你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

优化安全操作

安全运营中心 (SOC) 团队寻找改进流程和结果的方法,并确保你拥有解决风险所需的数据,而无需额外的引入成本。 SOC 团队希望确保你掌握应对风险所需的全部必要数据,而无需为超出实际所需的更多数据付费。 同时,SOC 团队还必须随着威胁和业务优先级的变化而调整安全控制措施,以便快速高效地实现投资回报最大化。

SOC 优化是可操作的建议,可以提出优化安全控制的方法,随着时间的推移,从Microsoft安全服务获得更多价值。 建议有助于在不影响 SOC 需求或覆盖范围的情况下降低成本,并有助于根据需要添加安全控制和数据。 这些优化是针对你的环境并根据当前覆盖范围和威胁环境定制的。

使用 SOC 优化建议可帮助你缩小针对特定威胁的覆盖范围差距,并针对不提供安全价值的数据提高引入率。 SOC 优化可帮助你优化Microsoft Sentinel工作区,而无需让 SOC 团队花费时间进行手动分析和研究。

重要

2027 年 3 月 31 日之后,Azure 门户将不再支持Microsoft Sentinel,并且仅在Microsoft Defender门户中可用。 在Azure 门户中使用Microsoft Sentinel的所有客户都将重定向到 Defender 门户,并且仅在 Defender 门户中使用Microsoft Sentinel

如果仍在Azure 门户中使用Microsoft Sentinel,建议开始规划到 Defender 门户的转换,以确保平稳过渡,并充分利用 Microsoft Defender 提供的统一安全操作体验

观看以下视频,了解Microsoft Defender门户中 SOC 优化的概述和演示。 如果只需要演示,请跳到分钟 8:14。

先决条件

在使用 SOC 优化之前,请确保满足以下先决条件:

访问 SOC 优化页

选择适用于你的门户的说明 — Microsoft Defender 门户或 Azure 门户。 当你的工作区载入到 Defender 门户后,SOC 优化包括来自各项 Microsoft 安全服务的覆盖范围。

在 Defender 门户中,选择“ SOC 优化”。

Defender 门户中 SOC 优化页的屏幕截图。

了解 SOC 优化概述指标

概述 ”选项卡顶部显示的优化指标可让你大致了解数据的使用效率,并且会在实施建议时随时间而变化。

概述 ”选项卡顶部支持的指标包括:

标题 说明
最近的优化值 显示根据你最近实施的建议所获得的价值
引入的数据 显示过去 90 天内工作区中摄取的数据总量。
基于威胁的覆盖范围优化 根据工作区中找到的分析规则数与 Microsoft 研究团队建议的规则数的比较结果,显示以下覆盖率指标之一:
- :超过 75% 的建议规则已激活
- 中等:30%-74% 的建议规则已激活
- :0%-29% 的建议规则已激活。

选择“ 查看所有威胁方案 ”,查看相关威胁和基于风险的方案、活动检测和建议的检测以及覆盖范围级别的完整列表。 然后,选择一个威胁场景,以便在单独的“威胁场景详情”页面上进一步查看有关该建议的更多详细信息。
优化状态 显示当前处于活动状态、已完成和已消除的建议优化数。

查看和管理优化建议

使用以下视图在每个门户中查找和查看 SOC 优化建议。

在 Defender 门户中,SOC 优化建议显示在 SOC 优化 选项卡的 你的优化 区域中。

Defender 门户中“SOC 优化概述”选项卡的屏幕截图。

SOC 优化建议每 24 小时计算一次。 每个优化卡包括状态、标题、创建日期、高级说明以及应用工作区。

筛选器优化

根据优化类型筛选优化,或使用侧边的搜索框搜索特定的优化标题。 优化类型包括:

  • 覆盖范围 :包括一些建议,可帮助你缩小针对特定威胁的覆盖范围差距,并针对不提供安全价值的数据提高引入率。 覆盖范围建议包括:
    • 基于威胁的建议 ,用于添加安全控制,以帮助缩小各种类型的攻击的覆盖差距。
    • AI MITRE ATT&CK 建议,用于基于 MITRE ATT&CK 框架添加标记建议,以帮助缩小针对各种类型攻击的覆盖差距。
    • 基于风险的建议 ,用于添加安全控制,以帮助缩小各种类型的业务风险的覆盖差距。
  • 数据值:包括建议如何改进数据使用情况,以最大化引入数据的安全价值,或为组织建议更好的数据计划。

查看优化详细信息并采取措施

选择适用于你的门户的说明:Microsoft Defender 门户或 Azure 门户:

  1. 在每个优化卡中,选择“查看详细信息”,查看导致建议的观察结果的完整说明,以及实施该建议时在环境中看到的值。

  2. 对于基于威胁的覆盖范围优化:

  3. 向下滚动到详细信息窗格底部,获取指向可执行建议操作的链接。 例如:

    • 如果优化包括添加分析规则的建议,请选择“ 转到内容中心”。
    • 如果优化包括将表移动到基本日志的建议,请选择“ 更改计划”。
    • 对于基于威胁的覆盖范围优化,请选择“ 查看完整威胁方案 ”,查看相关威胁、活动检测和建议检测以及覆盖范围级别的完整列表。 从那里,你可以直接跳转到 内容中心 以激活任何建议的检测,或转到 MITRE ATT&CK 页面,以查看 所选方案的完整 MITRE ATT&CK 覆盖范围。 例如:

    SOC 优化威胁方案页的屏幕截图。

如果在未安装解决方案的情况下从内容中心安装分析规则模板,则解决方案中只会显示已安装的模板。

安装完整解决方案以查看所选解决方案中的所有可用内容项。 有关更多信息,请参阅发现和管理 Microsoft Sentinel 开箱即用内容

管理优化

默认情况下,优化状态为 “活动”。 随着团队通过分类和实施建议取得进展,其状态将更改。

选择选项菜单或选择 “查看详细信息 ”以执行以下操作之一:

操作 说明
Complete 完成每个建议的操作后,完成优化。

如果检测到环境中的更改使建议不相关,则会自动完成优化并移动到“ 已完成 ”选项卡。

例如,你可能会有一项针对先前未使用过的表的优化。 如果表现在用于新的分析规则,则优化建议现在无关紧要。

在这种情况下,“ 概述 ”选项卡中会显示一个横幅,其中包含自上次访问以来自动完成的优化次数。
标记为进行中 / 标记为活跃 将优化标记为正在进行或处于活动状态,以通知其他团队成员你正在积极处理它。

根据组织需要灵活但一致地使用这两种状态。
关闭 如果你不打算采取建议的操作,并且不想再在列表中看到该优化项,请将其忽略。
提供反馈 我们邀请你与Microsoft团队分享你对建议操作的看法!

共享反馈时,请注意不要共享任何机密数据。 有关详细信息,请参阅 Microsoft 隐私声明

查看已完成和已消除的优化

如果将特定优化标记为 “已完成” 或“ 已消除”,或者自动完成某个优化,则会分别在“ 已完成 ”和“ 已消除 ”选项卡上列出该优化。

在“ 已完成 ”或“ 已消除 ”选项卡上,选择选项菜单或选择 “查看完整详细信息 ”以执行以下操作之一:

  • 重新激活优化,将其发送回“ 概述 ”选项卡。重新计算重新激活的优化以提供最新的值和操作。 重新计算这些详细信息最多可能需要一个小时,因此请等待,然后再再次检查详细信息和建议的操作。

    如果重新计算详细信息后发现它们不再相关,则重新激活的优化也可能直接移动到“ 已完成 ”选项卡。

  • 向Microsoft团队提供进一步的反馈。 共享反馈时,请注意不要共享任何机密数据。 有关详细信息,请参阅 Microsoft 隐私声明

SOC 优化使用流

以下示例流演示如何在Defender或Azure门户中使用 SOC 优化:

  1. SOC 优化页上,首先了解仪表板:

    • 查看整体优化状态的关键指标。
    • 查看针对数据价值和基于威胁的覆盖范围的优化建议。
  2. 使用优化建议来识别使用率较低的表,指示它们未用于检测。 选择“ 查看完整详细信息 ”,查看未使用数据的大小和成本。 请考虑以下操作之一:

    • 添加分析规则,以使用该表来增强防护。 若要使用此选项,请选择“ 转到内容中心 ”以查看和配置使用所选表的特定现用分析规则模板。 在内容中心,无需搜索相关规则,因为会直接转到相关规则。

      如果新的分析规则需要额外的日志源,请考虑引入它们以提高威胁覆盖范围。

      有关更多信息,请参阅发现和管理 Microsoft Sentinel 开箱即用内容检测开箱即用威胁

    • 更改承诺层以节省成本。 有关详细信息,请参阅降低Microsoft Sentinel的成本

  3. 使用优化建议来改进针对特定威胁的覆盖范围。 例如,对于由人工操控的勒索软件优化:

    1. 选择“ 查看完整详细信息 ”以查看当前覆盖范围和建议的改进。

    2. 选择查看所有 MITRE ATT&CK 技术改进项,深入查看并分析相关战术和技术,帮助您了解覆盖缺口。

    3. 选择“ 转到内容中心 ”,查看所有建议的安全内容,专门针对此优化进行筛选。

  4. 配置新规则或更改后,将建议标记为已完成,或让系统自动更新。