SIEM · Detection Engineering
Microsoft Sentinel SIEM optimalizálás és KQL detekció
A Sentinel-számla jellemzően azért nő, mert minden log Analytics tierbe kerül, a riasztások pedig azért zajosak, mert a gyári szabályokat senki nem hangolta a környezetre. Mindkettőt mérnöki módszerrel rendbe tesszük.
20–40%
jellemző ingestion-csökkentés naplóforrás-szűréssel és tierezéssel
ATT&CK
mérhető technika-szintű lefedettség
Git
minden szabály verziókezelve és tesztelve
Tipikus kiinduló helyzet
CISO-knak, SOC vezetőknek és IT-üzemeltetési vezetőknek, akik már futtatnak Microsoft Sentinelt vagy migrálnak rá.
- 01A havi Log Analytics ingestion költség kiszámíthatatlan, és senki nem tudja, melyik tábla viszi el a keret felét.
- 02A SOC a riasztások nagy részét fals pozitívként zárja le, a valódi incidens elvész a zajban.
- 03Nem látható, mely MITRE ATT&CK technikákra van működő detekció, és melyekre nincs.
- 04A szabályok a portálon kézzel módosulnak, nincs verziókezelés és nincs tesztelés.
Hatókör és módszertan
- 01
Ingestion-audit táblaszinten
Usage és _BilledSize alapú elemzés tábla- és forrásszinten. Azonosítjuk a detekcióban nem használt, de Analytics tierben tárolt logokat (verbose SecurityEvent, CommonSecurityLog, AzureDiagnostics).
- 02
Költségoptimalizálás
Data Collection Rule transzformációk (KQL-szűrés ingestion előtt), Basic/Auxiliary Logs tier és archív megőrzés a nem detekciós adatokra, commitment tier kalkuláció.
- 03
Detekciós lefedettség
Meglévő analytics rule-ok leképezése MITRE ATT&CK technikákra, a hézagok priorizálása a szervezet fenyegetési profilja alapján.
- 04
Egyedi KQL detekciók és hangolás
Környezetre szabott analytics rule-ok, watchlist-alapú kivételkezelés, entitás-leképezés és incidens-csoportosítás a fals pozitív arány csökkentésére.
- 05
Detection-as-Code
A szabályok Git-repóba kerülnek (ARM/Bicep vagy YAML), CI-validációval és automatikus deploy-jal a Sentinel workspace-be.
Leszállítandók
- Ingestion-költség riport táblánként, becsült havi megtakarítással
- DCR transzformációk és tier-beállítások implementálva
- MITRE ATT&CK lefedettség-térkép (ATT&CK Navigator layer)
- 10–20 egyedi vagy hangolt KQL analytics rule
- Detection-as-Code repó CI/CD pipeline-nal
Eszközök és szabványok
Fix hatókörű csomagként
Microsoft Sentinel & SIEM Health-Check
2–3 hét · egyedi ajánlat 48 órán belül
Összes csomag →Gyakori kérdések
Nem csökken a detekciós képesség, ha kevesebb logot gyűjtünk?
Nem, mert csak azokat a mezőket és eseményeket szűrjük vagy tierezzük le, amelyekre nincs detekció és nincs incidens-vizsgálati igény. Minden szűrést a lefedettség-térképpel vetünk össze, és az archív adat továbbra is lekérdezhető.
Hozzá kell férnetek az éles workspace-hez?
Az audithoz Reader és Log Analytics Reader jogosultság elég. Módosításokat a ti változáskezelési folyamatotokon keresztül, jóváhagyás után vezetünk be, vagy a Detection-as-Code pipeline-on át.
Splunk vagy Elastic környezetben is dolgoztok?
A detekciós logika és a MITRE-leképezés platformfüggetlen; Splunk SPL és Elastic EQL/ES|QL szabályokat is írunk. A költségoptimalizálási rész Sentinel-specifikus.
Kapcsolódó szolgáltatások
Egyeztessük a hatókört.
30 perc technikai hívás, utána 48 órán belül írásos ajánlat.