Сопоставление полей данных с сущностями в Microsoft Sentinel

Сопоставление сущностей является неотъемлемой частью конфигурации запланированных правил аналитики. Он дополняет результаты выполнения правил (оповещения и инциденты) важной информацией, которая служит основой для любых процессов расследования и последующих мер по устранению.

Используйте следующую процедуру для добавления или изменения отображения сущностей в существующее аналитическое правило или при создании нового правила запланированной аналитики.

Важно!

Как сопоставить сущности

Чтобы сопоставить сущности в правиле аналитики, выполните следующие действия.

  1. Войдите на страницу Аналитика на портале, с помощью которого вы обращаетесь к Microsoft Sentinel:

    В разделе Конфигурация в меню навигации Microsoft Sentinel выберите Аналитика.

  2. Выберите запланированное правило запроса и выберите Изменить в области сведений. Или создайте новое правило, щелкнув Создать > запланированное правило запроса в верхней части экрана.

  3. Перейдите на вкладку Задать логику правила . Если новое правило, введите запрос в окне Запрос правила .

  4. В разделе Улучшение оповещений разверните Сопоставление сущностей.

    Развернуть сопоставление сущностей

  5. В развернутом разделе Сопоставление сущностей выберите Добавить новую сущность.

    Снимок экрана: добавление новой сущности.

  6. Выберите тип сущности в раскрывающемся списке Сущность .

    Выбор типа сущности

  7. Выберите идентификатор для сущности. Идентификаторы — это атрибуты сущности, которые могут достаточно ее идентифицировать. Выберите его из раскрывающегося списка Идентификатор , а затем в раскрывающемся списке Значение выберите поле данных, которое будет соответствовать идентификатору. За некоторыми исключениями список Значение заполняется полями данных в таблице, определенной как тема запроса правила.

    Можно определить до трёх идентификаторов для заданного отображения сущности. Некоторые идентификаторы являются обязательными, другие — необязательными. Необходимо выбрать по крайней мере один обязательный идентификатор. Если этого не сделать, появится предупреждение с указанием того, какие идентификаторы необходимы. Для наилучших результатов — для максимальной уникальной идентификации — следует использовать сильные идентификаторы, когда это возможно, а использование нескольких сильных идентификаторов позволит лучше корреляции между источниками данных. См. полный список доступных сущностей и идентификаторов.

    Сопоставление полей с сущностями

  8. Выберите Добавить новую сущность , чтобы сопоставить другие сущности. Вы можете определить до 10 отображений сущностей в одном правиле аналитики. Кроме того, можно сопоставить несколько объектов одного и того же типа. Например, можно сопоставить две IP-сущности : одну из поля исходного IP-адреса , а другую — из поля IP-адреса назначения . Сопоставив оба поля, можно отслеживать обе IP-сущности.

    Если вы передумаете или совершили ошибку, вы можете удалить сопоставление сущностей, щелкнув значок корзины рядом с раскрывающимся списком сущностей.

  9. Завершив сопоставление сущностей, перейдите на вкладку Просмотр и создание . После успешной проверки правила нажмите кнопку Сохранить.

Примечание.

  • В одном предупреждении можно идентифицировать до 500 сущностей, разделённых поровну по всем отображениям, определённым правилом.

    • Например, если в правиле определены два сопоставления сущностей, каждое сопоставление может идентифицировать до 250 сущностей; Если определены пять сопоставлений, каждое из них может идентифицировать до 100 сущностей и т. д.
    • Несколько сопоставлений одного типа сущности (например, исходный IP-адрес и IP-адрес назначения) учитываются отдельно.
    • Если оповещение содержит элементы, превышающие это ограничение, эти лишние элементы не будут распознаны и извлечены как сущности.
  • Ограничение размера для всей области сущностей оповещения ( поле Entities ) составляет 64 КБ.

    • Поля сущностей , размер которых превышает 64 КБ, будут усечены. По мере идентификации сущностей они добавляются в оповещение по одному до тех пор, пока размер поля не достигнет 64 КБ, а все неопознанные сущности удаляются из оповещения.

Заметки о новой версии

Интерфейс сопоставления сущностей был обновлён по сравнению с предыдущей версией. Имейте в виду следующие сведения о обратной совместимости:

  • Поскольку новая версия теперь стала общедоступной (GA), обходное решение с флагом функции, позволявшее использовать старую версию, больше недоступно.

  • Если вы ранее определили сопоставления сущностей для этого правила аналитики с помощью старой версии, они будут автоматически преобразованы в новую версию.