Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Когда вы сталкиваетесь с угрозами безопасности, время и скорость имеют значение. Необходимо знать об угрозах по мере их материализации, чтобы можно было быстро анализировать и реагировать на них. Правила аналитики Microsoft Sentinel практически в реальном времени (NRT) обеспечивают более быстрое обнаружение угроз( ближе к локальной SIEM) и возможность сократить время отклика в определенных сценариях.
правила аналитики Microsoft Sentinel практически в реальном времени обеспечивают своевременное обнаружение угроз. Этот тип правила был разработан для обеспечения высокой скорости реагирования, выполняя запрос с интервалами всего в одну минуту.
Принцип работы правил NRT
Правила NRT жестко заданы на выполнение раз в минуту и фиксируют события, поступившие за предыдущую минуту, чтобы предоставлять вам максимально актуальную информацию.
В отличие от обычных запланированных правил, которые выполняются со встроенной пятиминутной задержкой для учета задержки поступления данных, правила NRT выполняются с задержкой всего в две минуты, устраняя проблему задержки поступления данных, поскольку при запросе используется время поступления событий, а не время их возникновения в источнике (поле TimeGenerated). Это приводит к повышению частоты и точности обнаружения. (Чтобы лучше понять эту проблему, см. Планирование запросов и порог срабатывания оповещения и Обработка задержки приема данных в запланированных правилах аналитики.)
Правила NRT имеют многие из тех же функций и возможностей, что и правила аналитики по расписанию. Доступен полный набор возможностей обогащения оповещений: вы можете сопоставлять сущности и настраиваемые сведения о поверхности, а также настраивать динамическое содержимое для сведений об оповещении. Вы можете выбрать способ группировки оповещений в инциденты, временно отключить выполнение запроса после того, как он создаст результат, а также определить правила автоматизации и сборники схем для выполнения в ответ на оповещения и инциденты, созданные из правила.
В настоящее время эти шаблоны имеют ограниченное применение, как описано ниже, но технология быстро развивается и растет.
Рекомендации
В настоящее время использование правил NRT регулируется следующими ограничениями:
В настоящее время для каждого клиента может быть определено не более 50 правил.
По своей структуре правила NRT будут корректно работать только с источниками журналов с задержкой приема данных менее 12 часов.
(Поскольку тип правила NRT предназначен для имитации приёма данных в режиме реального времени, использование правил NRT для источников журналов со значительной задержкой приёма не дает никаких преимуществ, даже если она значительно меньше 12 часов.)
Синтаксис для этого типа правила постепенно развивается. В настоящее время остаются в силе следующие ограничения:
Так как этот тип правила находится почти в режиме реального времени, мы сократили встроенную задержку до минимума (две минуты).
Так как правила NRT используют время приема, а не время создания события (представленное полем TimeGenerated), можно спокойно игнорировать задержку источника данных и задержку времени приема (см. выше).
Теперь запросы могут выполняться в нескольких рабочих областях.
Теперь группирование событий можно настроить в ограниченной степени. Правила NRT могут создавать до 30 оповещений о одном событии. Правило с запросом, который приводит к более чем 30 событиям, будет выдавать оповещения для первых 29, а затем 30-го оповещения, в котором суммируются все применимые события.
Запросы, определенные в правиле NRT, теперь могут ссылаться на несколько таблиц.
Дальнейшие действия
В этом документе вы узнали, как работают правила аналитики практически в реальном времени (NRT) в Microsoft Sentinel.
- Узнайте, как создавать правила NRT.
- Узнайте о других типах аналитических правил.