Mapuj pola danych do encji w Microsoft Sentinel

Mapowanie jednostek jest integralną częścią konfiguracji reguł zaplanowanej analizy. Wzbogaca wyniki działania reguł (alerty i incydenty) o kluczowe informacje, które stanowią podstawę wszelkich procesów dochodzeniowych i następujących po nich działań naprawczych.

Użyj następującej procedury, aby dodać lub zmienić mapowania encji w istniejącej regule analitycznej lub podczas tworzenia nowej zaplanowanej reguły analitycznej.

Ważna

Jak mapować jednostki

Aby zamapować jednostki w regule analizy, wykonaj następujące kroki:

  1. Przejdź do strony Analytics w portalu, za pomocą którego uzyskujesz dostęp do usługi Microsoft Sentinel:

    W sekcji Konfiguracja w menu nawigacji Microsoft Sentinel wybierz pozycję Analiza.

  2. Wybierz regułę zaplanowanego zapytania i wybierz pozycję Edytuj w okienku szczegółów. Możesz też utworzyć nową regułę, klikając pozycję Utwórz > regułę zaplanowanego zapytania w górnej części ekranu.

  3. Wybierz kartę Ustaw logikę reguły. Jeśli tworzysz nową regułę, wpisz zapytanie w oknie Kwerenda reguły.

  4. W sekcji Ulepszenia alertów rozwiń Mapowanie encji.

    Rozwiń mapowanie jednostek

  5. W teraz rozwiniętej sekcji Mapowanie jednostek wybierz pozycję Dodaj nową jednostkę.

    Zrzut ekranu przedstawiający sposób dodawania nowej jednostki.

  6. Wybierz typ jednostki z listy rozwijanej Jednostka .

    Wybieranie typu jednostki

  7. Wybierz identyfikator dla jednostki. Identyfikatory to atrybuty jednostki, która może ją wystarczająco zidentyfikować. Wybierz jedno z listy rozwijanej Identyfikator , a następnie wybierz pole danych z listy rozwijanej Wartość , które będzie odpowiadać identyfikatorowi. Z pewnymi wyjątkami lista Wartość jest wypełniana przez pola danych w tabeli zdefiniowanej jako temat zapytania reguły.

    Możesz zdefiniować do trzech identyfikatorów dla danego mapowania jednostek. Niektóre identyfikatory są wymagane, inne opcjonalne. Musisz wybrać co najmniej jeden wymagany identyfikator. Jeśli tego nie zrobisz, zostanie wyświetlony komunikat ostrzegawczy z instrukcją, które identyfikatory są wymagane. Dla najlepszych rezultatów — dla maksymalnej unikalnej identyfikacji — należy używać silnych identyfikatorów, kiedy tylko to możliwe, a użycie wielu silnych identyfikatorów umożliwi większą korelację między źródłami danych. Zobacz pełną listę dostępnych jednostek i identyfikatorów.

    Mapowanie pól na jednostki

  8. Wybierz pozycję Dodaj nową jednostkę , aby zamapować więcej jednostek. Możesz zdefiniować do 10 odwzorowań jednostek w jednej regułzie analityki. Można również mapować więcej niż jeden element tego samego typu. Można na przykład zamapować dwie jednostki IP : jedną ze źródłowego pola adresu IP i jedną z docelowego pola adresu IP . Mapując oba pola, możesz śledzić oba podmioty IP.

    Jeśli zmienisz zdanie lub popełnisz błąd, możesz usunąć mapowanie jednostki, klikając ikonę kosza obok listy rozwijanej jednostki.

  9. Po zakończeniu mapowania encji kliknij kartę Przejrzyj i utwórz. Po pomyślnej walidacji reguły kliknij przycisk Zapisz.

Uwaga

  • W jednym alertie można zidentyfikować łącznie do 500 podmiotów, podzielonych równomiernie między wszystkie mapowania jednostek zdefiniowane w regułie.

    • Jeśli na przykład w regule zdefiniowano dwa mapowania jednostek, każde mapowanie może zidentyfikować maksymalnie 250 jednostek; Jeśli zdefiniowano pięć mapowań, każdy z nich może zidentyfikować maksymalnie 100 jednostek itd.
    • Wiele mapowań jednego typu encji (na przykład źródłowy adres IP i docelowy adres IP) jest liczone oddzielnie.
    • Jeśli alert zawiera elementy przekraczające ten limit, nadmiarowe elementy nie zostaną rozpoznane i wyodrębnione jako jednostki.
  • Limit rozmiaru dla całego obszaru Entities alertu (pola Entities) wynosi 64 KB.

    • Pola encji, których rozmiar przekracza 64 KB, zostaną przycięte. Po zidentyfikowaniu jednostek są one dodawane do alertu jeden po drugim, dopóki rozmiar pola nie osiągnie 64 KB, a wszystkie jeszcze niezidentyfikowane jednostki zostaną usunięte z alertu.

Uwagi dotyczące nowej wersji

Środowisko mapowania jednostek zostało zaktualizowane ze starszej wersji. Pamiętaj o następujących szczegółach zgodności z poprzednimi wersjami:

  • Ponieważ nowa wersja jest już powszechnie dostępna (GA), obejście z użyciem flagi funkcji, pozwalające korzystać ze starej wersji, nie jest już dostępne.

  • Jeśli wcześniej zdefiniowano mapowania jednostek dla tej reguły analizy przy użyciu starej wersji, zostaną one automatycznie przekonwertowane na nową wersję.