Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Reguły analizy zaplanowanych zapytań analizują zdarzenia ze źródeł danych połączonych z Microsoft Sentinel i generują alerty, gdy zawartość tych zdarzeń jest istotna z punktu widzenia zabezpieczeń. Te alerty są dalej analizowane, grupowane i filtrowane według różnych silników Microsoft Sentinel i destylowane do zdarzeń, które uzasadniają uwagę analityka SOC. Jednak gdy analityk otwiera incydent, natychmiast widoczne są tylko właściwości samych alertów składowych. Dotarcie do rzeczywistej zawartości — informacji zawartych w zdarzeniach — wymaga wykonania operacji kopania.
Korzystając z funkcji szczegółów niestandardowych w kreatorze reguł analizy, można wyświetlić dane zdarzeń w alertach utworzonych na podstawie tych zdarzeń, dzięki czemu dane zdarzenia są częścią właściwości alertu. W efekcie zapewnia to natychmiastowy wgląd w treść zdarzeń w incydentach, umożliwiając ich priorytetyzację, analizę, wyciąganie wniosków oraz reagowanie znacznie szybciej i skuteczniej.
Ta procedura służy do dodawania lub modyfikowania szczegółów niestandardowych w istniejącej zaplanowanej regule analizy zapytań. Te kroki są częścią kreatora tworzenia reguł analizy, ale są tu traktowane niezależnie.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Jak wyświetlić szczegóły zdarzenia niestandardowego
Wykonaj następujące kroki, aby wyświetlić niestandardowe szczegóły zdarzenia w regule analizy.
Przejdź do strony Analytics w portalu, za pomocą którego uzyskujesz dostęp do usługi Microsoft Sentinel:
W menu nawigacyjnym Microsoft Defender rozwiń pozycję Microsoft Sentinel, a następnie Konfiguracja. Wybierz pozycję Analiza.
Wybierz regułę zaplanowanego zapytania i kliknij pozycję Edytuj. Możesz też utworzyć nową regułę, klikając pozycję Utwórz > regułę zaplanowanego zapytania w górnej części ekranu.
Kliknij kartę Ustaw logikę reguły .
W sekcji Wzbogacanie alertu rozwiń Niestandardowe szczegóły.
W rozwiniętej sekcji Szczegóły niestandardowe dodaj pary klucz-wartość dla szczegółów, które chcesz wyświetlić:
W polu Klucz wprowadź wybraną nazwę, która będzie wyświetlana jako nazwa pola w alertach.
W polu Wartość wybierz parametr zdarzenia, który chcesz wyświetlić w alertach z listy rozwijanej. Ta lista zostanie wypełniona wartościami odpowiadającymi polam w tabelach, które są przedmiotem zapytania reguły.
Aby wyświetlić więcej szczegółów, kliknij pozycję Dodaj nową i wprowadź nazwę klucza , a następnie wybierz wartość z listy rozwijanej dla każdej dodatkowej pary klucz-wartość.
Jeśli zmienisz zdanie lub popełnisz błąd, możesz usunąć niestandardowy szczegół, klikając ikonę kosza obok listy rozwijanej Wartość przy tym szczególe.
Po zakończeniu definiowania niestandardowych szczegółów kliknij kartę Przejrzyj i utwórz. Gdy walidacja reguły zakończy się pomyślnie, kliknij przycisk Zapisz.
Uwaga
Limity usług
W jednej regule analizy można zdefiniować maksymalnie 20 szczegółów niestandardowych . Każdy szczegół niestandardowy może zawierać maksymalnie 50 wartości.
Łączny limit rozmiaru dla wszystkich szczegółów niestandardowych i ich wartości w jednym alertie wynosi 2 KB. Wartości przekraczające ten limit są porzucane.
Treści powiązane
Dowiedz się więcej o regułach wzbogacania alertów i analizy w Microsoft Sentinel:
- Poznaj inne sposoby wzbogacania alertów:
- Pobierz pełny obraz reguł analizy zaplanowanych zapytań.
- Dowiedz się więcej o jednostkach w Microsoft Sentinel.