella SentinelHealth.
La tabella SentinelAudit registra i tipi seguenti di eventi di controllo delle regole di analisi:
- Creare o aggiornare la regola di analisi.
- Regola di analisi eliminata.
Per altre informazioni, vedere Schema delle colonne della tabella SentinelAudit.
Eseguire query per rilevare problemi di stato e di integrità
Per ottenere risultati ottimali, compilare le query sulle funzioni predefinite per queste tabelle, _SentinelHealth() e _SentinelAudit(), anziché eseguire direttamente query sulle tabelle. Queste funzioni mantengono la compatibilità con le versioni precedenti delle query se vengono apportate modifiche allo schema delle tabelle.
Come primo passaggio, filtrare le tabelle per i dati correlati alle regole di analisi. Usare il SentinelResourceType parametro .
_SentinelHealth()
| where SentinelResourceType == "Analytics Rule"
Se si vuole, è possibile filtrare ulteriormente l'elenco per un particolare tipo di regola di analisi. Usare il SentinelResourceKind parametro per questa operazione.
| where SentinelResourceKind == "Scheduled"
# OR
| where SentinelResourceKind == "NRT"
Ecco alcune query di esempio che consentono di iniziare:
Trovare regole che sono "regole di analisi pianificate disabilitate automaticamente":
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | where Reason == "The analytics rule is disabled and was not executed."Contare le regole e le running che hanno avuto esito positivo o negativo, per motivo:
_SentinelHealth() | where SentinelResourceType == "Analytics Rule" | summarize Occurrence=count(), Unique_rule=dcount(SentinelResourceId) by Status, ReasonTrovare l'attività di eliminazione delle regole nella tabella SentinelAudit . Questa query restituisce i record di controllo in cui è stata eliminata una regola di analisi, in modo da tenere traccia di chi ha rimosso una regola e quando:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | where Description =="Analytics rule deleted"Trovare l'attività nelle regole, in base al nome della regola e al nome dell'attività:
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | summarize Count= count() by RuleName=SentinelResourceName, Activity=DescriptionTrovare l'attività nelle regole in base al nome del chiamante (l'identità che ha eseguito l'attività):
_SentinelAudit() | where SentinelResourceType =="Analytic Rule" | extend Caller= tostring(ExtendedProperties.CallerName) | summarize Count = count() by Caller, Activity=Description
Per altre informazioni sugli operatori e le funzioni Kusto usati nelle query di esempio, vedere la documentazione di Kusto:
- operatore where
- summarize operatore
- funzione tostring()
- Funzione di aggregazione count()
- Funzione di aggregazione dcount()
Per altre informazioni su KQL, vedi panoramica di Kusto Query Language (KQL).
Altre risorse:
Verifica dei problemi di stato e integrità per le regole pianificate
Quando una regola di pianificazione ha esito negativo, viene ritentata altre cinque volte nella stessa finestra. La regola non salta la finestra né manca un avviso, purché uno dei sei tentativi vada a buon fine.
L'errore in uno dei sei tentativi indica un ritardo nell'attivazione dell'avviso. La query seguente calcola il ritardo esatto:
_SentinelHealth()
| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), executionStart = todatetime(ExtendedProperties["executionStart"])
| extend delay = datetime_diff('minute', startTime, executionStart)
Per cercare errori completi, ovvero una finestra ignorata, usare la query seguente:
_SentinelHealth()| where SentinelResourceType == @"Analytics Rule"
| where SentinelResourceKind == "Scheduled"
| where Status != "Success"
| extend startTime = tostring(ExtendedProperties["QueryStartTimeUTC"])
| summarize failuresByStartTime = count() by startTime, SentinelResourceId
| where failuresByStartTime == 6
| summarize count() by SentinelResourceId
Questa query individua le esecuzioni pianificate di regole di analisi in cui nessuno dei sei ritentativi è andato a buon fine. È possibile identificare un nuovo tentativo esaminando l'ora di inizio della finestra della regola perché i tentativi esaminano sempre l'ora di inizio originale. Questa query restituisce il numero di finestre ignorate per ogni regola analitica. Prevediamo che le finestre saltate siano rare. Se vedi che hai regole di analisi con finestre saltate, usa le query per comprendere il motivo del fallimento di queste regole specifiche e la tabella dei motivi dei fallimenti e delle azioni di mitigazione per risolverli.
Verificare i problemi di integrità e di stato delle regole NRT
Il meccanismo di ripetizione dei tentativi per le regole NRT si comporta in modo diverso rispetto alle regole pianificate. Se l'esecuzione di una regola non riesce, il sistema considera anche la finestra non riuscita nell'esecuzione successiva (un minuto dopo). Questo comportamento continua per un massimo di 60 errori (un'ora).
Poiché un errore di un'esecuzione specifica riflette solo un ritardo di un minuto, non esaminare singoli errori. Usare invece la query seguente per monitorare il ritardo di ogni regola analitica:
_SentinelHealth()
| where SentinelResourceKind == "NRT"
| extend startTime = todatetime(ExtendedProperties["QueryStartTimeUTC"]), endTime = todatetime(ExtendedProperties["QueryEndTimeUTC"]), alertsCreated = toint(ExtendedProperties["AlertsGeneratedAmount"])
| where alertsCreated == 0
| extend ruleDelay = datetime_diff('minute', endTime, startTime)
| project TimeGenerated, ruleDelay, SentinelResourceId
| render timechart
È anche possibile definire una regola di analisi per attivare avvisi in caso di ritardi significativi, ad esempio se una regola NRT ha un ritardo superiore a 10 minuti.
Stati, errori e passaggi suggeriti
Per l'esecuzione di regole di analisi pianificata o l'esecuzione di regole di analisi NRT, è possibile che vengano visualizzati uno degli stati e delle descrizioni seguenti:
Operazione riuscita: regola eseguita correttamente, generando
<n>avvisi.Operazione riuscita: la regola è stata eseguita correttamente, ma non ha raggiunto la soglia (
<n>) necessaria per generare un avviso.Errore: queste descrizioni illustrano l'errore delle regole e le relative operazioni.
Descrizione Bonifica Si è verificato un errore interno del server durante l'esecuzione della query. Tempo di esecuzione della query scaduto. Impossibile trovare una tabella a cui si fa riferimento nella query. Verificare che l'origine dati pertinente sia connessa. Si è verificato un errore semantico durante l'esecuzione della query. Provare a reimpostare la regola di analisi modificandola e salvandola (senza modificare alcuna impostazione). Una funzione chiamata dalla query viene denominata con una parola riservata. Rimuovere o rinominare la funzione. Errore di sintassi durante l'esecuzione della query. Provare a reimpostare la regola di analisi modificandola e salvandola (senza modificare alcuna impostazione). L'area di lavoro non esiste. Questa query usa troppe risorse di sistema e ne è stata impedita l'esecuzione. Esaminare e ottimizzare la regola di analisi. Consulta la documentazione sulla panoramica del linguaggio di query Kusto e sulle procedure consigliate per il linguaggio di query Kusto. Non è stata trovata una funzione chiamata dalla query. Verificare l'esistenza nell'area di lavoro di tutte le funzioni chiamate dalla query. L'area di lavoro usata nella query non è stata trovata. Verificare che siano presenti tutte le aree di lavoro nella query. Non si dispone delle autorizzazioni per eseguire questa query. Provare a reimpostare la regola di analisi modificandola e salvandola (senza modificare alcuna impostazione). Non si dispone delle autorizzazioni di accesso per una o più risorse nella query. La query fa riferimento a un percorso di archiviazione che non è stato trovato. Alla query è stato negato l'accesso a un percorso di archiviazione. In questa area di lavoro vengono definite più funzioni con lo stesso nome. Rimuovere o rinominare la funzione ridondante e reimpostare la regola modificandola e salvandola. Questa query non ha restituito alcun risultato. Non sono consentiti più set di risultati in questa query. I risultati della query contengono un numero incoerente di campi per riga. L'esecuzione della regola è stata ritardata a causa di lunghi tempi di inserimento dei dati. L'esecuzione della regola è stata ritardata a causa di problemi temporanei. L'avviso non è stato arricchito a causa di problemi temporanei. L'avviso non è stato arricchito a causa di problemi di mappatura delle entità. < number> entità sono state omesse nell'avviso <name> a causa del limite di 32 KB per le dimensioni degli avvisi. < number> entità sono state rimosse dall'avviso <name> a causa di problemi di mappatura delle entità. La query ha restituito <numero> eventi, che supera il massimo di <limit> risultati consentiti per le regole di tipo <rule type> con configurazione di raggruppamento eventi alert-per-row. È stato generato un avviso per ogni riga per i primi <limite-1> eventi ed è stato generato un ulteriore avviso aggregato per tenere conto di tutti gli eventi.
