Находите готовые материалы Microsoft Sentinel и управляйте ими

Центр контента Microsoft Sentinel — это единое централизованное место для поиска и управления готовым встроенным контентом. В Центре контента вы найдете упакованные решения для комплексных продуктов по домену или отрасли. У вас есть доступ к огромному количеству отдельных материалов, размещённых в нашем репозитории GitHub и на панелях функций.

  • Находите решения и отдельные материалы с единым набором фильтров по статусу, типу контента, поддержке, поставщику и категории.

  • Установите содержимое в рабочей области сразу или по отдельности.

  • Просмотрите содержимое в представлении списка и быстро просмотрите, какие решения имеют обновления. Обновите все решения сразу, при этом отдельный контент обновляется автоматически.

  • Управляйте решением, чтобы установить его типы контента и получить последние изменения.

  • Настройте автономное содержимое для создания новых активных элементов на основе наиболее актуального шаблона.

Если вы партнер и хотите создать собственное решение, см. Microsoft Sentinel Solutions Build Guide по разработке и публикации решений.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Предварительные условия

Чтобы установить, обновить или удалить отдельный контент или решения в content hub, вам нужна роль Microsoft Sentinel Contributor на уровне группы ресурсов.

Дополнительные сведения о других ролях и разрешениях, поддерживаемых для Microsoft Sentinel, см. в разделе Разрешения в Microsoft Sentinel.

Обнаружение содержимого

Центр содержимого предлагает лучший способ поиска нового содержимого или управления уже установленными решениями.

  1. Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Управление содержимым>Центр содержимого. Для Microsoft Sentinel в портал Azure в разделе Управление содержимым выберите Центр содержимого.

    На странице "Центр содержимого " отображается сетка с возможностью поиска или список решений и автономное содержимое.

  2. Найдите необходимые решения или автономные элементы содержимого. Выберите определенные значения из фильтров или введите условие поиска в поле Поиск . Поиски используют ИИ для поддержки нечетких поисков и приблизительного словаря.

    Нажмите ENTER , чтобы начать поиск. Результаты ограничены 50 пунктами, включая решения и контент внутри решений. Если не найдёте то, что нужно, уточните поиск или попробуйте другие фильтры.

    Дополнительные сведения см. в разделе Категории готового содержимого и решений Microsoft Sentinel.

  3. В представлении списка ( ) выберите решение из списка, чтобы просмотреть сведения о решении, а также типы элементов содержимого, которые оно включает.

    Разверните решение в результатах поиска или фильтрации, чтобы просмотреть список элементов содержимого, которые оно включает. Панель сведений сбоку содержит подробные сведения об элементе содержимого.

    Также можно выбрать режим карточек (), чтобы просмотреть решения в виде сетки. На каждой карточке отображаются название решения, описание и категории. Выберите карточку, чтобы посмотреть дополнительные сведения о решении справа.

Чтобы использовать элемент содержимого, который является частью решения, необходимо установить все решение. Если вы выбрали определенный элемент содержимого в представлении списка, выберите Установить решение в области сведений на стороне, чтобы установить соответствующее решение.

Дополнительные сведения см. в разделе Категории готового содержимого и решений Microsoft Sentinel.

Установка или обновление содержимого

Установите автономное содержимое и решения по отдельности или все вместе в пакетном режиме. Дополнительные сведения о массовых операциях см. в статье Массовая установка и обновление содержимого.

Если для развернутого решения появились обновления после его последнего развертывания, в списке в столбце состояния отображается Обновить. Решение также учитывается в счётчике Обновления вверху страницы.

Ниже приведен пример установки отдельного решения.

  1. В центре содержимого найдите и выберите решение.

  2. На панели сведений о решениях в правом нижнем углу выберите Просмотреть сведения.

  3. Выберите Создать или Обновить.

  4. На вкладке Основные сведения введите подписку, группу ресурсов и рабочую область для развертывания решения. Например, вы можете:

    Снимок экрана: мастер установки решения с вкладкой

  5. Нажмите кнопку Далее , чтобы перейти к остальным вкладкам и в некоторых случаях настроить каждый из компонентов содержимого.

    Вкладки соответствуют содержимому, предлагаемому решением. Разные решения могут иметь разные типы содержимого, поэтому в каждом решении могут отображаться не одни и те же вкладки.

    Вам также может быть предложено ввести учетные данные для сторонней службы, чтобы Microsoft Sentinel могла пройти аутентификацию в ваших системах. Например, при использовании сценариев может потребоваться выполнить меры реагирования в соответствии с предписаниями вашей системы.

  6. На вкладке Просмотреть и создать дождитесь Validation Passed сообщения.

  7. Выберите Создать или Обновить , чтобы развернуть решение. Вы также можете выбрать ссылку Скачать шаблон для автоматизации, чтобы развернуть решение в виде кода.

Установка с зависимостями

Некоторые решения требуют установки зависимостей, включая множество решений предметной области и решений, использующих унифицированные соединители Azure Monitor Agent (AMA) для CEF, Syslog или настраиваемых журналов.

Если решение имеет зависимости, выберите "Установить с зависимостями ", чтобы убедиться, что необходимые соединители данных также установлены. В области выбора зависимостей выберите одну или несколько зависимостей, чтобы установить их вместе с исходным решением. Исходное решение, которое вы выбрали для установки, всегда выбирается по умолчанию.

Если одно или несколько решений зависимостей уже установлены, но имеют обновления, используйте кнопку Установка и обновление для массовой установки и обновления всех выбранных решений. Например, вы можете:

Снимок экрана: массовая установка нескольких зависимостей решения.

После установки решения каждый тип контента в решении может потребовать дополнительных действий по настройке. Дополнительные сведения см. в разделе Включение элементов содержимого в решение.

Массовая установка и обновление содержимого

Центр контента поддерживает режим списка в дополнение к режиму карточек по умолчанию. Выберите режим просмотра списка, чтобы за один раз установить несколько решений и автономных компонентов. Автономное содержимое автоматически обновляется. Любое активное или настраиваемое содержимое, созданное на основе решений или автономное содержимое, установленное из центра содержимого, остается нетронутым.

  1. Чтобы установить или обновить элементы в массовом режиме, перейдите в представление списка.

  2. Найдите или отфильтруйте содержимое, которое требуется установить или обновить в пакетном режиме.

  3. Установите флажки для каждого решения или автономного содержимого, которое требуется установить или обновить.

  4. Нажмите кнопку Установка и обновление . Снимок экрана: представление списка решений с несколькими выбранными решениями для установки.

    Если выбранное решение или автономное содержимое уже установлено или обновлено, никаких действий с этим элементом не выполняется. Это не мешает обновлению и установке других элементов.

  5. Выберите Управление для каждого установленного решения. Для настройки типов контента в решении могут потребоваться дополнительные сведения. Дополнительные сведения см. в разделе Включение элементов содержимого в решение.

Установка пакетов и шаблонов с помощью API

Если вы используете API для установки пакетов решений или отдельных шаблонов, выполните следующие действия.

  1. Получите пакет решения или шаблон:

  2. В ответе API найдите поле properties.mainTemplate. Это поле содержит шаблон JSON Azure Resource Manager (ARM), который определяет ресурсы решения или шаблона.

  3. Разверните извлеченное mainTemplate с помощью развертывания шаблона ARM с помощью Rest API, Azure CLI или PowerShell.

Включить элементы контента в решении

Централизованно управляйте элементами контента для установленных решений в центре контента.

  1. В центре содержимого выберите установленное решение с версией 2.0.0 или более поздней.

  2. На странице сведений о решениях выберите Управление.

    Снимок экрана: кнопка управления на странице сведений в решении концентратора содержимого действия Azure.

  3. Просмотрите список элементов содержимого.

    Снимок экрана с описанием решения и списком элементов содержимого для решения Azure Activity.

  4. Выберите элемент содержимого, чтобы приступить к работе.

Управление каждым типом контента

В следующих разделах описывается, как работать с коннекторами данных, правилами аналитики, поисковыми запросами, рабочими тетрадями, парсерами и плейбуками при управлении решением.

Подключение соединителя данных

Чтобы подключить соединитель данных, выполните действия по настройке.

  1. Выберите Открыть страницу соединителя.

  2. Выполните действия по настройке соединителя данных.

    Снимок экрана элемента содержимого коннектора данных для решения Azure Activity со статусом

    После настройки соединителя данных и обнаружения журналов состояние изменится на Подключено.

Включение правила аналитики

Создайте правило на основе шаблона или измените существующее правило.

  1. Просмотрите шаблон в коллекции шаблонов аналитики.

  2. Если шаблон еще не используется, выберите Открыть>создать правило и выполните действия, чтобы включить правило аналитики.

    После создания правила количество активных правил, созданных из шаблона, отображается в столбце Созданное содержимое .

  3. Выберите ссылку активные правила, чтобы изменить существующее правило. Например, ссылка на активное правило на следующем рисунке находится в разделе Контент создано и отображает 2 элемента.

    Снимок экрана элемента содержимого правила аналитики в решении для Azure Activity.

Запуск или настройка запроса поиска

Выполните предоставленный запрос охоты или настройте его.

  1. Чтобы начать поиск сразу, выберите Выполнить запрос на странице сведений, чтобы получить быстрые результаты.

    Снимок экрана элемента содержимого клонированного поискового запроса в решении для Azure Activity.

  2. Чтобы настроить запрос охоты, щелкните ссылку в столбце Имя содержимого .

    В охотничьей галерее выберите меню многоточия, чтобы клонировать шаблон запроса только для чтения. Клонированные запросы отображаются в столбце Созданный контент в центре контента.

Создание книги из шаблона

Чтобы настроить рабочую тетрадь, сохраните копию из шаблона.

  1. Выберите Просмотреть шаблон , чтобы открыть книгу и просмотреть визуализации.

  2. Нажмите кнопку Сохранить , чтобы создать экземпляр шаблона книги.

  3. Просмотрите сохраненную настраиваемую книгу, выбрав Просмотреть сохраненную книгу.

  4. В центре содержимого выберите ссылку 1 элемент в столбце Созданное содержимое , чтобы управлять книгой.

    Снимок экрана сохранённого элемента книги в решении для Azure Activity.

Использование средства синтаксического анализа

При установке решения все включенные средства синтаксического анализа добавляются в качестве функций рабочей области в Log Analytics.

  1. Выберите Загрузить код функции, чтобы открыть Log Analytics и просмотреть или запустить код функции.

  2. Выберите Использовать в редакторе, чтобы открыть Log Analytics, где имя парсера уже будет готово для добавления в пользовательский запрос.

    Снимок экрана с типом содержимого анализатора в решении.

Создание сборника схем из шаблона

Создайте сборник схем на основе шаблона.

  1. Выберите ссылку Название содержимого сценария.

  2. Выберите шаблон и нажмите Создать плейбук.

  3. После создания сборника схем активный сборник схем отображается в столбце Созданное содержимое .

  4. Выберите ссылку активного плейбука 1 item, чтобы управлять плейбуком.

    Снимок экрана типа содержимого сценария в решении.

Поиск модели поддержки для содержимого

Каждое решение и отдельный элемент контента отображает свою модель поддержки в поле поддержки на панели деталей. В поле указано либо имя Microsoft, либо партнёра. Например, вы можете:

Снимок экрана: где можно найти модель поддержки для решения.

Когда вы обращаетесь в службу поддержки, вам может понадобиться идентификатор издателя, провайдера или плана для вашего решения. Эти детали можно найти на вкладке «Информация об использовании и поддержка » на странице с деталями.

Снимок экрана: сведения об использовании и поддержке решения.

Дальнейшие действия

Многие решения включают соединители данных, которые необходимо настроить, чтобы начать приём данных в Microsoft Sentinel. Каждый соединитель данных имеет собственный набор требований, которые подробно описаны на странице соединителя данных в Microsoft Sentinel.

Дополнительные сведения см. в разделе Подключение источника данных.