Перенос правил создания инцидентов Microsoft Sentinel в правила группирования оповещений

Используйте это руководство, когда подключаете рабочую область Microsoft Sentinel к порталу Defender и хотите сохранить логику создания инцидентов для оповещений Defender, аналогичную Microsoft Sentinel.

Что делают правила группировки оповещений

Правила группирования оповещений в Microsoft Defender определяют, как связанные оповещения группируются в инциденты. Они предоставляют элементы управления поведением на стороне Defender, которые соответствуют поведению создания инцидентов, используемым в правилах создания инцидентов Microsoft Sentinel.

При выборе Сохранить поведение Sentinel при создании инцидентов для оповещений XDR при подключении в Defender применяется аналогичное поведение группировки в процессе подключения.

Prerequisites

  • Рабочая область Microsoft Sentinel с правилами параметров создания инцидентов, настроенными.
  • Разрешение на подключение рабочей области в портале Defender.
  • Разрешение на просмотр правил обнаружения и управление ими в Microsoft Defender.

Перенос поведения создания инцидентов во время подключения

Чтобы перенести поведение создания инцидентов при подключении рабочей области Microsoft Sentinel к порталу Defender, следуйте инструкциям в статье Подключение Microsoft Sentinel к порталу Microsoft Defender. Во время подключения убедитесь, что выполняется следующее:

  1. Задайте рабочую область, которую вы хотите использовать в качестве основной рабочей области.
  2. В диалоговом окне подключения выберите "Сохранить поведение создания инцидентов Sentinel" для оповещений XDR.

Этот параметр применяет сценарий миграции при начальной настройке. Последующие изменения группирования правил Sentinel не синхронизируются с Defender.

Проверка перенесенных правил группирования оповещений

После завершения подключения:

  1. Перейдите в Параметры>Microsoft Defender XDR>Группирование оповещений.
  2. Убедитесь, что ожидаемые правила присутствуют и включены.
  3. Откройте перенесённое правило и подтвердите, что настройки поведения ключей соответствуют ожидаемым результатам группировки инцидентов.

Снимок экрана: страница правил группирования оповещений с перенесенными правилами в Microsoft Defender.

Проверка результатов инцидентов и автоматизации

  1. Активируйте репрезентативные обнаружения.
  2. Убедитесь, что группировка инцидентов всё ещё соответствует ожидаемым сценариям автоматизации.
  3. Проверьте плейбуки, маршрутизацию и интеграции с тикетинговыми системами, которые зависят от поведения инцидента.
  4. Подтвердите поведение названия инцидентов соответствует вашим операционным ожиданиям. Названия инцидентов могут отличаться от Sentinel в зависимости от контекста корреляции.
  5. Если в вашем процессе используется ручное объединение инцидентов, проверьте соответствующие рабочие процессы. Слияние вручную может объединять инциденты, которые изначально хранились отдельно.

Чтобы просмотреть поведение корреляции и слияние инцидентов во время исследования, см. статью "Корреляция оповещений" и слияние инцидентов на портале Microsoft Defender.

Представление связанных инцидентов улучшает контекст аналитика, но не изменяет правила группировки самостоятельно.

Снимок экрана: фильтр графа инцидентов с параметрами связанных инцидентов.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.