Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe u de standaardeigenschappen van waarschuwingen overschrijft met inhoud uit de onderliggende queryresultaten.
Bij het maken van een geplande analyseregel definieert u als eerste stap een naam en beschrijving voor de regel en kent u er een ernstniveau en MITRE ATT&CK-tactieken aan toe. Alle waarschuwingen die worden gegenereerd door een bepaalde regel en alle incidenten die als gevolg hiervan zijn gemaakt, nemen de naam, beschrijving, ernst en tactieken over die in de regel zijn gedefinieerd, zonder rekening te houden met de specifieke inhoud van een specifiek exemplaar van de waarschuwing.
Met de functie voor waarschuwingsgegevens kunt u de naam, beschrijving, ernst, tactiek en andere standaardeigenschappen van waarschuwingen op twee manieren overschrijven:
Maak aangepaste namen en beschrijvingen van variabelen voor uw waarschuwingen. U kunt velden selecteren in de queryuitvoer van uw waarschuwing waarvan de inhoud kan worden opgenomen in de naam of beschrijving van elk exemplaar van de waarschuwing. Als het geselecteerde veld geen waarde heeft in een bepaald exemplaar, worden de waarschuwingsgegevens voor dat exemplaar teruggezet naar de standaardwaarden die zijn opgegeven op de pagina Algemeen van de wizard Analyseregel.
Pas de ernst, tactieken en andere eigenschappen van een gegeven instantie van een waarschuwing aan (zie de tabel met waarschuwingsdetails in dit artikel) met de waarden van relevante velden uit de query-output. Als de geselecteerde velden leeg zijn of waarden bevatten die niet overeenkomen met het gegevenstype veld, worden de bijbehorende waarschuwingseigenschappen teruggezet naar de standaardwaarden (voor tactieken en ernst, de waarden die zijn opgegeven op de pagina Algemeen van de wizard Analyseregels).
Belangrijk
- De aanpasbaarheid van sommige waarschuwingsdetails (zie de met voorproef gelabelde eigenschappen in de meldingsdetails-eigenschapstabel in dit artikel) bevindt zich momenteel in PREVIEW. Zie de Aanvullende gebruiksvoorwaarden voor Microsoft Azure Previews voor aanvullende juridische voorwaarden die van toepassing zijn op Azure functies die in bètaversie, preview of anderszins nog niet algemeen beschikbaar zijn.
- Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal. Vanaf juli 2025 worden veel nieuwe klanten automatisch onboarding uitgevoerd en omgeleid naar de Defender-portal. Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden. Zie It’s Time to Move: Retiring Microsoft Sentinel’s Azure portal for greater security voor meer informatie.
Gebruik de volgende procedure om waarschuwingsdetails aan te passen. Deze stappen maken deel uit van de wizard voor het maken van Microsoft Sentinel analytics-regels, maar ze worden hier onafhankelijk behandeld om het scenario van het toevoegen of wijzigen van waarschuwingsdetails in een bestaande analyseregel aan te pakken.
Waarschuwingsdetails aanpassen
Voer de pagina Analyse in de portal in via welke u toegang hebt tot Microsoft Sentinel:
Selecteer in de sectie Configuratie van het navigatiemenu Microsoft Sentinel de optie Analyse.
Selecteer een geplande queryregel en selecteer Bewerken. U kunt ook een nieuwe regel maken door Boven aan het scherm Geplande queryregel maken > te selecteren.
Selecteer het tabblad Regellogica instellen .
Vouw in de sectie WaarschuwingsverrijkingWaarschuwingsdetails uit.
Voeg in de nu uitgevouwen sectie Waarschuwingsdetails vrije tekst toe die eigenschappen bevat die overeenkomen met de details die u in de waarschuwing wilt weergeven:
Voer in het veld Indeling van waarschuwingsnaam de tekst in die u wilt weergeven als de naam van de waarschuwing (de waarschuwingstekst) en neem, tussen dubbele accolades, de queryuitvoervelden op die u wilt opnemen in de waarschuwingstekst.
Voorbeeld:
Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.Doe hetzelfde met het veld Indeling van waarschuwingsbeschrijving .
Opmerking
U kunt momenteel in de velden Opmaak van waarschuwingsnaam en Opmaak van waarschuwingsbeschrijving elk maximaal drie parameters gebruiken.
Als u andere standaardeigenschappen wilt overschrijven, selecteert u een waarschuwingseigenschap in de vervolgkeuzelijst Waarschuwingseigenschap . Selecteer vervolgens in de vervolgkeuzelijst Waarde het veld uit de queryresultaten waarmee u de waarschuwingseigenschap wilt vullen.
Als u meer standaardeigenschappen wilt overschrijven, selecteert u + Nieuwe toevoegen en herhaalt u de vorige stap. De volgende eigenschappen kunnen worden overschreven:
Naam Beschrijving AlertName Tekenreeks. Ondersteunt alleen tekst zonder opmaak. Beschrijving Tekenreeks. Ondersteunt alleen platte tekst, indien Microsoft Sentinel is geïntegreerd in de Defender-portal. Waarschuwingsernst Een van de volgende waarden:
- Informatie
- Laag
- Gemiddeld
- HoogTactiek Een van de volgende waarden:
- Verkenning
- ResourceOntwikkeling
- InitialAccess
- Uitvoering
- Persistentie
- Privilege-escalatie
- DefenseEvasion
- CredentialAccess
- Ontdekking
- Laterale Beweging
- Collectie
- Exfiltratie
- CommandEnControl
- Impact
- PreAttack
- ImpairProcessControl
- InhibitResponseFunctionTechnieken (Preview) Een tekenreeks die overeenkomt met de volgende reguliere expressie: ^T(?<Digits>\d{4})$.
Bijvoorbeeld: T1234AlertLink (preview) Tekenreeks ConfidenceLevel (preview) Een van de volgende waarden:
- Laag
- Hoog
- OnbekendeConfidenceScore (Voorbeeld) Geheel getal, tussen 0-1 (inclusief) ExtendedLinks (preview) Tekenreeks ProductComponentName (preview)
* Als onboarding naar Defender portal is uitgevoerd, is dit veld niet meer beschikbaar om aan te passen.Tekenreeks ProductName (voorbeeldweergave)
* Als onboarding naar Defender portal is uitgevoerd, past u dit veld niet aan voor Microsoft bronnen. Hierdoor worden waarschuwingen uit Defender XDR verwijderd.Tekenreeks ProviderName (voorvertoning)
* Als onboarding naar Defender portal is uitgevoerd, is dit veld niet meer beschikbaar om aan te passen.Tekenreeks RemediationSteps (preview) Tekenreeks Voorzichtigheid
Als u Microsoft Sentinel hebt geïntegreerd in de Microsoft Defender-portal:
Pas het veld ProductNameniet aan voor waarschuwingen van Microsoft-bronnen. Als u dit doet, worden deze waarschuwingen verwijderd uit Microsoft Defender XDR en wordt er geen incident gemaakt.
De velden ProductComponentName en ProviderName kunnen niet meer worden aangepast.
Als een van deze aanpassingen al bestaat in een van uw regels, verwijdert u de aanpassingen om de compatibiliteit te behouden en onverwachte resultaten te voorkomen.
Als u van gedachten verandert of als u een fout hebt gemaakt, kunt u een waarschuwingsdetail verwijderen door op het prullenbakpictogram naast het paar waarschuwingseigenschap/waarde te klikken of de vrije tekst uit de velden Waarschuwingsnaam/Beschrijvingsindeling te verwijderen.
Wanneer u klaar bent met het aanpassen van de waarschuwingsgegevens en u nu de regel maakt, gaat u verder naar het volgende tabblad in de wizard. Als u een bestaande regel bewerkt, selecteert u het tabblad Controleren en maken . Zodra de regelvalidatie is geslaagd, selecteert u Opslaan.
Servicebeperkingen
De volgende limieten zijn van toepassing wanneer u waarschuwingsgegevens aanpast:
- U kunt een veld met maximaal 50 waarden in één query overschrijven. Wanneer uw query meer dan 50 aangepaste waarden bevat, worden alle aangepaste waarden verwijderd en wordt in alle queryresultaten het veld teruggezet naar de standaardwaarde. Stem uw query af op maximaal 50 waarden om ervoor te zorgen dat er geen aangepaste waarden worden verwijderd.
- De groottelimiet voor het
AlertNameveld en andere niet-verzamelingseigenschappen is 256 bytes. - De groottelimiet voor het
Descriptionveld en eventuele andere verzamelingseigenschappen is 5 kB. - Waarden die de groottelimieten overschrijden, worden verwijderd.
Volgende stappen
Voor meer informatie over waarschuwingsverrijking, analyseregels en entiteiten in Microsoft Sentinel, zie deze artikelen:
- Verken de andere manieren om uw waarschuwingen te verrijken:
- Krijg het volledige beeld van geplande queryanalyseregels.
- Meer informatie over entiteiten in Microsoft Sentinel.