Использование функций Microsoft Sentinel, сохраненных запросов и пользовательских правил

В этой статье объясняется, как использовать функции Microsoft Sentinel, сохраненные запросы и пользовательские правила при расширенной охоте на портале Microsoft Defender.

Использование функций

Чтобы использовать функцию Microsoft Sentinel, перейдите на вкладку Функции и прокрутите страницу, пока не найдете нужную функцию. Дважды щелкните имя функции, чтобы вставить функцию в редактор запросов.

Вы также можете выбрать вертикальные эллипсы ( скриншот иконки меню «Ещё опции», используемой для доступа к дополнительным действиям функций в продвинутой охоте ) справа от функции и выбрать «Вставить, чтобы запросить », чтобы вставить функцию в запрос в редакторе запросов.

Другие доступные варианты:

  • Просмотр сведений — открывает боковую панель функции, содержащую сведения о ней.
  • Загрузка кода функции — открывает новую вкладку, содержащую код функции.

Для редактируемых функций при выборе вертикального многоточия доступны дополнительные параметры:

  • Изменение сведений — открывает боковую панель функции, чтобы можно было изменять сведения о функции (кроме имен папок для Sentinel функций).

Предупреждение

Удаление функции — это навсегда и нельзя отменить.

  • Delete — удаляет функцию.

Использование оператора adx() для запросов Azure Data Explorer

Оператор позволяет выполнять межсервисные запросы к таблицам, adx() хранящимся в Azure Data Explorer из расширенного поиска. Используйте adx() оператора, чтобы включить внешние данные Azure Data Explorer в поисковые запросы. Дополнительные сведения см. в статье Что такое Azure Data Explorer?

Ранее оператор adx() был доступен только в Log Analytics в Microsoft Sentinel. Теперь пользователи могут использовать оператор в разделе расширенного поиска угроз в едином портале Microsoft Defender, не открывая вручную окно Microsoft Sentinel.

В редакторе запросов введите adx() запрос для ссылки на таблицу в кластере и базе данных Azure Data Explorer. Используйте следующий формат:

adx('<Cluster URI>/<Database Name>').<Table Name>

Например, чтобы получить первые 10 строк данных из StormEvents таблицы, хранящейся в определенном URI, выполните следующие действия:

Снимок экрана: оператор adx в расширенной охоте.

Примечание.

Использование оператора arg() для запросов Azure Resource Graph

Azure Resource Graph — это сервис, позволяющий вам задавать запросы и изучать развернутые ресурсы Azure, такие как подписки, виртуальные машины, процессор и хранилище, в нескольких подписках. arg() Оператор переносит запросы Azure Resource Graph в продвинутый поиск, чтобы вы могли объединять данные ресурсов с таблицами Microsoft Sentinel (таблицы Defender не поддерживаются).

Ранее оператор arg() был доступен только в функции «Журналы» в Microsoft Sentinel. В портале arg() Microsoft Defender оператор объединяет запросы Azure Resource Graph с таблицами Microsoft Sentinel. Используя оператораarg(), вы можете создавать кросс-сервисные запросы в продвинутой охоте без ручного открытия окна Microsoft Sentinel.

Дополнительные сведения см. в разделе Запрос данных в Azure Resource Graph с помощью arg().

В редакторе запросов введите arg(""). за которым следует имя таблицы Azure Resource Graph.

Например, вы можете:

Снимок экрана оператора arg в расширенном поиске.

Например, можно также отфильтровать запрос, который выполняет поиск по Microsoft Sentinel данным на основе результатов запроса Azure Resource Graph:

arg("").Resources
| where type=="microsoft.compute/virtualmachines" | extend name = tolower(name)
| join ( 
BehaviorAnalytics
| where isnotempty(SourceDevice) and InvestigationPriority > 2 | extend SourceDevice = tolower(SourceDevice)
) on $left.name == $right.SourceDevice

Примечание.

  • Оператор arg() не поддерживается для правил аналитики.
  • Оператор arg() работает только с таблицами Microsoft Sentinel. Если ваш запрос содержит таблицы Defender, которые не были экспортированы в Log Analytics, такой запрос завершится с ошибкой. Чтобы использовать оператор в запросеarg(), который ссылается на таблицы Defender, убедитесь, что эти таблицы экспортируются в рабочую область Log Analytics и содержат данные.

Использование оператора workspace() для запросов между рабочими областями

Когда ваш продвинутый поисковый запрос требует данных из рабочего пространства Log Analytics, отличного от того, что подключён к вашей текущей среде, вы можете выполнить кросс-workspace-запрос. workspace() Используйте оператор для запроса данных из определенной рабочей области Log Analytics в той же или другой группе ресурсов или подписке. Этот оператор позволяет включать данные журнала из других рабочих областей в расширенные запросы охоты.

Дополнительные сведения см. в разделе "Запрос между ресурсами" с Azure Monitor.

В редакторе запросов используйте workspace() оператор, чтобы ссылаться на таблицу в конкретном рабочем пространстве Log Analytics. Введите запрос в следующем формате:

workspace('<Workspace ID or Azure Resource ID>').<Table Name>

Например, следующий запрос получает первые 10 строк SigninLogs таблицы из другого рабочего пространства для проверки доступа между рабочими пространствами:

workspace('00000000-0000-0000-0000-000000000000').SigninLogs
| take 10

Примечание.

  • Оператор workspace() не поддерживается для пользовательских обнаружений.
  • Оператор workspace() работает только с таблицами Microsoft Sentinel. Если ваш запрос содержит таблицы Defender, которые не были экспортированы в Log Analytics, такой запрос завершится с ошибкой. Чтобы использовать оператор в запросеworkspace(), который ссылается на таблицы Defender, убедитесь, что эти таблицы экспортируются в рабочую область Log Analytics и содержат данные.

Создание пользовательских функций

Дополнительные сведения о создании пользовательских функций на портале Defender см. в разделе Пользовательские функции в расширенной схеме охоты.

Использование сохраненных запросов

Чтобы использовать сохраненный запрос из Microsoft Sentinel, перейдите на вкладку Запросы и прокрутите страницу, пока не найдете нужный запрос. Дважды щелкните имя запроса, чтобы загрузить запрос в редакторе запросов. Для дополнительных опций выберите вертикальные эллипсы ( скриншот значка меню «Больше опций», используемая для доступа к дополнительным сохранённым действиям запроса в расширенной охоте ) справа от запроса. В меню запросов вы можете выполнить следующие действия:

  • Выполнение запроса — загружает запрос в редакторе запросов и выполняет его автоматически.

  • Открыть в редакторе запросов — загружает запрос в редакторе запросов.

  • Просмотр сведений — открывает боковую область сведений о запросе, где можно проверить запрос, выполнить запрос или открыть запрос в редакторе.

    Снимок экрана: параметры, доступные в сохраненных запросах на портале Microsoft Defender.

Для редактируемых запросов доступны дополнительные параметры:

  • Изменение сведений — открывает боковую область сведений о запросе с возможностью изменения таких сведений, как описание (если применимо) и сам запрос. Вы не можете изменить имена папок (расположение) Microsoft Sentinel запросов.

Предупреждение

Удаление сохранённого запроса навсегда удаляет его и нельзя отменить.

  • Удалить — удаляет запрос.
  • Переименовать — позволяет изменить имя запроса.

Создание пользовательских правил аналитики и обнаружения

Чтобы помочь обнаруживать угрозы и аномальное поведение в вашей среде, можно создать настраиваемые правила обнаружения. Существует два вида:

  • Правила аналитики — для создания обнаружений на основе правил, запрашивающих данные, загружаемые в Microsoft Sentinel
  • Пользовательские правила обнаружения — для создания обнаружений на основе правил, запрашивающих данные из Defender или как из Microsoft Sentinel, так и из Defender

Создание правил аналитики

Для правил аналитики, которые применяются к данным, которые передаются через подключенную рабочую область Microsoft Sentinel, выберите Управление правилами > Создать правило аналитики.

Снимок экрана: параметры для создания пользовательской аналитики или обнаружения на портале Microsoft Defender

Появится мастер правил аналитики. Заполните необходимые сведения, как описано в разделе Мастер правил аналитики — вкладка Общие.

Создание настраиваемых правил обнаружения

Можно создать настраиваемые правила обнаружения, запрашивающие данные как из Microsoft Sentinel, так и из таблиц Defender. Выберите Управление правилами > Создать настраиваемое обнаружение. Дополнительные сведения см. в статье Создание настраиваемых правил обнаружения .

При создании правил пользовательского обнаружения и аналитики можно запрашивать только данные, которые используются в виде журналов аналитики (т. е. не как базовые журналы или вспомогательные журналы. Просмотрите планы управления журналами , чтобы проверить различные уровни) в противном случае создание пользовательского правила обнаружения или аналитики не будет продолжаться.

Если данные Defender поступают в Microsoft Sentinel, вы можете выбрать один из следующих вариантов: Создать настраиваемое обнаружение или Создать правило аналитики.

Примечание.

Если таблица Defender не настроена на потоковую передачу данных в рабочую область Log Analytics в Microsoft Sentinel, но распознается в Microsoft Sentinel как стандартная таблица, правило аналитики можно успешно создать, однако оно не будет выполняться корректно, поскольку в Microsoft Sentinel нет данных. В таких случаях вместо этого используйте мастер создания настраиваемого правила обнаружения.

Управление пользовательскими правилами аналитики и обнаружения

Вы можете просмотреть все определяемые пользователем правила, включая пользовательские правила обнаружения и правила аналитики, на странице Правила обнаружения . Дополнительные сведения см. в разделе Управление пользовательскими обнаружениями.

Для организаций с несколькими рабочими областями, которые подключают несколько рабочих областей к Microsoft Defender, теперь вы можете просматривать столбец Идентификатор рабочей области и фильтровать по рабочей области.