Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как переопределить свойства оповещений, используемые по умолчанию, данными из результатов соответствующего запроса.
В процессе создания правила запланированной аналитики в качестве первого шага вы определяете имя и описание правила, а также назначаете его серьезность и тактику MITRE ATT&CK. Все оповещения, созданные определенным правилом, и все инциденты, созданные в результате, наследуют имя, описание, серьезность и тактику, определенные в правиле, без учета конкретного содержимого конкретного экземпляра оповещения.
С помощью функции сведений об оповещении можно переопределить имя, описание, серьезность, тактику и другие свойства оповещений по умолчанию двумя способами:
Создайте пользовательские имена переменных и описания для оповещений. Вы можете выбрать поля в выходных данных запроса оповещения, содержимое которых можно включить в имя или описание каждого экземпляра оповещения. Если выбранное поле не имеет значения в данном экземпляре, сведения об оповещении для этого экземпляра будут возвращаться к значениям по умолчанию, указанным на странице "Общие " мастера правил аналитики.
Настройте серьёзность, тактику и другие свойства конкретного экземпляра оповещения (см. таблицу свойств оповещений в этой статье) с учетом значений соответствующих полей из выхода запроса. Если выбранные поля пусты или имеют значения, которые не соответствуют типу данных поля, соответствующие свойства оповещений будут возвращаться к их значениям по умолчанию (для тактики и серьезности, значения, указанные на странице "Общие " мастера правил аналитики).
Важно!
- Настройка некоторых деталей оповещений (см. свойства, помеченные предпросмотром в таблице свойств оповещений в этой статье) сейчас находятся в PREVIEW. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
- После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender. Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуем начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.
Чтобы настроить сведения об оповещении, используйте следующую процедуру. Эти действия являются частью мастера создания правил аналитики Microsoft Sentinel, но здесь они описаны отдельно применительно к сценарию добавления или изменения сведений об оповещении в существующем правиле аналитики.
Настройка сведений об оповещении
Войдите на страницу Аналитика на портале, с помощью которого вы обращаетесь к Microsoft Sentinel:
В разделе Конфигурация в меню навигации Microsoft Sentinel выберите Аналитика.
Выберите запланированное правило запроса и нажмите кнопку Изменить. Или создайте новое правило, выбрав Создать > запланированное правило запроса в верхней части экрана.
Перейдите на вкладку Задать логику правила .
В разделе Обогащение оповещений разверните Сведения об оповещении.
В развернутом разделе Сведения об оповещении добавьте бесплатный текст, содержащий свойства, соответствующие сведениям, которые вы хотите отобразить в оповещении:
В поле Формат имени оповещения введите текст, который должен отображаться в качестве имени оповещения (текст оповещения), и включите в двойные фигурные скобки все поля выходных данных запроса, которые вы хотите включить в текст оповещения.
Пример:
Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.Выполните то же самое с полем "Формат описания оповещения ".
Примечание.
В настоящее время в полях "Формат имени оповещения" и "Формат описания оповещения" доступно только три параметра.
Чтобы переопределить другие свойства по умолчанию, выберите свойство alert в раскрывающемся списке Свойство Alert . Затем в раскрывающемся списке Значение выберите из результатов запроса поле, содержимым которого нужно заполнить свойство оповещения.
Чтобы переопределить другие свойства по умолчанию, выберите + Добавить новое и повторите предыдущий шаг. Можно переопределить следующие свойства:
Имя Описание AlertName Строка. Поддерживает только обычный текст. Описание Строка. Поддерживает только обычный текст, если Microsoft Sentinel подключен к порталу Defender. AlertSeverity Одно из указанных ниже значений:
- Информационный
- Низкий
- Medium (средний);
- ВысокийТактики Одно из указанных ниже значений:
- Разведка
- РесурсыРазработка
- InitialAccess
- Выполнение
- Постоянство
- Эскалация привилегий
- Уклонение от защиты
- CredentialAccess
- Обнаружения
- Боковое перемещение
- Коллекции
- Эксфильтрация
- CommandAndControl
- Влияние
- Предварительная атака
- ImpairProcessControl
- ФункцияПодавленияОтветаМетоды (предварительная версия) Строка, соответствующая следующему регулярному выражению: ^T(?<Digits>\d{4})$.
Например: T1234AlertLink (предварительная версия) String ConfidenceLevel (предварительная версия) Одно из указанных ниже значений:
- Низкий
- Высокий
- НеизвестныйConfidenceScore (предварительная версия) Целое число, от 0-1 (включительно) ExtendedLinks (предварительная версия) String ProductComponentName (предварительная версия)
* Если выполнено подключение к порталу Defender, это поле больше нельзя настраивать.String ProductName (предварительная версия)
* Если вы подключены к порталу Defender, не изменяйте это поле для источников Microsoft; иначе оповещения из Defender XDR будут потеряны.String ProviderName (предварительная версия)
* Если выполнено подключение к порталу Defender, это поле больше нельзя настраивать.String RemediationSteps (предварительная версия) String Предостережение
При подключении Microsoft Sentinel к порталу Microsoft Defender:
Не настраивайте поле ProductName для оповещений из источников Майкрософт. Это приведет к тому, что эти оповещения будут удалены из Microsoft Defender XDR и не будут созданы инциденты.
Поля ProductComponentName и ProviderName больше не доступны для настройки.
Если какие-либо из этих настроек уже существуют в каких-либо правилах, удалите настройки, чтобы обеспечить совместимость и избежать непредвиденных результатов.
Если вы передумали или совершили ошибку, вы можете удалить сведения об оповещении, щелкнув значок корзины рядом с парой "Оповещение" или "Значение ", или удалить свободный текст из полей "Имя оповещения" и "Формат описания ".
Когда вы закончите настраивать параметры оповещения, если теперь вы создаете правило, перейдите на следующую вкладку мастера. Если вы изменяете существующее правило, перейдите на вкладку Просмотр и создание . После успешной проверки правила нажмите кнопку Сохранить.
Ограничения службы
При настройке сведений об оповещении применяются следующие ограничения.
- Вы можете переопределить поле с 50 значениями в одном запросе. Если запрос превышает 50 настраиваемых значений, все настраиваемые значения удаляются, а во всех результатах запроса поле возвращается к значению по умолчанию. Настройте запрос так, чтобы он возвращал не более 50 значений, чтобы не удалять настраиваемые значения.
- Максимальный
AlertNameразмер поля и любых других свойств, не относящихся к коллекции, составляет 256 байт. - Максимальный
Descriptionразмер поля и любых других свойств коллекции составляет 5 КБ. - Значения, превышающие ограничения на размер, удаляются.
Дальнейшие действия
Для получения дополнительной информации о обогащении оповещений, правилах аналитики и сущностях в Microsoft Sentinel смотрите следующие статьи:
- Изучите другие способы обогащения оповещений:
- Получите полное представление о правилах аналитики запланированных запросов.
- Дополнительные сведения о сущностях в Microsoft Sentinel.