Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Sejauh ini, jenis aturan analitik yang paling umum adalah aturan terjadwal yang didasarkan pada kueri Kusto yang dikonfigurasi untuk berjalan secara berkala dan memeriksa data mentah dari periode "lookback" yang ditentukan. Kueri ini dapat melakukan operasi statistik yang kompleks pada data target mereka, mengungkapkan garis besar dan outlier dalam grup peristiwa. Jika jumlah hasil yang diambil oleh kueri melewati ambang batas yang dikonfigurasi dalam aturan, aturan akan menghasilkan pemberitahuan.
Microsoft membuat berbagai templat aturan analitik yang tersedia untuk Anda melalui banyak solusi yang disediakan di hub Konten, dan sangat mendorong Anda untuk menggunakannya untuk membuat aturan Anda. Kueri dalam templat aturan terjadwal ditulis oleh pakar keamanan dan ilmu data, baik dari Microsoft atau dari vendor solusi yang menyediakan templat.
Prosedur berikut menunjukkan cara membuat aturan analitik terjadwal dari template.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Menampilkan aturan analitik yang ada
Untuk melihat aturan analitik yang diinstal di Microsoft Azure Sentinel, buka halaman Analitik . Tab Templat aturan menampilkan semua templat aturan yang diinstal. Untuk menemukan lebih banyak templat aturan, buka Hub konten di Microsoft Sentinel untuk menginstal solusi produk yang berisi templat aturan yang Anda butuhkan, atau instal konten mandiri.
Gunakan langkah-langkah berikut untuk melihat template aturan analitik yang sudah ada di portal Defender.
Dari menu navigasi Pertahanan Microsoft, perluas Microsoft Sentinel, lalu Konfigurasi. Pilih Analitik.
Pada layar Analitik , pilih tab Templat aturan .
Jika Anda ingin memfilter daftar untuk templat Terjadwal :
Pilih Tambahkan filter dan pilih Jenis aturan dari daftar filter.
Dari daftar yang dihasilkan, pilih Terjadwal. Lalu, pilih Terapkan.
Membuat aturan dari templat
Prosedur ini menjelaskan cara membuat aturan analitik dari templat.
Dari menu navigasi Pertahanan Microsoft, perluas Microsoft Sentinel, lalu Konfigurasi. Pilih Analitik.
Pada layar Analitik , pilih tab Templat aturan .
Pilih nama templat, lalu pilih tombol Buat aturan pada panel detail untuk membuat aturan aktif baru berdasarkan templat tersebut.
Setiap templat memiliki daftar sumber data yang diperlukan. Saat Anda membuka templat yang dipilih, sumber data secara otomatis diperiksa ketersediaannya. Jika sumber data tidak diaktifkan, tombol Buat aturan mungkin dinonaktifkan, atau Anda mungkin melihat pesan serupa.
Panduan pembuatan aturan terbuka. Semua detail diisi otomatis.
Beralih antara tab dalam wizard, menyesuaikan logika dan pengaturan aturan lainnya jika memungkinkan agar lebih sesuai dengan kebutuhan spesifik Anda. Untuk informasi selengkapnya, lihat:
- Bahasa Kueri Kusto di Microsoft Sentinel
- Panduan referensi cepat KQL
- Praktik terbaik untuk kueri Kusto Query Language
Saat Anda sampai di akhir wizard pembuatan aturan, Microsoft Sentinel membuat aturan. Aturan baru muncul di tab Aturan aktif .
Ulangi langkah-langkah pembuatan aturan ini untuk membuat lebih banyak aturan. Untuk detail selengkapnya tentang cara mengkustomisasi aturan Anda di wizard pembuatan aturan, lihat Membuat aturan analitik kustom dari awal.
Tip
Pastikan Anda mengaktifkan semua aturan yang terkait dengan sumber data yang terhubung untuk memastikan cakupan keamanan penuh untuk lingkungan Anda. Cara paling efisien untuk mengaktifkan aturan analitik adalah langsung dari halaman konektor data, yang mencantumkan aturan terkait apa pun. Untuk informasi selengkapnya, lihat Menyambungkan sumber data.
Anda juga dapat mendorong aturan ke Microsoft Sentinel melalui Microsoft Sentinel REST API dan PowerShell, meskipun melakukannya memerlukan upaya tambahan.
Saat menggunakan API atau PowerShell, Anda harus terlebih dahulu mengekspor aturan analitik yang ingin Anda aktifkan ke JSON sebelum mengaktifkannya. API atau PowerShell dapat berguna saat mengaktifkan aturan di beberapa instans Microsoft Azure Sentinel dengan pengaturan yang identik di setiap instans.
Langkah berikutnya
- Pelajari selengkapnya tentang aturan analitik.
- Pelajari cara membuat aturan analitik dari awal.