Skapa en schemalagd analysregel från grunden

Du har konfigurerat anslutningar och andra sätt att samla in aktivitetsdata i hela din digitala miljö. Nu måste du gå igenom alla dessa data för att identifiera aktivitetsmönster och identifiera aktiviteter som inte passar dessa mönster och som kan utgöra ett säkerhetshot.

Microsoft Sentinel och dess många lösningar som tillhandahålls i Content hub erbjuder mallar för de vanligaste typerna av analysregler, och du rekommenderas starkt att använda dessa mallar och anpassa dem så att de passar dina specifika scenarier. Men det är möjligt att du behöver något helt annat, så i så fall kan du skapa en regel från grunden med hjälp av guiden för analysregler.

Obs!

Om du granskar informationen om en SOC-optimeringsrekommendering på SOC-optimeringssidan och följde länken Läs mer till den här sidan kanske du letar efter listan över föreslagna analysregler. I det här fallet bläddrar du längst ned på fliken optimeringsinformation och väljer Gå till innehållshubben för att hitta och installera de rekommenderade reglerna som är specifika för den rekommendationen. Mer information finns i SOC-optimeringsanvändningsflödet.

Den här artikeln förklarar hur man skapar en Microsoft Sentinel analytics-regel från grunden genom att använda Analytics-regelguiden. Den innehåller skärmdumpar och instruktioner för både Azure-portalen och Defender-portalen.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Förhandskrav

  • Du måste ha rollen Microsoft Sentinel Contributor eller någon annan roll eller uppsättning behörigheter som ger skrivbehörighet på din Log Analytics-arbetsyta och dess resursgrupp.

  • Du bör ha minst en grundläggande kunskap om datavetenskap och analys och Kusto-frågespråk.

  • Du bör bekanta dig med guiden för analysregler och alla konfigurationsalternativ som är tillgängliga. För mer information om hur schemalagda regler fungerar och deras konfigurationsalternativ, se Schemalagda analysregler i Microsoft Sentinel.

Utforma och skapa din fråga

Innan du gör något annat bör du utforma och skapa en fråga i Kusto-frågespråk (KQL) som regeln använder för att fråga efter en eller flera tabeller på Log Analytics-arbetsytan.

  1. Fastställ en datakälla eller en uppsättning datakällor som du vill söka efter för att identifiera ovanlig eller misstänkt aktivitet. Leta reda på namnet på Log Analytics-tabellen som data från dessa källor matas in i. Du hittar tabellnamnet på sidan för dataanslutningsappen för den källan. Använd det här tabellnamnet (eller en funktion som baseras på det) som grund för din fråga.

  2. Bestäm vilken typ av analys du vill att frågan ska utföra i tabellen. Det här beslutet avgör vilka kommandon och funktioner du ska använda i frågan.

  3. Bestäm vilka dataelement (fält, kolumner) som du vill använda i frågeresultatet. Det här beslutet avgör hur du strukturerar utdata för frågan.

    Viktigt

    Kontrollera att frågan returnerar TimeGenerated kolumnen eftersom schemalagda analysregler använder den som referens för lookback-perioden. Eftersom TimeGenerated fungerar som lookback-referens utvärderar regeln endast poster där TimeGenerated värdet ligger inom det angivna tillbakablicksfönstret.

  4. Skapa och testa dina frågor på skärmen Loggar . När du är nöjd sparar du frågan för användning i regeln.

Mer information finns i:

Skapa din analysregel

Följande procedur beskriver hur du skapar en schemalagd analysregel med hjälp av Azure-portalen eller Defender-portalen.

Kom igång med att skapa en schemalagd frågeregel

Kom igång genom att gå till sidan Analys i Microsoft Sentinel för att skapa en regel för schemalagd analys.

  1. För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurationsanalys>. För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Analys.

  2. Välj +Skapa och välj Schemalagd frågeregel.

Namnge regeln och definiera allmän information

I Azure-portalen visas steg som flikar. I Defender-portalen visas de som milstolpar på en tidslinje.

  1. Ange följande information för regeln.

    Fält Beskrivning
    Namn Ett unikt namn på din regel. Det här fältet stöder endast oformaterad text. Url:er som ingår i namnet bör följa formatet för procentkodning så att de visas korrekt.
    Beskrivning En fritextbeskrivning av din regel.
    Om Microsoft Sentinel registreras i Defender-portalen stöder det här fältet endast oformaterad text. Alla URL:er som ingår i beskrivningen bör följa formatet för procentkodning så att de visas korrekt.
    Allvarlighetsgrad Matcha den inverkan som den aktivitet som utlöser regeln kan ha på målmiljön, om regeln är en sann positiv.

    Informativt: Ingen påverkan på ditt system, men informationen kan tyda på framtida steg som en hotaktör planerar.
    Låg: Den omedelbara effekten är minimal. En hotaktör skulle sannolikt behöva utföra flera steg innan en påverkan på en miljö uppnås.
    Medel: Hotaktören kan påverka miljön i viss mån genom den här aktiviteten, men påverkan skulle vara begränsad i omfattning eller kräva ytterligare åtgärder.
    Hög: Den identifierade aktiviteten ger hotaktören omfattande åtkomst för att utföra åtgärder i miljön eller utlöses av påverkan i miljön.
    MITRE ATT&CK Välj de hotaktiviteter som gäller för din regel. Välj bland MITRE ATT-&CK-taktiker och tekniker som visas i listrutan. Du kan göra flera val.

    Mer information om hur du maximerar din täckning av hotlandskapet för MITRE ATT&CK finns i Förstå säkerhetstäckning med MITRE ATT&CK®-ramverket.
    Status Aktiverad: Regeln körs omedelbart vid skapandet, eller vid ett specifikt datum och tid som du ställer in i avsnittet Frågeschemaläggning (för närvarande i FÖRHANDSVISNING).
    Inaktiverad: Regeln skapas men körs inte. Aktivera det senare från fliken Aktiva regler när du behöver det.
  2. Välj Nästa: Ange regellogik.


Definiera regellogik

Ange regellogik, inklusive att lägga till Kusto-frågan som du skapade.

  1. Ange konfigurationen för regelfråga och aviseringsförbättring.

    Inställning Beskrivning
    Regelfråga Klistra in frågan som du har utformat, skapat och testat i frågefönstret Regel . Varje ändring du gör i det här fönstret verifieras omedelbart, så om det finns några misstag visas en indikation precis under fönstret.
    Mappa upp entiteter Expandera Entitetsmappning och definiera upp till 10 entitetstyper som identifieras av Microsoft Sentinel till fält i dina frågeresultat. Den här mappningen integrerar identifierade entiteter i fältet Entiteter i Microsoft Sentinel säkerhetsvarningsschema.

    Fullständiga instruktioner för mappning av entiteter finns i Mappa datafält till entiteter i Microsoft Sentinel.
    Visa anpassad information i dina aviseringar Expandera Anpassad information och definiera eventuella fält i dina frågeresultat som du vill visa i dina aviseringar som anpassad information. De här fälten visas även i alla incidenter som resulterar.

    Fullständiga anvisningar om hur du visar anpassad information finns i Avsnittet om anpassad händelseinformation för Surface i aviseringar i Microsoft Sentinel.
    Anpassa varningsdetaljer Expandera Aviseringsinformation och anpassa annars standardaviseringsegenskaper enligt innehållet i olika fält i varje enskild avisering. Du kan till exempel anpassa aviseringsnamnet eller beskrivningen så att det innehåller ett användarnamn eller en IP-adress i aviseringen.

    Fullständiga anvisningar om hur du anpassar aviseringsinformation finns i Anpassa aviseringsinformation i Microsoft Sentinel.
  2. Schemalägg och begränsa frågan. Ange följande parametrar i avsnittet Frågeschemaläggning :

    Inställning Beskrivning/alternativ
    Kör fråga varje Styr frågeintervallet: hur ofta frågan körs.
    Tillåtet intervall: 5 minuter till 14 dagar.
    Uppslagsdata från senaste Avgör återställningsperioden: den tidsperiod som omfattas av frågan.
    Tillåtet intervall: 5 minuter till 14 dagar.
    Måste vara längre än eller lika med frågeintervallet.
    Börja köra Automatiskt: Regeln körs för första gången omedelbart när den skapas och efter det i frågeintervallet.
    Vid en viss tidpunkt (förhandsversion): Ange ett datum och en tid för den första körningen av regeln, varefter den körs med frågeintervallet.
    Tillåtet intervall: 10 minuter till 30 dagar efter att regeln har skapats (eller aktiverats).
  3. Ange tröskelvärdet för att skapa aviseringar.

    Använd avsnittet Aviseringströskel för att definiera känslighetsnivån för regeln. Ange till exempel ett minsta tröskelvärde på 100:

    Inställning Beskrivning
    Generera avisering när antalet frågeresultat Är större än
    Antal händelser 100

    Om du inte vill ange ett tröskelvärde anger du 0 i fältet tal.

  4. Ange inställningar för händelsegruppering.

    Under Händelsegruppering väljer du ett av två sätt att hantera gruppering av händelser i aviseringar:

    Inställning Beteende
    Gruppera alla händelser i en enda avisering
    Ingen källtext eller översättning angavs. Skicka en-US-källtexten och den nuvarande sv-SE-översättningen.
    Regeln genererar en enskild avisering varje gång den körs, så länge frågan returnerar fler resultat än det angivna tröskelvärdet för aviseringar ovan. Den här enskilda aviseringen sammanfattar alla händelser som returneras i frågeresultatet.
    Utlösa en avisering för varje händelse Regeln genererar en unik avisering för varje händelse som returneras av frågan. Det här alternativet är användbart om du vill att händelser ska visas individuellt eller om du vill gruppera dem efter vissa parametrar – efter användare, värdnamn eller något annat. Du kan definiera dessa parametrar i frågan.
  5. Undertryck regeln tillfälligt efter att en avisering har genererats.

    Om du vill undertrycka en regel efter nästa körningstid om en avisering genereras, slår du inställningen Sluta köra frågan efter att en avisering har genererats till . Om du aktiverar detta anger du Sluta köra frågan för till den tid som frågan ska sluta köras, upp till 24 timmar.

  6. Simulera resultatet av frågan och logikinställningarna.

    I området Resultatsimulering väljer du Testa med aktuella data för att se hur dina regelresultat skulle se ut om de hade körts på dina aktuella data. Microsoft Sentinel simulerar körning av regeln 50 gånger på aktuella data med hjälp av det definierade schemat och visar ett diagram över resultaten (logghändelser). Om du ändrar frågan väljer du Testa med aktuella data igen för att uppdatera diagrammet. Diagrammet visar antalet resultat under den tidsperiod som definieras av inställningarna i avsnittet Frågeschemaläggning .

  7. Välj Nästa: Incidentinställningar.

Följande skärmdumpar visar regellogikinställningarna i analysregelguiden.

Skärmbild av den första halvan av fliken för att ange regellogik i guiden för analysregler i Defender-portalen.

Skärmbild av den andra halvan av den angivna regellogikfliken i guiden för analysregler i Defender-portalen.

Konfigurera inställningarna för incidentskapande

På fliken Incidentinställningar väljer du om Microsoft Sentinel omvandlar aviseringar till åtgärdsbara incidenter och om och hur aviseringar grupperas tillsammans i incidenter.

  1. Aktivera skapande av incidenter.

    I avsnittet Incidentinställningar anges Skapa incidenter från aviseringar som utlöses av den här analysregeln som standard till Aktiverad, vilket innebär att Microsoft Sentinel skapar en enskild, separat incident från varje avisering som utlöses av regeln.

    • Om du inte vill att den här regeln ska skapa några incidenter (till exempel om den här regeln bara är för att samla in information för efterföljande analys) anger du det här alternativet till Inaktiverad.

      Viktigt

      Om du registrerade Microsoft Sentinel till Microsoft Defender-portalen lämnar du den här inställningen Aktiverad.

