Exporter et importer des règles d’analyse vers et à partir de modèles ARM

Important

Les détections personnalisées constituent désormais le meilleur moyen de créer de nouvelles règles dans Microsoft Sentinel Microsoft Defender XDR SIEM. Les détections personnalisées vous permettent de réduire les coûts d’ingestion, d’obtenir des détections en temps réel illimitées et de bénéficier d’une intégration transparente avec Defender XDR données, fonctions et actions de correction avec le mappage automatique d’entités. Pour plus d’informations, consultez Les détections personnalisées constituent désormais l’expérience unifiée pour créer des détections dans Microsoft Defender XDR.

Important

L’exportation et l’importation de règles sont disponibles en APERÇU. Consultez les Conditions d’utilisation supplémentaires de Microsoft Azure Préversions pour obtenir des conditions juridiques supplémentaires qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore mises en disponibilité générale.

Cet article vous montre comment exporter les règles d’analyse Microsoft Sentinel vers des fichiers JSON modèles Azure Resource Manager (ARM) et importer les règles de ces fichiers dans d’autres espaces de travail ou locataires. Utilisez cette fonctionnalité pour gérer vos règles d’analyse comme du code, en permettant le contrôle de versions et un déploiement cohérent entre environnements.

Fonctionnement de l’exportation et de l’importation de modèles ARM pour les règles d’analyse

Vous pouvez maintenant exporter vos règles d’analyse vers des fichiers de modèle Azure Resource Manager (ARM) et importer des règles à partir de ces fichiers, dans le cadre de la gestion et du contrôle de vos déploiements Microsoft Sentinel en tant que code. L’action d’exportation crée un fichier JSON (nommé Azure_Sentinel_analytic_rule.json) dans l’emplacement des téléchargements de votre navigateur, que vous pouvez ensuite renommer, déplacer et gérer comme n’importe quel autre fichier.

Le fichier JSON exporté étant indépendant de l’espace de travail, il peut être importé dans d’autres espaces de travail et même dans d’autres locataires. En tant que code, il peut également être géré sous contrôle de version, mis à jour et déployé dans un environnement CI/CD géré.

Le fichier inclut tous les paramètres définis dans la règle d’analyse. Par conséquent, pour les règles planifiées , il inclut la requête sous-jacente et les paramètres de planification qui l’accompagnent, la gravité, la création d’incidents, les paramètres de regroupement d’événements et d’alertes, les tactiques MITRE ATT&CK affectées, etc. N’importe quel type de règle d’analyse , et pas seulement planifié, peut être exporté vers un fichier JSON.

Exportez les règles d’analytique vers des modèles ARM

Procédez comme suit pour exporter une règle d’analyse vers un fichier de modèle ARM :

  1. Dans le menu de navigation Microsoft Sentinel, sélectionnez Analytique.

  2. Sélectionnez la règle que vous souhaitez exporter, puis cliquez sur Exporter dans la barre en haut de l’écran.

    Exporter une règle d’analytique

    Remarque

    • Vous pouvez sélectionner plusieurs règles d’analyse à la fois pour les exporter en cochant les cases à cocher à côté des règles, puis en cliquant sur Exporter en bas.

    • Vous pouvez exporter toutes les règles sur une seule page de la grille d’affichage à la fois, en marquant la zone case activée dans la ligne d’en-tête (en regard de GRAVITÉ) avant de cliquer sur Exporter. Toutefois, vous ne pouvez pas exporter plus d’une page de règles à la fois.

    • N’oubliez pas que dans ce scénario, un seul fichier (nommé Azure_Sentinel_analytic_rules.json) est créé et contient du code JSON pour toutes les règles exportées.

Importation de règles d’analyse à partir de modèles ARM

Procédez comme suit pour importer une règle d’analyse à partir d’un fichier de modèle ARM :

  1. Préparez un fichier JSON de modèle ARM pour une règle d’analyse.

  2. Dans le menu de navigation Microsoft Sentinel, sélectionnez Analytique.

  3. Cliquez sur Importer dans la barre en haut de l’écran. Dans la boîte de dialogue qui s’affiche, accédez à et sélectionnez le fichier JSON représentant la règle que vous souhaitez importer, puis sélectionnez Ouvrir.

    Importer une règle d’analyse

    Remarque

    Vous pouvez importer jusqu’à 50 règles d’analyse à partir d’un seul fichier de modèle ARM.

Étapes suivantes

Vous pouvez exporter et importer des règles d’analytique vers et depuis des modèles ARM pour gérer vos déploiements Microsoft Sentinel en tant que code.