إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
هام
- تخصيص النشاط قيد المعاينة. راجع شروط الاستخدام التكميلية لمعاينات Microsoft Azure للحصول على شروط قانونية إضافية تنطبق على ميزات Azure الموجودة في الإصدار التجريبي أو المعاينة أو التي لم يتم إصدارها بعد في التوفر العام.
- بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط. بدءا من يوليو 2025، يتم إلحاق العديد من العملاء الجدد تلقائيا وإعادة توجيههم إلى مدخل Defender. إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصي بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender. لمزيد من المعلومات، راجع حان الوقت لنقل: إيقاف Azure مدخل Microsoft Sentinel لمزيد من الأمان.
نظرة عامة على أنشطة المخطط الزمني المخصصة
يتتبع Microsoft Sentinel ويعرض الأنشطة ضمن الجداول الزمنية للكيانات بشكل مباشر. يمكنك أيضا إنشاء أنشطة مخصصة وجعلها تظهر في الخط الزمني. تعتمد الأنشطة المخصصة على الاستعلامات لبيانات الكيان من أي مصدر بيانات متصل. توضح الأمثلة التالية كيف يمكنك استخدام هذه الإمكانية:
أضف أنشطة جديدة إلى المخطط الزمني للكيان عن طريق تعديل قوالب النشاط الجاهزة الموجودة.
إضافة أنشطة جديدة من سجلات مخصصة. على سبيل المثال، من سجل التحكم في الوصول الفعلي، يمكنك إضافة أنشطة دخول وخروج المستخدم لمنطقة مقيدة معينة - على سبيل المثال، غرفة خادم - إلى المخطط الزمني للمستخدم.
فتح صفحة تخصيص النشاط
لفتح صفحة تخصيص النشاط، اختر علامة التبويب التي تطابق المدخل الذي تستخدمه:
- حدد مستخدمو Microsoft Sentinel في مدخل Azure علامة تبويب مدخل Azure أدناه.
- مستخدمو مدخل Microsoft Defender، حدد علامة التبويب مدخل Defender.
اتبع هذه الخطوات في مدخل Azure لفتح صفحة تخصيص النشاط:
من قائمة التنقل Microsoft Sentinel، حدد سلوك الكيان.
في صفحة سلوك الكيان ، حدد تخصيص صفحة الكيان (معاينة) في أعلى الشاشة.
في صفحة تخصيص أنشطة Sentinel، سترى قائمة بأي أنشطة قمت بإنشائها في علامة التبويب الأنشطة الخاصة بي. في علامة التبويب Activity templates، سترى مجموعة الأنشطة التي يقدمها باحثو الأمان في Microsoft خارج الصندوق. هذه هي الأنشطة التي يتم تعقبها وعرضها بالفعل على المخططات الزمنية في صفحات الكيان الخاص بك.
طالما لم تقم بإنشاء أي أنشطة معرفة من قبل المستخدم، ستعرض صفحات الكيان جميع الأنشطة المدرجة ضمن علامة التبويب قوالب النشاط .
بمجرد إنشاء نشاط أو تخصيصه، ستعرض صفحات الكيان هذه الأنشطة فقط ، والتي تظهر في علامة التبويب الأنشطة الخاصة بي .
إذا كنت تريد الاستمرار في رؤية الأنشطة الجاهزة في صفحات الكيان، فيجب عليك إنشاء نشاط لكل قالب تريد تعقبه وعرضه. اتبع الإرشادات الواردة في إنشاء نشاط من قالب.
إنشاء نشاط من قالب
استخدم الخطوات التالية لإنشاء نشاط مخصص من قالب موجود خارج الصندوق.
حدد علامة التبويب Activity templates لمشاهدة الأنشطة المختلفة المتوفرة بشكل افتراضي. يمكنك تصفية القائمة حسب نوع الكيان وكذلك حسب مصدر البيانات. سيؤدي تحديد نشاط من القائمة إلى عرض المعلومات التالية في جزء التفاصيل:
وصف النشاط
مصدر البيانات الذي يوفر الأحداث التي تشكل النشاط
المعرفات المستخدمة لتعريف الكيان في البيانات الأولية
الاستعلام الذي ينتج عنه الكشف عن هذا النشاط
حدد إنشاء نشاط في أسفل جزء التفاصيل لبدء تشغيل معالج إنشاء النشاط.
سيتم فتح معالج النشاط - إنشاء نشاط جديد من القالب ، مع ملء حقوله بالفعل من القالب. يمكنك إجراء التغييرات كما تشاء في تبويبتي تكوين العاموالنشاط ، أو ترك الإعدادات المملوءة مسبقا دون تغيير لمتابعة مشاهدة النشاط الجاهز.
