Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pravidla analýzy plánovaných dotazů analyzují události ze zdrojů dat připojených k Microsoft Sentinel a vytvářejí výstrahy, pokud je obsah těchto událostí z hlediska zabezpečení důležitý. Tato upozornění se dále analyzují, seskupují a filtrují podle různých modulů Microsoft Sentinel a destilují se do incidentů, které vyžadují pozornost analytika SOC. Když si ale analytik incident zobrazí, okamžitě se zobrazí jenom vlastnosti samotných výstrah komponent. Získání skutečného obsahu – informací obsažených v událostech – vyžaduje trochu kopání.
Pomocí funkce vlastních podrobností v průvodci analytickými pravidly můžete zobrazit data událostí ve výstrahách vytvořených z těchto událostí, čímž se data události stane součástí vlastností upozornění. Díky tomu máte ve svých incidentech okamžitý přehled o obsahu událostí, což vám umožní provádět hodnocení, zkoumat, vyvozovat závěry a reagovat s mnohem větší rychlostí a efektivitou.
Tento postup slouží k přidání nebo úpravě vlastních podrobností v existujícím pravidlu pro analýzu naplánovaných dotazů. Tyto kroky jsou součástí průvodce vytvořením analytického pravidla, ale jsou zde zpracovávány nezávisle.
Důležité
Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.
Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.
Jak zobrazit podrobnosti o vlastní události
Pokud chcete v analytickém pravidle zobrazit vlastní podrobnosti o událostech, proveďte následující kroky.
Na portálu zadejte stránku Analýza, přes kterou přistupujete k Microsoft Sentinel:
V navigační nabídce Microsoft Defender rozbalte Microsoft Sentinel a potom Konfigurace. Vyberte Analýza.
Vyberte pravidlo naplánovaného dotazu a klikněte na Upravit. Nebo vytvořte nové pravidlo kliknutím na Vytvořit > pravidlo naplánovaného dotazu v horní části obrazovky.
Klikněte na kartu Nastavit logiku pravidla .
V oddílu Rozšíření výstrahy rozbalte Vlastní podrobnosti.
V rozbalené sekci Vlastní údaje přidejte páry klíč–hodnota pro údaje, které chcete zobrazit:
Do pole Klíč zadejte název podle svého výběru, který se zobrazí jako název pole ve výstrahách.
V poli Hodnota zvolte v rozevíracím seznamu parametr události, který chcete zobrazit v upozorněních. Tento seznam se naplní hodnotami odpovídajícími polím v tabulkách, které jsou předmětem dotazu pravidla.
Pokud chcete zobrazit další podrobnosti, klikněte na Přidat nový a zadejte název klíče a v rozevíracím seznamu vyberte hodnotu pro každou další dvojici klíč-hodnota.
Pokud změníte názor nebo jste udělali chybu, můžete vlastní údaj odebrat kliknutím na ikonu koše vedle rozevíracího seznamu Hodnota u tohoto údaje.
Po dokončení definování vlastních podrobností klikněte na kartu Zkontrolovat a vytvořit . Po úspěšném ověření pravidla klikněte na Uložit.
Poznámka
Limity služeb
V jednom analytickém pravidlu můžete definovat až 20 vlastních podrobností . Každý vlastní detail může obsahovat až 50 hodnot.
Kombinovaný limit velikosti všech vlastních podrobností a jejich hodnot v jedné výstraze je 2 kB. Hodnoty nad tento limit se zahodí.
Související obsah
Přečtěte si další informace o pravidlech rozšiřování a analýzy výstrah v Microsoft Sentinel:
- Prozkoumejte další způsoby, jak obohatit upozornění:
- Získejte úplný přehled o pravidlech plánované analýzy dotazů.
- Přečtěte si další informace o entitách v Microsoft Sentinel.