Exportieren und Importieren von Analyseregeln in und aus ARM-Vorlagen

Wichtig

Benutzerdefinierte Erkennungen sind jetzt die beste Möglichkeit, neue Regeln in Microsoft Sentinel SIEM-Microsoft Defender XDR zu erstellen. Mit benutzerdefinierten Erkennungen können Sie Erfassungskosten reduzieren, unbegrenzte Echtzeiterkennungen erhalten und von der nahtlosen Integration in Defender XDR Daten, Funktionen und Wartungsaktionen mit automatischer Entitätszuordnung profitieren. Weitere Informationen finden Sie in Benutzerdefinierte Erkennungen sind jetzt die einheitliche Oberfläche zum Erstellen von Erkennungen in Microsoft Defender XDR.

Wichtig

Die Funktion zum Exportieren und Importieren von Regeln befindet sich in der VORSCHAUPHASE. Weitere rechtliche Bestimmungen, die für Azure Features gelten, die sich in beta, in der Vorschauversion oder anderweitig noch nicht in der allgemeinen Verfügbarkeit befinden, finden Sie in den ergänzenden Nutzungsbedingungen für Microsoft Azure Previews.

Dieser Artikel zeigt Ihnen, wie Sie Microsoft Sentinel Analytics-Regeln in Azure Resource Manager (ARM) Template-JSON-Dateien exportieren und Regeln aus diesen Dateien in andere Arbeitsbereiche oder Tenants importieren können. Nutzen Sie diese Funktion, um Ihre Analyseregeln als Code zu verwalten, wodurch Versionskontrolle und konsistente Bereitstellung über Umgebungen hinweg ermöglicht werden.

Funktionsweise von ARM-Vorlagenexport und -import für Analyseregeln

Sie können Ihre Analyseregeln jetzt in Azure Resource Manager -Vorlagendateien (ARM) exportieren und Regeln aus diesen Dateien importieren, als Teil der Verwaltung und Steuerung Ihrer Microsoft Sentinel Bereitstellungen als Code. Die Exportaktion erstellt eine JSON-Datei (mit dem Namen Azure_Sentinel_analytic_rule.json) am Downloadspeicherort Ihres Browsers, die Sie dann umbenennen, verschieben und andernfalls wie jede andere Datei verarbeiten können.

Die exportierte JSON-Datei ist arbeitsbereichsunabhängig, sodass sie in andere Arbeitsbereiche und sogar in andere Mandanten importiert werden kann. Als Code kann er auch versionsgesteuert, aktualisiert und in einem verwalteten CI/CD-Framework bereitgestellt werden.

Die Datei enthält alle Parameter, die in der Analyseregel definiert sind. Daher enthält sie für Geplante Regeln die zugrunde liegende Abfrage und die zugehörigen Planungseinstellungen, den Schweregrad, die Erstellung von Vorfällen, Die Einstellungen für Ereignis- und Warnungsgruppierung, zugewiesene MITRE ATT&CK-Taktiken und vieles mehr. Jede Art von Analyseregel – nicht nur Scheduled – kann in eine JSON-Datei exportiert werden.

Exportiere Analyseregeln in ARM-Vorlagen

Führen Sie die folgenden Schritte aus, um eine Analyseregel in eine ARM-Vorlagendatei zu exportieren:

  1. Wählen Sie im Microsoft Sentinel Navigationsmenü die Option Analyse aus.

  2. Wählen Sie die Regel aus, die Sie exportieren möchten, und klicken Sie auf der Leiste oben auf dem Bildschirm auf Exportieren .

    Exportieren einer Analyseregel

    Hinweis

    • Sie können mehrere Analyseregeln gleichzeitig für den Export auswählen, indem Sie die Kontrollkästchen neben den Regeln markieren und am Ende auf Exportieren klicken.

    • Sie können alle Regeln auf einer einzelnen Seite des Anzeigerasters gleichzeitig exportieren, indem Sie das Kontrollkästchen in der Kopfzeile (neben SCHWEREGRAD) markieren, bevor Sie auf Exportieren klicken. Sie können jedoch nicht mehrere Regeln auf einer Seite gleichzeitig exportieren.

    • Beachten Sie, dass in diesem Szenario eine einzelne Datei (mit dem Namen Azure_Sentinel_analytic_rules.json) erstellt wird, die JSON-Code für alle exportierten Regeln enthält.

Importiere Analytics-Regeln aus ARM-Vorlagen

Führen Sie die folgenden Schritte aus, um eine Analyseregel aus einer ARM-Vorlagendatei zu importieren:

  1. Halten Sie eine ARM-Vorlagen-JSON-Datei für eine Analyseregel bereit.

  2. Wählen Sie im Microsoft Sentinel Navigationsmenü die Option Analyse aus.

  3. Klicken Sie auf der Leiste oben auf dem Bildschirm auf Importieren . Navigieren Sie im daraufhin angezeigten Dialogfeld zu der JSON-Datei, die die zu importierende Regel darstellt, und wählen Sie Dann Öffnen aus.

    Analyseregel importieren

    Hinweis

    Sie können bis zu 50 Analyseregeln aus einer einzelnen ARM-Vorlagendatei importieren.

Nächste Schritte

Sie können Analyseregeln in und aus ARM-Vorlagen exportieren und importieren, um Ihre Microsoft Sentinel Bereitstellungen als Code zu verwalten.