Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
I rilevamenti personalizzati sono ora il modo migliore per creare nuove regole in Microsoft Sentinel Microsoft Defender XDR SIEM. Con i rilevamenti personalizzati, è possibile ridurre i costi di inserimento, ottenere rilevamenti in tempo reale illimitati e trarre vantaggio dall'integrazione senza problemi con dati, funzioni e azioni di correzione Defender XDR con il mapping automatico delle entità. Per altre informazioni, vedere Annuncio dell'esperienza unificata dei rilevamenti personalizzati.
Gli avvisi attivati nelle soluzioni di sicurezza Microsoft connesse a Microsoft Sentinel, ad esempio Microsoft Defender for Cloud Apps e Microsoft Defender per identità, non creano automaticamente eventi imprevisti in Microsoft Sentinel. Per impostazione predefinita, quando si connette una soluzione Microsoft a Microsoft Sentinel, tutti gli avvisi generati nel servizio verranno inseriti e archiviati nella tabella SecurityAlert nell'area di lavoro Microsoft Sentinel. È quindi possibile usare tali dati come tutti gli altri dati non elaborati inseriti in Microsoft Sentinel.
È possibile configurare Microsoft Sentinel per creare automaticamente eventi imprevisti ogni volta che viene attivato un avviso in una soluzione di sicurezza Microsoft connessa seguendo le istruzioni riportate in questo articolo.
Importante
Questo articolo non si applica se si dispone di:
- Abilitata l'integrazione degli incidenti di Microsoft Defender XDR, oppure
- Integrato Microsoft Sentinel nel portale Microsoft Defender.
Se hai abilitato l'integrazione degli incidenti con Microsoft Defender XDR o hai integrato Microsoft Sentinel nel portale Microsoft Defender, Microsoft Defender XDR correla gli avvisi con gli incidenti generati in servizi Microsoft.
Se si usano regole di creazione di eventi imprevisti per altre soluzioni o prodotti di sicurezza Microsoft non integrati in Defender XDR, ad esempio Gestione dei rischi Insider Microsoft Purview, e si prevede di eseguire l'onboarding nel portale di Defender, sostituire le regole di creazione degli eventi imprevisti con le regole di analisi pianificata.
Prerequisiti
Connetti la tua soluzione di sicurezza installando la soluzione appropriata dal Content Hub in Microsoft Sentinel e configurando il connettore dati. Per ulteriori informazioni, vedere Scoprire e gestire il contenuto predefinito di Microsoft Sentinel e i connettori dati di Microsoft Sentinel.
Abilita la generazione automatica di incidenti in un connettore dati di sicurezza Microsoft
Il modo più diretto per creare automaticamente eventi imprevisti da avvisi generati da soluzioni di sicurezza Microsoft consiste nel configurare il connettore dati della soluzione per creare eventi imprevisti:
Connettere un'origine dati della soluzione di sicurezza Microsoft.
In Crea eventi imprevisti - Consigliato selezionare Abilita per abilitare la regola di analisi predefinita che crea automaticamente gli eventi imprevisti dagli avvisi generati nel servizio di sicurezza connesso. È quindi possibile modificare questa regola in Analytics e quindi in Regole attive.
Importante
Se non viene visualizzata la sezione Crea eventi imprevisti - Consigliato, è probabile che sia stata abilitata l'integrazione degli eventi imprevisti nel connettore di Microsoft Defender XDR oppure che sia stato eseguito l'onboarding di Microsoft Sentinel nel portale di Defender.
Se hai abilitato l'integrazione degli incidenti nel tuo connettore Microsoft Defender XDR o hai integrato Microsoft Sentinel nel portale Defender, questo articolo non si applica al tuo ambiente, poiché i tuoi incidenti sono creati dal motore di correlazione Microsoft Defender invece che da Microsoft Sentinel.
Creare regole di creazione di eventi imprevisti da un modello di sicurezza Microsoft
Microsoft Sentinel fornisce modelli di regole pronti per la creazione di regole di sicurezza Microsoft. Ogni soluzione di origine Microsoft ha un proprio modello. Ad esempio, ce n'è uno per Microsoft Defender per endpoint, uno per Microsoft Defender per cloud e così via. Creare una regola a partire da ciascun modello che corrisponde alle soluzioni presenti nell'ambiente, per le quali si desidera creare automaticamente incidenti. Modificare le regole per definire opzioni più specifiche per filtrare gli avvisi che devono causare eventi imprevisti. Ad esempio, è possibile scegliere di creare automaticamente incidenti di Microsoft Sentinel solo a partire dagli avvisi con gravità elevata di Microsoft Defender per identità.
Nel menu di spostamento Microsoft Sentinel selezionare Analisi in Configurazione.
Selezionare la scheda Modelli di regola per visualizzare tutti i modelli di regola di analisi. Per trovare altri modelli di regola, vai a Hub contenuti in Microsoft Sentinel.
Filtra l'elenco per il tipo di regola Microsoft security per visualizzare i modelli di regole di analisi per la creazione di incidenti dagli avvisi Microsoft.
Selezionare il modello di regola per l'origine dell'avviso per cui si desidera creare incidenti. Quindi, nel riquadro dei dettagli selezionare Crea regola.
Modificare i dettagli della regola, filtrando gli avvisi che creeranno eventi imprevisti in base alla gravità dell'avviso o al testo contenuto nel nome dell'avviso.
Ad esempio, se si sceglie Microsoft Defender per identità nel campo Servizio di sicurezza Microsoft e si sceglie Alta nel campo Filtro per gravità, solo gli avvisi di sicurezza con gravità elevata creeranno automaticamente eventi imprevisti in Microsoft Sentinel.
Come per altri tipi di regole di analisi, selezionare la scheda Risposta automatica per definire le regole di automazione eseguite quando gli eventi imprevisti vengono creati da questa regola.
Creare regole di creazione degli eventi imprevisti da zero
È anche possibile creare una nuova regola di sicurezza Microsoft che filtra gli avvisi da diversi servizi di sicurezza Microsoft. Nella pagina Analisi, selezionare Crea > regola di creazione degli eventi imprevisti Microsoft.
È possibile creare più di una regola di analisi della sicurezza Microsoft per ogni tipo di servizio di sicurezza Microsoft . Questo non crea incidenti duplicati se si applicano filtri a ogni regola che si escludono a vicenda.
Passaggi successivi
Usare le risorse seguenti per continuare la configurazione e l'apprendimento Microsoft Sentinel:
- Per iniziare a usare Microsoft Sentinel, è necessaria una sottoscrizione a Microsoft Azure. Se non hai un abbonamento, puoi iscriverti a un account Azure, opzioni di acquisto e prova gratuita.
- Informazioni su come eseguire l'onboarding dei dati per Microsoft Sentinel e ottenere visibilità sui dati e sulle potenziali minacce.