Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zdecydowanie najczęstszy typ reguły analitycznej, zaplanowane reguły, opiera się na zapytaniach Kusto, które są skonfigurowane tak, aby były uruchamiane w regularnych odstępach czasu i analizowały surowe dane ze zdefiniowanego okresu wstecznego. Te zapytania mogą wykonywać złożone operacje statystyczne na danych docelowych, ujawniając punkty odniesienia i wartości odstające w grupach zdarzeń. Jeśli liczba wyników przechwyconych przez zapytanie przekroczy próg skonfigurowany w regule, reguła generuje alert.
Firma Microsoft udostępnia szeroką gamę szablonów reguł analizy za pośrednictwem wielu rozwiązań dostępnych w Centrum zawartości i zdecydowanie zachęca do używania ich do tworzenia reguł. Zapytania w szablonach zaplanowanych reguł są tworzone przez ekspertów ds. bezpieczeństwa i analizy danych, zarówno z firmy Microsoft, jak i od dostawcy rozwiązania udostępniającego ten szablon.
Poniższa procedura pokazuje, jak stworzyć regułę analityki zaplanowanej na podstawie szablonu.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wyświetlanie istniejących reguł analizy
Aby wyświetlić zainstalowane reguły analizy w Microsoft Sentinel, przejdź do strony Analiza. Na karcie Szablony reguł są wyświetlane wszystkie zainstalowane szablony reguł. Aby znaleźć więcej szablonów reguł, przejdź do centrum zawartości w Microsoft Sentinel, aby zainstalować rozwiązania produktów zawierające potrzebne szablony reguł lub zainstalować zawartość autonomiczną.
Skorzystaj z poniższych kroków, aby zobaczyć istniejące szablony reguł analitycznych w portalu Defender.
W menu nawigacyjnym Microsoft Defender rozwiń pozycję Microsoft Sentinel, a następnie Konfiguracja. Wybierz pozycję Analiza.
Na ekranie Analiza wybierz kartę Szablony reguł .
Jeśli chcesz filtrować listę według szablonów Zaplanowane:
Wybierz pozycję Dodaj filtr i wybierz pozycję Typ reguły z listy filtrów.
Z listy wyników wybierz pozycję Zaplanowane. Następnie wybierz pozycję Zastosuj.
Tworzenie reguły na podstawie szablonu
W tej procedurze opisano sposób tworzenia reguły analizy na podstawie szablonu.
W menu nawigacyjnym Microsoft Defender rozwiń pozycję Microsoft Sentinel, a następnie Konfiguracja. Wybierz pozycję Analiza.
Na ekranie Analiza wybierz kartę Szablony reguł .
Wybierz nazwę szablonu, a następnie wybierz przycisk Utwórz regułę w okienku szczegółów, aby utworzyć nową aktywną regułę na podstawie tego szablonu.
Każdy szablon ma listę wymaganych źródeł danych. Po otwarciu wybranego szablonu źródła danych są automatycznie sprawdzane pod kątem dostępności. Jeśli źródło danych nie jest włączone, przycisk Utwórz regułę może zostać wyłączony lub może zostać wyświetlony komunikat w tym celu.
Otworzy się kreator tworzenia reguł. Wszystkie szczegóły są automatycznie wypełniane.
Przejdź kolejno przez karty kreatora, dostosowując logikę i inne ustawienia reguł, tam gdzie to możliwe, aby lepiej dopasować je do swoich konkretnych potrzeb. Więcej informacji można znaleźć w następujących artykułach:
- język zapytań Kusto w Microsoft Sentinel
- Krótki przewodnik po języku KQL
- Najlepsze praktyki dotyczące zapytań w języku Kusto
Po dotarciu do końca kreatora tworzenia reguły usługa Microsoft Sentinel tworzy regułę. Nowa reguła zostanie wyświetlona na karcie Aktywne reguły .
Powtarzaj te kroki tworzenia reguł, aby tworzyć kolejne reguły. Aby uzyskać więcej informacji na temat dostosowywania reguł w kreatorze tworzenia reguł, zobacz Tworzenie niestandardowej reguły analizy od podstaw.
Wskazówka
Upewnij się, że włączysz wszystkie reguły powiązane z połączonymi źródłami danych, aby zapewnić pełną ochronę środowiska. Najbardziej efektywnym sposobem włączania reguł analizy jest bezpośrednio ze strony łącznika danych zawierającej listę wszelkich powiązanych reguł. Aby uzyskać więcej informacji, zobacz Łączenie źródeł danych.
Możesz również przesyłać reguły do Microsoft Sentinel za pomocą interfejsu API REST Microsoft Sentinel i programu PowerShell, chociaż wymaga to dodatkowego wysiłku.
W przypadku korzystania z interfejsu API lub programu PowerShell należy najpierw wyeksportować reguły analizy, które chcesz włączyć w formacie JSON przed ich włączeniem. Interfejs API lub program PowerShell mogą być przydatne podczas włączania reguł w wielu wystąpieniach Microsoft Sentinel z identycznymi ustawieniami w każdym wystąpieniu.
Następne kroki
- Dowiedz się więcej o regułach analizy.
- Dowiedz się, jak utworzyć regułę analizy od podstaw.