Szczegóły niestandardowego zdarzenia surface w alertach w Microsoft Sentinel

Reguły analizy zaplanowanych zapytań analizują zdarzenia ze źródeł danych połączonych z Microsoft Sentinel i generują alerty, gdy zawartość tych zdarzeń jest istotna z punktu widzenia zabezpieczeń. Te alerty są dalej analizowane, grupowane i filtrowane według różnych silników Microsoft Sentinel i destylowane do zdarzeń, które uzasadniają uwagę analityka SOC. Jednak gdy analityk otwiera incydent, natychmiast widoczne są tylko właściwości samych alertów składowych. Dotarcie do rzeczywistej zawartości — informacji zawartych w zdarzeniach — wymaga wykonania operacji kopania.

Korzystając z funkcji szczegółów niestandardowych w kreatorze reguł analizy, można wyświetlić dane zdarzeń w alertach utworzonych na podstawie tych zdarzeń, dzięki czemu dane zdarzenia są częścią właściwości alertu. W efekcie zapewnia to natychmiastowy wgląd w treść zdarzeń w incydentach, umożliwiając ich priorytetyzację, analizę, wyciąganie wniosków oraz reagowanie znacznie szybciej i skuteczniej.

Ta procedura służy do dodawania lub modyfikowania szczegółów niestandardowych w istniejącej zaplanowanej regule analizy zapytań. Te kroki są częścią kreatora tworzenia reguł analizy, ale są tu traktowane niezależnie.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Jak wyświetlić szczegóły zdarzenia niestandardowego

Wykonaj następujące kroki, aby wyświetlić niestandardowe szczegóły zdarzenia w regule analizy.

  1. Przejdź do strony Analytics w portalu, za pomocą którego uzyskujesz dostęp do usługi Microsoft Sentinel:

    W menu nawigacyjnym Microsoft Defender rozwiń pozycję Microsoft Sentinel, a następnie Konfiguracja. Wybierz pozycję Analiza.

  2. Wybierz regułę zaplanowanego zapytania i kliknij pozycję Edytuj. Możesz też utworzyć nową regułę, klikając pozycję Utwórz > regułę zaplanowanego zapytania w górnej części ekranu.

  3. Kliknij kartę Ustaw logikę reguły .

  4. W sekcji Wzbogacanie alertu rozwiń Niestandardowe szczegóły.

    Znajdź i wybierz własne szczegóły

  5. W rozwiniętej sekcji Szczegóły niestandardowe dodaj pary klucz-wartość dla szczegółów, które chcesz wyświetlić:

    1. W polu Klucz wprowadź wybraną nazwę, która będzie wyświetlana jako nazwa pola w alertach.

    2. W polu Wartość wybierz parametr zdarzenia, który chcesz wyświetlić w alertach z listy rozwijanej. Ta lista zostanie wypełniona wartościami odpowiadającymi polam w tabelach, które są przedmiotem zapytania reguły.

      Dodawanie szczegółów niestandardowych

  6. Aby wyświetlić więcej szczegółów, kliknij pozycję Dodaj nową i wprowadź nazwę klucza , a następnie wybierz wartość z listy rozwijanej dla każdej dodatkowej pary klucz-wartość.

    Jeśli zmienisz zdanie lub popełnisz błąd, możesz usunąć niestandardowy szczegół, klikając ikonę kosza obok listy rozwijanej Wartość przy tym szczególe.

  7. Po zakończeniu definiowania niestandardowych szczegółów kliknij kartę Przejrzyj i utwórz. Gdy walidacja reguły zakończy się pomyślnie, kliknij przycisk Zapisz.

    Uwaga

    Limity usług

    • W jednej regule analizy można zdefiniować maksymalnie 20 szczegółów niestandardowych . Każdy szczegół niestandardowy może zawierać maksymalnie 50 wartości.

    • Łączny limit rozmiaru dla wszystkich szczegółów niestandardowych i ich wartości w jednym alertie wynosi 2 KB. Wartości przekraczające ten limit są porzucane.

Dowiedz się więcej o regułach wzbogacania alertów i analizy w Microsoft Sentinel: