Bereite Inhalte als Code aus deinem Repository für einen ISOC-Arbeitsbereich (Vorschau) bereit

Verwenden Sie Repositories mit dem Integrated Security Operations Center (ISOC) in Microsoft Defender, um benutzerdefinierte Sicherheitsinhalte über CI/CD in Ihren ISOC-Arbeitsbereich zu verwalten und bereitzustellen.

Sie können Inhalte über das Microsoft Defender-Portal oder ein externes GitHub- oder Azure DevOps-Repository verwalten. Die Verwaltung von Inhalten in einem externen Repository ermöglicht es Ihnen, Inhalte außerhalb von Microsoft Defender zu aktualisieren und diese Updates automatisch in Ihren ISOC-Arbeitsbereich zu deployieren.

Die CI/CD-Erfahrung und die unterstützten Inhaltstypen für einen ISOC-Arbeitsbereich sind identisch mit der bestehenden Microsoft Sentinel-Repository-Erfahrung.

Hinweis

Diese Funktion befindet sich in der Vorschauversion. Fähigkeiten und Verfügbarkeit können sich während der Vorschauphase ändern.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:

  • Ihr Mieter ist für ISOC berechtigt.
  • Sie haben einen ISOC-Workspace in einer Ressourcengruppe, in der Sie über die Rolle Besitzer verfügen.
  • Du hast die Rolle des Globalen Administrators in Microsoft Entra ID für die anfängliche CI/CD-Einrichtung.
  • Benutzerdefinierte Inhaltsdateien, die du in deinem Arbeitsbereich bereitstellen möchtest, liegen in einem unterstützten Format. Informationen zu unterstützten Formaten finden Sie unter Planen Ihres Repositoryinhalts.
  • Das Konto, das Sie zum Erstellen der Verbindung verwenden, befindet sich in Ihrem Heimatmandanten. Externe Identitäten wie B2B-Gastkonten und delegierte Zugriffe werden nicht unterstützt.
  • (Nur benutzerdefinierte Erkennungsregeln) Sie haben eine Microsoft 365 E5-Lizenz oder eine gleichwertige Lizenz, die Microsoft Defender XDR beinhaltet. Weitere Informationen finden Sie unter Bereitstellen von benutzerdefinierten Erkennungsregeln als Code.

GitHub-Voraussetzungen

Bevor Sie sich mit GitHub verbinden, stellen Sie sicher, dass:

  • Du hast Collaborator-Zugang zu deinem GitHub-Repository.
  • GitHub Actions ist aktiviert.

Azure DevOps-Voraussetzungen

Bevor Sie sich mit Azure DevOps verbinden, stellen Sie sicher, dass:

  • Du hast Project Administrator-Zugriff auf dein Azure DevOps-Repository.
  • Der Zugriff auf Drittanbieteranwendungen über OAuth ist für Azure DevOps-Anwendungs-Verbindungsrichtlinien aktiviert.
  • Ihre Azure DevOps-Verbindung befindet sich im selben Tenant wie Ihr ISOC-Arbeitsbereich.

Weitere Informationen zu deployablen Inhaltstypen finden Sie unter Plan deiner Repository-Inhalte.

Verbinden eines Repositorys

Verwenden Sie dieses Verfahren, um ein GitHub- oder Azure DevOps-Repository mit Ihrem ISOC-Arbeitsbereich zu verbinden.

Jede Verbindung kann verschiedene Arten von benutzerdefinierten Inhalten unterstützen, darunter Analyseregeln, Automatisierungsregeln, benutzerdefinierte Erkennungsregeln, Suchanfragen, Parser, Playbooks und Arbeitsbücher. Weitere Informationen finden Sie unter Informationen zu Microsoft Sentinel Inhalten und Lösungen.

Du kannst keine doppelten Verbindungen mit demselben Repository und Branch in einem einzigen ISOC-Arbeitsbereich erstellen.

  1. Melden Sie sich beim Microsoft Defender-Portal an.

  2. Stelle sicher, dass du bei deiner Quellcodeverwaltungsanwendung mit den Anmeldedaten angemeldet bist, die du für die Verbindung verwenden möchtest.

  3. Im Defender-Portal wählen Sie Microsoft Sentinel>Content Management>Repositories.

  4. Wählen Sie Neu hinzufügen aus.

  5. Auf der Seite " Neue Bereitstellungsverbindung erstellen " geben Sie einen Namen für die Verbindung ein.

  6. Geben Sie eine Beschreibung der Verbindung ein.

  7. Wählen Sie in der Quellcode-Kontrolle den Repository-Typ, den Sie verbinden möchten.

  8. Wählen Sie "Autorisieren" aus.

  9. Erledigen Sie die Schritte für Ihren Quellcode-Kontrollanbieter:

    1. Geben Sie Ihre GitHub-Anmeldeinformationen ein, wenn Sie dazu aufgefordert werden.

      Wenn Sie zum ersten Mal eine Verbindung hinzufügen, werden Sie aufgefordert, die Verbindung für Microsoft Sentinel zu autorisieren. Wenn du bereits im selben Browser mit deinem GitHub-Konto angemeldet bist, werden deine GitHub-Zugangsdaten automatisch ausgefüllt.

    2. Wählen Sie im Repository das Repository aus, das Sie verbinden möchten.

    3. Wählen Sie "Repository hinzufügen" aus.

      Beim ersten Mal, wenn du dich mit einem Repository verbindest, öffnet sich ein neues Browserfenster oder ein neuer Tab, der dich auffordert, die Azure-Sentinel-App zu installieren.

    4. Wähle in GitHub das Repository aus, in dem du die Azure-Sentinel-App installieren möchtest.

    5. Installiere die Azure-Sentinel-App.

    6. Kehren Sie zur Seite "Neue Bereitstellungsverbindung erstellen " zurück.

    7. Wählen Sie von Branch aus den Branch, den Sie mit Ihrem ISOC-Arbeitsbereich verbinden möchten.

    8. Wählen Sie unter Inhaltstypen den Inhalt aus, den Sie bereitstellen möchten.

      Sowohl Parser als auch Suchanfragen verwenden die Saved Searches API, um Inhalte bereitzustellen. Wenn du einen dieser Inhaltstypen auswählst und dein Branch den anderen Typ enthält, werden beide Inhaltstypen bereitgestellt.

      Für andere Inhaltstypen werden nur die von dir ausgewählten Inhaltstypen bereitgestellt.

    9. Wählen Sie "Erstellen" aus.

      Beispiel:

      Screenshot einer neuen GitHub-Repositoryverbindung.

Nachdem Sie die Verbindung erstellt haben, wird in Ihrem Repository ein neuer Workflow oder eine neue Pipeline generiert. Die in deinem Repository gespeicherten Inhalte werden in deinem ISOC-Arbeitsbereich bereitgestellt.

Die Bereitstellungszeit kann je nach Menge an Inhalten variieren, die du einsetzt.

Bereitstellungsstatus anzeigen

Um den Bereitstellungsstatus in GitHub anzuzeigen:

  1. Öffne dein Repository auf GitHub.

  2. Klicken Sie auf die Registerkarte Actions (Aktionen).

  3. Wählen Sie die Workflow-Datei .yaml aus, um Deployment-Logs und Fehlermeldungen einzusehen.

Um den Bereitstellungsstatus in Azure DevOps anzuzeigen:

  1. Öffnen Sie Ihr Repository in Azure DevOps.

  2. Wählen Sie die Registerkarte Pipelines.

Nach Abschluss des Einsatzes:

  • Der in Ihrem Repository gespeicherte Inhalt erscheint auf den entsprechenden Microsoft Sentinel-Seiten im Defender-Portal.
  • Die Verbindungsdetails auf der Repository-Seite zeigen den Bereitstellungsstatus , die Zeit der letzten Bereitstellung und einen Link zu den Bereitstellungsprotokollen.

