在 Microsoft Sentinel 的警示中顯示自訂事件詳細資料

排程查詢分析規則會分析與 Microsoft Sentinel 相關資料來源的事件,並在這些事件內容在安全角度重要時產生警示。 這些警示會被 Microsoft Sentinel 的各種引擎進一步分析、分組與過濾,並萃取出值得 SOC 分析師關注的事件。 然而,當分析師查看事件時,只有元件警示本身的屬性會立即顯示。 要真正進入事件內容——也就是所包含的資訊——需要花點時間挖掘。

利用分析規則嚮導中的自訂細節功能,你可以在警報中呈現由這些事件構成的事件資料,讓事件資料成為警報屬性的一部分。 實際上,這讓你能即時看到事件內容,讓你能更快更有效率地分流、調查、得出結論並做出回應。

使用此程序在現有的排程查詢分析規則中新增或修改自訂細節。 這些步驟屬於分析規則建立精靈,但在這裡會獨立說明。

重要事項

2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel

如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗

如何顯示自訂事件細節

請執行以下步驟,在分析規則中顯示自訂事件細節。

  1. 請進入你使用 Microsoft Sentinel 的入口網站中的分析頁面:

    從 Microsoft Defender 導覽選單中,展開 Microsoft Sentinel,然後選擇設定。 選擇分析。

  2. 選擇排程查詢規則並點擊 編輯。 或者點擊螢幕頂端的 「建立 > 排程查詢規則 」來建立新規則。

  3. 點選「 Set rule logic 」標籤。

  4. 警示擴充 區段中,展開 自訂詳細資料

    尋找並選擇自訂細節

  5. 在擴展的 自訂細節 區塊中,為你想顯示的細節添加鍵值對:

    1. 金鑰 欄位輸入你選擇的名稱,該名稱會在警示中顯示為欄位名稱。

    2. Value 欄位中,從下拉式清單選擇你希望顯示於警示中的事件參數。 此清單將由對應於規則查詢主題的表格欄位的值填充。

      新增自訂細節

  6. 要顯示更多細節,請點選 新增 ,輸入 一個金鑰 名稱,然後從下拉清單中為每個額外的鍵值對選擇一個

    如果你改變心意,或是弄錯了,可以按一下該詳細資料的 下拉選單旁邊的垃圾桶圖示,移除自訂詳細資料。

  7. 完成自訂細節定義後,點擊「 檢視並建立 」標籤。規則驗證成功後,點擊 儲存

    注意事項

    服務限制

    • 你可以在單一分析規則中定義 最多 20 個自訂細節 。 每個自訂細節最多可包含 50 個數值

    • 所有自訂細節及其數值合併在單一警示中大小限制為 2 KB。 超過此限制的數值將被剔除。

深入了解 Microsoft Sentinel 中的警示擴充與分析規則: