Anpassen von Warnungsdetails in Microsoft Sentinel

In diesem Artikel wird erläutert, wie Sie die Standardeigenschaften von Warnungen mit Inhalten aus den zugrunde liegenden Abfrageergebnissen überschreiben.

Beim Erstellen einer geplanten Analyseregel als erster Schritt definieren Sie einen Namen und eine Beschreibung für die Regel und weisen sie einem Schweregrad und MITRE ATT&CK-Taktiken zu. Alle warnungen, die von einer bestimmten Regel generiert werden – und alle daraus resultierenden Incidents – erben den Namen, die Beschreibung, den Schweregrad und die Taktiken, die in der Regel definiert sind, ohne Berücksichtigung des spezifischen Inhalts eines bestimmten instance der Warnung.

Mit dem Feature " Warnungsdetails " können Sie den Namen, die Beschreibung, den Schweregrad, die Taktiken und andere Standardeigenschaften von Warnungen auf zwei Arten außer Kraft setzen:

  • Erstellen Sie benutzerdefinierte Variablennamen und Beschreibungen für Ihre Warnungen. Sie können Felder in der Abfrageausgabe Ihrer Warnung auswählen, deren Inhalt in den Namen oder die Beschreibung der einzelnen instance der Warnung eingeschlossen werden kann. Wenn das ausgewählte Feld in einer bestimmten Instanz keinen Wert aufweist, werden die Warnungsdetails für diese Instanz auf die Standardwerte zurückgesetzt, die auf der Seite "Allgemein " des Analyseregel-Assistenten angegeben sind.

  • Passe die Schwere der Maßnahmen, Taktiken und anderer Eigenschaften einer bestimmten Instanz einer Warnung an (siehe die Tabelle der Warnungsdetails in diesem Artikel) mit den Werten aller relevanten Felder aus der Abfrageausgabe. Wenn die ausgewählten Felder leer sind oder Werte enthalten, die nicht mit dem Felddatentyp übereinstimmen, werden die entsprechenden Warnungseigenschaften auf ihre Standardwerte zurückgesetzt (für Taktiken und Schweregrad, die auf der Seite "Allgemein " des Assistenten für Analyseregel angegeben sind).

Wichtig

Verwenden Sie das folgende Verfahren, um Warnungsdetails anzupassen. Diese Schritte sind Teil des Assistenten zum Microsoft Sentinel Erstellen von Analysenregeln, werden hier jedoch unabhängig behandelt, um das Szenario des Hinzufügens oder Änderns von Warnungsdetails in einer vorhandenen Analyseregel zu beheben.

So passen Sie die Details der Warnung an

  1. Geben Sie die Seite Analyse im Portal ein, über die Sie auf Microsoft Sentinel zugreifen:

    Wählen Sie im Abschnitt Konfiguration des navigationsmenüs Microsoft Sentinel die Option Analyse aus.

  2. Wählen Sie eine geplante Abfrageregel und dann Bearbeiten aus. Oder erstellen Sie eine neue Regel, indem Sie oben auf dem Bildschirm Geplante Abfrageregel erstellen > auswählen.

  3. Wählen Sie die Registerkarte Regellogik festlegen aus.

  4. Erweitern Sie im Abschnitt Warnungsanreicherungdie Option Warnungsdetails.

    Anpassen von Warnungsdetails

  5. Fügen Sie im jetzt erweiterten Abschnitt Warnungsdetails Freitext hinzu, der Eigenschaften enthält, die den Details entsprechen, die Sie in der Warnung anzeigen möchten:

    1. Geben Sie im Feld Warnungsnamenformat den Text ein, der als Name der Warnung angezeigt werden soll (warnungstext), und schließen Sie in doppelt geschweifte Klammern alle Abfrageausgabefelder ein, die Teil des Warnungstexts sein sollen.

      Beispiel: Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.

    2. Führen Sie die gleichen Schritte mit dem Feld Warnungsbeschreibungsformat aus.

      Hinweis

      Sie sind derzeit auf drei Parameter in den Feldern Warnungsnamenformat und Warnungsbeschreibungsformat beschränkt.

    3. Um andere Standardeigenschaften zu überschreiben, wählen Sie eine Alarmeigenschaft aus der Dropdown-Liste Alarmeigenschaft aus. Wählen Sie dann in der Wert-Dropdown-Liste das Feld aus den Abfrageergebnissen aus, dessen Inhalt zum Befüllen der Warnungseigenschaft verwendet werden soll.

    4. Um weitere Standardeigenschaften zu überschreiben, wählen Sie + Neu hinzufügen aus, und wiederholen Sie den vorherigen Schritt. Die folgenden Eigenschaften können überschrieben werden:

      Name Beschreibung
      AlertName Zeichenfolge. Unterstützt nur Klartext.
      Beschreibung Zeichenfolge. Unterstützt nur reinen Text, wenn Microsoft Sentinel im Defender-Portal integriert ist.
      AlertSeverity Einer der folgenden Werte:
      - Informativ
      - Niedrig
      - Mittel
      - Hoch
      Taktik Einer der folgenden Werte:
      - Aufklärung
      - Ressourcenentwicklung
      - InitialAccess
      - Ausführung
      - Persistenz
      - Berechtigungsausweitung
      - DefenseEvasion
      - Zugangsberechtigung
      - Entdeckung
      - LateralBewegung
      - Auflistung
      - Exfiltrierung
      - Befehl und Kontrolle
      - Auswirkungen
      - PreAttack
      - ImpairProcessControl
      - InhibitResponseFunction
      Techniken (Vorschau) Eine Zeichenfolge, die dem folgenden regulären Ausdruck entspricht: ^T(?<Digits>\d{4})$.
      Beispiel: T1234
      AlertLink (Vorschau) Zeichenfolge
      ConfidenceLevel (Vorschau) Einer der folgenden Werte:
      - Niedrig
      - Hoch
      - Unbekannt
      ConfidenceScore (Vorschau) Ganze Zahl, zwischen 0-1 (einschließlich)
      ExtendedLinks (Vorschau) Zeichenfolge
      ProductComponentName (Vorschau)
      * Wenn sie in Defender Portal integriert sind, steht dieses Feld nicht mehr zum Anpassen zur Verfügung.
      Zeichenfolge
      ProductName (Vorschau)
      * Wenn die Anbindung an das Defender-Portal erfolgt ist, passen Sie dieses Feld für Microsoft-Quellen nicht an; andernfalls gehen Warnungen aus Defender XDR verloren.
      Zeichenfolge
      ProviderName (Vorschau)
      * Wenn sie in Defender Portal integriert sind, steht dieses Feld nicht mehr zum Anpassen zur Verfügung.
      Zeichenfolge
      RemediationSteps (Vorschau) Zeichenfolge

      Achtung

      Wenn Sie Microsoft Sentinel in das Microsoft Defender-Portal integriert haben:

      • Passen Sie das Feld ProductName nicht für Warnungen aus Microsoft-Quellen an. Dies führt dazu, dass diese Warnungen aus Microsoft Defender XDR verworfen werden und kein Incident erstellt wird.

      • Die Felder ProductComponentName und ProviderName können nicht mehr angepasst werden.

      Wenn eine dieser Anpassungen bereits in einer Ihrer Regeln vorhanden ist, entfernen Sie die Anpassungen, um die Kompatibilität zu gewährleisten und unerwartete Ergebnisse zu vermeiden.

    Wenn Sie Ihre Meinung ändern oder einen Fehler gemacht haben, können Sie ein Warnungsdetail entfernen, indem Sie auf das Papierkorbsymbol neben dem Paar Warnungseigenschaft/Wert klicken oder den Freitext aus den Feldern Warnungsname/Beschreibungsformat löschen.

  6. Fahren Sie mit der nächsten Registerkarte im Assistenten fort, nachdem Sie die Warnungsdetails angepasst haben, wenn Sie jetzt die Regel erstellen. Wenn Sie eine vorhandene Regel bearbeiten, wählen Sie die Registerkarte Überprüfen und erstellen aus . Sobald die Regelüberprüfung erfolgreich war, wählen Sie Speichern aus.

Dienstbeschränkungen

Die folgenden Grenzwerte gelten beim Anpassen von Warnungsdetails:

  • Sie können ein Feld mit bis zu 50 Werten in einer einzelnen Abfrage überschreiben. Wenn Ihre Abfrage 50 benutzerdefinierte Werte überschreitet, werden alle benutzerdefinierten Werte gelöscht, und in allen Abfrageergebnissen wird das Feld auf den Standardwert zurückgesetzt. Optimieren Sie Ihre Abfrage so, dass sie nicht mehr als 50 Werte ergibt, um sicherzustellen, dass keine benutzerdefinierten Werte gelöscht werden.
  • Die Größenbeschränkung für das AlertName Feld und alle anderen Nichtsammlungseigenschaften beträgt 256 Byte.
  • Die Größenbeschränkung für das Description Feld und alle anderen Auflistungseigenschaften beträgt 5 KB.
  • Werte, die die Größenbeschränkungen überschreiten, werden gelöscht.

Nächste Schritte

Weitere Informationen zu Warnanreicherung, Analyseregeln und -entitäten in Microsoft Sentinel finden Sie in diesen Artikeln: