Настройка сведений об оповещении в Microsoft Sentinel

В этой статье объясняется, как переопределить свойства оповещений, используемые по умолчанию, данными из результатов соответствующего запроса.

В процессе создания правила запланированной аналитики в качестве первого шага вы определяете имя и описание правила, а также назначаете его серьезность и тактику MITRE ATT&CK. Все оповещения, созданные определенным правилом, и все инциденты, созданные в результате, наследуют имя, описание, серьезность и тактику, определенные в правиле, без учета конкретного содержимого конкретного экземпляра оповещения.

С помощью функции сведений об оповещении можно переопределить имя, описание, серьезность, тактику и другие свойства оповещений по умолчанию двумя способами:

  • Создайте пользовательские имена переменных и описания для оповещений. Вы можете выбрать поля в выходных данных запроса оповещения, содержимое которых можно включить в имя или описание каждого экземпляра оповещения. Если выбранное поле не имеет значения в данном экземпляре, сведения об оповещении для этого экземпляра будут возвращаться к значениям по умолчанию, указанным на странице "Общие " мастера правил аналитики.

  • Настройте серьёзность, тактику и другие свойства конкретного экземпляра оповещения (см. таблицу свойств оповещений в этой статье) с учетом значений соответствующих полей из выхода запроса. Если выбранные поля пусты или имеют значения, которые не соответствуют типу данных поля, соответствующие свойства оповещений будут возвращаться к их значениям по умолчанию (для тактики и серьезности, значения, указанные на странице "Общие " мастера правил аналитики).

Важно!

Чтобы настроить сведения об оповещении, используйте следующую процедуру. Эти действия являются частью мастера создания правил аналитики Microsoft Sentinel, но здесь они описаны отдельно применительно к сценарию добавления или изменения сведений об оповещении в существующем правиле аналитики.

Настройка сведений об оповещении

  1. Войдите на страницу Аналитика на портале, с помощью которого вы обращаетесь к Microsoft Sentinel:

    В разделе Конфигурация в меню навигации Microsoft Sentinel выберите Аналитика.

  2. Выберите запланированное правило запроса и нажмите кнопку Изменить. Или создайте новое правило, выбрав Создать > запланированное правило запроса в верхней части экрана.

  3. Перейдите на вкладку Задать логику правила .

  4. В разделе Обогащение оповещений разверните Сведения об оповещении.

    Настройка сведений об оповещении

  5. В развернутом разделе Сведения об оповещении добавьте бесплатный текст, содержащий свойства, соответствующие сведениям, которые вы хотите отобразить в оповещении:

    1. В поле Формат имени оповещения введите текст, который должен отображаться в качестве имени оповещения (текст оповещения), и включите в двойные фигурные скобки все поля выходных данных запроса, которые вы хотите включить в текст оповещения.

      Пример: Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.

    2. Выполните то же самое с полем "Формат описания оповещения ".

      Примечание.

      В настоящее время в полях "Формат имени оповещения" и "Формат описания оповещения" доступно только три параметра.

    3. Чтобы переопределить другие свойства по умолчанию, выберите свойство alert в раскрывающемся списке Свойство Alert . Затем в раскрывающемся списке Значение выберите из результатов запроса поле, содержимым которого нужно заполнить свойство оповещения.

    4. Чтобы переопределить другие свойства по умолчанию, выберите + Добавить новое и повторите предыдущий шаг. Можно переопределить следующие свойства:

      Имя Описание
      AlertName Строка. Поддерживает только обычный текст.
      Описание Строка. Поддерживает только обычный текст, если Microsoft Sentinel подключен к порталу Defender.
      AlertSeverity Одно из указанных ниже значений:
      - Информационный
      - Низкий
      - Medium (средний);
      - Высокий
      Тактики Одно из указанных ниже значений:
      - Разведка
      - РесурсыРазработка
      - InitialAccess
      - Выполнение
      - Постоянство
      - Эскалация привилегий
      - Уклонение от защиты
      - CredentialAccess
      - Обнаружения
      - Боковое перемещение
      - Коллекции
      - Эксфильтрация
      - CommandAndControl
      - Влияние
      - Предварительная атака
      - ImpairProcessControl
      - ФункцияПодавленияОтвета
      Методы (предварительная версия) Строка, соответствующая следующему регулярному выражению: ^T(?<Digits>\d{4})$.
      Например: T1234
      AlertLink (предварительная версия) String
      ConfidenceLevel (предварительная версия) Одно из указанных ниже значений:
      - Низкий
      - Высокий
      - Неизвестный
      ConfidenceScore (предварительная версия) Целое число, от 0-1 (включительно)
      ExtendedLinks (предварительная версия) String
      ProductComponentName (предварительная версия)
      * Если выполнено подключение к порталу Defender, это поле больше нельзя настраивать.
      String
      ProductName (предварительная версия)
      * Если вы подключены к порталу Defender, не изменяйте это поле для источников Microsoft; иначе оповещения из Defender XDR будут потеряны.
      String
      ProviderName (предварительная версия)
      * Если выполнено подключение к порталу Defender, это поле больше нельзя настраивать.
      String
      RemediationSteps (предварительная версия) String

      Предостережение

      При подключении Microsoft Sentinel к порталу Microsoft Defender:

      • Не настраивайте поле ProductName для оповещений из источников Майкрософт. Это приведет к тому, что эти оповещения будут удалены из Microsoft Defender XDR и не будут созданы инциденты.

      • Поля ProductComponentName и ProviderName больше не доступны для настройки.

      Если какие-либо из этих настроек уже существуют в каких-либо правилах, удалите настройки, чтобы обеспечить совместимость и избежать непредвиденных результатов.

    Если вы передумали или совершили ошибку, вы можете удалить сведения об оповещении, щелкнув значок корзины рядом с парой "Оповещение" или "Значение ", или удалить свободный текст из полей "Имя оповещения" и "Формат описания ".

  6. Когда вы закончите настраивать параметры оповещения, если теперь вы создаете правило, перейдите на следующую вкладку мастера. Если вы изменяете существующее правило, перейдите на вкладку Просмотр и создание . После успешной проверки правила нажмите кнопку Сохранить.

Ограничения службы

При настройке сведений об оповещении применяются следующие ограничения.

  • Вы можете переопределить поле с 50 значениями в одном запросе. Если запрос превышает 50 настраиваемых значений, все настраиваемые значения удаляются, а во всех результатах запроса поле возвращается к значению по умолчанию. Настройте запрос так, чтобы он возвращал не более 50 значений, чтобы не удалять настраиваемые значения.
  • Максимальный AlertName размер поля и любых других свойств, не относящихся к коллекции, составляет 256 байт.
  • Максимальный Description размер поля и любых других свойств коллекции составляет 5 КБ.
  • Значения, превышающие ограничения на размер, удаляются.

Дальнейшие действия

Для получения дополнительной информации о обогащении оповещений, правилах аналитики и сущностях в Microsoft Sentinel смотрите следующие статьи: