Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Запланированные правила аналитики запросов анализируют события из источников данных, подключенных к Microsoft Sentinel, и создают оповещения, если содержимое этих событий имеет важное значение с точки зрения безопасности. Эти оповещения далее анализируются, группируются и фильтруются по различным двигателям Microsoft Sentinel и дистиллируются в инциденты, которые требуют внимания аналитика SOC. Однако, когда аналитик просматривает инцидент, сразу видны только свойства самих оповещений компонента. Для получения фактического содержимого - информации, содержащейся в событиях - требуется выполнить некоторое копание.
С помощью функции пользовательских сведений в мастере правил аналитики можно отображать данные о событиях в оповещениях, созданных на основе этих событий, что делает данные событий частью свойств оповещения. По сути, это обеспечивает немедленную видимость содержимого событий в инцидентах, позволяя рассматривать, исследовать, делать выводы и реагировать с гораздо большей скоростью и эффективностью.
Используйте эту процедуру, чтобы добавить или изменить настраиваемые сведения в существующем правиле аналитики запланированных запросов. Эти шаги входят в состав мастера создания правил аналитики, но здесь рассматриваются отдельно.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Как отображать сведения о настраиваемом событии
Выполните следующие действия, чтобы отобразить сведения о настраиваемых событиях в правиле аналитики.
Войдите на страницу Аналитика на портале, с помощью которого вы обращаетесь к Microsoft Sentinel:
В меню навигации Microsoft Defender разверните Microsoft Sentinel, затем — Configuration. Выберите Аналитика.
Выберите запланированное правило запроса и нажмите кнопку Изменить. Или создайте новое правило, щелкнув Создать > запланированное правило запроса в верхней части экрана.
Перейдите на вкладку Задать логику правила .
В разделе Обогащение оповещений разверните Пользовательские сведения.
В развернутом разделе Пользовательские сведения добавьте пары «ключ — значение» для сведений, которые вы хотите отобразить:
В поле Ключ введите выбранное имя, которое будет отображаться в качестве имени поля в оповещениях.
В поле Значение выберите параметр события, который вы хотите отобразить в оповещениях, из раскрывающегося списка. Этот список будет заполнен значениями, соответствующими полям в таблицах, которые являются предметом запроса правила.
Чтобы получить дополнительные сведения, нажмите кнопку "Добавить новое " и введите имя ключа и выберите значение из раскрывающегося списка для каждой дополнительной пары " ключ-значение ".
Если вы передумаете или ошибётесь, вы можете удалить пользовательский параметр, щёлкнув значок корзины рядом с раскрывающимся списком Значение для этого параметра.
Завершив определение пользовательских сведений, перейдите на вкладку Просмотр и создание . После успешной проверки правила нажмите кнопку Сохранить.
Примечание.
Ограничения службы
В одном правиле аналитики можно определить до 20 пользовательских сведений . Каждая пользовательская информация может содержать до 50 значений.
Объединенный размер всех пользовательских сведений и их значений в одном оповещении составляет 2 КБ. Значения, превышающие это ограничение, удаляются.
Связанные материалы
Дополнительные сведения о правилах обогащения оповещений и аналитики см. в Microsoft Sentinel:
- Изучите другие способы обогащения оповещений:
- Получите полное представление о правилах аналитики запланированных запросов.
- Дополнительные сведения о сущностях в Microsoft Sentinel.