Controllo e monitoraggio dello stato di integrità in Microsoft Sentinel

Microsoft Sentinel è un servizio fondamentale per promuovere e proteggere la sicurezza degli asset tecnologici e informativi dell'organizzazione, quindi si vuole essere certi che funzioni sempre senza problemi e senza interferenze.

Si vuole verificare che le numerose parti mobili del servizio funzionino sempre come previsto e che non vengano manipolate da azioni non autorizzate, sia da parte di utenti interni che di altro tipo. Si potrebbe anche voler configurare notifiche relative a derive dello stato di integrità o ad azioni non autorizzate da inviare ai referenti pertinenti, che possono intervenire o approvare un intervento. Ad esempio, è possibile impostare condizioni per attivare l'invio di messaggi di posta elettronica o messaggi di Microsoft Teams a team operativi, manager o ufficiali, avviare nuovi ticket nel sistema di ticketing e così via.

Questo articolo descrive come le funzionalità di monitoraggio e controllo dell'integrità di Microsoft Sentinel consentono di monitorare l'attività di alcune delle risorse chiave del servizio e di esaminare i log delle azioni degli utenti all'interno del servizio.

Archiviazione dei dati di integrità e controllo

I dati di integrità e controllo vengono raccolti in due tabelle nell'area di lavoro Log Analytics: SentinelHealth e SentinelAudit

I dati di controllo vengono raccolti nella tabella SentinelAudit .

I dati sull'integrità vengono raccolti nella tabella SentinelHealth , che acquisisce gli eventi che registrano ogni volta che viene eseguita una regola di automazione e i risultati finali di tali esecuzioni. La tabella SentinelHealth include:

  • Se le azioni avviate nella regola hanno esito positivo o negativo e i playbook richiamati dalla regola.
  • Eventi che registrano l'attivazione su richiesta (manuale o basata su API) dei playbook, incluse le identità che le hanno attivate e i risultati finali di tali esecuzioni

La tabella SentinelHealth non contiene una registrazione dell'esecuzione dei contenuti di un playbook, ma solo se il playbook è stato avviato correttamente. Un log delle azioni eseguite all'interno di un playbook, ovvero i flussi di lavoro di App per la logica, è elencato nella tabella AzureDiagnostics . AzureDiagnostics offre un quadro completo dell'integrità dell'automazione quando viene usato insieme ai dati SentinelHealth.

Il modo più comune per usare questi dati consiste nell'eseguire query su queste tabelle. Per ottenere risultati ottimali, compilare le query sulle funzioni predefinite in queste tabelle, _SentinelHealth() e _SentinelAudit(), anziché eseguire direttamente query sulle tabelle. Queste funzioni garantiscono la manutenzione della compatibilità con le versioni precedenti delle query in caso di modifiche apportate allo schema delle tabelle stesse.

La tabella SentinelHealth non è fatturabile e non comporta alcun addebito per l'ingestione dei dati sullo stato di integrità. La tabella SentinelAudit è fatturabile e, come in altre aree di Microsoft Sentinel, i costi sostenuti dipendono dal volume del log, che potrebbe essere influenzato dal numero di attività e dalle modifiche apportate alle regole correlate. Per altre informazioni, vedere Pianificare i costi e comprendere Microsoft Sentinel prezzi e fatturazione.

Domande per verificare l'integrità del servizio e i dati di controllo

Usare le domande seguenti per guidare il monitoraggio dei dati di integrità e controllo di Microsoft Sentinel:

Il connettore dati è in esecuzione correttamente?

Il connettore dati riceve dati? Ad esempio, se è stato richiesto Microsoft Sentinel di eseguire una query ogni 5 minuti, si vuole verificare se la query viene eseguita, come viene eseguita e se sono presenti rischi o vulnerabilità correlati alla query.

Una regola di automazione è stata eseguita come previsto?

La regola di automazione è stata eseguita quando doveva essere eseguita, ovvero quando sono state soddisfatte le condizioni? Tutte le azioni nella regola di automazione sono state eseguite correttamente?

Una regola di analisi è stata eseguita come previsto?

La regola di analisi è stata eseguita quando doveva essere eseguita e ha generato risultati? Se ci si aspetta di vedere particolari eventi imprevisti nella coda ma non li si vede, si desidera sapere se la regola è stata eseguita ma non ha trovato nulla (o abbastanza elementi), oppure se non è stata eseguita affatto.

Sono state apportate modifiche non autorizzate a una regola di analisi?

È stato modificato qualcosa nella regola? Non sono stati ottenuti i risultati previsti dalla regola di analisi e non si sono verificati problemi di integrità. Si vuole verificare se sono state apportate modifiche non pianificate alla regola e, in caso affermativo, quali modifiche sono state apportate, da chi, da dove e quando.

Flusso di monitoraggio dell'integrità e del controllo

Per iniziare a raccogliere dati di integrità e controllo, è necessario abilitare il monitoraggio dell'integrità e del controllo nelle impostazioni di Microsoft Sentinel. È quindi possibile approfondire i dati di integrità e controllo raccolti Microsoft Sentinel:

Attività Ulteriori informazioni
Esegui query sulle tabelle di dati SentinelHealth e SentinelAudit dalla pagina Log di Microsoft Sentinel.
  • Connettori dati
  • Regole di automazione e playbook (join query con diagnosi di App per la logica di Azure)
  • Regole di analisi
  • Usa le cartelle di lavoro di controllo e monitoraggio dello stato di integrità disponibili in Microsoft Sentinel.
  • Connettori dati
  • Regole di automazione e playbook
  • Regole di analisi
  • Usare gli strumenti di gestione dell'esecuzione di Microsoft Sentinel per monitorare e ottimizzare l'esecuzione delle regole di analisi pianificata
  • Monitorare e ottimizzare l'esecuzione delle regole di analisi pianificate
  • Esportare i dati in varie destinazioni, ad esempio l'area di lavoro Log Analytics, l'archiviazione in un account di archiviazione e altro ancora.
  • Impostazioni di diagnostica in monitoraggio Azure