Tworzenie reguł zaplanowanej analizy na podstawie szablonów

Zdecydowanie najczęstszy typ reguły analitycznej, zaplanowane reguły, opiera się na zapytaniach Kusto, które są skonfigurowane tak, aby były uruchamiane w regularnych odstępach czasu i analizowały surowe dane ze zdefiniowanego okresu wstecznego. Te zapytania mogą wykonywać złożone operacje statystyczne na danych docelowych, ujawniając punkty odniesienia i wartości odstające w grupach zdarzeń. Jeśli liczba wyników przechwyconych przez zapytanie przekroczy próg skonfigurowany w regule, reguła generuje alert.

Firma Microsoft udostępnia szeroką gamę szablonów reguł analizy za pośrednictwem wielu rozwiązań dostępnych w Centrum zawartości i zdecydowanie zachęca do używania ich do tworzenia reguł. Zapytania w szablonach zaplanowanych reguł są tworzone przez ekspertów ds. bezpieczeństwa i analizy danych, zarówno z firmy Microsoft, jak i od dostawcy rozwiązania udostępniającego ten szablon.

Poniższa procedura pokazuje, jak stworzyć regułę analityki zaplanowanej na podstawie szablonu.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wyświetlanie istniejących reguł analizy

Aby wyświetlić zainstalowane reguły analizy w Microsoft Sentinel, przejdź do strony Analiza. Na karcie Szablony reguł są wyświetlane wszystkie zainstalowane szablony reguł. Aby znaleźć więcej szablonów reguł, przejdź do centrum zawartości w Microsoft Sentinel, aby zainstalować rozwiązania produktów zawierające potrzebne szablony reguł lub zainstalować zawartość autonomiczną.

Skorzystaj z poniższych kroków, aby zobaczyć istniejące szablony reguł analitycznych w portalu Defender.

  1. W menu nawigacyjnym Microsoft Defender rozwiń pozycję Microsoft Sentinel, a następnie Konfiguracja. Wybierz pozycję Analiza.

  2. Na ekranie Analiza wybierz kartę Szablony reguł .

  3. Jeśli chcesz filtrować listę według szablonów Zaplanowane:

    1. Wybierz pozycję Dodaj filtr i wybierz pozycję Typ reguły z listy filtrów.

    2. Z listy wyników wybierz pozycję Zaplanowane. Następnie wybierz pozycję Zastosuj.

    Zrzut ekranu przedstawiający szablony reguł zaplanowanej analizy w portalu Microsoft Defender.

Tworzenie reguły na podstawie szablonu

W tej procedurze opisano sposób tworzenia reguły analizy na podstawie szablonu.

W menu nawigacyjnym Microsoft Defender rozwiń pozycję Microsoft Sentinel, a następnie Konfiguracja. Wybierz pozycję Analiza.

  1. Na ekranie Analiza wybierz kartę Szablony reguł .

  2. Wybierz nazwę szablonu, a następnie wybierz przycisk Utwórz regułę w okienku szczegółów, aby utworzyć nową aktywną regułę na podstawie tego szablonu.

    Każdy szablon ma listę wymaganych źródeł danych. Po otwarciu wybranego szablonu źródła danych są automatycznie sprawdzane pod kątem dostępności. Jeśli źródło danych nie jest włączone, przycisk Utwórz regułę może zostać wyłączony lub może zostać wyświetlony komunikat w tym celu.

    Zrzut ekranu przedstawiający panel podglądu reguł analizy.

  3. Otworzy się kreator tworzenia reguł. Wszystkie szczegóły są automatycznie wypełniane.

  4. Przejdź kolejno przez karty kreatora, dostosowując logikę i inne ustawienia reguł, tam gdzie to możliwe, aby lepiej dopasować je do swoich konkretnych potrzeb. Więcej informacji można znaleźć w następujących artykułach:

    Po dotarciu do końca kreatora tworzenia reguły usługa Microsoft Sentinel tworzy regułę. Nowa reguła zostanie wyświetlona na karcie Aktywne reguły .

    Powtarzaj te kroki tworzenia reguł, aby tworzyć kolejne reguły. Aby uzyskać więcej informacji na temat dostosowywania reguł w kreatorze tworzenia reguł, zobacz Tworzenie niestandardowej reguły analizy od podstaw.

Wskazówka

  • Upewnij się, że włączysz wszystkie reguły powiązane z połączonymi źródłami danych, aby zapewnić pełną ochronę środowiska. Najbardziej efektywnym sposobem włączania reguł analizy jest bezpośrednio ze strony łącznika danych zawierającej listę wszelkich powiązanych reguł. Aby uzyskać więcej informacji, zobacz Łączenie źródeł danych.

  • Możesz również przesyłać reguły do Microsoft Sentinel za pomocą interfejsu API REST Microsoft Sentinel i programu PowerShell, chociaż wymaga to dodatkowego wysiłku.

    W przypadku korzystania z interfejsu API lub programu PowerShell należy najpierw wyeksportować reguły analizy, które chcesz włączyć w formacie JSON przed ich włączeniem. Interfejs API lub program PowerShell mogą być przydatne podczas włączania reguł w wielu wystąpieniach Microsoft Sentinel z identycznymi ustawieniami w każdym wystąpieniu.

Następne kroki