Mapowanie pól danych na jednostki w Microsoft Sentinel

Mapowanie jednostek jest integralną częścią konfiguracji reguł zaplanowanej analizy. Wzbogaca ona dane wyjściowe reguł (alerty i zdarzenia) o podstawowe informacje, które służą jako bloki konstrukcyjne wszelkich procesów dochodzeniowych i działań naprawczych, które na nich nawiązuje.

Procedura opisana poniżej jest częścią kreatora tworzenia reguł analizy. Jest ona traktowana w tym miejscu niezależnie w celu rozwiązania scenariusza dodawania lub zmieniania mapowań jednostek w istniejącej regule analizy.

Ważna

Jak mapować jednostki

  1. Wprowadź stronę Analiza w portalu, za pośrednictwem której uzyskujesz dostęp do Microsoft Sentinel:

    W sekcji Konfiguracja w menu nawigacji Microsoft Sentinel wybierz pozycję Analiza.

  2. Wybierz regułę zaplanowanego zapytania i wybierz pozycję Edytuj w okienku szczegółów. Możesz też utworzyć nową regułę, klikając pozycję Utwórz > regułę zaplanowanego zapytania w górnej części ekranu.

  3. Wybierz kartę Ustaw logikę reguły . Jeśli nowa reguła, wpisz zapytanie w oknie kwerendy reguły .

  4. W sekcji Ulepszenie alertu rozwiń węzeł Mapowanie jednostek.

    Rozwiń mapowanie jednostek

  5. W teraz rozwiniętej sekcji Mapowanie jednostek wybierz pozycję Dodaj nową jednostkę.

    Zrzut ekranu przedstawiający sposób dodawania nowej jednostki.

  6. Wybierz typ jednostki z listy rozwijanej Jednostka .

    Wybieranie typu jednostki

  7. Wybierz identyfikator jednostki. Identyfikatory to atrybuty jednostki, która może ją wystarczająco zidentyfikować. Wybierz jedno z listy rozwijanej Identyfikator , a następnie wybierz pole danych z listy rozwijanej Wartość , które będzie odpowiadać identyfikatorowi. Z pewnymi wyjątkami lista Wartość jest wypełniana przez pola danych w tabeli zdefiniowanej jako temat zapytania reguły.

    Dla danego mapowania jednostki można zdefiniować maksymalnie trzy identyfikatory . Niektóre identyfikatory są wymagane, inne opcjonalne. Musisz wybrać co najmniej jeden wymagany identyfikator. Jeśli tego nie zrobisz, zostanie wyświetlony komunikat ostrzegawczy z instrukcją, które identyfikatory są wymagane. Aby uzyskać najlepsze wyniki — dla maksymalnej unikatowej identyfikacji — należy używać silnych identyfikatorów zawsze, gdy jest to możliwe, a użycie wielu silnych identyfikatorów umożliwi większą korelację między źródłami danych. Zobacz pełną listę dostępnych jednostek i identyfikatorów.

    Mapowanie pól na jednostki

  8. Wybierz pozycję Dodaj nową jednostkę , aby zamapować więcej jednostek. W jednej regule analizy można zdefiniować maksymalnie dziesięć mapowań jednostek . Można również mapować więcej niż jeden z tego samego typu. Można na przykład zamapować dwie jednostki IP : jedną ze źródłowego pola adresu IP i jedną z docelowego pola adresu IP . W ten sposób można śledzić oba te elementy.

    Jeśli zmienisz zdanie lub popełnisz błąd, możesz usunąć mapowanie jednostki, klikając ikonę kosza obok listy rozwijanej jednostki.

  9. Po zakończeniu mapowania jednostek kliknij kartę Przeglądanie i tworzenie . Po pomyślnym walidacji reguły kliknij pozycję Zapisz.

Uwaga

  • Maksymalnie 500 jednostek łącznie można zidentyfikować w jednym alercie podzielonym równo między wszystkie mapowania jednostek zdefiniowane w regule.

    • Jeśli na przykład w regule zdefiniowano dwa mapowania jednostek, każde mapowanie może zidentyfikować maksymalnie 250 jednostek; Jeśli zdefiniowano pięć mapowań, każdy z nich może zidentyfikować maksymalnie 100 jednostek itd.
    • Liczba mapowań pojedynczego typu jednostki (np. źródłowego adresu IP i docelowego adresu IP).
    • Jeśli alert zawiera elementy przekraczające ten limit, nadmiarowe elementy nie zostaną rozpoznane i wyodrębnione jako jednostki.
  • Limit rozmiaru dla całego obszaru jednostek alertu (pola Jednostki ) wynosi 64 KB.

    • Pola jednostek , których rozmiar przekracza 64 KB, zostaną obcięte. Po zidentyfikowaniu jednostek są one dodawane do alertu jeden po drugim, dopóki rozmiar pola nie osiągnie 64 KB, a wszystkie jeszcze niezidentyfikowane jednostki zostaną usunięte z alertu.

Uwagi dotyczące nowej wersji

  • Ponieważ nowa wersja jest teraz ogólnie dostępna, obejście flagi funkcji do korzystania ze starej wersji nie jest już dostępne.

  • Jeśli wcześniej zdefiniowano mapowania jednostek dla tej reguły analizy przy użyciu starej wersji, zostaną one automatycznie przekonwertowane na nową wersję.

Następne kroki

W tym dokumencie przedstawiono sposób mapowania pól danych na jednostki w regułach analizy Microsoft Sentinel. Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły: