Ugrás a tartalomra
CtrlSecKapcsolat

SIEM · Detection Engineering

Microsoft Sentinel SIEM optimalizálás és KQL detekció

A Sentinel-számla jellemzően azért nő, mert minden log Analytics tierbe kerül, a riasztások pedig azért zajosak, mert a gyári szabályokat senki nem hangolta a környezetre. Mindkettőt mérnöki módszerrel rendbe tesszük.

Egyeztetés kéréseIdőtartam: 2–3 hét

20–40%

jellemző ingestion-csökkentés naplóforrás-szűréssel és tierezéssel

ATT&CK

mérhető technika-szintű lefedettség

Git

minden szabály verziókezelve és tesztelve

Tipikus kiinduló helyzet

CISO-knak, SOC vezetőknek és IT-üzemeltetési vezetőknek, akik már futtatnak Microsoft Sentinelt vagy migrálnak rá.

  • 01A havi Log Analytics ingestion költség kiszámíthatatlan, és senki nem tudja, melyik tábla viszi el a keret felét.
  • 02A SOC a riasztások nagy részét fals pozitívként zárja le, a valódi incidens elvész a zajban.
  • 03Nem látható, mely MITRE ATT&CK technikákra van működő detekció, és melyekre nincs.
  • 04A szabályok a portálon kézzel módosulnak, nincs verziókezelés és nincs tesztelés.

Hatókör és módszertan

  1. 01

    Ingestion-audit táblaszinten

    Usage és _BilledSize alapú elemzés tábla- és forrásszinten. Azonosítjuk a detekcióban nem használt, de Analytics tierben tárolt logokat (verbose SecurityEvent, CommonSecurityLog, AzureDiagnostics).

  2. 02

    Költségoptimalizálás

    Data Collection Rule transzformációk (KQL-szűrés ingestion előtt), Basic/Auxiliary Logs tier és archív megőrzés a nem detekciós adatokra, commitment tier kalkuláció.

  3. 03

    Detekciós lefedettség

    Meglévő analytics rule-ok leképezése MITRE ATT&CK technikákra, a hézagok priorizálása a szervezet fenyegetési profilja alapján.

  4. 04

    Egyedi KQL detekciók és hangolás

    Környezetre szabott analytics rule-ok, watchlist-alapú kivételkezelés, entitás-leképezés és incidens-csoportosítás a fals pozitív arány csökkentésére.

  5. 05

    Detection-as-Code

    A szabályok Git-repóba kerülnek (ARM/Bicep vagy YAML), CI-validációval és automatikus deploy-jal a Sentinel workspace-be.

Leszállítandók

  • Ingestion-költség riport táblánként, becsült havi megtakarítással
  • DCR transzformációk és tier-beállítások implementálva
  • MITRE ATT&CK lefedettség-térkép (ATT&CK Navigator layer)
  • 10–20 egyedi vagy hangolt KQL analytics rule
  • Detection-as-Code repó CI/CD pipeline-nal

Eszközök és szabványok

Microsoft SentinelKQLLog AnalyticsDCRDefender XDRATT&CK NavigatorBicepLogic Apps

Fix hatókörű csomagként

Microsoft Sentinel & SIEM Health-Check

2–3 hét · egyedi ajánlat 48 órán belül

Összes csomag →

Gyakori kérdések

Nem csökken a detekciós képesség, ha kevesebb logot gyűjtünk?

Nem, mert csak azokat a mezőket és eseményeket szűrjük vagy tierezzük le, amelyekre nincs detekció és nincs incidens-vizsgálati igény. Minden szűrést a lefedettség-térképpel vetünk össze, és az archív adat továbbra is lekérdezhető.

Hozzá kell férnetek az éles workspace-hez?

Az audithoz Reader és Log Analytics Reader jogosultság elég. Módosításokat a ti változáskezelési folyamatotokon keresztül, jóváhagyás után vezetünk be, vagy a Detection-as-Code pipeline-on át.

Splunk vagy Elastic környezetben is dolgoztok?

A detekciós logika és a MITRE-leképezés platformfüggetlen; Splunk SPL és Elastic EQL/ES|QL szabályokat is írunk. A költségoptimalizálási rész Sentinel-specifikus.

Kapcsolódó szolgáltatások

Egyeztessük a hatókört.

30 perc technikai hívás, utána 48 órán belül írásos ajánlat.

Egyeztetés kérése
30 perces technikai egyeztetésAjánlat 48 órán belülKapcsolat