Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
I rilevamenti personalizzati sono ora il modo migliore per creare nuove regole in Microsoft Sentinel Microsoft Defender XDR SIEM. Con i rilevamenti personalizzati, è possibile ridurre i costi di inserimento, ottenere rilevamenti in tempo reale illimitati e trarre vantaggio dall'integrazione senza problemi con dati, funzioni e azioni di correzione Defender XDR con il mapping automatico delle entità. Per altre informazioni, vedere Rilevamenti personalizzati sono ora l'esperienza unificata per la creazione di rilevamenti in Microsoft Defender XDR.
Questo articolo illustra come tenere traccia delle modifiche delle versioni dei modelli per le regole di analisi pianificate in Microsoft Sentinel, aggiornare le regole in modo che corrispondano alle nuove versioni del modello e ripristinare i modelli originali.
Importante
La gestione delle versioni dei modelli di regola di analisi è disponibile in ANTEPRIMA. Per altre condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo per Microsoft Azure Previews.
Funzionamento della gestione delle versioni dei modelli
Microsoft Sentinel contiene modelli di regole di analisi che si trasformano in regole attive creandone di fatto una copia. Questo è ciò che accade quando si crea una regola da un modello. A quel punto, tuttavia, la regola attiva non è più connessa al modello. Se vengono apportate modifiche a un modello di regola, da tecnici Microsoft o da chiunque altro, le regole create da tale modello in anticipo non vengono aggiornate dinamicamente in modo che corrispondano al nuovo modello.
Tuttavia, le regole create dai modelli ricordano i modelli da cui provengono, il che consente due vantaggi:
Se sono state apportate modifiche a una regola durante la creazione da un modello o in qualsiasi momento, è sempre possibile ripristinare la versione originale della regola.
Si riceve una notifica quando viene aggiornato un modello. È possibile aggiornare le regole alla nuova versione dei modelli oppure lasciarle così come sono.
Questo articolo illustra come gestire queste attività e cosa tenere presente. Le procedure descritte nell'articolo si applicano a tutte le regole di analisi pianificata create dai modelli.
Individuare il numero di versione del modello della regola
Con l'implementazione del controllo della versione del modello, è possibile visualizzare e tenere traccia delle versioni dei modelli di regola e delle regole create da tali modelli. Le regole con modelli aggiornati visualizzano una notifica "Aggiorna" accanto al nome della regola.
Nella pagina Analisi selezionare la scheda Regole attive .
Selezionare una regola di tipo Pianificato.
Se la regola visualizza la notifica "Aggiorna", nel riquadro dei dettagli sarà presente un pulsante Rivedi e aggiorna accanto al pulsante Modifica (vedere l'immagine 1 nel passaggio successivo).
Se la regola è stata creata da un modello ma non ha la notifica "Aggiorna", il riquadro dei dettagli avrà un pulsante Confronta con modello accanto al pulsante Modifica (vedere le immagini 2 e 3 nel passaggio successivo).
Se è presente solo un pulsante Modifica , la regola è stata creata da zero, non da un modello.
Scorrere verso il basso fino alla fine del riquadro dei dettagli, in cui vengono visualizzati due numeri di versione: la versione del modello da cui è stata creata la regola e la versione più recente disponibile del modello.
Ogni numero di versione è in formato "1.0.0" – versione principale, versione minore e versione.
Una differenza nel numero di versione principale indica che è stato modificato qualcosa di essenziale nel modello, che potrebbe influire sul modo in cui la regola rileva le minacce o anche la sua capacità di funzionare del tutto. Si vuole includere questa modifica nelle regole.
Una differenza nel numero di versione secondaria indica un miglioramento minore nel modello, ovvero una modifica estetica o qualcosa di simile, che sarebbe "bello avere", ma non è fondamentale per mantenere la funzionalità, l'efficacia o le prestazioni della regola. Si potrebbe altrettanto facilmente prendere questo cambiamento o lasciarlo.
Nota
Le immagini 2 e 3 mostrano due esempi di regole create dai modelli, in cui il modello non è stato aggiornato.
- L'immagine 2 mostra una regola con un numero di versione per il modello corrente. Ciò indica che la regola è stata creata dopo l'introduzione iniziale in Microsoft Sentinel del controllo delle versioni dei modelli nell'ottobre 2021.
- L'immagine 3 mostra una regola che non ha una versione corrente del modello. Ciò mostra che la regola era stata creata prima di ottobre 2021. Se è disponibile una versione del modello più recente, è probabile che sia una versione più recente del modello rispetto a quella usata per creare la regola.
Confrontare la regola attiva con il relativo modello
Scegliere la scheda Aggiorna modello o la scheda Ripristina modello per le istruzioni pertinenti:
Nota
L'aggiornamento di questa regola sovrascriverà la regola esistente con la versione più recente del modello.
Qualsiasi passaggio di automazione o logica che fa riferimento alla regola esistente deve essere verificato, nel caso in cui i nomi a cui si fa riferimento siano stati modificati. Inoltre, eventuali personalizzazioni apportate durante la creazione della regola originale, ovvero modifiche alla query, alla pianificazione, al raggruppamento o ad altre impostazioni, potrebbero essere sovrascritte.
Dopo aver selezionato una regola e determinato che si vuole aggiornarla, selezionare Rivedi e aggiorna nel riquadro dei dettagli della regola. Si nota che la Procedura guidata per le regole di analisi ha ora una scheda Confronta con la versione più recente.
Nella scheda Confronta con l'ultima versione, si vede un confronto affiancato tra le rappresentazioni YAML della regola esistente e l'ultima versione del template.
Aggiornare la regola con la nuova versione del modello
Scegliere una delle azioni seguenti da applicare, personalizzare o annullare l'aggiornamento del modello:
Se le modifiche apportate alla nuova versione del modello sono accettabili per l'utente e non sono interessate altre modifiche nella regola originale, selezionare Rivedi e aggiorna per convalidare e applicare le modifiche.
Per personalizzare ulteriormente la regola o riapplicare eventuali modifiche che potrebbero essere sovrascritte, selezionare Avanti: Modifiche personalizzate. Scorrere le schede rimanenti della procedura guidata regola di Analisi per apportare tali modifiche, quindi convalidare e applicare le modifiche nella scheda Rivedi e aggiorna .
Se non si vuole apportare modifiche alla regola esistente, ma piuttosto mantenere la versione del modello esistente, è sufficiente uscire dalla procedura guidata selezionando la X nell'angolo in alto a destra.