عندما تكون راضيا، حدد علامة التبويب مراجعة وإنشاء . عندما ترى رسالة التحقق من الصحة التي تم تمريرها ، انقر فوق الزر إنشاء في الأسفل.
إنشاء نشاط من البداية
من أعلى صفحة الأنشطة، انقر فوق إضافة نشاط لبدء تشغيل معالج إنشاء النشاط.
سيتم فتح معالج النشاط - إنشاء نشاط جديد ، مع وجود حقوله فارغة.
تكوين إعدادات النشاط العام
في علامة التبويب عام ، قم بتوفير بيانات التعريف الأساسية للنشاط.
أدخل اسما لنشاطك (على سبيل المثال: "تمت إضافة المستخدم إلى المجموعة").
أدخل وصفا للنشاط (على سبيل المثال: "تغيير عضوية مجموعة المستخدمين استنادا إلى معرف حدث Windows 4728").
حدد نوع الكيان (المستخدم أو المضيف) الذي سيتعقبه هذا الاستعلام.
يمكنك التصفية حسب معلمات إضافية للمساعدة في تحسين الاستعلام وتحسين أدائه. على سبيل المثال، يمكنك التصفية لمستخدمي Active Directory عن طريق اختيار المعلمة IsDomainJoined وتعيين القيمة إلى True.
يمكنك تحديد الحالة الأولية للنشاط إلى ممكن أو معطل.
حدد Next : Activity configuration للمتابعة إلى علامة التبويب التالية.
تكوين استعلام النشاط وإعدادات العرض
كتابة استعلام النشاط
في علامة التبويب Activity configuration ، اكتب أو الصق استعلام KQL الذي سيتم استخدامه للكشف عن النشاط للكيان المختار، وحدد كيفية تمثيله في المخطط الزمني.
هام
نوصي بأن يستخدم استعلامك محلل نموذج معلومات الأمان المتقدم (ASIM) وليس جدولا مضمنا. وهذا يضمن أن الاستعلام سيدعم أي مصدر بيانات حالي أو مستقبلي ذي صلة بدلا من مصدر بيانات واحد.
لربط الأحداث واكتشاف النشاط المخصص، يتطلب استعلام KQL عدة معلمات تعتمد على نوع الكيان. هذه المعايير هي معرفات الكيان.
استخدم معرفا قويا للربط واحد لواحد بين نتائج الاستعلام والكيان. قد يؤدي المعرف الضعيف إلى نتائج غير دقيقة. تعرف على المزيد حول الكيانات والمعرفات القوية مقابل الضعيفة.
يوفر الجدول التالي معلومات حول معرفات الكيانات.
معرفات قوية للكيانات الحسابية والمضيفة
مطلوب معرف واحد على الأقل في استعلام.
| العنصر | المعرف | الوصف |
|---|---|---|
| حساب | Account_Sid | معرف الأمان المحلي للحساب في Active Directory |
| Account_AadUserId | معرف الكائن Microsoft Entra للمستخدم في Microsoft Entra ID | |
| Account_Name + Account_NTDomain | على غرار SamAccountName (مثال: Contoso\Joe) | |
| Account_Name + Account_UPNSuffix | على غرار UserPrincipalName (مثال: Joe@Contoso.com) | |
| Host | Host_HostName + Host_NTDomain | مشابه لاسم المجال المؤهل بالكامل (FQDN) |
| Host_HostName + Host_DnsDomain | مشابه لاسم المجال المؤهل بالكامل (FQDN) | |
| Host_NetBiosName + Host_NTDomain | مشابه لاسم المجال المؤهل بالكامل (FQDN) | |
| Host_NetBiosName + Host_DnsDomain | مشابه لاسم المجال المؤهل بالكامل (FQDN) | |
| Host_AzureID | معرف العنصر Microsoft Entra للمضيف في Microsoft Entra ID (إذا كان المجال Microsoft Entra مرتبطا) | |
| Host_OMSAgentID | معرف عامل OMS للعامل المثبت على مضيف معين (فريد لكل مضيف) |
استنادا إلى نوع الكيان الذي اخترته في تبويب العام ، سترى المعرفات المتاحة. اختر معرفا للصقه في الاستعلام عند موقع المؤشر.
ملاحظة
يمكن أن يحتوي الاستعلام على ما يصل إلى 10 حقول، لذلك يجب عرض الحقول التي تريدها.
يجب أن تتضمن الحقول المتوقعة الحقل TimeGenerated ، لوضع النشاط المكتشف في المخطط الزمني للكيان.
SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName
تقديم النشاط في المخطط الزمني
من أجل الراحة، قد ترغب في تحديد كيفية تقديم النشاط في المخطط الزمني عن طريق إضافة معلمات ديناميكية إلى إخراج النشاط.
يوفر Microsoft Sentinel معلمات مضمنة لاستخدامها، ويمكنك أيضا استخدام الآخرين استنادا إلى الحقول التي قمت بإسقاطها في الاستعلام.
استخدم التنسيق التالي للمعلمات الخاصة بك: {{ParameterName}}
بعد أن يجتاز استعلام النشاط التحقق من الصحة ويعرض ارتباط عرض نتائج الاستعلام أسفل نافذة الاستعلام، ستتمكن من توسيع قسم القيم المتوفرة لعرض المعلمات المتاحة لك لاستخدامها عند إنشاء عنوان نشاط ديناميكي.
حدد أيقونة Copy بجوار معلمة معينة لنسخ هذه المعلمة إلى الحافظة بحيث يمكنك لصقها في حقل عنوان النشاط أعلاه.
أضف أيا من المعلمات التالية إلى استعلامك:
أي حقل قمت بإسقاطه في الاستعلام.
معرفات الكيان لأي كيانات مذكورة في الاستعلام.
StartTimeUTC، لإضافة وقت بدء النشاط، في التوقيت العالمي المتفق عليه.EndTimeUTC، لإضافة وقت انتهاء النشاط، في التوقيت العالمي المتفق عليه.Count، لتلخيص العديد من مخرجات استعلام KQL في إخراج واحد.countتضيف المعلمة الأمر التالي إلى الاستعلام في الخلفية، على الرغم من أنه لم يتم عرضه بالكامل في المحرر:Summarize count() by <each parameter you’ve projected in the activity>بعد ذلك، عند استخدام عامل تصفية حجم المستودع في صفحات الكيان، تتم إضافة الأمر التالي أيضا إلى الاستعلام الذي يتم تشغيله في الخلفية:
Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
المثال التالي يظهر عنوان نشاط يستخدم معاملات ديناميكية:
عندما تكون راضيا عن عنوان الاستعلام والنشاط، حدد التالي : مراجعة.
راجع المزيد من المعلومات حول عوامل تشغيل KQL والوظائف المستخدمة في نماذج استعلام النشاط، في وثائق Kusto:
لمزيد من المعلومات حول KQL، راجع نظرة عامة على لغة استعلام Kusto (KQL).
الموارد الأخرى:
مراجعة الإعدادات وإنشاء النشاط
استخدم علامة التبويب Review and create للتحقق من صحة التكوين الخاص بك وإنهاء النشاط.
تحقق من جميع معلومات التكوين لنشاطك المخصص.
عند ظهور رسالة التحقق من الصحة التي تم تمريرها ، انقر فوق إنشاء لإنشاء النشاط. يمكنك تحريره أو تغييره لاحقا في علامة التبويب الأنشطة الخاصة بي .
إدارة أنشطتك
إدارة أنشطتك المخصصة من علامة التبويب الأنشطة الخاصة بي . انقر فوق علامة الحذف (...) في نهاية صف النشاط من أجل:
- تحرير النشاط.
- تكرار النشاط لإنشاء نشاط جديد مختلف قليلا.
- احذف النشاط.
- تعطيل النشاط (دون حذفه).
عرض الأنشطة في صفحة كيان
كلما أدخلت صفحة كيان، سيتم تشغيل جميع استعلامات النشاط الممكنة لهذا الكيان، ما يوفر لك معلومات تصل إلى الدقيقة في المخطط الزمني للكيان. سترى الأنشطة في المخطط الزمني، جنبا إلى جنب مع التنبيهات والإشارات المرجعية.
يمكنك استخدام عامل تصفية محتوى اليوميات لتقديم الأنشطة فقط (أو أي مجموعة من الأنشطة والتنبيهات والإشارات المرجعية).
يمكنك أيضا استخدام عامل تصفية الأنشطة لتقديم أنشطة معينة أو إخفائها.
الخطوات التالية
لمعرفة المزيد حول الكيانات وأنشطة المخطط الزمني المخصص، راجع المقالات التالية:
- احصل على الصورة الكاملة على صفحات الكيان.
- تعرف على تحليلات سلوك المستخدم والكيان (UEBA).
- راجع القائمة الكاملة للكيانات والمعرفات.