From 8061fc4b615d7f1af4a58bd740db19572dc50ee5 Mon Sep 17 00:00:00 2001 From: Translator Date: Fri, 21 Mar 2025 09:30:50 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/azure-security/az-services/az-defender --- .../azure-security/az-services/az-defender.md | 38 +++++++ .../az-services/az-monitoring.md | 104 ++++++++++++++++++ .../azure-security/az-services/az-sentinel.md | 45 ++++++++ 3 files changed, 187 insertions(+) create mode 100644 src/pentesting-cloud/azure-security/az-services/az-defender.md create mode 100644 src/pentesting-cloud/azure-security/az-services/az-monitoring.md create mode 100644 src/pentesting-cloud/azure-security/az-services/az-sentinel.md diff --git a/src/pentesting-cloud/azure-security/az-services/az-defender.md b/src/pentesting-cloud/azure-security/az-services/az-defender.md new file mode 100644 index 000000000..79979f3b2 --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-services/az-defender.md @@ -0,0 +1,38 @@ +# Az - Defender + +{{#include ../../../banners/hacktricks-training.md}} + +## Microsoft Defender for Cloud + +Microsoft Defender for Cloud to kompleksowe rozwiązanie do zarządzania bezpieczeństwem, które obejmuje Azure, lokalne środowiska i środowiska wielochmurowe. Jest klasyfikowane jako Cloud-Native Application Protection Platform (CNAPP), łącząc Cloud Security Posture Management (CSPM) i Cloud Workload Protection (CWPP)​. Jego celem jest pomoc organizacjom w znalezieniu **błędnych konfiguracji i słabych punktów w zasobach chmurowych**, wzmocnienie ogólnej postawy bezpieczeństwa oraz ochrona obciążeń przed ewoluującymi zagrożeniami w Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP), hybrydowych lokalnych konfiguracjach​ i innych. + +W praktyce, Defender for Cloud **ciągle ocenia Twoje zasoby w odniesieniu do najlepszych praktyk i standardów bezpieczeństwa**, zapewnia zintegrowany pulpit nawigacyjny dla widoczności i wykorzystuje zaawansowane wykrywanie zagrożeń, aby powiadomić Cię o atakach. Kluczowe korzyści obejmują **zintegrowany widok bezpieczeństwa w chmurach**, wykonalne rekomendacje zapobiegające naruszeniom oraz zintegrowaną ochronę przed zagrożeniami, która może zmniejszyć ryzyko incydentów bezpieczeństwa​. +Dzięki natywnej obsłudze AWS i GCP oraz wykorzystaniu Azure Arc dla lokalnych serwerów, zapewnia, że możesz **zarządzać bezpieczeństwem w jednym miejscu** dla wszystkich środowisk​. + +### Kluczowe funkcje + +- **Rekomendacje**: Ta sekcja przedstawia listę wykonalnych rekomendacji dotyczących bezpieczeństwa opartych na ciągłych ocenach. Każda rekomendacja wyjaśnia zidentyfikowane błędne konfiguracje lub luki i podaje kroki naprawcze, abyś wiedział dokładnie, co naprawić, aby poprawić swój wynik bezpieczeństwa. +- **Analiza ścieżek ataku**: Analiza ścieżek ataku wizualnie mapuje potencjalne trasy ataku w Twoich zasobach chmurowych. Pokazując, jak luki łączą się i mogą być wykorzystywane, pomaga zrozumieć i przerwać te ścieżki, aby zapobiec naruszeniom. +- **Alerty bezpieczeństwa**: Strona Alerty bezpieczeństwa powiadamia Cię o zagrożeniach w czasie rzeczywistym i podejrzanych działaniach. Każdy alert zawiera szczegóły, takie jak powaga, dotknięte zasoby i zalecane działania, zapewniając, że możesz szybko reagować na pojawiające się problemy. +- Techniki wykrywania opierają się na **inteligencji zagrożeń, analizie behawioralnej i wykrywaniu anomalii**. +- Możliwe jest znalezienie wszystkich możliwych alertów w https://learn.microsoft.com/en-us/azure/defender-for-cloud/alerts-reference. Na podstawie nazwy i opisu można wiedzieć **czego szuka alert** (aby go obejść). +- **Inwentarz**: W sekcji Inwentarz znajdziesz kompleksową listę wszystkich monitorowanych zasobów w Twoich środowiskach. Zapewnia przegląd statusu bezpieczeństwa każdego zasobu, pomagając szybko zidentyfikować niechronione lub ryzykowne zasoby, które wymagają naprawy. +- **Cloud Security Explorer**: Cloud Security Explorer oferuje interfejs oparty na zapytaniach do wyszukiwania i analizy Twojego środowiska chmurowego. Umożliwia odkrywanie ukrytych ryzyk bezpieczeństwa i badanie złożonych relacji między zasobami, zwiększając Twoje ogólne możliwości poszukiwania zagrożeń. +- **Workbooki**: Workbooki to interaktywne raporty, które wizualizują Twoje dane dotyczące bezpieczeństwa. Używając wstępnie zbudowanych lub niestandardowych szablonów, pomagają monitorować trendy, śledzić zgodność i przeglądać zmiany w Twoim wyniku bezpieczeństwa w czasie, co ułatwia podejmowanie decyzji opartych na danych. +- **Społeczność**: Sekcja Społeczność łączy Cię z rówieśnikami, ekspertami i przewodnikami najlepszych praktyk. To cenne źródło wiedzy, które pozwala uczyć się na doświadczeniach innych, znajdować porady dotyczące rozwiązywania problemów i być na bieżąco z najnowszymi wydarzeniami związanymi z Defender for Cloud. +- **Diagnostyka i rozwiązywanie problemów**: Ten hub rozwiązywania problemów pomaga szybko zidentyfikować i rozwiązać problemy związane z konfiguracją lub zbieraniem danych przez Defender for Cloud. Zapewnia prowadzone diagnostyki i rozwiązania, aby zapewnić skuteczne działanie platformy. +- **Postawa bezpieczeństwa**: Strona Postawa bezpieczeństwa agreguje Twój ogólny status bezpieczeństwa w jeden wynik bezpieczeństwa. Zapewnia wgląd w to, które obszary Twojej chmury są silne, a gdzie potrzebne są poprawy, służąc jako szybki przegląd zdrowia Twojego środowiska. +- **Zgodność regulacyjna**: Ten pulpit ocenia, jak dobrze Twoje zasoby przestrzegają standardów branżowych i wymogów regulacyjnych. Pokazuje wyniki zgodności w odniesieniu do benchmarków, takich jak PCI DSS lub ISO 27001, pomagając zidentyfikować luki i śledzić naprawy na potrzeby audytów. +- **Ochrona obciążeń**: Ochrona obciążeń koncentruje się na zabezpieczaniu konkretnych typów zasobów (takich jak serwery, bazy danych i kontenery). Wskazuje, które plany Defender są aktywne i zapewnia dostosowane alerty oraz rekomendacje dla każdego obciążenia, aby zwiększyć ich ochronę. Jest w stanie wykrywać złośliwe zachowania w konkretnych zasobach. +- To również opcja **`Włącz Microsoft Defender dla X`**, którą można znaleźć w niektórych usługach. +- **Bezpieczeństwo danych i AI (Podgląd)**: W tej sekcji podglądu, Defender for Cloud rozszerza swoją ochronę na magazyny danych i usługi AI. Podkreśla luki w zabezpieczeniach i monitoruje wrażliwe dane, zapewniając, że zarówno Twoje repozytoria danych, jak i platformy AI są chronione przed zagrożeniami. +- **Menedżer zapory**: Menedżer zapory integruje się z Azure Firewall, aby zapewnić centralny widok polityk bezpieczeństwa sieci. Ułatwia zarządzanie i monitorowanie wdrożeń zapory, zapewniając spójne stosowanie zasad bezpieczeństwa w całych Twoich sieciach wirtualnych. +- **Bezpieczeństwo DevOps**: Bezpieczeństwo DevOps integruje się z Twoimi pipeline'ami deweloperskimi i repozytoriami kodu, aby wbudować bezpieczeństwo na wczesnym etapie cyklu życia oprogramowania. Pomaga identyfikować luki w kodzie i konfiguracjach, zapewniając, że bezpieczeństwo jest wbudowane w proces rozwoju. + +## Microsoft Defender EASM + +Microsoft Defender External Attack Surface Management (EASM) ciągle **skanuje i mapuje internetowe zasoby Twojej organizacji**—w tym domeny, subdomeny, adresy IP i aplikacje internetowe—aby zapewnić kompleksowy, rzeczywisty widok Twojego zewnętrznego śladu cyfrowego. Wykorzystuje zaawansowane techniki skanowania, zaczynając od znanych źródeł odkrycia, aby automatycznie odkrywać zarówno zarządzane, jak i ukryte zasoby IT, które mogłyby pozostać niewidoczne. EASM identyfikuje **ryzykowne konfiguracje**, takie jak ujawnione interfejsy administracyjne, publicznie dostępne kosze na dane i usługi podatne na różne CVE, umożliwiając Twojemu zespołowi bezpieczeństwa zajęcie się tymi problemami, zanim zostaną wykorzystane. +Co więcej, ciągłe monitorowanie może również pokazać **zmiany w ujawnionej infrastrukturze**, porównując różne wyniki skanowania, aby administrator mógł być świadomy każdej wprowadzonej zmiany. +Dostarczając informacje w czasie rzeczywistym i szczegółowe inwentarze zasobów, Defender EASM umożliwia organizacjom **ciągłe monitorowanie i śledzenie zmian w ich zewnętrznej ekspozycji**. Wykorzystuje analizę opartą na ryzyku, aby priorytetyzować ustalenia na podstawie powagi i czynników kontekstowych, zapewniając, że wysiłki naprawcze są skoncentrowane tam, gdzie są najważniejsze. To proaktywne podejście nie tylko pomaga w odkrywaniu ukrytych luk, ale także wspiera ciągłe doskonalenie Twojej ogólnej postawy bezpieczeństwa, powiadamiając Cię o wszelkich nowych ekspozycjach, gdy się pojawią. + +{{#include ../../../banners/hacktricks-training.md}} diff --git a/src/pentesting-cloud/azure-security/az-services/az-monitoring.md b/src/pentesting-cloud/azure-security/az-services/az-monitoring.md new file mode 100644 index 000000000..916b9ff2c --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-services/az-monitoring.md @@ -0,0 +1,104 @@ +# Az - Monitoring + +{{#include ../../../banners/hacktricks-training.md}} + +## Entra ID - Logi + +W Entra ID dostępne są 3 typy logów: + +- **Logi logowania**: Logi logowania dokumentują każdą próbę uwierzytelnienia, niezależnie od tego, czy była udana, czy nie. Oferują szczegóły takie jak adresy IP, lokalizacje, informacje o urządzeniach oraz zastosowane polityki dostępu warunkowego, które są niezbędne do monitorowania aktywności użytkowników i wykrywania podejrzanego zachowania logowania lub potencjalnych zagrożeń bezpieczeństwa. +- **Logi audytu**: Logi audytu dostarczają zapis wszystkich zmian dokonanych w Twoim środowisku Entra ID. Rejestrują aktualizacje użytkowników, grup, ról lub polityk, na przykład. Te logi są kluczowe dla zgodności i dochodzeń w zakresie bezpieczeństwa, ponieważ pozwalają przeglądać, kto dokonał jakiej zmiany i kiedy. +- **Logi provisioningowe**: Logi provisioningowe dostarczają informacji o użytkownikach przydzielonych w Twoim dzierżawie za pośrednictwem usługi zewnętrznej (takiej jak lokalne katalogi lub aplikacje SaaS). Te logi pomagają zrozumieć, jak synchronizowane są informacje o tożsamości. + +> [!WARNING] +> Zauważ, że te logi są przechowywane tylko przez **7 