Настройка сведений о событиях в оповещениях Microsoft Sentinel

Правила аналитики при помощи запланированных запросов анализируют события из источников данных, подключенных к Microsoft Sentinel, и отправляют оповещения, если содержимое этих событий особенно важно с точки зрения безопасности. Эти оповещения анализируются, группируются и фильтруются различными подсистемами Microsoft Sentinel и заносятся в инциденты, которые обязательно дойдут до центра информационной безопасности. Когда аналитик просматривает инцидент, он видит только свойства компонента оповещения. Но чтобы получить информацию о самом событии, потребуется дополнительно разобраться в проблеме.

С помощью функции настройки сведений в мастере правил аналитики вы сможете получать данные событий в оповещениях, созданных на основе этих событий, что делает данные события частью свойств оповещений. Фактически это позволяет мгновенно видеть всю информацию о событиях в инцидентах, что позволяет анализировать, изучать, строить выводы и реагировать гораздо быстрее и эффективнее.

Процедура, описанная ниже, является частью процесса создания правил аналитики. Мы рассмотрим ее отдельно на примере добавления или изменения настраиваемых сведений в существующем правиле аналитики.

Внимание

Microsoft Sentinel доступен в рамках общедоступной предварительной версии для единой платформы операций безопасности на портале Microsoft Defender. Дополнительные сведения см . на портале Microsoft Defender в Microsoft Sentinel.

Как получить настраиваемые сведения о событиях

  1. Введите страницу аналитики на портале, с помощью которого вы обращаетесь к Microsoft Sentinel:

    В разделе "Конфигурация" меню навигации Microsoft Sentinel выберите "Аналитика".

  2. Выберите Scheduled query rule (Правило запланированного запроса) и нажмите Edit (Изменить). Или создайте новое правило, выбрав Создать  > Запланированное правило запроса в верхней части экрана.

  3. Перейдите на вкладку Set rule logic (Настроить логику правила).

  4. В разделе Обогащение оповещений разверните пункт Настраиваемые сведения.

    Поиск и выбор настраиваемых сведений

  5. В открывшемся разделе Custom details (Настраиваемые сведения) добавьте пары "ключ-значение", соответствующие сведениям, которые вы хотите получать:

    1. В поле Key (Ключ) введите имя, которое будет отображаться в поле оповещения в качестве имени поля.

    2. В поле Value (Значение) выберите параметр события, в котором будут отображаться оповещения из раскрывающегося списка. Этот список будет заполнен значениями, соответствующими полям в таблицах, которые входят в правила запроса.

      Настройте сведения

  6. Щелкните Add new (Добавить новое), чтобы добавить больше настроек, повторив последние шаги для определения пар ключ-значение.

    Если вы передумали или если вы случайно внесли не то, что хотели, вы можете удалить настройку, щелкнув значок корзины рядом с раскрывающимся списком Value (Значение) для этой настройки.

  7. Завершив настройку сведений, перейдите на вкладку Review and create (Проверка и создание). После успешного завершения проверки правила нажмите Save (Сохранить).

    Примечание.

    Ограничения службы

    • В одном правиле аналитики можно определить до 20 настраиваемых сведений.

    • Совокупное ограничение размера для всех пользовательских сведений и сведений о оповещении в совокупности составляет 64 КБ.

Следующие шаги

В этом документе вы узнали, как отображать настраиваемые сведения в оповещениях с помощью правил аналитики Microsoft Sentinel. Ознакомьтесь с дополнительными сведениями о Microsoft Sentinel в следующих статьях: