为统一安全运营而部署

Microsoft Defender门户通过Microsoft Defender XDR、Microsoft Sentinel和其他服务提供统一的安全操作。 Defender 门户服务共同提供组织安全状况的全面视图,并帮助你检测、调查和响应整个组织的威胁。

Microsoft 安全风险管理和Microsoft威胁智能可在满足先决条件的任何环境中提供给配置了所需权限的用户。

先决条件

部署Microsoft Defender XDR服务

Microsoft Defender XDR 通过整合跨服务的关键功能(包括 Microsoft Defender for Endpoint、Microsoft Defender for Office 365、Microsoft Defender for Cloud Apps 和 Microsoft Defender for Identity),统一了事件响应。 这种统一体验添加了可在Microsoft Defender门户中访问的强大功能。

  1. 当具有所需权限的合格客户访问Microsoft Defender门户时,Microsoft Defender XDR会自动打开。 有关详细信息,请参阅打开Microsoft Defender XDR

  2. 继续部署 Microsoft Defender XDR 服务。 建议使用以下顺序:

    1. 部署Microsoft Defender for Identity

    2. 为Office 365部署Microsoft Defender

    3. 部署Microsoft Defender for Endpoint。 根据您的环境实际情况,添加 Microsoft Defender 漏洞管理 和/或 IoT 设备的企业监视

    4. 部署Microsoft Defender for Cloud Apps

配置Microsoft Entra ID保护

Microsoft Defender XDR 可以接收并纳入来自 Microsoft Entra ID 保护的信号,后者会评估来自数十亿次登录尝试的风险数据,并评估每次登录对你的环境构成的风险。 Microsoft Entra ID保护数据由 Microsoft Entra ID 用于允许或阻止帐户访问,具体取决于条件访问策略的配置方式。

配置 Microsoft Entra ID 保护,以增强您的安全状况,并将 Microsoft Entra 信号纳入统一的安全运营。 有关详细信息,请参阅配置Microsoft Entra ID保护策略

部署 Microsoft Defender for Cloud

Microsoft Defender for Cloud 为云资源提供统一的安全管理体验,还可以向Microsoft Defender XDR发送信号。 例如,你可能希望首先将Azure订阅连接到 Microsoft Defender for Cloud,然后转到其他云环境。

有关详细信息,请参阅连接Azure订阅

载入 智能 Microsoft Security Copilot 副驾驶®

开始使用 智能 Microsoft Security Copilot 副驾驶®,借助先进的 AI 功能增强您的安全运营。 Security Copilot协助威胁检测、调查和响应,提供可操作的见解和建议,帮助你在潜在威胁之前保持领先。 使用Security Copilot自动执行日常任务,减少检测和响应事件的时间,并提高安全团队的整体效率。

有关详细信息,请参阅Security Copilot入门

规划工作区并接入 Microsoft Sentinel

使用 Microsoft Sentinel 的第一步是创建 Log Analytics 工作区(如果还没有)。 对于许多环境,单个 Log Analytics 工作区可能就足够了,但许多组织会创建多个工作区来优化成本并更好地满足不同的业务需求。 Defender 门户支持主工作区和多个辅助工作区。

  1. 创建一个用于治理的安全资源组,以便隔离 Microsoft Sentinel 资源以及对该资源集合的基于角色的访问控制。
  2. 在“安全”资源组中创建 Log Analytics 工作区,并在其中加入Microsoft Sentinel。

有关更多信息,请参阅接入 Microsoft SentinelDefender 门户中的多个 Microsoft Sentinel 工作区

配置角色和权限

根据已记录的角色和权限访问计划为用户配置访问权限。 为了遵守零信任原则,建议使用基于角色的访问控制 (RBAC) ,仅向用户提供对允许的与每个用户相关的资源的访问权限,而不是提供对整个环境的访问权限。

分析人员查看 Microsoft Sentinel 数据所需的最低权限是被授予 Azure RBAC Sentinel 读取者角色权限。 这些权限也会应用于统一门户。 如果没有这些权限,Microsoft Sentinel导航菜单在统一门户中不可用,尽管分析师有权访问Microsoft Defender门户。

最佳做法是将所有与 Microsoft Sentinel 相关的资源放在同一个 Azure 资源组中,然后在包含 Microsoft Sentinel 工作区的资源组级别授予 Microsoft Sentinel 角色权限(例如 Microsoft Sentinel 读取者角色)。 通过执行此操作,角色分配将应用于支持Microsoft Sentinel的所有资源。

有关更多信息,请参阅:

加入 Defender 门户

将 Microsoft Sentinel 接入 Defender 门户后,即可将其功能与 Microsoft Defender XDR 的事件管理和高级搜寻等功能整合起来,从而实现统一的安全运营。 有关详细信息,请参阅将Microsoft Sentinel连接到Microsoft Defender

微调系统配置

使用以下Microsoft Sentinel配置选项来微调部署:

启用运行状况和审计

通过在Microsoft Sentinel的“设置”页中启用审核和运行状况监视功能,监视支持的Microsoft Sentinel资源的运行状况和完整性。 获取有关运行状况偏差的见解,例如最新的故障事件或从成功到失败状态的更改,以及有关未经授权的操作,以及使用运行状况监视和审核数据来创建通知和其他自动化操作。

有关更多信息,请参阅为 Microsoft Sentinel 启用审核和运行状况监控

配置 Microsoft Sentinel 内容

根据计划的Microsoft Sentinel成本和数据源,安装相应的Microsoft Sentinel解决方案并配置数据连接器。 Microsoft Sentinel提供了各种内置解决方案和数据连接器,但你也可以生成自定义连接器并设置连接器以引入 CEF 或 Syslog 日志。

有关更多信息,请参阅:

(UEBA) 启用用户和实体行为分析

在 Microsoft Sentinel 中设置数据连接器后,请确保启用用户实体行为分析,以识别可能导致网络钓鱼攻击和最终攻击(如勒索软件)的可疑行为。 有关详细信息,请参阅在 Microsoft Sentinel 中启用 UEBA

设置交互式和长期数据保留

设置交互式和长期数据保留,以确保组织保留长期重要的数据。 有关详细信息,请参阅 配置交互式和长期数据保留

启用分析规则

分析规则告知Microsoft Sentinel使用一组你认为重要的条件来提醒你注意事件。 Microsoft Sentinel 根据用户实体行为分析 (UEBA) 以及跨多个数据源的数据关联做出开箱即用的决策。 为 Microsoft Sentinel 启用分析规则时,应根据连接的数据源、组织风险和 MITRE 策略来确定启用的优先级。

有关详细信息,请参阅 Microsoft Sentinel 中的威胁检测

查看异常规则

Microsoft Sentinel 异常规则开箱即用,且默认启用。 异常规则基于使用工作区中的数据训练的机器学习模型和 UEBA 来标记用户、主机等的异常行为。 查看每个规则的异常规则和异常评分阈值。 例如,如果发现误报,可考虑复制该规则并调整阈值。

有关详细信息,请参阅 使用异常情况检测分析规则

使用Microsoft威胁情报分析规则

启用开箱即用的 Microsoft 威胁情报分析规则,并验证该规则是否使用 Microsoft 生成的威胁情报与您的日志数据进行匹配。 有关详细信息,请参阅 使用威胁指示器分析检测威胁。 Microsoft 拥有海量威胁情报数据存储库,而此分析规则利用其中一部分数据,为 SOC(安全运营中心)团队生成高可信度的警报和事件,以便进行分类研判。

避免重复事件

将Microsoft Sentinel连接到Microsoft Defender后,会自动在Microsoft Defender XDR事件与Microsoft Sentinel之间建立双向同步。 为了避免为同一警报创建重复事件,我们建议关闭Microsoft Defender XDR集成产品的所有Microsoft事件创建规则,包括 Defender for Endpoint、Defender for Identity、Defender for Office 365、Defender for Cloud Apps 和Microsoft Entra ID保护。

有关更多信息,请参阅 Microsoft 事件创建

进行 MITRE ATT&CK crosswalk

启用融合、异常和威胁情报分析规则后,执行 MITRE Att&ck crosswalk,帮助你确定要启用哪些剩余分析规则,并完成实现成熟的 XDR (扩展检测和响应) 过程。 这让你能够在攻击的整个生命周期内检测和响应。

有关详细信息,请参阅 了解安全覆盖范围