Beispiel:

Screenshot einer Repository-Verbindung mit Deployment-Logs und Status.

Standardmäßig bereitet der Workflow nur Inhalte aus, die seit der vorherigen Bereitstellung geändert wurden. Du kannst dieses Verhalten anpassen, indem du Deployment-Trigger änderst, smarte Deployments deaktivierst oder Deployments auf einen bestimmten Root-Ordner beschränkest.

Weitere Informationen finden Sie unter Repository-Deployments anpassen.

Inhalt bearbeiten

Nachdem du eine Repository-Verbindung erstellt hast, bearbeite verbundene Inhalte im Repository, anstatt sie direkt in Microsoft Defender zu bearbeiten.

Wenn Sie bereitgestellte Inhalte in Microsoft Defender bearbeiten, exportieren Sie die aktualisierten Inhalte zurück in Ihr Quellcode-Repository. Andernfalls könnten deine Änderungen beim nächsten Release von Inhalten aus dem Repository überschrieben werden.

Löschen von Inhalt

Das Löschen von Inhalten aus deinem Repository löscht sie nicht aus deinem ISOC-Arbeitsbereich.

Um Inhalte zu entfernen, die über ein Repository bereitgestellt wurden:

  1. Löschen Sie die Inhalte aus Ihrem Repository.

  2. Löschen Sie den entsprechenden Inhalt aus Microsoft Sentinel im Defender-Portal.

Sie können Inhalte nach ihrem Quellnamen filtern, um Inhalte aus Repositorien zu identifizieren.

Screenshot von Analytics-Regeln, gefiltert nach dem Quellnamen eines Repositorys.

Entfernen einer Repositoryverbindung

Das Entfernen einer Repository-Verbindung stoppt zukünftige Inhaltsbereitstellungen. Inhalte, die zuvor bereitgestellt wurden, bleiben in Ihrem ISOC-Arbeitsbereich.

Um Bicep-Dateien zu verwenden, muss Ihre Repository-Verbindung neuer als der 1. November 2024 sein. Entferne und stelle eine ältere Verbindung wieder her, um sie zu aktualisieren.

Um eine Repository-Verbindung zu entfernen:

  1. Melden Sie sich beim Microsoft Defender-Portal an.

  2. Wählen Sie Microsoft Sentinel>Inhaltsverwaltung>Repositorys aus.

  3. Wählen Sie die Verbindung aus, die Sie entfernen möchten.

  4. Wählen Sei Löschen.

  5. Wählen Sie Ja aus, um den Löschvorgang zu bestätigen.

Nachdem du die Verbindung entfernt hast, bleibt der zuvor über die Verbindung bereitgestellte Inhalt in deinem ISOC-Arbeitsbereich. Inhalte, die nach dem Entfernen der Verbindung zum Repository hinzugefügt werden, werden nicht bereitgestellt.

Wenn Sie beim Entfernen einer Verbindung einen Fehler haben, überprüfen Sie Ihr Quellcode-Repository und bestätigen Sie, dass der zugehörige GitHub-Workflow oder die Azure DevOps-Pipeline gelöscht wurde.

Entfernen der Microsoft Sentinel-App aus Ihrem GitHub-Repository

Bevor Sie die Microsoft Sentinel-App aus einem GitHub-Repository entfernen, entfernen Sie alle zugehörigen Verbindungen von der Repositorys-Seite in Microsoft Defender.

Jede Microsoft Sentinel-App-Installation hat eine eindeutige ID, die beim Hinzufügen und Entfernen der Verbindung verwendet wird. Wenn die ID fehlt oder geändert ist, entferne die Verbindung von der Repository-Seite und entferne manuell den Workflow aus deinem GitHub-Repository, um zukünftige Inhaltsbereitstellungen zu verhindern.