Přizpůsobení podrobností výstrah v Microsoft Sentinelu

Tento článek vysvětluje, jak přepsat výchozí vlastnosti výstrah s obsahem z výsledků podkladového dotazu.

Při vytváření naplánovaného analytického pravidla jako prvního kroku definujete název a popis pravidla a přiřadíte mu závažnost a taktiku MITRE ATT&CK. Všechna upozornění generovaná daným pravidlem a všechny incidenty vytvořené v důsledku toho zdědí název, popis, závažnost a taktiku definovanou v pravidle bez ohledu na konkrétní obsah konkrétní instance výstrahy.

Pomocí funkce podrobností výstrah můžete tyto a další výchozí vlastnosti výstrah přepsat dvěma způsoby:

  • Vytvořte pro upozornění vlastní názvy proměnných a jejich popisy. Ve výstupu dotazu upozornění můžete vybrat pole, jejichž obsah může být zahrnut do názvu nebo popisu každé instance výstrahy. Pokud vybrané pole nemá v dané instanci žádnou hodnotu, podrobnosti výstrahy pro danou instanci se vrátí k výchozím hodnotám zadaným na první stránce průvodce.

  • Přizpůsobte závažnost, taktiku a další vlastnosti dané instance výstrahy (podívejte se na úplný seznam vlastností níže) s hodnotami všech relevantních polí z výstupu dotazu. Pokud jsou vybraná pole prázdná nebo mají hodnoty, které neodpovídají datovému typu pole, vrátí se příslušné vlastnosti upozornění na výchozí hodnoty (pro taktiku a závažnost, ty zadané na první stránce průvodce).

Důležité

Pokud chcete použít funkci podrobností výstrahy, postupujte podle níže uvedených pokynů. Tyto kroky jsou součástí průvodce vytvořením analytického pravidla, ale řeší se tady nezávisle na řešení scénáře přidání nebo změny podrobností upozornění v existujícím analytickém pravidle.

Přizpůsobení podrobností výstrah

  1. Na portálu zadejte stránku Analýza , přes kterou přistupujete k Microsoft Sentinelu:

    V části Konfigurace navigační nabídky Microsoft Sentinelu vyberte Analýza.

  2. Vyberte pravidlo naplánovaného dotazu a vyberte Upravit. Nebo vytvořte nové pravidlo výběrem možnosti Vytvořit > naplánované pravidlo dotazu v horní části obrazovky.

  3. Vyberte kartu Nastavit logiku pravidla.

  4. V části Rozšiřování výstrah rozbalte podrobnosti výstrahy.

    Přizpůsobení podrobností upozornění

  5. V nově rozbalené části Podrobnosti výstrahy přidejte volný text, který obsahuje vlastnosti odpovídající podrobnostem, které chcete zobrazit v upozornění:

    1. Do pole Formát názvu upozornění zadejte text, který se má zobrazit jako název výstrahy (text výstrahy) a vložte do dvojitých složených závorek všechna výstupní pole dotazu, která chcete být součástí textu upozornění.

      Příklad: Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.

    2. Totéž proveďte s polem Formát popisu výstrahy.

      Poznámka:

      V polích Formát názvu výstrahy a Formát popisu výstrahy jsou aktuálně omezeny na tři parametry.

    3. Chcete-li přepsat další výchozí vlastnosti, vyberte vlastnost výstrahy z rozevíracího seznamu Vlastností výstrahy. Potom v rozevíracím seznamu Hodnota vyberte pole z výsledků dotazu, jehož obsah chcete vyplnit vlastnost výstrahy.

    4. Pokud chcete přepsat více výchozích vlastností, vyberte + Přidat nový a opakujte předchozí krok. Lze přepsat následující vlastnosti:

      Název Popis
      AlertName String
      Popis String
      Výstrahy bez ohledu na to Jedna z následujících hodnot:
      - Informační
      - Nízké
      - Medium
      - Vysoké
      Taktiky Jedna z následujících hodnot:
      - Průzkum
      - ResourceDevelopment
      - InitialAccess
      - Spuštění
      - Uchování
      - PrivilegeEscalation
      - DefenseEvasion
      - CredentialAccess
      - Zjišťování
      - LateralMovement
      - Kolekce
      - Exfiltrace
      - CommandAndControl
      - Dopad
      - Předběžné připojení
      - NarušovatprocessControl
      - InhibiceResponseFunction
      Techniky (Preview) Řetězec, který odpovídá následujícímu regulárnímu výrazu: ^T(?<Digits>\d{4})$.
      Příklad: T1234
      AlertLink (Preview) String
      ConfidenceLevel (Preview) Jedna z následujících hodnot:
      - Nízké
      - Vysoké
      - Neznámý
      ConfidenceScore (Preview) Celé číslo v rozmezí 0-1 (včetně)
      ExtendedLinks (Preview) String
      ProductComponentName (Preview) String
      ProductName (Preview) String
      ProviderName (Preview) String
      Nápravné kroky (Preview) String

    Pokud si to rozmyslíte nebo uděláte chybu, můžete podrobnosti výstrahy odebrat kliknutím na ikonu koše vedle páru Vlastnosti Výstraha nebo Hodnota nebo z polí Formát popisu výstrahy odstranit volný text.

  6. Až dokončíte přizpůsobení podrobností upozornění, pokračujte v průvodci na další kartu. Pokud upravujete existující pravidlo, vyberte kartu Revize a vytvořit . Po úspěšném ověření pravidla vyberte Uložit.

    Poznámka:

    Omezení služby

    • Kombinovaný limit velikosti pro všechny podrobnosti výstrahy a vlastní podrobnosti je souhrnně 64 kB.

Další kroky

V tomto dokumentu jste zjistili, jak přizpůsobit podrobnosti upozornění v analytických pravidlech Microsoft Sentinelu. Další informace o službě Microsoft Sentinel najdete v následujících článcích: