Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Пользовательские обнаружения теперь — лучший способ создавать новые правила в Microsoft Sentinel SIEM и Microsoft Defender XDR. С настраиваемыми обнаружениями вы можете сократить затраты на прием данных, получить неограниченное количество обнаружений в режиме реального времени и воспользоваться бесшовной интеграцией с данными, функциями и действиями по исправлению в Defender XDR благодаря автоматическому сопоставлению сущностей. Дополнительные сведения см. в записи блога Пользовательские обнаружения теперь являются единым интерфейсом для создания обнаружений в Microsoft Defender XDR.
Функция настраиваемых аномалий в Microsoft Sentinel предоставляет встроенные шаблоны аномалий, которые можно использовать сразу. Эти шаблоны аномалий были разработаны для обеспечения надежности с помощью тысяч источников данных и миллионов событий, но настраиваемая функция аномалий также позволяет изменять пороговые значения и параметры аномалий в пользовательском интерфейсе. Правила обнаружения аномалий по умолчанию включены (активированы), поэтому они будут обнаруживать аномалии без дополнительной настройки. Эти аномалии можно найти и запросить в таблице Аномалии в разделе Журналы .
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Просмотр настраиваемых шаблонов правил аномалий
Теперь вы можете найти правила аномалий, отображаемые в сетке на вкладке Аномалии на странице Аналитика .
Для пользователей портала Microsoft Defender выберите Microsoft Sentinel > Configuration > Analytics в меню навигации Microsoft Defender.
Для пользователей Microsoft Sentinel в портале Azure выберите Аналитика в меню навигации Microsoft Sentinel.
На странице Аналитика выберите вкладку Аномалии .
Чтобы отфильтровать список по одному или нескольким из следующих условий, выберите Добавить фильтр и выберите соответствующий вариант.
Состояние — включено или отключено правило.
Тактики — тактики платформы MITRE ATT&CK, к которым относится аномалия.
Методы — методы фреймворка MITRE ATT&CK, к которым относится аномалия.
Источники данных — тип журналов, которые необходимо принять и проанализировать для определения аномалии.
Выберите правило и просмотрите следующие сведения в области сведений:
Описание объясняет, как работает аномалия и необходимые ей данные.
Тактики и методы — это тактики и методы фреймворка MITRE ATT&CK, связанные с аномалией.Параметры — это настраиваемые атрибуты для аномалии.
Пороговое значение — это настраиваемое значение, указывающее степень, в которой событие должно быть необычным перед созданием аномалии.
Частота срабатывания правила — это интервал между заданиями по обработке журналов, в ходе которых обнаруживаются аномалии.
Состояние правила указывает, выполняется ли правило в рабочем или тестовом режиме при включении.
Версия аномалий показывает версию шаблона, используемого правилом. Если вы хотите изменить версию, используемую правилом, которое уже активно, необходимо повторно создать правило.
Правила, которые поставляются с Microsoft Sentinel не могут быть изменены или удалены. Чтобы настроить правило, необходимо сначала создать дубликат правила, а затем настроить его. Полные инструкции см. в разделе "Настройка правил аномалий".
Примечание.
Почему есть кнопка "Изменить", если правило не может быть изменено?
Хотя вы не можете изменить конфигурацию встроенного правила аномалий, вы можете выполнить два действия:
Вы можете переключать статус правила между режимами рабочим и поэтапного развертывания.
Вы можете отправить отзыв в корпорацию Майкрософт о своем опыте работы с настраиваемыми аномалиями.
Оценка качества аномалий
Вы можете увидеть, насколько хорошо работает правило аномалий, просмотрив выборку аномалий, созданных правилом за последние 24 часа.
Для пользователей Microsoft Sentinel в портале Azure выберите Аналитика в меню навигации Microsoft Sentinel.
Для пользователей портала Microsoft Defender выберите Microsoft Sentinel > Configuration > Analytics в меню навигации Microsoft Defender.
На странице Аналитика выберите вкладку Аномалии .
Выберите правило, которое нужно оценить, и скопируйте его идентификатор в верхней части области сведений справа.
В меню навигации Microsoft Sentinel выберите Журналы.
Если в верхней части окна появится коллекция запросов , закройте ее.
Перейдите на вкладку Таблицы на левой панели страницы Журналы .
Задайте для фильтра Диапазон времени значение Последние 24 часа.
Скопируйте приведенный ниже запрос Kusto и вставьте его в окно запроса (где написано "Введите запрос здесь или..."):
Anomalies | where RuleId contains "<RuleId>"Вставьте идентификатор правила, скопированного выше, вместо
<RuleId>между кавычками.Нажмите Запустить.
Если у вас есть некоторые результаты, вы можете приступить к оценке качества аномалий. Если у вас нет результатов, попробуйте увеличить диапазон времени.
Разверните результаты для каждой аномалии, а затем разверните поле AnomalyReasons . Это покажет, почему была зафиксирована аномалия.
"Разумность" или "полезность" аномалии может зависеть от условий вашей среды, но распространенная причина, по которой правило аномалий создает слишком много аномалий, заключается в том, что порог слишком низкий.
Настроить правила обнаружения аномалий
Хотя правила обнаружения аномалий разработаны для максимальной эффективности по умолчанию, каждая ситуация уникальна, и иногда такие правила требуют настройки.
Поскольку вы не можете изменить исходное активное правило, необходимо сначала создать копию активного правила аномалий, а затем настроить эту копию.
Исходное правило аномалий будет работать до тех пор, пока вы не отключите или не удалите его. Исходное правило продолжает выполняться по проектированию, поэтому можно сравнить результаты, созданные исходной конфигурацией и новой. Повторяющиеся правила отключены по умолчанию. Вы можете создать только одну настраиваемую копию любого заданного правила аномалий. Попытки создать вторую копию завершаются ошибкой.
Чтобы изменить конфигурацию правила аномалий, выберите правило из списка на вкладке Аномалии .
Щелкните правой кнопкой мыши в любом месте строки правила или щелкните левой кнопкой мыши многоточие (...) в конце строки, а затем выберите пункт Дублировать в контекстном меню.
В списке появится новое правило со следующими характеристиками:
- Имя правила будет таким же, как и исходное, с добавлением в конец "- Настроено".
- Состояние правила будет Отключено.
- В начале строки появится значок FLGT , указывающий на то, что правило находится в режиме "Полет".
Чтобы настроить это правило, выберите правило и выберите Изменить в области сведений или в контекстном меню правила.
Правило откроется в мастере правил аналитики. Здесь можно изменить параметры правила и его пороговое значение. Параметры, которые можно изменить, зависят от типа аномалии и алгоритма.
Результаты изменений можно просмотреть в области Предварительный просмотр результатов. Выберите идентификатор аномалии в предварительной версии результатов, чтобы узнать, почему модель машинного обучения идентифицирует аномалию.
Включите настраиваемое правило для создания результатов. Некоторые из внесённых вами изменений могут потребовать повторного запуска правила, поэтому необходимо дождаться его завершения и затем вернуться на страницу журналов, чтобы проверить результаты. По умолчанию настраиваемое правило обнаружения аномалий работает в режиме Flighting (тестирования). Исходное правило по умолчанию продолжает выполняться в рабочем режиме.
Для сравнения результатов вернитесь к таблице аномалий в журналах , чтобы оценить новое правило, описанное ранее в разделе «Оценка качества аномалий», но используйте следующий запрос для поиска аномалий, сгенерированных исходным правилом, а также повторяющегося правила.
Anomalies | where AnomalyTemplateId contains "<RuleId>"Вставьте идентификатор правила, скопированный из оригинального правила, вместо
<RuleId>между кавычками. Значение в исходном и повторяющихся правилахAnomalyTemplateIdRuleIdидентично значению в исходном правиле.
Если вас устраивают результаты для настраиваемого правила, вы можете вернуться на вкладку Аномалии, выбрать настраиваемое правило, нажать кнопку Изменить и на вкладке Общие переключить его с Flighting на Production. Исходное правило автоматически изменится на Flighting , так как в рабочей среде одновременно не может быть двух версий одного и того же правила.
Дальнейшие действия
Узнайте больше о обнаружении аномалий в Microsoft Sentinel:
- Получите некоторые общие сведения о настраиваемых аномалиях.
- Просмотрите доступные типы аномалий в Microsoft Sentinel.
- Изучите другие типы правил аналитики.