Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Mapowanie jednostek jest integralną częścią konfiguracji reguł zaplanowanej analizy. Wzbogaca ona dane wyjściowe reguł (alerty i zdarzenia) o podstawowe informacje, które służą jako bloki konstrukcyjne wszelkich procesów dochodzeniowych i działań naprawczych, które na nich nawiązuje.
Procedura opisana poniżej jest częścią kreatora tworzenia reguł analizy. Jest ona traktowana w tym miejscu niezależnie w celu rozwiązania scenariusza dodawania lub zmieniania mapowań jednostek w istniejącej regule analizy.
Ważna
- Zobacz "Uwagi dotyczące nowej wersji" na końcu tego dokumentu, aby uzyskać ważne informacje na temat zgodności z poprzednimi wersjami i różnic między nowymi i starymi wersjami mapowania jednostek.
- Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender. Od lipca 2025 r. wielu nowych klientów jest automatycznie dołączanych i przekierowowanych do portalu usługi Defender. Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Czas na przeniesienie: wycofanie Azure Portal Microsoft Sentinel w celu zwiększenia bezpieczeństwa).
Jak mapować jednostki
Wprowadź stronę Analiza w portalu, za pośrednictwem której uzyskujesz dostęp do Microsoft Sentinel:
W sekcji Konfiguracja w menu nawigacji Microsoft Sentinel wybierz pozycję Analiza.
Wybierz regułę zaplanowanego zapytania i wybierz pozycję Edytuj w okienku szczegółów. Możesz też utworzyć nową regułę, klikając pozycję Utwórz > regułę zaplanowanego zapytania w górnej części ekranu.
Wybierz kartę Ustaw logikę reguły . Jeśli nowa reguła, wpisz zapytanie w oknie kwerendy reguły .
W sekcji Ulepszenie alertu rozwiń węzeł Mapowanie jednostek.
W teraz rozwiniętej sekcji Mapowanie jednostek wybierz pozycję Dodaj nową jednostkę.
Wybierz typ jednostki z listy rozwijanej Jednostka .
Wybierz identyfikator jednostki. Identyfikatory to atrybuty jednostki, która może ją wystarczająco zidentyfikować. Wybierz jedno z listy rozwijanej Identyfikator , a następnie wybierz pole danych z listy rozwijanej Wartość , które będzie odpowiadać identyfikatorowi. Z pewnymi wyjątkami lista Wartość jest wypełniana przez pola danych w tabeli zdefiniowanej jako temat zapytania reguły.
Dla danego mapowania jednostki można zdefiniować maksymalnie trzy identyfikatory . Niektóre identyfikatory są wymagane, inne opcjonalne. Musisz wybrać co najmniej jeden wymagany identyfikator. Jeśli tego nie zrobisz, zostanie wyświetlony komunikat ostrzegawczy z instrukcją, które identyfikatory są wymagane. Aby uzyskać najlepsze wyniki — dla maksymalnej unikatowej identyfikacji — należy używać silnych identyfikatorów zawsze, gdy jest to możliwe, a użycie wielu silnych identyfikatorów umożliwi większą korelację między źródłami danych. Zobacz pełną listę dostępnych jednostek i identyfikatorów.
Wybierz pozycję Dodaj nową jednostkę , aby zamapować więcej jednostek. W jednej regule analizy można zdefiniować maksymalnie dziesięć mapowań jednostek . Można również mapować więcej niż jeden z tego samego typu. Można na przykład zamapować dwie jednostki IP : jedną ze źródłowego pola adresu IP i jedną z docelowego pola adresu IP . W ten sposób można śledzić oba te elementy.
Jeśli zmienisz zdanie lub popełnisz błąd, możesz usunąć mapowanie jednostki, klikając ikonę kosza obok listy rozwijanej jednostki.
Po zakończeniu mapowania jednostek kliknij kartę Przeglądanie i tworzenie . Po pomyślnym walidacji reguły kliknij pozycję Zapisz.
Uwaga
Maksymalnie 500 jednostek łącznie można zidentyfikować w jednym alercie podzielonym równo między wszystkie mapowania jednostek zdefiniowane w regule.
- Jeśli na przykład w regule zdefiniowano dwa mapowania jednostek, każde mapowanie może zidentyfikować maksymalnie 250 jednostek; Jeśli zdefiniowano pięć mapowań, każdy z nich może zidentyfikować maksymalnie 100 jednostek itd.
- Liczba mapowań pojedynczego typu jednostki (np. źródłowego adresu IP i docelowego adresu IP).
- Jeśli alert zawiera elementy przekraczające ten limit, nadmiarowe elementy nie zostaną rozpoznane i wyodrębnione jako jednostki.
Limit rozmiaru dla całego obszaru jednostek alertu (pola Jednostki ) wynosi 64 KB.
- Pola jednostek , których rozmiar przekracza 64 KB, zostaną obcięte. Po zidentyfikowaniu jednostek są one dodawane do alertu jeden po drugim, dopóki rozmiar pola nie osiągnie 64 KB, a wszystkie jeszcze niezidentyfikowane jednostki zostaną usunięte z alertu.
Uwagi dotyczące nowej wersji
Ponieważ nowa wersja jest teraz ogólnie dostępna, obejście flagi funkcji do korzystania ze starej wersji nie jest już dostępne.
Jeśli wcześniej zdefiniowano mapowania jednostek dla tej reguły analizy przy użyciu starej wersji, zostaną one automatycznie przekonwertowane na nową wersję.
Następne kroki
W tym dokumencie przedstawiono sposób mapowania pól danych na jednostki w regułach analizy Microsoft Sentinel. Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły:
- Poznaj inne sposoby wzbogacania alertów:
- Pobierz pełny obraz reguł analizy zaplanowanych zapytań.
- Dowiedz się więcej o jednostkach w Microsoft Sentinel.