- <number> = numero di eventi restituiti dalla query
- <limite> = attualmente 150 avvisi per le regole pianificate, 30 per le regole NRT
- <tipo di regola> = Pianificato o NRT
Usa la cartella di lavoro per la verifica e il monitoraggio dello stato di integrità
Per visualizzare i dati di integrità e di audit delle regole di analisi, installare e configurare la cartella di lavoro Integrità e audit di Analisi dall'hub del contenuto di Microsoft Sentinel.
Per rendere disponibile la cartella di lavoro nell'area di lavoro, installare la soluzione cartella di lavoro dall'hub del contenuto Microsoft Sentinel:
Nel portale di Microsoft Sentinel selezionare Hub contenuto (anteprima) dal menu Gestione contenuto.
Nel hub Contenuto, inserisci integrità nella barra di ricerca e seleziona Integrità e controllo di Analytics tra le soluzioni Cartella di lavoro sotto Autonome nei risultati.
Selezionare Installa nel riquadro dei dettagli e quindi selezionare Salva visualizzato al suo posto.
Quando la soluzione indica che è installata, selezionare Cartelle di lavoro dal menu Gestione minacce .
Nella galleria Cartelle di lavoro, seleziona la scheda Modelli, immetti health nella barra di ricerca e seleziona Analytics Health & Audit tra i risultati.
Selezionare Salva nel riquadro dei dettagli per creare una copia modificabile e utilizzabile della cartella di lavoro. Quando viene creata la copia, selezionare Visualizza cartella di lavoro salvata.
Una volta nella cartella di lavoro, selezionare prima di tutto la sottoscrizione e l'area di lavoro da visualizzare (che potrebbero essere già selezionati), quindi definire TimeRange per filtrare i dati in base alle proprie esigenze. Usa l'interruttore Mostra guida per visualizzare una spiegazione direttamente nella cartella di lavoro.
Questa cartella di lavoro include tre sezioni a schede:
Consulta i riepiloghi sullo stato di integrità e di audit nella scheda Panoramica
La scheda Panoramica mostra riepiloghi dello stato di integrità e di audit:
- Riepiloghi sullo stato di esecuzione delle regole di analisi nell'area di lavoro selezionata: numero di esecuzioni, successi ed errori e dettagli degli eventi di errore.
- Riepiloghi di controllo delle attività sulle regole di analisi nell'area di lavoro selezionata: numero di attività nel tempo, numero di attività per tipo e numero di attività di tipi diversi per regola.
Usare la scheda Integrità per identificare i problemi delle regole di analisi
La scheda Stato consente di esaminare eventi specifici relativi allo stato di integrità.
- Filtrare i dati dell'intera pagina in base allo stato (esito positivo o negativo) e al tipo di regola (pianificato o NRT).
- Vedere le tendenze delle esecuzioni di regole riuscite e non riuscite (a seconda del filtro di stato) nel periodo di tempo selezionato. È possibile selezionare un intervallo temporale sul grafico di tendenza per visualizzare un sottoinsieme dell'intervallo di tempo originale.
- Filtrare il resto della pagina in base al motivo.
- Visualizza il numero totale di esecuzioni di tutte le regole di analisi, mostrato proporzionalmente per stato in un grafico a torta.
- Di seguito è riportata una tabella che mostra il numero di regole di analisi univoche eseguite, suddivise per tipo di regola e stato.
- Selezionare uno stato per filtrare i grafici rimanenti per tale stato.
- Deselezionare il filtro selezionando l'icona "Cancella selezione" (simile a un'icona "Annulla") nell'angolo superiore destro del grafico.
- Vedere ogni stato, con il numero di possibili motivi per tale stato. Vengono visualizzati solo i motivi rappresentati nelle esecuzioni nell'intervallo di tempo selezionato.
- Selezionare uno stato per filtrare i grafici rimanenti per tale stato.
- Deselezionare il filtro selezionando l'icona "Cancella selezione" (simile a un'icona "Annulla") nell'angolo superiore destro del grafico.
- Vedere quindi un elenco di questi motivi, con il numero totale di esecuzioni di regole combinate e il numero di regole univoche eseguite.
- Selezionare un motivo per filtrare i grafici seguenti per questo motivo.
- Deselezionare il filtro selezionando l'icona "Cancella selezione" (simile a un'icona "Annulla") nell'angolo superiore destro del grafico.
- Dopo di che è un elenco delle regole di analisi univoche eseguite, con i risultati più recenti e le linee di tendenza del loro esito positivo e negativo (a seconda dello stato selezionato per filtrare l'elenco).
- Selezionare una regola per eseguire il drill-down e visualizzare una nuova tabella con tutte le sequenze di tale regola (nell'intervallo di tempo selezionato).
- Deselezionare la tabella selezionando l'icona "Cancella selezione" (simile a un'icona "Annulla") nell'angolo superiore destro del grafico.
- Se si seleziona una regola nell'elenco, viene visualizzata una nuova tabella con i dettagli sullo stato di integrità relativi alla regola selezionata.
Usare la scheda Controllo per esaminare le modifiche alle regole di analisi
La scheda Controllo consente di eseguire il drill-down di eventi di controllo specifici.
- Filtrare i dati dell'intera pagina in base al tipo di regola di controllo (scheduled/Fusion).
- Vedere le tendenze delle attività controllate sulle regole di analisi nel periodo di tempo selezionato. È possibile selezionare un intervallo temporale sul grafico di tendenza per visualizzare un sottoinsieme dell'intervallo di tempo originale.
- Vedere il numero di eventi controllati, suddivisi per attività e tipo di regola.
- Selezionare un'attività per filtrare i grafici seguenti per tale attività.
- Deselezionare il filtro selezionando l'icona "Cancella selezione" (simile a un'icona "Annulla") nell'angolo superiore destro del grafico.
- Vedere il numero di eventi controllati in base al nome della regola.
- Selezionare un nome di regola per filtrare la tabella seguente per tale regola e per eseguire il drill-down e visualizzare una nuova tabella con tutta l'attività su tale regola (nell'intervallo di tempo selezionato). Vedere dopo lo screenshot seguente.
- Deselezionare il filtro selezionando l'icona "Cancella selezione" (simile a un'icona "Annulla") nell'angolo superiore destro del grafico.
- Visualizza il numero di eventi sottoposti ad audit per chiamante (ovvero l'identità che ha eseguito l'attività).
- Se è stato selezionato un nome di regola nel grafico precedente, viene visualizzata un'altra tabella che mostra le attività controllate in tale regola. Selezionare il valore visualizzato come collegamento nella colonna ExtendedProperties per aprire un pannello laterale che visualizza le modifiche apportate alla regola.
Contenuti correlati
- Monitorare e ottimizzare l'esecuzione delle regole di analisi in Microsoft Sentinel.
- Scopri il controllo di audit e il monitoraggio dello stato di integrità in Microsoft Sentinel.
- Attiva il controllo e il monitoraggio dell'integrità in Microsoft Sentinel.
- Monitora lo stato delle regole di automazione e dei playbook.
- Monitorare l'integrità dei connettori dati.
- Vedere altre informazioni sugli schemi di tabella SentinelHealth e SentinelAudit .