分享方式:


從範本建立排程的分析規則

到目前為止,最常見的分析規則類型,排程規則是以設定為定期執行的 Kusto 查詢為基礎,並檢查來自已定義「回溯」期間的原始數據。 這些查詢可以在目標數據上執行複雜的統計作業,以事件群組顯示基準和極端值。 如果查詢所擷取的結果數目通過規則中設定的閾值,規則會產生警示。

Microsoft 會透過內容中樞所提供的許多解決方案,為您提供大量的分析規則範本,並強烈建議您使用它們來建立規則。 排程規則範本中的查詢是由安全性與數據科學專家所撰寫,無論是來自 Microsoft,還是來自提供範本的解決方案廠商。

本文說明如何使用範本建立排程的分析規則。

重要

Microsoft Sentinel 是 Microsoft Defender 入口網站中統一安全性作業平臺的一部分。 Defender 入口網站中的 Microsoft Sentinel 現在支持生產環境使用。 如需詳細資訊,請參閱 Microsoft Defender 入口網站中的 Microsoft Sentinel。

檢視現有的分析規則

若要在 Microsoft Sentinel 中檢視已安裝的分析規則,請移至 [分析 ] 頁面。 [規則範本] 索引標籤會顯示所有已安裝的規則範本。 若要尋找更多規則範本,請移至 Microsoft Sentinel 中的內容中樞,以安裝相關的產品解決方案或獨立內容。

  1. 從 Microsoft Sentinel 導覽功能表的 [設定] 區段,選取 [分析]。

  2. 在 [ 分析] 畫面上,選取 [ 規則範本] 索引標籤

  3. 如果您要篩選排程樣本的清單

    1. 選取 [新增篩選] ,然後從篩選清單中選擇 [ 規則類型 ]。

    2. 從產生的清單中,選取 [已排程]。 接著選取套用

    Microsoft Azure 入口網站 中排程分析規則範本的螢幕快照。

從範本建立規則

此程式描述如何從範本建立分析規則。

從 Microsoft Sentinel 導覽功能表的 [設定] 區段,選取 [分析]。

  1. 在 [ 分析] 畫面上,選取 [ 規則範本] 索引標籤

  2. 選取範本名稱,然後選取 詳細資料窗格中的 [建立規則 ] 按鈕,以根據該範本建立新的使用中規則。

    每個範本都有必要資料來源的清單。 當您開啟範本時,會自動檢查資料來源的可用性。 如果未啟用數據源,可能會停用 [ 建立規則 ] 按鈕,或您可能會看到該效果的訊息。

    分析規則預覽面板的螢幕快照。

  3. 規則建立精靈隨即開啟。 所有詳細數據都會自動填入。

  4. 迴圈執行精靈的索引標籤,並盡可能自訂邏輯和其他規則設定,以更符合您的特定需求。

    當您到達規則建立精靈的結尾時,Microsoft Sentinel 會建立規則。 新規則會出現在 [作用中 規則] 索引標籤 中。

    重複此程式以建立更多規則。 如需如何在規則建立精靈中自定義規則的詳細資訊,請參閱 從頭開始建立自定義分析規則。

提示

  • 請確定您 啟用與連線數據源 相關聯的所有規則,以確保環境的完整安全性涵蓋範圍。 啟用分析規則的最有效率方式,是直接從資料連接器頁面列出任何相關規則。 如需詳細資訊,請參閱連接資料來源

  • 您也可以 透過 APIPowerShell 將規則推送至 Microsoft Sentinel,不過這樣做需要額外的工作。

    使用 API 或 PowerShell 時,您必須先將規則匯出至 JSON,才能啟用規則。 API 或 PowerShell 在多個 Microsoft Sentinel 執行個體中啟用規則,且每個執行個體中的設定都相同時,可能會很有幫助。

下一步

在本檔中,您已瞭解如何從 Microsoft Sentinel 中的範本建立排程的分析規則。