Экспорт и импорт правил аналитики в шаблоны ARM и из них

Важно!

Пользовательские обнаружения теперь — лучший способ создавать новые правила в Microsoft Sentinel SIEM и Microsoft Defender XDR. С настраиваемыми обнаружениями вы можете сократить затраты на прием данных, получить неограниченное количество обнаружений в режиме реального времени и воспользоваться бесшовной интеграцией с данными, функциями и действиями по исправлению в Defender XDR благодаря автоматическому сопоставлению сущностей. Дополнительные сведения см. в статье Пользовательские обнаружения теперь представляют собой единый интерфейс для создания обнаружений в Microsoft Defender XDR.

Важно!

Правила экспорта и импорта доступны в предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.

В этой статье показано, как экспортировать аналитические правила Microsoft Sentinel в JSON-шаблоны Azure Resource Manager (ARM) и импортировать правила из этих файлов в другие рабочие пространства или аренданты. Используйте эту функцию для управления правилами аналитики в виде кода, обеспечивая контроль версий и согласованное развертывание в разных средах.

Как работает экспорт и импорт шаблона ARM для правил аналитики

Теперь вы можете экспортировать правила аналитики в файлы шаблонов Azure Resource Manager (ARM) и импортировать правила из этих файлов в рамках управления развертываниями Microsoft Sentinel в виде кода. Действие экспорта создаст JSON-файл ( с именем Azure_Sentinel_analytic_rule.json) в расположении загрузок браузера, который затем можно переименовать, переместить и обрабатывать как любой другой файл.

Экспортированный JSON-файл не зависит от рабочей области, поэтому его можно импортировать в другие рабочие области и даже в другие клиенты. Как код, он также может управляться версиями, обновляться и развертываться в управляемой платформе CI/CD.

Файл включает все параметры, определенные в правиле аналитики, поэтому для правил Scheduled он содержит базовый запрос и связанные с ним параметры планирования, уровень серьезности, настройки создания инцидентов, параметры группирования событий и предупреждений, назначенные тактики MITRE ATT&CK и многое другое. Любой тип правила аналитики, а не только Запланированное , можно экспортировать в JSON-файл.

Экспорт правил аналитики в шаблоны ARM

Выполните следующие действия, чтобы экспортировать правило аналитики в файл шаблона ARM:

  1. В меню навигации Microsoft Sentinel выберите Аналитика.

  2. Выберите правило, которое нужно экспортировать, и нажмите кнопку Экспорт на панели в верхней части экрана.

    Правило экспорта аналитики

    Примечание.

    • Вы можете выбрать сразу несколько правил аналитики для экспорта, пометив поля проверка рядом с правилами и щелкнув Экспорт в конце.

    • Вы можете сразу экспортировать все правила на одной странице таблицы, установив флажок в строке заголовков (рядом с SEVERITY) перед тем, как нажать Export. Тем не менее, вы не можете экспортировать более одной страницы правил за раз.

    • Имейте в виду, что в этом сценарии будет создан один файл ( с именем Azure_Sentinel_analytic_rules.json) и будет содержать код JSON для всех экспортированных правил.

Правила импорта аналитики из шаблонов ARM

Выполните следующие действия, чтобы импортировать правило аналитики из файла шаблона ARM:

  1. Подготовьте JSON-файл шаблона ARM для правила аналитики.

  2. В меню навигации Microsoft Sentinel выберите Аналитика.

  3. Щелкните Импорт на панели в верхней части экрана. В открывшемся диалоговом окне перейдите к и выберите JSON-файл, представляющий правило, которое требуется импортировать, и нажмите кнопку Открыть.

    Правило импорта аналитики

    Примечание.

    Из одного файла шаблона ARM можно импортировать до 50 правил аналитики.

Дальнейшие действия

Вы можете экспортировать и импортировать правила аналитики в шаблоны ARM и из них, чтобы управлять развертываниями Microsoft Sentinel как кодом.