      • I det här scenariot skapar Microsoft Defender XDR incidenter, inte Microsoft Sentinel.
      • Dessa incidenter visas i incidentkön i både Azure- och Defender-portalerna.
      • I Azure Portal visas nya incidenter med "Microsoft XDR" som incidentproviderns namn.
    • Om du vill att en enskild incident ska skapas från en grupp av aviseringar kan du läsa nästa steg i stället för en för varje enskild avisering.

  2. Ange inställningar för aviseringsgruppering.

    Om du vill att en enskild incident ska genereras från en grupp på upp till 150 liknande eller återkommande aviseringar i avsnittet Aviseringsgrupp (se anmärkning) anger du Grupprelaterade aviseringar, som utlöses av den här analysregeln, till incidenter till Aktiverade och anger följande parametrar.

    1. Begränsa gruppen till aviseringar som skapats inom den valda tidsramen: Ange den tidsram inom vilken liknande eller återkommande aviseringar grupperas tillsammans. Aviseringar utanför den här tidsramen genererar en separat incident eller uppsättning incidenter.

    2. Gruppera aviseringar som utlöses av den här analysregeln till en enda incident genom att: Välj hur aviseringar grupperas:

      Alternativ Beskrivning
      Gruppera aviseringar i en enskild incident om alla entiteter matchar Aviseringar grupperas tillsammans om de delar identiska värden för varje av de mappade enheter du konfigurerat i regelns entitetsmappningsinställningar . Det här är den rekommenderade inställningen.
      Gruppera alla aviseringar som utlöses av den här regeln i en enda incident Alla aviseringar som genereras av den här regeln grupperas tillsammans även om de inte delar några identiska värden.
      Gruppera aviseringar i en enskild incident om de valda entiteterna och informationen matchar Aviseringar grupperas tillsammans om de delar identiska värden för alla mappade enheter (konfigurerade i regelns entitetsmappningsinställningar ), varningsdetaljer och anpassade detaljer valda från respektive rullgardinsmeny.
    3. Öppna stängda matchningsincidenter igen: Om en incident har lösts och stängts och senare om en annan avisering genereras som ska tillhöra den incidenten anger du den här inställningen till Aktiverad om du vill att den stängda incidenten ska öppnas igen och lämnar som Inaktiverad om du vill att aviseringen ska skapa en ny incident.

      Alternativet Öppna stängda matchande incidenter igen är inte tillgängligt när Microsoft Sentinel registreras på Microsoft Defender portalen.

    Viktigt

    Om du registrerade Microsoft Sentinel till Microsoft Defender-portalen börjar inställningarna för aviseringsgruppering endast gälla när incidenten har skapats.

    Eftersom Defender-portalens korrelationsmotor ansvarar för aviseringskorrelationen i det här scenariot accepterar den dessa inställningar som inledande instruktioner, men den kan också fatta beslut om aviseringskorrelation som inte tar hänsyn till dessa inställningar.

    Därför kan sättet som aviseringar grupperas i incidenter ofta vara annorlunda än du förväntar dig baserat på de här inställningarna.

    Obs!

    Upp till 150 aviseringar kan grupperas i en enda incident.

    • Incidenten skapas först när alla aviseringar har genererats. Alla aviseringar läggs till i incidenten omedelbart när den har skapats.

    • Om fler än 150 aviseringar genereras av en regel som grupperar dem i en enda incident genereras en ny incident med samma incidentinformation som den ursprungliga och de överflödiga aviseringarna grupperas i den nya incidenten.

  3. Välj Nästa: Automatiserat svar.

Granska eller lägga till automatiserade svar

Använd fliken Automatiserade svar för att granska befintliga automationsregler eller lägga till nya automatiska svar för din analysregel.

  1. På fliken Automatiserade svar kan du se de automatiseringsregler som visas i listan. Om du vill lägga till svar som inte redan omfattas av befintliga regler har du två alternativ:

    • Redigera en befintlig regel om du vill att det tillagda svaret ska gälla för många eller alla regler.
    • Välj Lägg till ny för att skapa en ny automatiseringsregel som endast gäller för den här analysregeln.

    Mer information om vad du kan använda automatiseringsregler för finns i Automatisera hotsvar i Microsoft Sentinel med automatiseringsregler.

    • Under Aviseringsautomatisering (klassisk) längst ned på skärmen ser du alla spelböcker som du har konfigurerat för att köras automatiskt när en avisering genereras med hjälp av den gamla metoden.
      • Från och med juni 2023 kan du inte lägga till spelböcker i den här listan. Playbooks som redan listas här fortsätter att köras tills metoden tas ur bruk, med verkan från mars 2026.

      • Om du fortfarande har några playbooks listade här, skapa en automatiseringsregel baserad på utlösaren avisering skapad och anropa playbooken från automatiseringsregeln. När du har slutfört det steget väljer du ellipsen i slutet av raden i spelboken som visas här och väljer Ta bort. Se Migrera dina Microsoft Sentinel-spelböcker som utlöses av aviseringar till automatiseringsregler för fullständiga instruktioner.

  2. Välj Nästa: Granska och skapa för att granska alla inställningar för den nya analysregeln.

Verifiera konfigurationen och skapa regeln

Gå igenom valideringsresultaten och skapa regeln om valideringen lyckas.

  1. När meddelandet "Valideringen godkändes" visas väljer du Skapa.

  2. Om ett fel visas i stället letar du upp och väljer det röda X på fliken i guiden där felet inträffade.

  3. Korrigera felet och gå tillbaka till fliken Granska och skapa för att köra valideringen igen.

Följande skärmdump visar skärmen för granskning och skapa i Defender-portalen.

Skärmbild av valideringsskärmen i guiden för analysregler i Defender-portalen.

Visa regeln och dess utdata

Efter att du skapat regeln kan du granska dess definition och övervaka de varningar eller incidenter den genererar.

Visa regeldefinitionen

Du hittar din nyligen skapade anpassade regel (av typen "Schemalagd") i tabellen under fliken Aktiva regler på huvudskärmen i Analytics . I den här listan kan du aktivera, inaktivera eller ta bort varje regel.

Visa resultatet av regeln

Se incidenterna eller varningarna som genereras av din regel i portalen du använder.

Om du vill visa resultatet av de analysregler som du skapar i Defender-portalen expanderar du Undersökning & svar på navigeringsmenyn och sedan Incidenter & aviseringar. Visa incidenter på sidan Incidenter , där du kan sortera incidenter, undersöka dem och åtgärda hoten. Visa enskilda aviseringar på sidan Aviseringar .

Skärmbild av incidentsidan i Azure Portal.

Justera regeln

När regeln har varit igång ett tag justerar du den för att minska bruset och förbättra detektionskvaliteten.

Obs!

Aviseringar som genereras i Microsoft Sentinel är tillgängliga via Microsoft Graph Security. Mer information finns i dokumentationen om Microsoft Graph-säkerhetsaviseringar.

Exportera regeln till en ARM-mall

Om du vill paketera din regel för att hanteras och distribueras som kod, se Import and export analytics rules för att exportera regeln till en Azure Resource Manager (ARM)-mall. Du kan också importera regler från mallfiler för att visa och redigera dem i användargränssnittet.

Nästa steg

När du använder analysregler för att upptäcka hot, aktivera alla regler kopplade till dina anslutna datakällor. Detta steg hjälper till att säkerställa full säkerhetsförsäkring.

Du kan också skicka regler till Microsoft Sentinel via Microsoft Sentinel REST API och Az.SecurityInsights PowerShell-modulen. Detta tillvägagångssätt kräver extra ansträngning. Du måste först exportera reglerna till JSON innan du aktiverar dem. API:et eller PowerShell är hjälpsamt när du distribuerar regler till flera instanser som använder samma inställningar.

Mer information finns i:

För ett exempel på att använda anpassade analysregler, se Monitoring Zoom med Microsoft Sentinel, som också använder en anpassad Microsoft Sentinel-koppling.