Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Пользовательские обнаружения теперь — лучший способ создавать новые правила в Microsoft Sentinel SIEM и Microsoft Defender XDR. С настраиваемыми обнаружениями вы можете сократить затраты на прием данных, получить неограниченное количество обнаружений в режиме реального времени и воспользоваться бесшовной интеграцией с данными, функциями и действиями по исправлению в Defender XDR благодаря автоматическому сопоставлению сущностей. Дополнительные сведения см. в статье Пользовательские обнаружения теперь представляют собой единый интерфейс для создания обнаружений в Microsoft Defender XDR.
В этой статье объясняется, как отслеживать изменения версий шаблона для правил запланированной аналитики в Microsoft Sentinel, обновлять правила, чтобы соответствовать новым версиям шаблонов, и возвращать правила обратно в исходные шаблоны.
Важно!
Управление версиями шаблонов правил аналитики доступно в ПРЕДВАРИТЕЛЬНОЙ ВЕРСИИ. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
Как работает управление версиями шаблона
Microsoft Sentinel содержит шаблоны правил аналитики, которые вы превращаете в активные правила, фактически создавая их копию. Именно это происходит при создании правила на основе шаблона. Однако на этом этапе активное правило больше не подключено к шаблону. Если в шаблон правил внесены изменения, инженерами Майкрософт или кем-либо еще, все правила, созданные на основе этого шаблона, не обновляются динамически в соответствии с новым шаблоном.
Однако правила, созданные на основе шаблонов, запоминают , из каких шаблонов они были получены, что дает два преимущества:
Если вы внесли изменения в правило при создании его из шаблона или в любое время после этого, вы всегда можете вернуть правило к его исходной версии.
При обновлении шаблона вы получите уведомление. Вы можете обновить правила до новой версии шаблонов или оставить их без изменения.
В этой статье показано, как управлять этими задачами и что следует учитывать. Процедуры, описанные в этой статье, применяются ко всем правилам аналитики, выполняемым по расписанию, созданным на основе шаблонов.
Определение номера версии шаблона правила
С помощью реализации управления версиями шаблонов можно просматривать и отслеживать версии шаблонов правил и правила, созданные на их основе. В правилах с обновленными шаблонами рядом с именем правила отображается значок "Обновить".
На странице Аналитика выберите вкладку Активные правила .
Выберите любое правило типа Scheduled.
Если в правиле отображается значок "Обновить", в области сведений рядом с кнопкой "Изменить" появится кнопка "Проверить и обновить" (см. рисунок 1 на следующем шаге).
Если правило было создано на основе шаблона, но не имеет эмблемы "Обновить", его область сведений будет иметь кнопку Сравнить с шаблоном рядом с кнопкой "Изменить " (см. изображения 2 и 3 на следующем шаге).
Если есть только кнопка Изменить , правило было создано с нуля, а не из шаблона.
Прокрутите вниз до нижней части области сведений, где отображаются два номера версий: версия шаблона, на основе которого было создано правило, и последняя доступная версия шаблона.
Каждый номер версии выполнен в формате «1.0.0» — основная версия, минорная версия и сборка.
Разница в номере основной версии указывает на то, что в шаблон были внесены существенные изменения, которые могут повлиять на то, как правило выявляет угрозы, или даже полностью лишить его работоспособности. Вы хотите включить это изменение в правила.
Разница в номере дополнительной версии указывает на незначительное улучшение шаблона ( косметические изменения или что-то подобное), которое было бы "приятно иметь", но не имеет решающего значения для поддержания функциональности, эффективности или производительности правила. Вы можете так же легко принять это изменение или оставить его.
Примечание.
На рисунках 2 и 3 показаны два примера правил, созданных на основе шаблонов, где шаблон не был обновлен.
- На рисунке 2 показано правило с номером версии для текущего шаблона. Это указывает на то, что правило было создано после первоначального внедрения в Microsoft Sentinel системы контроля версий шаблонов в октябре 2021 г.
- На рисунке 3 показано правило, которое не имеет текущей версии шаблона. Это показывает, что правило было создано до октября 2021 года. Если доступна последняя версия шаблона, скорее всего, это более новая версия шаблона, чем та, которая использовалась для создания правила.
Сравнение активного правила с шаблоном
Выберите вкладку "Обновить шаблон " или вкладку "Вернуться к шаблону " для соответствующих инструкций:
Примечание.
Обновление этого правила приведет к тому, что существующее правило будет перезаписано последней версией шаблона.
Любой шаг автоматизации или логика, ссылающиеся на существующее правило, должны быть проверены на случай изменения имен, на которые указывает ссылка. Кроме того, все настройки, внесенные при создании исходного правила (изменения запроса, планирования, группирования и других параметров), могут быть перезаписаны.
Выбрав правило и определив, что вы хотите обновить его, выберите "Проверить и обновить " в области сведений о правиле. Вы увидите, что мастер правил аналитики теперь имеет вкладку Сравнение с последней версией .
На вкладке «Сравнение с последней версией » вы видите сравнение YAML-версий существующего правила и последней версии шаблона.
Обновление правила с помощью новой версии шаблона
Выберите одно из следующих действий для применения, настройки или отмены обновления шаблона:
Если изменения, внесенные в новую версию шаблона, являются приемлемыми для вас и ничего другого в исходном правиле не затрагивается, выберите Проверить и обновить , чтобы проверить и применить изменения.
Если вы хотите дополнительно настроить правило или повторно применить любые изменения, которые в противном случае могут быть перезаписаны, выберите Далее: Пользовательские изменения. Циклически просматривайте оставшиеся вкладки мастера правил аналитики , чтобы внести эти изменения, а затем проверьте и примените изменения на вкладке Проверка и обновление .
Если вы не хотите вносить какие-либо изменения в существующее правило, а оставить существующую версию шаблона, просто закройте мастер, выбрав X в правом верхнем углу.