Создание правил аналитики по расписанию из шаблонов

Самый распространённый тип аналитических правил — это правила По расписанию, основанные на запросах Kusto, которые настроены на выполнение через регулярные промежутки времени и анализируют необработанные данные за заданный ретроспективный период. Эти запросы могут выполнять сложные статистические операции с целевыми данными, выявляя базовые показатели и выбросы в группах событий. Если количество результатов, полученных запросом, проходит пороговое значение, заданное в правиле, правило создает оповещение.

Корпорация Майкрософт предоставляет широкий набор шаблонов правил аналитики , доступных через множество решений, предоставляемых в центре содержимого, и настоятельно рекомендует использовать их для создания правил. Запросы в запланированных шаблонах правил написаны экспертами по безопасности и обработке и анализу данных либо из корпорации Майкрософт, либо от поставщика решения, предоставляющего шаблон.

Следующая процедура показывает, как создать правило запланированной аналитики на основе шаблона.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Просмотр существующих правил аналитики

Чтобы просмотреть установленные правила аналитики в Microsoft Sentinel, перейдите на страницу Аналитика. На вкладке Шаблоны правил отображаются все установленные шаблоны правил. Чтобы найти дополнительные шаблоны правил, перейдите в центр содержимого в Microsoft Sentinel, чтобы установить решения продуктов, содержащие необходимые шаблоны правил, или установить автономное содержимое.

Используйте следующие шаги, чтобы просмотреть существующие шаблоны правил аналитики в портале Defender.

  1. В меню навигации Microsoft Defender разверните Microsoft Sentinel, затем — Configuration. Выберите Аналитика.

  2. На экране Аналитика выберите вкладку Шаблоны правил .

  3. Если вы хотите отфильтровать список по запланированным шаблонам :

    1. Выберите Добавить фильтр и выберите Тип правила в списке фильтров.

    2. В результирующем списке выберите По расписанию. Затем нажмите кнопку Применить.

    Снимок экрана: запланированные шаблоны правил аналитики на портале Microsoft Defender.

Создание правила на основе шаблона

В этой процедуре описывается создание правила аналитики на основе шаблона.

В меню навигации Microsoft Defender разверните Microsoft Sentinel, затем — Configuration. Выберите Аналитика.

  1. На экране Аналитика выберите вкладку Шаблоны правил .

  2. Выберите имя шаблона, а затем нажмите кнопку Создать правило в области сведений, чтобы создать новое активное правило на основе этого шаблона.

    Каждый шаблон содержит список необходимых источников данных. При открытии выбранного шаблона источники данных автоматически проверяются для доступности. Если источник данных не включен, кнопка Создать правило может быть отключена, или вы увидите сообщение об этом.

    Снимок экрана: панель предварительного просмотра правил аналитики.

  3. Откроется мастер создания правил. Все сведения заполняются автоматически.

  4. Циклически просматривайте вкладки мастера, по возможности настраивая логику и другие параметры правил в соответствии с конкретными потребностями. Дополнительные сведения см. в разделе:

    Когда вы дойдете до конца мастера создания правила, Microsoft Sentinel создаст правило. Новое правило появится на вкладке Активные правила .

    Повторяйте эти шаги создания правил, чтобы создать больше правил. Дополнительные сведения о настройке правил в мастере создания правил см. в статье Создание настраиваемого правила аналитики с нуля.

Совет

  • Убедитесь, что вы включили все правила, связанные с подключенными источниками данных , чтобы обеспечить полную защиту вашей среды. Наиболее эффективный способ включить правила аналитики — непосредственно на странице соединителя данных, на которой перечислены все связанные правила. Дополнительные сведения см. в разделе Подключение источников данных.

  • Вы также можете отправлять правила для Microsoft Sentinel с помощью REST API Microsoft Sentinel и PowerShell, хотя это требует дополнительных усилий.

    При использовании API или PowerShell необходимо сначала экспортировать правила аналитики, которые необходимо включить в JSON, прежде чем включить их. API или PowerShell могут быть полезны при включении правил в нескольких экземплярах Microsoft Sentinel с одинаковыми параметрами в каждом экземпляре.

Дальнейшие действия