Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте это руководство, когда подключаете рабочую область Microsoft Sentinel к порталу Defender и хотите сохранить логику создания инцидентов для оповещений Defender, аналогичную Microsoft Sentinel.
Что делают правила группировки оповещений
Правила группирования оповещений в Microsoft Defender определяют, как связанные оповещения группируются в инциденты. Они предоставляют элементы управления поведением на стороне Defender, которые соответствуют поведению создания инцидентов, используемым в правилах создания инцидентов Microsoft Sentinel.
При выборе Сохранить поведение Sentinel при создании инцидентов для оповещений XDR при подключении в Defender применяется аналогичное поведение группировки в процессе подключения.
Prerequisites
- Рабочая область Microsoft Sentinel с правилами параметров создания инцидентов, настроенными.
- Разрешение на подключение рабочей области в портале Defender.
- Разрешение на просмотр правил обнаружения и управление ими в Microsoft Defender.
Перенос поведения создания инцидентов во время подключения
Чтобы перенести поведение создания инцидентов при подключении рабочей области Microsoft Sentinel к порталу Defender, следуйте инструкциям в статье Подключение Microsoft Sentinel к порталу Microsoft Defender. Во время подключения убедитесь, что выполняется следующее:
- Задайте рабочую область, которую вы хотите использовать в качестве основной рабочей области.
- В диалоговом окне подключения выберите "Сохранить поведение создания инцидентов Sentinel" для оповещений XDR.
Этот параметр применяет сценарий миграции при начальной настройке. Последующие изменения группирования правил Sentinel не синхронизируются с Defender.
Проверка перенесенных правил группирования оповещений
После завершения подключения:
- Перейдите в Параметры>Microsoft Defender XDR>Группирование оповещений.
- Убедитесь, что ожидаемые правила присутствуют и включены.
- Откройте перенесённое правило и подтвердите, что настройки поведения ключей соответствуют ожидаемым результатам группировки инцидентов.
Проверка результатов инцидентов и автоматизации
- Активируйте репрезентативные обнаружения.
- Убедитесь, что группировка инцидентов всё ещё соответствует ожидаемым сценариям автоматизации.
- Проверьте плейбуки, маршрутизацию и интеграции с тикетинговыми системами, которые зависят от поведения инцидента.
- Подтвердите поведение названия инцидентов соответствует вашим операционным ожиданиям. Названия инцидентов могут отличаться от Sentinel в зависимости от контекста корреляции.
- Если в вашем процессе используется ручное объединение инцидентов, проверьте соответствующие рабочие процессы. Слияние вручную может объединять инциденты, которые изначально хранились отдельно.
Чтобы просмотреть поведение корреляции и слияние инцидентов во время исследования, см. статью "Корреляция оповещений" и слияние инцидентов на портале Microsoft Defender.
Представление связанных инцидентов улучшает контекст аналитика, но не изменяет правила группировки самостоятельно.
Связанные материалы
- Управление параметрами корреляции правил аналитики в Microsoft Defender XDR
- Использование функций, сохраненных запросов и пользовательских правил
- Инциденты Microsoft Defender XDR и правила Microsoft для создания инцидентов
- Автоматическое создание инцидентов из оповещений системы безопасности Майкрософт
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.