Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik repositories met Integrated Security Operations Center (ISOC) in Microsoft Defender om aangepaste beveiligingscontent te beheren en te deployen naar je ISOC-werkruimte via CI/CD.
Je kunt content beheren via het Microsoft Defender-portaal of een externe GitHub- of Azure DevOps-repository. Door content te beheren in een externe repository kun je content buiten Microsoft Defender updaten en die updates automatisch in je ISOC-werkruimte uitrollen.
De CI/CD-ervaring en ondersteunde contenttypes voor een ISOC-werkruimte zijn hetzelfde als de bestaande Microsoft Sentinel-repository-ervaring.
Note
Deze functie is beschikbaar als preview-versie. Mogelijkheden en beschikbaarheid kunnen tijdens de previewperiode veranderen.
Prerequisites
Voordat u begint, moet u ervoor zorgen dat aan de volgende vereisten wordt voldaan:
- Je huurder komt in aanmerking voor ISOC.
- Je hebt een ISOC-werkruimte in een resourcegroep waar je de Eigenaar-rol hebt.
- Je hebt de Global Administrator-rol in Microsoft Entra ID voor de initiële CI/CD-configuratie.
- Aangepaste contentbestanden die je naar je werkruimte wilt uitrollen, zijn in een ondersteund formaat. Zie De inhoud van uw opslagplaats plannen voor ondersteunde indelingen.
- Het account dat u gebruikt om de verbinding te maken, bevindt zich in uw thuistenant. Externe identiteiten zoals B2B-gastaccounts en gedelegeerde toegang worden niet ondersteund.
- (Alleen aangepaste detectieregels) Je hebt een Microsoft 365 E5-licentie of een gelijkwaardige licentie die Microsoft Defender XDR bevat. Zie Aangepaste detectieregels implementeren als code voor meer informatie.
Vereisten voor GitHub
Zorg ervoor dat je vóór het verbinden met GitHub het volgende doet:
- Je hebt Collaborator-toegang tot je GitHub-repository.
- GitHub Actions is ingeschakeld.
Azure DevOps-vereisten
Voordat je verbinding maakt met Azure DevOps, zorg ervoor dat:
- Je hebt toegang als Project Administrator tot je Azure DevOps-repository.
- Toegang van applicaties van derden via OAuth is ingeschakeld voor Azure DevOps-applicatieverbindingsbeleid.
- Je Azure DevOps-verbinding bevindt zich in dezelfde tenant als je ISOC-werkruimte.
Voor meer informatie over inzetbare contenttypes, zie Plan je repository-inhoud.
Verbinding maken met een opslagplaats
Gebruik deze procedure om een GitHub- of Azure DevOps-repository te verbinden met je ISOC-werkruimte.
Elke verbinding kan meerdere soorten aangepaste content ondersteunen, waaronder analytics-regels, automatiseringsregels, aangepaste detectieregels, hunt-queries, parsers, playbooks en werkboeken. Zie Microsoft Sentinel-inhoud en -oplossingen voor meer informatie.
Je kunt geen dubbele verbindingen maken met dezelfde repository en branch in één ISOC-werkruimte.
Meld u aan bij de Microsoft Defender-portal.
Zorg ervoor dat je bent ingelogd bij je versiebeheerapplicatie met de inloggegevens die je voor de verbinding wilt gebruiken.
Selecteer in het Defender-portaal Microsoft Sentinel>Content management>Repositories.
Selecteer Nieuwe toevoegen.
Op de pagina ' Nieuwe implementatieverbinding aanmaken ' voer je een naam in voor de verbinding.
Voer een beschrijving in voor de verbinding.
Selecteer vanuit Source Control het repositorytype dat je wilt verbinden.
Selecteer Autoriseren.
Voltooi de stappen voor je source control provider:
Voer uw GitHub-referenties in wanneer u hierom wordt gevraagd.
De eerste keer dat u een verbinding toevoegt, wordt u gevraagd om de verbinding met Microsoft Sentinel te autoriseren. Als je al bent ingelogd op je GitHub-account in dezelfde browser, worden je GitHub-inloggegevens automatisch ingevuld.
Selecteer in Repository de repository die je wilt verbinden.
Selecteer Opslagplaats toevoegen.
De eerste keer dat je verbinding maakt met een repository, opent er een nieuw browservenster of tabblad en wordt je gevraagd de Azure-Sentinel-app te installeren.
Selecteer in GitHub de repository waar je de Azure-Sentinel-app wilt installeren.
Installeer de Azure-Sentinel app.
Ga terug naar de pagina Nieuwe implementatieverbinding maken.
