Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wenn Sie mit Sicherheitsbedrohungen konfrontiert sind, sind Zeit und Geschwindigkeit von entscheidender Bedeutung. Sie müssen sich der Bedrohungen bewusst sein, wenn sie entstehen, damit Sie sie schnell analysieren und reagieren können, um sie einzudämmen. Microsoft Sentinel-Analyseregeln nahezu in Echtzeit (NRT) bieten Ihnen eine schnellere Bedrohungserkennung (näher an der eines lokalen SIEM) und die Möglichkeit, die Antwortzeiten in bestimmten Szenarien zu verkürzen.
Die Analyseregeln nahezu in Echtzeit von Microsoft Sentinel bieten eine standardmäßig verfügbare aktuelle Bedrohungserkennung. Diese Art von Regel wurde so konzipiert, dass sie sehr reaktionsfähig ist, indem die Abfrage in Intervallen ausgeführt wird, die nur eine Minute voneinander entfernt sind.
Funktionsweise von NRT-Regeln
NRT-Regeln sind fest codiert und werden einmal pro Minute ausgeführt, wobei sie Ereignisse erfassen, die in der vorangegangenen Minute aufgenommen wurden, um Ihnen möglichst aktuelle Informationen bereitzustellen.
Im Gegensatz zu regulären geplanten Regeln, die mit einer integrierten fünfminütigen Verzögerung ausgeführt werden, um die Zeitverzögerung bei der Erfassung zu berücksichtigen, werden NRT-Regeln mit nur einer zweiminütigen Verzögerung ausgeführt und lösen das Problem der Erfassungsverzögerung, indem sie die Erfassungszeit von Ereignissen anstelle der Zeit ihrer Generierung an der Quelle (Feld „TimeGenerated“) abfragen. Dies führt zu Verbesserungen sowohl der Häufigkeit als auch der Genauigkeit Ihrer Erkennungen. (Informationen zu diesem Problem finden Sie unter Abfrageplanung und Warnungsschwellenwert und Behandeln von Erfassungsverzögerung in geplanten Analyseregeln.)
NRT-Regeln verfügen über viele derselben Funktionen und Möglichkeiten wie geplante Analyseregeln. Der vollständige Satz von Warnungsanreicherungsfunktionen ist verfügbar. Sie können Entitäten zuordnen und benutzerdefinierte Details anzeigen, und Sie können dynamische Inhalte für Warnungsdetails konfigurieren. Sie können auswählen, wie Warnungen in Incidents gruppiert werden, Sie können die Ausführung einer Abfrage vorübergehend unterdrücken, nachdem sie ein Ergebnis generiert hat, und Sie können Automatisierungsregeln und Playbooks definieren, die als Reaktion auf Warnungen und Incidents ausgeführt werden, die aus der Regel generiert werden.
Derzeit haben diese Vorlagen eine begrenzte Anwendung, wie unten beschrieben, aber die Technologie entwickelt sich schnell und wächst.
Überlegungen
Die folgenden Einschränkungen gelten derzeit für die Verwendung von NRT-Regeln:
Pro Kunde können derzeit nicht mehr als 50 Regeln definiert werden.
Standardmäßig funktionieren NRT-Regeln nur für Protokollquellen mit einer Erfassungsverzögerung von weniger als 12 Stunden ordnungsgemäß.
(Da der NRT-Regeltyp die Echtzeitdatenerfassung annähern soll, bietet es ihnen keinen Vorteil, NRT-Regeln für Protokollquellen mit erheblicher Erfassungsverzögerung zu verwenden, auch wenn sie weit weniger als 12 Stunden beträgt.)
Die Syntax für diese Art von Regel wird allmählich weiterentwickelt. Zu diesem Zeitpunkt bleiben die folgenden Einschränkungen in Kraft:
Da dieser Regeltyp nahezu in Echtzeit ausgeführt wird, haben wir die integrierte Verzögerung auf ein Minimum (zwei Minuten) reduziert.
Da NRT-Regeln die Erfassungszeit anstelle der Ereignisgenerierungszeit (dargestellt durch das Feld TimeGenerated) verwenden, können Sie die Datenquellenverzögerung und die Erfassungszeitwartezeit (siehe oben) problemlos ignorieren.
Abfragen können jetzt in mehreren Arbeitsbereichen ausgeführt werden.
Die Ereignisgruppierung ist jetzt in begrenztem Umfang konfigurierbar. NRT-Regeln können bis zu 30 Warnungen für einzelne Ereignisse erzeugen. Eine Regel mit einer Abfrage, die zu mehr als 30 Ereignissen führt, erzeugt Warnungen für die ersten 29 und dann eine 30. Warnung, die alle anwendbaren Ereignisse zusammenfasst.
Abfragen, die in einer NRT-Regel definiert sind, können jetzt auf mehr als eine Tabelle verweisen.
Nächste Schritte
In diesem Dokument haben Sie erfahren, wie Analyseregeln nahezu in Echtzeit (NRT) in Microsoft Sentinel funktionieren.
- Erfahren Sie, wie Sie NRT-Regeln erstellen.
- Erfahren Sie mehr über andere Arten von Analyseregeln.