dni** w wersji darmowej, **30 dni** w wersji P1/P2 oraz dodatkowe 60 dni w sygnałach bezpieczeństwa dla ryzykownej aktywności logowania. Jednak nawet globalny administrator nie mógłby **zmodyfikować ani usunąć ich wcześniej**. + +## Entra ID - Systemy logów + +- **Ustawienia diagnostyczne**: Ustawienie diagnostyczne określa listę kategorii logów platformy i/lub metryk, które chcesz zbierać z zasobu, oraz jedno lub więcej miejsc docelowych, do których chcesz je przesyłać. Normalne opłaty za użycie dla miejsca docelowego będą miały miejsce. Dowiedz się więcej o różnych kategoriach logów i zawartości tych logów. +- **Miejsca docelowe**: +- **Workspace analityczny**: Badanie za pomocą Azure Log Analytics i tworzenie alertów. +- **Konto magazynowe**: Analiza statyczna i kopia zapasowa. +- **Event hub**: Przesyłanie danych do systemów zewnętrznych, takich jak zewnętrzne SIEM-y. +- **Rozwiązania partnerskie monitorujące**: Specjalne integracje między Azure Monitor a innymi platformami monitorującymi, które nie są od Microsoftu. +- **Workbooki**: Workbooki łączą tekst, zapytania logów, metryki i parametry w bogate interaktywne raporty. +- **Użycie i spostrzeżenia**: Przydatne do zobaczenia najczęstszych aktywności w Entra ID. + +## Azure Monitor + +Oto główne funkcje Azure Monitor: + +- **Logi aktywności**: Logi aktywności Azure rejestrują zdarzenia na poziomie subskrypcji i operacje zarządzania, dając przegląd zmian i działań podejmowanych na Twoich zasobach. +- **Logi aktywności** nie mogą być modyfikowane ani usuwane. +- **Analiza zmian**: Analiza zmian automatycznie wykrywa i wizualizuje zmiany konfiguracji i stanu w Twoich zasobach Azure, aby pomóc w diagnozowaniu problemów i śledzeniu modyfikacji w czasie. +- **Alerty**: Alerty z Azure Monitor to zautomatyzowane powiadomienia uruchamiane, gdy spełnione są określone warunki lub progi w Twoim środowisku Azure. +- **Workbooki**: Workbooki to interaktywne, konfigurowalne pulpity nawigacyjne w Azure Monitor, które umożliwiają łączenie i wizualizację danych z różnych źródeł w celu kompleksowej analizy. +- **Badacz**: Badacz pomaga w analizie danych logów i alertów, aby przeprowadzić dogłębną analizę i zidentyfikować przyczyny incydentów. +- **Spostrzeżenia**: Spostrzeżenia dostarczają analizy, metryki wydajności i zalecenia do działania (takie jak te w Application Insights lub VM Insights), aby pomóc w monitorowaniu i optymalizacji zdrowia oraz wydajności Twoich aplikacji i infrastruktury. + +### Workspace analityki logów + +Workspace analityki logów to centralne repozytoria w Azure Monitor, w których możesz **zbierać, analizować i wizualizować dane logów i wydajności** z Twoich zasobów Azure i lokalnych środowisk. Oto kluczowe punkty: + +- **Centralne przechowywanie danych**: Służą jako centralne miejsce do przechowywania logów diagnostycznych, metryk wydajności i niestandardowych logów generowanych przez Twoje aplikacje i usługi. +- **Potężne możliwości zapytań**: Możesz uruchamiać zapytania za pomocą Kusto Query Language (KQL), aby analizować dane, generować spostrzeżenia i rozwiązywać problemy. +- **Integracja z narzędziami monitorującymi**: Workspace analityki logów integrują się z różnymi usługami Azure (takimi jak Azure Monitor, Azure Sentinel i Application Insights), co pozwala na tworzenie pulpitów nawigacyjnych, ustawianie alertów i uzyskiwanie kompleksowego widoku swojego środowiska. + +Podsumowując, workspace analityki logów jest niezbędny do zaawansowanego monitorowania, rozwiązywania problemów i analizy bezpieczeństwa w Azure. + +Możesz skonfigurować zasób, aby wysyłał dane do workspace analityki z **ustawień diagnostycznych** zasobu. + +## Enumeracja + +### Entra ID +```bash +# Get last 10 sign-ins +az rest --method get --uri 'https://graph.microsoft.com/v1.0/auditLogs/signIns?$top=10' + +# Get last 10 audit logs +az rest --method get --uri 'https://graph.microsoft.com/v1.0/auditLogs/directoryAudits?$top=10' + +# Get last 10 provisioning logs +az rest --method get --uri ‘https://graph.microsoft.com/v1.0/auditLogs/provisioning?$top=10’ + +# Get EntraID Diagnostic Settings +az rest --method get --uri "https://management.azure.com/providers/microsoft.aadiam/diagnosticSettings?api-version=2017-04-01-preview" + +# Get Entra ID Workbooks +az rest \ +--method POST \ +--url "https://management.azure.com/providers/microsoft.resourcegraph/resources?api-version=2021-03-01" \ +--headers '{"commandName": "AppInsightsExtension.GetWorkbooksListArg"}' \ +--body '{ +"subscriptions": ["9291ff6e-6afb-430e-82a4-6f04b2d05c7f"], +"query": "where type =~ \"microsoft.insights/workbooks\" \n| extend sourceId = tostring(properties.sourceId) \n| where sourceId =~ \"Azure Active Directory\" \n| extend DisplayName = tostring(properties.displayName) \n| extend WorkbookType = tostring(properties.category), LastUpdate = todatetime(properties.timeModified) \n| where WorkbookType == \"workbook\"\n| project DisplayName, name, resourceGroup, kind, location, id, type, subscriptionId, tags, WorkbookType, LastUpdate, identity, properties", +"options": {"resultFormat": "table"}, +"name": "e4774363-5160-4c09-9d71-2da6c8e3b00a" +}' | jq '.data.rows' +``` +### Azure Monitor +```bash +# Get last 10 activity logs +az monitor activity-log list --max-events 10 + +# Get Resource Diagnostic Settings +az rest --url "https://management.azure.com/subscriptions//resourceGroups//providers/Microsoft.DocumentDb/databaseAccounts//providers/microsoft.insights/diagnosticSettings?api-version=2021-05-01-preview" + +# Get Entra ID Workbooks +az rest \ +--method POST \ +--url "https://management.azure.com/providers/microsoft.resourcegraph/resources?api-version=2021-03-01" \ +--headers '{"commandName": "AppInsightsExtension.GetWorkbooksListArg"}' \ +--body '{ +"content": {}, +"commandName": "AppInsightsExtension.GetWorkbooksListArg" +}' + +# List Log Analytic groups +az monitor log-analytics workspace list --output table + +# List alerts +az monitor metrics alert list --output table +az monitor activity-log alert list --output table +``` +{{#include ../../../banners/hacktricks-training.md}} diff --git a/src/pentesting-cloud/azure-security/az-services/az-sentinel.md b/src/pentesting-cloud/azure-security/az-services/az-sentinel.md new file mode 100644 index 000000000..d78c4aa04 --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-services/az-sentinel.md @@ -0,0 +1,45 @@ +# Az - Defender + +{{#include ../../../banners/hacktricks-training.md}} + +## Microsoft Sentinel + +Microsoft Sentinel to natywne w chmurze **SIEM** (Zarządzanie Informacjami o Bezpieczeństwie i Zdarzeniami) oraz **SOAR** (Orkiestracja, Automatyzacja i Reakcja na Bezpieczeństwo) rozwiązanie na platformie Azure​. + +Agreguje dane dotyczące bezpieczeństwa z całej organizacji (lokalnie i w chmurze) w jedną platformę i wykorzystuje **wbudowaną analitykę i inteligencję zagrożeń** do identyfikacji potencjalnych zagrożeń​. +Sentinel korzysta z usług Azure, takich jak Log Analytics (do masowego przechowywania i zapytań logów) oraz Logic Apps (do zautomatyzowanych przepływów pracy) – co oznacza, że może skalować się na żądanie i integrować z możliwościami AI i automatyzacji Azure​. + +W istocie, Sentinel zbiera i analizuje logi z różnych źródeł, **wykrywa anomalie lub złośliwe działania** oraz pozwala zespołom bezpieczeństwa szybko badać i reagować na zagrożenia, wszystko za pośrednictwem portalu Azure, bez potrzeby posiadania lokalnej infrastruktury SIEM​. + + +### Konfiguracja Microsoft Sentinel + +Zaczynasz od włączenia Sentinel w przestrzeni roboczej Azure Log Analytics (przestrzeń robocza to miejsce, w którym logi będą przechowywane i analizowane). Poniżej znajdują się ogólne kroki, aby rozpocząć: + +1. **Włącz Microsoft Sentinel w przestrzeni roboczej**: W portalu Azure utwórz lub użyj istniejącej przestrzeni roboczej Log Analytics i dodaj do niej Microsoft Sentinel. To wdraża możliwości Sentinel w Twojej przestrzeni roboczej. +2. **Połącz źródła danych (Konektory danych)**: Po włączeniu Sentinel, połącz swoje źródła danych za pomocą wbudowanych konektorów danych. Niezależnie od tego, czy są to logi Entra ID, Office 365, czy nawet logi zapory, Sentinel zaczyna automatycznie pobierać logi i alerty. Zwykle odbywa się to poprzez tworzenie ustawień diagnostycznych, aby wysyłać logi do używanej przestrzeni roboczej. +3. **Zastosuj zasady analityczne i treści**: Gdy dane zaczynają napływać, włącz wbudowane zasady analityczne lub stwórz własne, aby wykrywać zagrożenia. Użyj Centrum Treści do prepakowanych szablonów zasad i zeszytów roboczych, które przyspieszają Twoje możliwości wykrywania. +4. **(Opcjonalnie) Skonfiguruj automatyzację**: Ustaw automatyzację za pomocą książek akcji, aby automatycznie reagować na incydenty – takie jak wysyłanie alertów lub izolowanie skompromitowanych kont – co zwiększa Twoją ogólną reakcję. + + +## Główne funkcje + +- **Logi**: Karta Logi otwiera interfejs zapytań Log Analytics, gdzie możesz **dogłębnie analizować swoje dane za pomocą Kusto Query Language (KQL)**. Ten obszar jest kluczowy dla rozwiązywania problemów, analizy kryminalistycznej i raportowania niestandardowego. Możesz pisać i wykonywać zapytania, aby filtrować zdarzenia logów, korelować dane z różnych źródeł, a nawet tworzyć niestandardowe pulpity nawigacyjne lub alerty na podstawie swoich ustaleń. To centrum eksploracji surowych danych Sentinel. +- **Wyszukiwanie**: Narzędzie Wyszukiwanie oferuje zintegrowany interfejs do **szybkiego lokalizowania zdarzeń bezpieczeństwa, incydentów, a nawet konkretnych wpisów logów**. Zamiast ręcznie przeszukiwać wiele kart, możesz wpisać słowa kluczowe, adresy IP lub nazwy użytkowników, aby natychmiast wyświetlić wszystkie powiązane zdarzenia. Ta funkcja jest szczególnie przydatna podczas dochodzenia, gdy musisz szybko połączyć różne informacje. +- **Incydenty**: Sekcja Incydenty centralizuje wszystkie **grupowane alerty w zarządzalne przypadki**. Sentinel agreguje powiązane alerty w jeden incydent, dostarczając kontekst, taki jak powaga, oś czasu i dotknięte zasoby. W ramach incydentu możesz zobaczyć szczegółowy wykres dochodzeniowy, który mapuje relacje między alertami, co ułatwia zrozumienie zakresu i wpływu potencjalnego zagrożenia. Zarządzanie incydentami obejmuje również opcje przypisywania zadań, aktualizacji statusów i integracji z przepływami pracy odpowiedzi. +- **Zeszyty robocze**: Zeszyty robocze to konfigurowalne pulpity nawigacyjne i raporty, które pomagają **wizualizować i analizować dane dotyczące bezpieczeństwa**. Łączą różne wykresy, tabele i zapytania, aby oferować kompleksowy widok trendów i wzorców. Na przykład, możesz użyć zeszytu roboczego do wyświetlenia osi czasu aktywności logowania, geograficznego mapowania adresów IP lub częstotliwości konkretnych alertów w czasie. Zeszyty robocze są zarówno wstępnie zbudowane, jak i w pełni konfigurowalne, aby odpowiadały specyficznym potrzebom monitorowania Twojej organizacji. +- **Polowanie**: Funkcja Polowanie zapewnia proaktywne podejście do **znajdowania zagrożeń, które mogą nie wywołać standardowych alertów**. Posiada wstępnie zbudowane zapytania polowania, które są zgodne z ramami takimi jak MITRE ATT&CK, ale także pozwala na pisanie niestandardowych zapytań. To narzędzie jest idealne dla **zaawansowanych analityków, którzy chcą odkrywać ukryte lub pojawiające się zagrożenia** poprzez badanie danych historycznych i w czasie rzeczywistym, takich jak nietypowe wzorce sieciowe lub anomalne zachowanie użytkowników. +- **Notatniki**: Dzięki integracji Notatników, Sentinel wykorzystuje **Notatniki Jupyter do zaawansowanej analizy danych i zautomatyzowanych dochodzeń**. Ta funkcja pozwala na uruchamianie kodu Python bezpośrednio na danych Sentinel, co umożliwia przeprowadzanie analiz uczenia maszynowego, budowanie niestandardowych wizualizacji lub automatyzację złożonych zadań dochodzeniowych. Jest szczególnie przydatna dla naukowców danych lub analityków bezpieczeństwa, którzy potrzebują przeprowadzać analizy głębokie wykraczające poza standardowe zapytania. +- **Zachowanie podmiotów**: Strona Zachowanie podmiotów wykorzystuje **Analizę Zachowań Użytkowników i Podmiotów (UEBA)** do ustalania podstawowych norm normalnej aktywności w Twoim środowisku. Wyświetla szczegółowe profile użytkowników, urządzeń i adresów IP, **podkreślając odchylenia od typowego zachowania**. Na przykład, jeśli konto o normalnie niskiej aktywności nagle wykazuje wysoką ilość transferów danych, to odchylenie zostanie oznaczone. To narzędzie jest kluczowe do identyfikacji zagrożeń wewnętrznych lub skompromitowanych poświadczeń na podstawie anomalii behawioralnych. +- **Inteligencja zagrożeń**: Sekcja Inteligencja zagrożeń pozwala na **zarządzanie i korelację zewnętrznych wskaźników zagrożeń** – takich jak złośliwe adresy IP, URL-e lub hashe plików – z danymi wewnętrznymi. Integrując się z zewnętrznymi źródłami informacji, Sentinel może automatycznie oznaczać zdarzenia, które odpowiadają znanym zagrożeniom. Pomaga to szybko wykrywać i reagować na ataki, które są częścią szerszych, znanych kampanii, dodając kolejny poziom kontekstu do Twoich alertów bezpieczeństwa. +- **MITRE ATT&CK**: Na karcie MITRE ATT&CK, Sentinel **mapuje Twoje dane bezpieczeństwa i zasady wykrywania do powszechnie uznawanego frameworka MITRE ATT&CK**. Ten widok pomaga zrozumieć, które taktyki i techniki są obserwowane w Twoim środowisku, zidentyfikować potencjalne luki w pokryciu i dostosować strategię wykrywania do uznawanych wzorców ataków. Zapewnia to strukturalny sposób analizy, jak przeciwnicy mogą atakować Twoje środowisko i pomaga w priorytetyzacji działań obronnych. +- **Centrum Treści**: Centrum Treści to scentralizowany repozytorium **prepakowanych rozwiązań, w tym konektorów danych, zasad analitycznych, zeszytów roboczych i książek akcji**. Te rozwiązania są zaprojektowane, aby przyspieszyć Twoje wdrożenie i poprawić Twoją postawę bezpieczeństwa, dostarczając konfiguracje najlepszych praktyk dla powszechnych usług (takich jak Office 365, Entra ID itp.). Możesz przeglądać, instalować i aktualizować te pakiety treści, co ułatwia integrację nowych technologii z Sentinel bez rozbudowanej konfiguracji ręcznej. +- **Repozytoria**: Funkcja Repozytoria (obecnie w wersji podglądowej) umożliwia kontrolę wersji dla Twojej treści Sentinel. Integruje się z systemami kontroli wersji, takimi jak GitHub lub Azure DevOps, pozwalając na **zarządzanie zasadami analitycznymi, zeszytami roboczymi, książkami akcji i innymi konfiguracjami jako kodem**. To podejście nie tylko poprawia zarządzanie zmianami i współpracę, ale także ułatwia powrót do wcześniejszych wersji, jeśli zajdzie taka potrzeba. +- **Zarządzanie przestrzenią roboczą**: Menedżer przestrzeni roboczej Microsoft Sentinel umożliwia użytkownikom **centralne zarządzanie wieloma przestrzeniami roboczymi Microsoft Sentinel** w jednym lub więcej dzierżawach Azure. Centralna przestrzeń robocza (z włączonym menedżerem przestrzeni roboczej) może konsolidować elementy treści do publikacji na dużą skalę w przestrzeniach roboczych członkowskich. +- **Konektory danych**: Strona Konektory danych wyświetla wszystkie dostępne konektory, które wprowadzają dane do Sentinel. Każdy konektor jest **wstępnie skonfigurowany dla konkretnych źródeł danych** (zarówno Microsoft, jak i zewnętrznych) i pokazuje jego status połączenia. Ustawienie konektora danych zazwyczaj wymaga kilku kliknięć, po czym Sentinel zaczyna pobierać i analizować logi z tego źródła. Ten obszar jest kluczowy, ponieważ jakość i zakres Twojego monitorowania bezpieczeństwa zależą od zakresu i konfiguracji Twoich połączonych źródeł danych. +- **Analityka**: Na karcie Analityka **tworzysz i zarządzasz zasadami wykrywania, które napędzają alerty Sentinel**. Te zasady to w zasadzie zapytania, które są uruchamiane według harmonogramu (lub w czasie rzeczywistym), aby zidentyfikować podejrzane wzorce lub naruszenia progów w Twoich danych logów. Możesz wybierać spośród wbudowanych szablonów dostarczonych przez Microsoft lub tworzyć własne niestandardowe zasady za pomocą KQL. Zasady analityczne określają, jak i kiedy generowane są alerty, co bezpośrednio wpływa na to, jak incydenty są formowane i priorytetyzowane. +- **Lista obserwacyjna**: Lista obserwacyjna Microsoft Sentinel umożliwia **zbieranie danych z zewnętrznych źródeł danych do korelacji z wydarzeniami** w Twoim środowisku Microsoft Sentinel. Po utworzeniu, wykorzystaj listy obserwacyjne w swoim wyszukiwaniu, zasadach wykrywania, polowaniu na zagrożenia, zeszytach roboczych i książkach akcji odpowiedzi. +- **Automatyzacja**: Zasady automatyzacji pozwalają na **centralne zarządzanie wszystkimi automatyzacjami obsługi incydentów**. Zasady automatyzacji upraszczają użycie automatyzacji w Microsoft Sentinel i umożliwiają uproszczenie złożonych przepływów pracy dla Twoich procesów orkiestracji incydentów. + + +{{#include ../../../banners/hacktricks-training.md}}