Selecteer vanuit Branch de branch die je wilt verbinden met je ISOC-werkruimte.
Selecteer vanuit Content Types de content die je wilt deployen.
Zowel parsers als zoekzoekopdrachten gebruiken de Saved Searches API om content te deployen. Als je één van deze contenttypes selecteert en je branch bevat het andere type, worden beide contenttypes gedeployed.
Voor andere contenttypes worden alleen de contenttypes die je selecteert geïmplementeerd.
Klik op Creëren.
Voorbeeld:
Nadat u de verbinding hebt gemaakt, wordt er een nieuwe werkstroom of pijplijn gegenereerd in uw opslagplaats. De inhoud die in je repository is opgeslagen, wordt gedeployeerd naar je ISOC-werkruimte.
De tijd van de deployment kan variëren afhankelijk van de hoeveelheid content die je uitrolt.
De implementatiestatus weergeven
Om de implementatiestatus op GitHub te bekijken:
Open je repository op GitHub.
Selecteer het tabblad Acties.
Selecteer het workflowbestand
.yamlom deploymentlogs en foutmeldingen te bekijken.
Om de implementatiestatus in Azure DevOps te bekijken:
Open uw repository in Azure DevOps.
Selecteer het tabblad Pipelines .
Na voltooiing van de inzet:
- De inhoud die in je repository is opgeslagen, verschijnt op de bijbehorende Microsoft Sentinel-pagina's in het Defender-portaal.
- De verbindingsdetails op de Repositories-pagina tonen de deploymentstatus, het tijdstip van de laatste deployment en een link naar de deploymentlogs.
Voorbeeld:
Standaard deployt de workflow alleen inhoud die sinds de vorige implementatie is aangepast. Je kunt dit gedrag aanpassen door deployment-triggers te wijzigen, slimme deployments uit te schakelen of deployments te beperken tot een specifieke rootmap.
Voor meer informatie, zie Repository-implementaties aanpassen.
Inhoud bewerken
Nadat je een repository-verbinding hebt gemaakt, bewerk je verbonden content in de repository in plaats van deze direct in Microsoft Defender te bewerken.
Als je gedeployte content in Microsoft Defender bewerkt, exporteer dan de bijgewerkte content terug naar je source control-repository. Anders kunnen je wijzigingen worden overschreven bij de volgende keer dat content uit de repository wordt gedeployed.
Inhoud verwijderen
Het verwijderen van content uit je repository verwijdert het niet uit je ISOC-werkruimte.
Om inhoud te verwijderen die via een repository is uitgerold:
Verwijder de inhoud uit je repository.
Verwijder de bijbehorende inhoud uit Microsoft Sentinel in het Defender-portaal.
Je kunt content filteren op bronnaam om content te identificeren die uit repositories is geïmplementeerd.
Verbinding met een opslagplaats verwijderen
Het verwijderen van een repositoryverbinding stopt toekomstige contentdeployments. Inhoud die eerder is uitgerold, blijft in je ISOC-werkruimte.
Om Bicep-bestanden te gebruiken, moet je repositoryverbinding nieuwer zijn dan 1 november 2024. Verwijder en maak een oudere verbinding opnieuw om deze bij te werken.
Om een repositoryverbinding te verwijderen:
Meld u aan bij de Microsoft Defender-portal.
Selecteer Microsoft Sentinel>Inhoudsbeheer>Opslagplaatsen.
Selecteer de verbinding die je wilt verwijderen.
Selecteer Verwijderen.
Selecteer Ja om de verwijdering te bevestigen.
Nadat je de verbinding hebt verwijderd, blijft de inhoud die eerder via de verbinding is uitgerold in je ISOC-werkruimte. Inhoud die aan de repository wordt toegevoegd nadat je de verbinding hebt verwijderd, wordt niet geïmplementeerd.
Als je een fout tegenkomt bij het verwijderen van een verbinding, controleer dan je source control-repository en bevestig dat de bijbehorende GitHub-workflow of Azure DevOps-pijplijn is verwijderd.
De Microsoft Sentinel-app verwijderen uit uw GitHub-opslagplaats
Voordat je de Microsoft Sentinel-app uit een GitHub-repository verwijdert, verwijder je alle bijbehorende verbindingen van de Repositories-pagina in Microsoft Defender.
Elke Microsoft Sentinel-appinstallatie heeft een unieke ID die wordt gebruikt bij het toevoegen en verwijderen van de verbinding. Als de ID ontbreekt of veranderd is, verwijder dan de verbinding van de Repositories-pagina en verwijder handmatig de workflow uit je GitHub-repository om toekomstige content-implementaties te voorkomen.