Zarządzanie wersjami szablonów dla reguł zaplanowanej analizy w Microsoft Sentinel

Ważna

Niestandardowe wykrycia są teraz najlepszym sposobem na tworzenie nowych reguł w usługach Microsoft Sentinel SIEM i Microsoft Defender XDR. Dzięki niestandardowym regułom wykrywania można obniżyć koszty pozyskiwania danych, uzyskać nieograniczoną liczbę wykryć w czasie rzeczywistym oraz korzystać z bezproblemowej integracji z danymi, funkcjami i akcjami korygowania w usłudze Defender XDR dzięki automatycznemu mapowaniu encji. Aby uzyskać więcej informacji, przeczytaj Niestandardowe wykrycia to teraz ujednolicony sposób tworzenia reguł wykrywania w Microsoft Defender XDR.

Ważna

Zarządzanie wersjami szablonów reguł analizy jest dostępne w wersji zapoznawczej. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.

W tym artykule wyjaśniono, jak śledzić zmiany wersji szablonu dla zaplanowanych reguł analizy w Microsoft Sentinel, aktualizować reguły tak, aby odpowiadały nowym wersjom szablonów i przywracać reguły do oryginalnych szablonów.

Jak działa zarządzanie wersjami szablonów

Microsoft Sentinel zawiera szablony reguł analizy, które przekształcasz w aktywne reguły, tworząc ich kopię — tak właśnie dzieje się podczas tworzenia reguły na podstawie szablonu. W tym momencie jednak aktywna reguła nie jest już połączona z szablonem. Jeśli zmiany w szablonie reguł są wprowadzane przez inżynierów firmy Microsoft lub inne osoby, wszelkie reguły utworzone wcześniej na podstawie tego szablonu nie są dynamicznie aktualizowane w celu dopasowania do nowego szablonu.

Jednak reguły utworzone na podstawie szablonów pamiętają, z których szablonów pochodzą, co pozwala na dwie zalety:

  • Jeśli wprowadzono zmiany w regule podczas tworzenia jej na podstawie szablonu lub w dowolnym momencie później, zawsze można przywrócić jej oryginalną wersję.

  • Otrzymasz powiadomienie po zaktualizowaniu szablonu. Możesz zaktualizować reguły do nowej wersji ich szablonów lub pozostawić je w stanie, w jakim są.

W tym artykule pokazano, jak zarządzać tymi zadaniami i o czym należy pamiętać. Procedury omówione w artykule dotyczą wszystkich reguł zaplanowanej analizy utworzonych na podstawie szablonów.

Sprawdź numer wersji szablonu reguły

Dzięki implementacji kontroli wersji szablonu można wyświetlać i śledzić wersje szablonów reguł oraz utworzone na ich podstawie reguły. Reguły ze zaktualizowanymi szablonami wyświetlają znaczek "Aktualizuj" obok nazwy reguły.

  1. Na stronie Analiza wybierz kartę Aktywne reguły .

  2. Wybierz dowolną regułę typu Zaplanowane.

    • Jeśli reguła wyświetla znaczek "Aktualizuj", jego okienko szczegółów będzie miało przycisk Przejrzyj i zaktualizuj obok przycisku Edytuj (zobacz obraz 1 w następnym kroku).

    • Jeśli reguła została utworzona na podstawie szablonu, ale nie ma wskaźnika "Aktualizuj", jej okienko szczegółów będzie miało przycisk Porównaj z szablonem obok przycisku Edytuj (zobacz obrazy 2 i 3 w następnym kroku).

    • Jeśli jest tylko przycisk Edytuj , reguła została utworzona od podstaw, a nie z szablonu.

      Zrzut ekranu przedstawiający listę aktywnych reguł ze wskaźnikiem wskazującym dostępność aktualizacji szablonu.

  3. Przewiń w dół do dołu okienka szczegółów, gdzie zostaną wyświetlone dwa numery wersji: wersja szablonu, na podstawie którego utworzono regułę, oraz najnowsza dostępna wersja szablonu.

    Zrzut ekranu przedstawiający okienko szczegółów. Przewiń w dół, aby wyświetlić numery wersji szablonu.

    Numer ma format „1.0.0” — wersja główna, wersja podrzędna i kompilacja.

    • Różnica w numerze wersji głównej wskazuje, że coś istotnego w szablonie zostało zmienione, co może mieć wpływ na sposób wykrywania zagrożeń przez regułę, a nawet jej zdolność do całkowitego działania. Chcesz uwzględnić tę zmianę w regułach.

    • Różnica w numerze wersji pomocniczej wskazuje na niewielkie ulepszenie szablonu — zmianę kosmetyczną lub coś podobnego — która byłaby "przyjemna w obsłudze", ale nie ma kluczowego znaczenia dla utrzymania funkcjonalności, skuteczności lub wydajności reguły. Można równie łatwo podjąć tę zmianę lub pozostawić ją.

    Uwaga

    Obrazy 2 i 3 przedstawiają dwa przykłady reguł utworzonych na podstawie szablonów, w których szablon nie został zaktualizowany.

    • Obraz 2 przedstawia regułę, która ma numer wersji dla bieżącego szablonu. Oznacza to, że reguła została utworzona po wstępnej implementacji kontroli wersji szablonu Microsoft Sentinel w październiku 2021 r.
    • Obraz 3 przedstawia regułę, która nie ma bieżącej wersji szablonu. Oznacza to, że reguła została utworzona przed październikiem 2021 r. Jeśli jest dostępna najnowsza wersja szablonu, prawdopodobnie jest to nowsza wersja szablonu niż ta użyta do utworzenia reguły.

Porównanie aktywnej reguły z jej szablonem

Wybierz kartę Aktualizuj szablon lub kartę Przywróć do szablonu, aby wyświetlić odpowiednie instrukcje:

Uwaga

Zaktualizowanie tej reguły spowoduje zastąpienie istniejącej reguły najnowszą wersją szablonu.

Każdy krok automatyzacji lub logika odwołujące się do istniejącej reguły powinny zostać zweryfikowane na wypadek zmiany nazw, do których odwołuje się odwołanie. Ponadto wszelkie dostosowania wprowadzone podczas tworzenia oryginalnej reguły — zmiany zapytania, planowania, grupowania lub innych ustawień — mogą zostać zastąpione.

Po wybraniu reguły i ustaleniu, że chcesz ją zaktualizować, wybierz pozycję Przejrzyj i zaktualizuj w okienku szczegółów reguły. Widzisz, że kreator reguł analitycznych ma teraz kartę Porównaj z najnowszą wersją.

Na tej karcie zostanie wyświetlone porównanie równoległe między reprezentacjami YAML istniejącej reguły i najnowszą wersją szablonu.

Zrzut ekranu przedstawiający kartę

Aktualizowanie reguły przy użyciu nowej wersji szablonu

Wybierz jedną z następujących akcji, aby zastosować, dostosować lub anulować aktualizację szablonu:

  • Jeśli zmiany wprowadzone w nowej wersji szablonu są akceptowalne dla Ciebie i nie ma to wpływu na nic innego w oryginalnej regule, wybierz pozycję Przejrzyj i zaktualizuj , aby zweryfikować i zastosować zmiany.

  • Jeśli chcesz jeszcze bardziej dostosować regułę lub ponownie zastosować wszelkie zmiany, które w przeciwnym razie mogłyby zostać zastąpione, wybierz pozycję Dalej: Zmiany niestandardowe. Przejdź przez pozostałe karty kreatora reguły analizy, aby wprowadzić te zmiany, a następnie zweryfikuj i zastosuj te zmiany na karcie Przeglądanie i aktualizowanie.

  • Jeśli nie chcesz wprowadzać żadnych zmian w istniejącej regule, ale chcesz zachować istniejącą wersję szablonu, po prostu zamknij kreatora, wybierając znak X w prawym górnym rogu.

Następne kroki

W tym dokumencie przedstawiono sposób śledzenia wersji szablonów reguł analizy Microsoft Sentinel oraz przywracania aktywnych reguł do istniejących wersji szablonów lub aktualizowania ich do nowych. Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły: