Программное использование оптимизаций SOC (предварительная версия)

Используйте API Microsoft Sentinel recommendations, чтобы программно взаимодействовать с рекомендациями по оптимизации SOC, устранять пробелы в покрытии для защиты от конкретных угроз и точнее контролировать скорость приема данных. Вы можете получить сведения обо всех текущих рекомендациях в рабочих областях или конкретных рекомендациях по оптимизации SOC, а также повторно оценить рекомендацию, если вы внесли изменения в среду.

Например, используйте recommendations API, чтобы:

  • Создание пользовательских отчетов и панелей мониторинга. Например, см. Визуализация настраиваемых данных оптимизации SOC.
  • Интеграция со сторонними средствами, например для служб SOAR и ITSM
  • Получите автоматический доступ к данным оптимизации SOC в режиме реального времени, активируя оценки и оперативно реагируя на предложения.

Для клиентов или MSSP, управляющих несколькими средами, recommendations API предоставляет масштабируемый способ обработки рекомендаций в нескольких рабочих областях. Вы также можете экспортировать данные из API и хранить их извне для аудита, архивации или отслеживания тенденций.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.

API recommendations находится в предварительной версии и использует версию 2024-01-01-preview или более позднюю. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.

Получить, обновить или пересмотреть рекомендации

Используйте следующие примеры API recommendations для программного взаимодействия с рекомендациями по оптимизации SOC:

  • Получите список всех текущих рекомендаций по оптимизации SOC в рабочей области:

    GET /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations?api-version=2024-01-01-preview 
    
  • Получите конкретную рекомендацию по идентификатору рекомендации:

    GET /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} 
    

    Чтобы найти значение идентификатора рекомендации, сначала получите список всех рекомендаций в вашей рабочей области.

  • Обновите состояние рекомендации на Активно, Выполняется, Завершено, Отклонено или Повторно активируйте:

    PATCH /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} 
    
  • Вручную запустите оценку для конкретной рекомендации:

    POST /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/recommendations/{recommendationId} /triggerEvaluation 
    

Визуализируйте настраиваемые данные оптимизации SOC

Книга оптимизации Microsoft Sentinel использует recommendations API для визуализации данных оптимизации SOC. Установите и настройте книгу в своей рабочей области, чтобы создать собственную панель мониторинга оптимизации SOC.

В книгах оптимизации Microsoft Sentinel выберите вкладку Оптимизация SOC и разверните элементы в разделе Сведения, чтобы просмотреть данные оптимизации SOC. Измените рабочую книгу, чтобы при необходимости изменить отображаемые данные в соответствии с потребностями вашей организации.

Например, вы можете:

Снимок экрана: книга оптимизации Microsoft Sentinel.

Дополнительные сведения см. в разделе:

Дополнительные сведения см. в разделе: