Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Сопоставление сущностей является неотъемлемой частью конфигурации запланированных правил аналитики. Он дополняет результаты выполнения правил (оповещения и инциденты) важной информацией, которая служит основой для любых процессов расследования и последующих мер по устранению.
Используйте следующую процедуру для добавления или изменения отображения сущностей в существующее аналитическое правило или при создании нового правила запланированной аналитики.
Важно!
- См. Заметки о новой версии для получения важной информации об обратной совместимости и различиях между новой и старой версиями сопоставления сущностей.
- После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender. Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуем начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.
Как сопоставить сущности
Чтобы сопоставить сущности в правиле аналитики, выполните следующие действия.
Войдите на страницу Аналитика на портале, с помощью которого вы обращаетесь к Microsoft Sentinel:
В разделе Конфигурация в меню навигации Microsoft Sentinel выберите Аналитика.
Выберите запланированное правило запроса и выберите Изменить в области сведений. Или создайте новое правило, щелкнув Создать > запланированное правило запроса в верхней части экрана.
Перейдите на вкладку Задать логику правила . Если новое правило, введите запрос в окне Запрос правила .
В разделе Улучшение оповещений разверните Сопоставление сущностей.
В развернутом разделе Сопоставление сущностей выберите Добавить новую сущность.
Выберите тип сущности в раскрывающемся списке Сущность .
Выберите идентификатор для сущности. Идентификаторы — это атрибуты сущности, которые могут достаточно ее идентифицировать. Выберите его из раскрывающегося списка Идентификатор , а затем в раскрывающемся списке Значение выберите поле данных, которое будет соответствовать идентификатору. За некоторыми исключениями список Значение заполняется полями данных в таблице, определенной как тема запроса правила.
Можно определить до трёх идентификаторов для заданного отображения сущности. Некоторые идентификаторы являются обязательными, другие — необязательными. Необходимо выбрать по крайней мере один обязательный идентификатор. Если этого не сделать, появится предупреждение с указанием того, какие идентификаторы необходимы. Для наилучших результатов — для максимальной уникальной идентификации — следует использовать сильные идентификаторы, когда это возможно, а использование нескольких сильных идентификаторов позволит лучше корреляции между источниками данных. См. полный список доступных сущностей и идентификаторов.
Выберите Добавить новую сущность , чтобы сопоставить другие сущности. Вы можете определить до 10 отображений сущностей в одном правиле аналитики. Кроме того, можно сопоставить несколько объектов одного и того же типа. Например, можно сопоставить две IP-сущности : одну из поля исходного IP-адреса , а другую — из поля IP-адреса назначения . Сопоставив оба поля, можно отслеживать обе IP-сущности.
Если вы передумаете или совершили ошибку, вы можете удалить сопоставление сущностей, щелкнув значок корзины рядом с раскрывающимся списком сущностей.
Завершив сопоставление сущностей, перейдите на вкладку Просмотр и создание . После успешной проверки правила нажмите кнопку Сохранить.
Примечание.
В одном предупреждении можно идентифицировать до 500 сущностей, разделённых поровну по всем отображениям, определённым правилом.
- Например, если в правиле определены два сопоставления сущностей, каждое сопоставление может идентифицировать до 250 сущностей; Если определены пять сопоставлений, каждое из них может идентифицировать до 100 сущностей и т. д.
- Несколько сопоставлений одного типа сущности (например, исходный IP-адрес и IP-адрес назначения) учитываются отдельно.
- Если оповещение содержит элементы, превышающие это ограничение, эти лишние элементы не будут распознаны и извлечены как сущности.
Ограничение размера для всей области сущностей оповещения ( поле Entities ) составляет 64 КБ.
- Поля сущностей , размер которых превышает 64 КБ, будут усечены. По мере идентификации сущностей они добавляются в оповещение по одному до тех пор, пока размер поля не достигнет 64 КБ, а все неопознанные сущности удаляются из оповещения.
Заметки о новой версии
Интерфейс сопоставления сущностей был обновлён по сравнению с предыдущей версией. Имейте в виду следующие сведения о обратной совместимости:
Поскольку новая версия теперь стала общедоступной (GA), обходное решение с флагом функции, позволявшее использовать старую версию, больше недоступно.
Если вы ранее определили сопоставления сущностей для этого правила аналитики с помощью старой версии, они будут автоматически преобразованы в новую версию.