Dem SOC fehlt Untersuchungskontext? Sentinel-Watchlist und Workbook erstellen

Veröffentlicht am:

Ein Löschprotokoll zeigt einen Kontonamen. Für die Untersuchung brauchst du zusätzlich das zuständige Team und eine gemeinsame Übersicht der Aktivitäten. Eine Watchlist liefert Referenzinformationen; ein Workbook stellt Abfrageergebnisse als Tabellen und Diagramme dar. Beides hilft dem Security Operations Center (SOC), Vorfälle schneller zu untersuchen.

Verwende law-ctsentinelweu, rg-cloudtrips-sentinel-test-weu und die Azure-Aktivitätsprotokolle aus Microsoft Sentinel konfigurieren. Nutze für diese Übung dein Konto mit Owner-Rolle im Abonnement.

Administrator-Watchlist erstellen

Speichere diesen Text mit einem Texteditor als admins.csv. Ersetze das Beispielkonto durch den Wert Caller deiner Testlöschung. Verwende eine Zeile pro Konto.

Account,Team
admin@example.com,CloudTrips Lab

Öffne Microsoft Defender → Microsoft Sentinel → Configuration → Watchlist, wähle den Workspace law-ctsentinelweu und New oder Add new.

Name: CloudTrips administrators
Alias: ct_admins
Description: Administrator accounts used in CloudTrips labs
Source type: Local file
File type: CSV file with a header
Number of lines before row with headings: 0
Upload file: admins.csv
SearchKey: Account

Erstelle die Watchlist. SearchKey bestimmt die Spalte für den Abgleich. Warte auf die Verarbeitung und öffne anschließend die Einträge der Watchlist.

Administrator-Watchlist mit den importierten Spalten Account und Team

Prüfe, dass dein Benutzerkonto und CloudTrips Lab in getrennten Spalten stehen. Der Alias ct_admins wird in Abfragen verwendet.

Protokolle mit der Watchlist abgleichen

Öffne Azure portal → Log Analytics workspaces → law-ctsentinelweu → Logs, wähle KQL mode und Last 7 days als Zeitraum. Führe aus:

let Admins = _GetWatchlist('ct_admins')
    | project AccountKey = tolower(tostring(SearchKey)), AdminTeam = tostring(Team);
AzureActivity
| where TimeGenerated > ago(7d)
| where OperationNameValue =~ "MICROSOFT.RESOURCES/SUBSCRIPTIONS/RESOURCEGROUPS/DELETE"
| where ActivityStatusValue =~ "Success"
| summarize arg_max(TimeGenerated, *) by CorrelationId, ResourceId
| extend AccountKey = tolower(Caller)
| lookup kind=leftouter Admins on AccountKey
| extend AdminContext = iff(isempty(AdminTeam), "Unlisted account", "Listed administrator")
| project TimeGenerated, Caller, AdminContext, AdminTeam, ResourceGroup, CallerIpAddress
| order by TimeGenerated desc

Abfrageergebnisse mit Ressourcengruppenlöschungen sowie ergänztem Administratorkontext und Team

AdminTeam stammt aus deiner CSV-Datei. AdminContext zeigt mit Listed administrator einen Treffer und mit Unlisted account ein unbekanntes Konto. Die Abfrage vereinheitlicht die Groß-/Kleinschreibung, behält Ereignisse ohne Treffer und fasst wiederholte Einträge derselben Operation und Ressource zusammen. Vergleiche Benutzer, gelöschte Gruppe und Zeitstempel mit deinem Test. Auch die Aktion eines aufgeführten Administrators muss untersucht werden.

Warte bei laufendem Watchlist-Import und führe die Abfrage erneut aus. Prüfe bei leerem Ergebnis den Workspace und das Ereignisdatum. Erweitere beide Zeiträume, wenn die Löschung mehr als sieben Tage zurückliegt.

Workbook erstellen

Wähle Defender → Microsoft Sentinel → Threat management → Workbooks → Add workbook → Edit. Entferne vorhandene Beispielelemente und wähle Add → Add data source + visualization.

Data source: Logs (Analytics)
Resource type: Log Analytics
Workspace: law-ctsentinelweu
Time range: Last 7 days
Visualization: Grid

Füge die vollständige Abfrage von oben ein, wähle Run query und anschließend Done editing für diese Abfrage. Wähle für das Diagramm erneut Add → Add data source + visualization und verwende dieselbe Datenquelle, denselben Workspace und Zeitraum. Kopiere dieselbe Abfrage und ersetze ihre letzten Zeilen mit project und order by durch:

| summarize Deletions = count() by AdminContext

Wähle Bar chart, führe die Abfrage aus und beende die Bearbeitung. Speichere das Workbook:

Name: wb-ctinvestigation-weu
Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-sentinel-test-weu
Location: West Europe

Gespeichertes Sentinel-Workbook mit Löschereignissen in einer Tabelle und Balkendiagramm nach Administratorkontext

Die Tabelle zeigt einzelne Löschungen; jeder Balken zählt Operationen für einen AdminContext-Wert. Vergleiche die Gesamtsumme im Diagramm mit der Zeilenanzahl der Tabelle. Dein Test kann nur eine Zeile und einen Balken ergeben. Öffne das gespeicherte Workbook erneut und prüfe, dass beide Ansichten erhalten bleiben.

Abschluss

Behalte Workbook und Watchlist für spätere Untersuchungen und aktualisiere die Kontoliste bei geänderten Zuständigkeiten. Zum Entfernen der Übung löschst du wb-ctinvestigation-weu und ct_admins. Behalte den gemeinsam genutzten Sentinel-Workspace für weitere Trips.