Distribuisci contenuti come codice dal tuo repository per uno spazio di lavoro ISOC (anteprima)

Utilizza repository con Integrated Security Operations Center (ISOC) in Microsoft Defender per gestire e distribuire contenuti di sicurezza personalizzati nel tuo workspace ISOC utilizzando CI/CD.

Puoi gestire i contenuti dal portale Microsoft Defender o da un repository esterno GitHub o Azure DevOps. Gestire i contenuti in un repository esterno ti permette di aggiornare contenuti al di fuori di Microsoft Defender e distribuire automaticamente quegli aggiornamenti nel tuo workspace ISOC.

L'esperienza CI/CD e i tipi di contenuto supportati per uno spazio di lavoro ISOC sono gli stessi dell'esperienza esistente del repository Microsoft Sentinel.

Note

Questa funzionalità è in versione di anteprima. Capacità e disponibilità potrebbero cambiare durante il periodo di anteprima.

Prerequisites

Prima di iniziare, assicurarsi che siano soddisfatti i requisiti seguenti:

  • Il tuo inquilino è idoneo all'ISOC.
  • Hai uno spazio di lavoro ISOC in un gruppo risorse dove hai il ruolo di Proprietario .
  • Hai il ruolo di Amministratore Globale in Microsoft Entra ID per la configurazione iniziale del CI/CD.
  • I file di contenuto personalizzati che vuoi distribuire nel tuo workspace sono in un formato supportato. Per i formati supportati, vedere Pianificare il contenuto del repository.
  • L'account usato per creare la connessione si trova nel tenant di origine. Identità esterne come account ospiti B2B e accessi delegati non sono supportate.
  • (Solo regole di rilevamento personalizzate) Hai una licenza Microsoft 365 E5 o una licenza equivalente che include Microsoft Defender XDR. Per altre informazioni, vedere Distribuire regole di rilevamento personalizzate come codice.

Prerequisiti GitHub

Prima di connetterti a GitHub, assicurati che:

  • Hai accesso al tuo repository GitHub in qualità di Collaborator.
  • GitHub Actions è abilitato.

Prerequisiti di Azure DevOps

Prima di connetterti ad Azure DevOps, assicurati che:

  • Disponi dell'accesso Project Administrator al tuo repository Azure DevOps.
  • L'accesso alle applicazioni di terze parti tramite OAuth è abilitato per le policy di connessione applicative Azure DevOps.
  • La tua connessione Azure DevOps si trova nello stesso tenant del tuo workspace ISOC.

Per maggiori informazioni sui tipi di contenuti distribuibili, consulta Pianifica i contenuti del tuo repository.

Connettere un repository

Usa questa procedura per collegare un repository GitHub o Azure DevOps al tuo workspace ISOC.

Ogni connessione può supportare diversi tipi di contenuti personalizzati, inclusi regole di analisi, regole di automazione, regole di rilevamento personalizzate, query di ricerca, parser, playbook e workbook. Per altre informazioni, vedere Informazioni sul contenuto e sulle soluzioni di Microsoft Sentinel.

Non puoi creare connessioni duplicate con lo stesso repository e lo stesso ramo all'interno di un singolo workspace ISOC.

  1. Accedere al portale Microsoft Defender.

  2. Assicurati di aver effettuato l’accesso alla tua applicazione di controllo del codice sorgente con le credenziali che vuoi usare per la connessione.

  3. Nel portale Defender, seleziona Microsoft Sentinel>Content Management>Repositories.

  4. Seleziona Aggiungi nuovo.

  5. Nella pagina Crea nuova connessione di distribuzione, inserisci un nome per la connessione.

  6. Inserisci una descrizione per la connessione.

  7. In Controllo del codice sorgente, seleziona il tipo di repository che desideri connettere.

  8. Seleziona Autorizza.

  9. Completa i passaggi per il provider di controllo del codice sorgente:

    1. Immettere le credenziali di GitHub quando richiesto.

      La prima volta che si aggiunge una connessione, viene richiesto di autorizzare la connessione a Microsoft Sentinel. Se sei già connesso al tuo account GitHub nello stesso browser, le tue credenziali GitHub vengono popolate automaticamente.

    2. Nel Repository, seleziona il repository che vuoi collegare.

    3. Selezionare Aggiungi repository.

      La prima volta che ti connetti a un repository, si apre una nuova finestra o scheda del browser che ti invita a installare l'app Azure-Sentinel.

    4. In GitHub, seleziona il repository dove vuoi installare l'app Azure-Sentinel.

    5. Installa l'app Azure-Sentinel.

    6. Torna alla pagina Crea una nuova connessione di distribuzione.

    7. Da Branch, seleziona il branch che vuoi collegare al tuo workspace ISOC.

    8. Tra i Tipi di Contenuto, seleziona il contenuto che vuoi distribuire.

      Sia i parser che le query hunting utilizzano l'API Saved Searches per distribuire contenuti. Se selezioni uno di questi tipi di contenuto e il tuo branch contiene l'altro tipo, entrambi i tipi di contenuto vengono distribuiti.

      Per gli altri tipi di contenuto, vengono distribuiti solo quelli che scegli.

    9. Fare clic su Crea.

      Per esempio:

      Schermata di una nuova connessione a un repository GitHub.

Dopo aver creato la connessione, viene generato un nuovo flusso di lavoro o una nuova pipeline nel repository. I contenuti memorizzati nel tuo repository vengono distribuiti nel tuo workspace ISOC.

Il tempo di deployment può variare a seconda della quantità di contenuti che stai distribuendo.

Visualizzare lo stato della distribuzione

Per visualizzare lo stato del deployment in GitHub:

  1. Apri il tuo repository su GitHub.

  2. Seleziona la scheda Azioni.

  3. Seleziona il file di workflow .yaml per visualizzare i log di distribuzione e i messaggi di errore.

Per visualizzare lo stato del deployment in Azure DevOps:

  1. Apri il tuo repository in Azure DevOps.

  2. Seleziona la scheda Pipelines.

Dopo il completamento del dispiegamento:

  • I contenuti memorizzati nel tuo repository appaiono nelle corrispondenti pagine di Microsoft Sentinel nel portale Defender.
  • I dettagli di connessione nella pagina dei Repository mostrano lo stato del deployment, l'orario dell'ultimo deployment e un link ai log di deployment.

Per esempio:

Screenshot di una connessione a un repository che mostra i log di distribuzione e lo stato.

Di default, il flusso di lavoro distribuisce solo contenuti modificati rispetto alla precedente distribuzione. Puoi personalizzare questo comportamento cambiando i trigger di distribuzione, disattivando le deployment smart o limitando le distribuzioni a una cartella radice specifica.

Per ulteriori informazioni, vedi Personalizza le implementazioni dei repository.

Modificare il contenuto

Dopo aver creato una connessione al repository, modifica i contenuti collegati nel repository invece di modificarli direttamente in Microsoft Defender.

Se modifichi il contenuto distribuito in Microsoft Defender, esporta il contenuto aggiornato nuovamente nel tuo repository di controllo del codice sorgente. Altrimenti, le tue modifiche potrebbero essere sovrascritte la prossima volta che il contenuto viene distribuito dal repository.

Eliminare contenuto

Eliminare contenuti dal tuo repository non li elimina dal tuo workspace ISOC.

Per rimuovere contenuti distribuiti tramite un repository:

  1. Elimina i contenuti dal tuo repository.

  2. Elimina i contenuti corrispondenti da Microsoft Sentinel nel portale Defender.

Puoi filtrare i contenuti per nome di origine per aiutare a identificare i contenuti distribuiti dai repository.

Schermata delle regole di analisi filtrate per nome di origine di un repository.

Rimuovere una connessione al repository

Rimuovere una connessione al repository blocca le future implementazioni di contenuti. I contenuti precedentemente distribuiti rimangono nel tuo spazio di lavoro ISOC.

Per utilizzare i file Bicep, la connessione al repository deve essere più recente del 1° novembre 2024. Rimuovi e ricrea una connessione più vecchia per aggiornarla.

Per rimuovere una connessione al repository:

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Microsoft Sentinel>Content Management>Repositories.

  3. Seleziona la connessione che vuoi rimuovere.

  4. Seleziona Elimina.

  5. Selezionare per confermare l'eliminazione.

Dopo aver rimosso la connessione, i contenuti precedentemente distribuiti tramite la connessione rimangono nel tuo workspace ISOC. I contenuti aggiunti al repository dopo la rimozione della connessione non vengono distribuiti.

Se incontri un errore durante la rimozione di una connessione, controlla il repository del controllo del codice e conferma che il flusso di lavoro associato a GitHub o alla pipeline Azure DevOps sia stato eliminato.

Rimuovere l'app Microsoft Sentinel dal repository GitHub

Prima di rimuovere l'app Microsoft Sentinel da un repository GitHub, rimuovi tutte le connessioni associate dalla pagina Repositories in Microsoft Defender.

Ogni installazione di un'app Microsoft Sentinel ha un ID unico che viene usato quando si aggiunge e si rimuove la connessione. Se l'ID manca o è stato modificato, rimuovi la connessione dalla pagina dei Repository e rimuovi manualmente il flusso di lavoro dal tuo repository GitHub per prevenire future pubblicazioni di contenuti.