Быстрое обнаружение угроз с помощью правил аналитики почти в реальном времени (NRT) в Microsoft Sentinel

Когда вы сталкиваетесь с угрозами безопасности, время и скорость имеют значение. Необходимо знать об угрозах по мере их материализации, чтобы можно было быстро анализировать и реагировать на них. Правила аналитики Microsoft Sentinel практически в реальном времени (NRT) обеспечивают более быстрое обнаружение угроз( ближе к локальной SIEM) и возможность сократить время отклика в определенных сценариях.

правила аналитики Microsoft Sentinel практически в реальном времени обеспечивают своевременное обнаружение угроз. Этот тип правила был разработан для обеспечения высокой скорости реагирования, выполняя запрос с интервалами всего в одну минуту.

Принцип работы правил NRT

Правила NRT жестко заданы на выполнение раз в минуту и фиксируют события, поступившие за предыдущую минуту, чтобы предоставлять вам максимально актуальную информацию.

В отличие от обычных запланированных правил, которые выполняются со встроенной пятиминутной задержкой для учета задержки поступления данных, правила NRT выполняются с задержкой всего в две минуты, устраняя проблему задержки поступления данных, поскольку при запросе используется время поступления событий, а не время их возникновения в источнике (поле TimeGenerated). Это приводит к повышению частоты и точности обнаружения. (Чтобы лучше понять эту проблему, см. Планирование запросов и порог срабатывания оповещения и Обработка задержки приема данных в запланированных правилах аналитики.)

Правила NRT имеют многие из тех же функций и возможностей, что и правила аналитики по расписанию. Доступен полный набор возможностей обогащения оповещений: вы можете сопоставлять сущности и настраиваемые сведения о поверхности, а также настраивать динамическое содержимое для сведений об оповещении. Вы можете выбрать способ группировки оповещений в инциденты, временно отключить выполнение запроса после того, как он создаст результат, а также определить правила автоматизации и сборники схем для выполнения в ответ на оповещения и инциденты, созданные из правила.

В настоящее время эти шаблоны имеют ограниченное применение, как описано ниже, но технология быстро развивается и растет.

Рекомендации

В настоящее время использование правил NRT регулируется следующими ограничениями:

  • В настоящее время для каждого клиента может быть определено не более 50 правил.

  • По своей структуре правила NRT будут корректно работать только с источниками журналов с задержкой приема данных менее 12 часов.

    (Поскольку тип правила NRT предназначен для имитации приёма данных в режиме реального времени, использование правил NRT для источников журналов со значительной задержкой приёма не дает никаких преимуществ, даже если она значительно меньше 12 часов.)

  • Синтаксис для этого типа правила постепенно развивается. В настоящее время остаются в силе следующие ограничения:

    • Так как этот тип правила находится почти в режиме реального времени, мы сократили встроенную задержку до минимума (две минуты).

    • Так как правила NRT используют время приема, а не время создания события (представленное полем TimeGenerated), можно спокойно игнорировать задержку источника данных и задержку времени приема (см. выше).

    • Теперь запросы могут выполняться в нескольких рабочих областях.

    • Теперь группирование событий можно настроить в ограниченной степени. Правила NRT могут создавать до 30 оповещений о одном событии. Правило с запросом, который приводит к более чем 30 событиям, будет выдавать оповещения для первых 29, а затем 30-го оповещения, в котором суммируются все применимые события.

    • Запросы, определенные в правиле NRT, теперь могут ссылаться на несколько таблиц.

Дальнейшие действия

В этом документе вы узнали, как работают правила аналитики практически в реальном времени (NRT) в Microsoft Sentinel.