Exportera och importera analysregler till och från ARM-mallar

Viktigt

Anpassade identifieringar är nu det bästa sättet att skapa nya regler i Microsoft Sentinel SIEM-Microsoft Defender XDR. Med anpassade identifieringar kan du minska kostnaderna för inmatning, få obegränsade identifieringar i realtid och dra nytta av sömlös integrering med Defender XDR data, funktioner och reparationsåtgärder med automatisk entitetsmappning. Mer information finns i Anpassade identifieringar är nu det enhetliga sättet att skapa identifieringar i Microsoft Defender XDR.

Viktigt

Export och import av regler finns i FÖRHANDSVERSION. Se kompletterande användningsvillkor för Microsoft Azure-förhandsversioner för ytterligare juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.

Den här artikeln visar hur du exporterar Microsoft Sentinel analytics-regler till Azure Resource Manager (ARM) mall-JSON-filer och importerar regler från dessa filer till andra arbetsytor eller hyresgäster. Använd denna funktion för att hantera dina analysregler som kod, vilket möjliggör versionskontroll och konsekvent distribution över miljöer.

Så här fungerar export och import av ARM-mallar för analysregler

Nu kan du exportera dina analysregler till Azure Resource Manager (ARM)-mallfiler och importera regler från dessa filer som en del av hanteringen och kontrollen av dina Microsoft Sentinel distributioner som kod. Exportåtgärden skapar en JSON-fil (med namnet Azure_Sentinel_analytic_rule.json) i webbläsarens nedladdningsplats, som du sedan kan byta namn på, flytta och på annat sätt hantera som andra filer.

Den exporterade JSON-filen är arbetsyteoberoende, så den kan importeras till andra arbetsytor och till och med andra klientorganisationer. Som kod kan den också versionskontrolleras, uppdateras och distribueras i ett hanterat CI/CD-ramverk.

Filen innehåller alla parametrar som definierats i analysregeln, så för Schemalagda regler innehåller den den underliggande frågan och tillhörande schemaläggningsinställningar, allvarlighetsgrad, incidentskapande, händelse- och aviseringsgrupperingsinställningar, tilldelad MITRE ATT&CK-taktik med mera. Alla typer av analysregler – inte bara schemalagda – kan exporteras till en JSON-fil.

Exportera analysregler till ARM-mallar

Utför följande steg för att exportera en analysregel till en ARM-mallfil:

  1. På navigeringsmenyn Microsoft Sentinel väljer du Analys.

  2. Välj den regel som du vill exportera och klicka på Exportera i fältet överst på skärmen.

    Export av analysregel

    Obs!

    • Du kan välja flera analysregler samtidigt för export genom att markera kryssrutorna bredvid reglerna och klicka på Exportera i slutet.

    • Du kan exportera alla regler på en enda sida i rutnätet samtidigt genom att markera kryssrutan på rubrikraden (bredvid ALLVARLIGHETSGRAD) innan du klickar på Exportera. Du kan dock inte exportera fler än en sidas regler i taget.

    • Tänk på att i det här scenariot skapas en enda fil (med namnet Azure_Sentinel_analytic_rules.json) och innehåller JSON-kod för alla exporterade regler.

Importera analysregler från ARM-mallar

Utför följande steg för att importera en analysregel från en ARM-mallfil:

  1. Ha en analysregel för ARM-mallens JSON-fil klar.

  2. På navigeringsmenyn Microsoft Sentinel väljer du Analys.

  3. Klicka på Importera från fältet överst på skärmen. I den resulterande dialogrutan navigerar du till och väljer JSON-filen som representerar den regel som du vill importera och väljer Öppna.

    Import av analysregel

    Obs!

    Du kan importera upp till 50 analysregler från en enda ARM-mallfil.

Nästa steg

Du kan exportera och importera analysregler till och från ARM-mallar för att hantera dina Microsoft Sentinel distributioner som kod.