Een volledig nieuwe geplande analyseregel maken

U hebt connectoren en andere methoden geconfigureerd om activiteitsgegevens te verzamelen in uw digitale omgeving. Nu moet u al die gegevens doorzoeken om patronen van activiteit te detecteren en activiteiten te ontdekken die niet passen bij deze patronen en die een beveiligingsrisico kunnen vormen.

Microsoft Sentinel en de vele oplossingen die beschikbaar zijn in de Inhoudshub bieden sjablonen voor de meest gebruikte typen analyseregels. U wordt ten zeerste aangeraden deze sjablonen te gebruiken en deze aan te passen aan uw specifieke scenario's. Maar het is mogelijk dat u iets heel anders nodig hebt, dus in dat geval kunt u een nieuwe regel maken met behulp van de wizard Analyseregel.

Opmerking

Als u de details van een AANBEVELING voor SOC-optimalisatie bekijkt op de pagina SOC-optimalisatie en de koppeling Meer informatie naar deze pagina hebt gevolgd, zoekt u mogelijk de lijst met voorgestelde analyseregels. In dit geval schuift u naar de onderkant van het tabblad Optimalisatiedetails en selecteert u Ga naar inhoudshub om de aanbevolen regels te zoeken en te installeren die specifiek zijn voor die aanbeveling. Zie SOC-optimalisatiegebruiksstroom voor meer informatie.

Dit artikel legt uit hoe je een Microsoft Sentinel analytics-regel vanaf nul kunt maken met behulp van de Analytics rule wizard. Het bevat screenshots en aanwijzingen voor zowel het Azure-portaal als het Defender-portaal.

Belangrijk

Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.

Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.

Vereisten

  • U moet de rol Microsoft Sentinel Inzender of een andere rol of set machtigingen hebben die schrijfmachtigingen bevat voor uw Log Analytics-werkruimte en de bijbehorende resourcegroep.

  • U moet ten minste een basiskennis hebben van gegevenswetenschap en -analyse en de Kusto-querytaal.

  • U moet bekend raken met de wizard voor analyseregels en alle beschikbare configuratieopties. Voor meer informatie over hoe geplande regels werken en hun configuratieopties, zie Scheduled analytics rules in Microsoft Sentinel.

Uw query ontwerpen en bouwen

Voordat u iets anders doet, moet u een query ontwerpen en bouwen in Kusto-querytaal (KQL) die uw regel gebruikt om een query uit te voeren op een of meer tabellen in uw Log Analytics-werkruimte.

  1. Bepaal een gegevensbron of een set gegevensbronnen waarnaar u wilt zoeken om ongebruikelijke of verdachte activiteiten te detecteren. Zoek de naam van de Log Analytics-tabel waarin gegevens uit deze bronnen worden opgenomen. U vindt de tabelnaam op de pagina van de gegevensconnector voor die bron. Gebruik deze tabelnaam (of een functie die erop is gebaseerd) als basis voor uw query.

  2. Bepaal welk type analyse u met deze query wilt uitvoeren op de tabel. Deze beslissing bepaalt welke opdrachten en functies u in de query moet gebruiken.

  3. Bepaal welke gegevenselementen (velden, kolommen) u wilt gebruiken voor de queryresultaten. Deze beslissing bepaalt hoe u de uitvoer van de query structureert.

    Belangrijk

    Zorg ervoor dat de query de TimeGenerated kolom retourneert, omdat geplande analyseregels deze gebruiken als referentie voor de lookbackperiode. Omdat TimeGenerated deze fungeert als de lookback-verwijzing, evalueert de regel alleen records waarbij de TimeGenerated waarde binnen het opgegeven lookback-venster valt.

  4. Stel je query’s samen en test ze in het scherm Logs. Wanneer u tevreden bent, slaat u de query op voor gebruik in uw regel.

Zie voor meer informatie:

Uw analyseregel maken

In de volgende procedure wordt uitgelegd hoe u een geplande analyseregel maakt met behulp van de Azure-portal of de Defender-portal.

Aan de slag met het maken van een geplande queryregel

Om aan de slag te gaan, gaat u naar de pagina Analyse in Microsoft Sentinel om een geplande analyseregel te maken.

  1. Selecteer voor Microsoft Sentinel in de Defender-portalMicrosoft Sentinel>Configuratie>Analyse. Voor Microsoft Sentinel in de Azure Portal selecteert u onder Configuratiede optie Analyse.

  2. Selecteer +Maken en selecteer Geplande queryregel.

Geef de regel een naam en definieer algemene informatie

In de Azure Portal worden fasen weergegeven als tabbladen. In de Defender-portal worden ze weergegeven als mijlpalen op een tijdlijn.

  1. Voer de volgende gegevens in voor uw regel.

    Veld Beschrijving
    Naam Een unieke naam voor uw regel. Dit veld ondersteunt alleen tekst zonder opmaak. Alle URL’s die in de naam voorkomen, moeten de notatie voor percent-encoding gebruiken, zodat ze correct worden weergegeven.
    Beschrijving Een beschrijving in vrije tekst voor uw regel.
    Als Microsoft Sentinel is toegevoegd aan de Defender-portal, ondersteunt dit veld alleen tekst zonder opmaak. Alle URL's die in de beschrijving zijn opgenomen, moeten de indeling procentcodering volgen om ze correct weer te geven.
    Ernst Stem de impact die de activiteit die de regel activeert op de doelomgeving kan hebben, af op de doelomgeving, als de regel een ware positieve is.

    Informatief: geen invloed op uw systeem, maar de informatie kan duiden op toekomstige stappen die zijn gepland door een bedreigingsacteur.
    Laag: de onmiddellijke impact is minimaal. Een bedreigingsacteur moet waarschijnlijk meerdere stappen uitvoeren voordat een impact op een omgeving wordt bereikt.
    Gemiddeld: De bedreigingsacteur kan enige invloed hebben op de omgeving met deze activiteit, maar het bereik is beperkt of vereist extra activiteit.
    Hoog: de geïdentificeerde activiteit biedt de bedreigingsacteur uitgebreide toegang om acties op de omgeving uit te voeren of wordt geactiveerd door de impact op de omgeving.
    MITRE ATT&CK Kies de bedreigingsactiviteiten die van toepassing zijn op uw regel. Selecteer uit de MITRE ATT&CK-tactieken en -technieken die in de vervolgkeuzelijst worden weergegeven. U kunt meerdere selecties maken.

    Zie Informatie over beveiligingsdekking door het MITRE ATT&CK-framework voor meer informatie over het maximaliseren van uw dekking van het MITRE ATT&CK-bedreigingslandschap®.
    Status Ingeschakeld: De regel werkt direct na aanmaak, of op een specifieke datum en tijd die je instelt in het Query-planningsgedeelte (momenteel in PREVIEW).
    Uitgeschakeld: de regel wordt gemaakt, maar wordt niet uitgevoerd. Schakel deze later in vanaf het tabblad Actieve regels wanneer u deze nodig hebt.
  2. Selecteer Volgende: Regellogica instellen.


De regellogica definiëren

Stel de regellogica in, inclusief het toevoegen van de Kusto-query die u hebt gemaakt.

  1. Voer de configuratie van de regelquery en waarschuwingsverbetering in.

    Instelling Beschrijving
    Regelzoekopdracht Plak de query die u hebt ontworpen, gemaakt en getest in het venster Regelquery. Elke wijziging die u in dit venster aanbrengt, wordt direct gevalideerd, dus als er fouten zijn, ziet u een indicatie direct onder het venster.
    Entiteiten koppelen Vouw Entiteitstoewijzing uit en definieer maximaal 10 entiteitstypen die door Microsoft Sentinel worden herkend op velden in uw queryresultaten. Deze toewijzing integreert de geïdentificeerde entiteiten in het Entities-veld in het Microsoft Sentinel-schema voor beveiligingswaarschuwingen.

    Voor volledige instructies voor het toewijzen van entiteiten, zie Gegevensvelden toewijzen aan entiteiten in Microsoft Sentinel.
    Toon aangepaste details in uw waarschuwingen Vouw Aangepaste details uit en definieer de velden in de queryresultaten die u in uw waarschuwingen wilt weergeven als aangepaste details. Deze velden worden ook weergegeven in incidenten die hieruit voortkomen.

    Raadpleeg Aangepaste gebeurtenisdetails weergeven in waarschuwingen in Microsoft Sentinel voor volledige instructies voor het weergeven van aangepaste details.
    Waarschuwingsdetails aanpassen Vouw Waarschuwingsdetails uit en pas anders standaard waarschuwingseigenschappen aan op basis van de inhoud van verschillende velden in elke afzonderlijke waarschuwing. Pas bijvoorbeeld de naam of beschrijving van de waarschuwing aan om een gebruikersnaam of IP-adres in de waarschuwing op te nemen.

    Zie Waarschuwingsdetails aanpassen in Microsoft Sentinel voor volledige instructies over het aanpassen van waarschuwingsdetails.
  2. Plan de query en bepaal de scope. Stel de volgende parameters in de sectie Queryplanning:

    Instelling Beschrijving/opties
    Elke query uitvoeren Bepaalt het queryinterval: hoe vaak de query wordt uitgevoerd.
    Toegestaan bereik: 5 minuten tot 14 dagen.
    Opzoekgegevens van de laatste Bepaalt de terugblikperiode: de periode die door de query wordt bestreken.
    Toegestaan bereik: 5 minuten tot 14 dagen.
    Moet langer zijn dan of gelijk zijn aan het queryinterval.
    Beginnen met uitvoeren Automatisch: de regel wordt voor het eerst direct na het maken uitgevoerd en daarna bij het queryinterval.
    Op een bepaald tijdstip (preview): stel een datum en tijd in voor de regel die voor het eerst moet worden uitgevoerd, waarna deze wordt uitgevoerd met het queryinterval.
    Toegestaan bereik: 10 minuten tot 30 dagen na het maken (of inschakelen) van de regel.
  3. Stel de drempelwaarde in voor het maken van waarschuwingen.

    Gebruik de sectie Waarschuwingsdrempel om het gevoeligheidsniveau van de regel te definiëren. Stel bijvoorbeeld een minimumdrempel in van 100:

    Instelling Beschrijving
    Waarschuwing genereren bij het aantal queryresultaten Is groter dan
    Aantal gebeurtenissen 100

    Als u geen drempelwaarde wilt instellen, voert u in 0 het numerieke veld in.

  4. Instellingen voor gebeurtenisgroepering instellen.

    Kies onder Gebeurtenisgroepering een van de twee manieren om het groeperen van gebeurtenissen in waarschuwingen af te handelen:

    Instelling Gedrag
    Alle gebeurtenissen groeperen in één waarschuwing
    (standaard)
    De regel genereert één waarschuwing telkens wanneer deze wordt uitgevoerd, zolang de query meer resultaten retourneert dan de opgegeven waarschuwingsdrempel hierboven. Deze enkele waarschuwing bevat een overzicht van alle gebeurtenissen die in de queryresultaten worden geretourneerd.
    Een waarschuwing activeren voor elke gebeurtenis De regel genereert een unieke waarschuwing voor elke gebeurtenis die door de query wordt geretourneerd. Deze optie is handig als u wilt dat gebeurtenissen afzonderlijk worden weergegeven of als u ze wilt groeperen op bepaalde parameters, op gebruiker, hostnaam of iets anders. U kunt deze parameters definiëren in de query.
  5. Regel tijdelijk onderdrukken nadat een waarschuwing is gegenereerd.

    Als u een regel wilt onderdrukken na de volgende uitvoeringstijd als er een waarschuwing wordt gegenereerd, schakelt u de instelling Query stoppen nadat de waarschuwing is gegenereerd in op Aan. Als u dit inschakelt, stelt u De uitvoering van query stoppen voor in op de tijd dat de query moet stoppen, maximaal 24 uur.

  6. Simuleer de resultaten van de query- en logische instellingen.

    Selecteer in het gebied Resultatensimulatiede optie Testen met huidige gegevens om te zien hoe de regelresultaten eruit zouden zien als deze op uw huidige gegevens waren uitgevoerd. Microsoft Sentinel simuleert het uitvoeren van de regel 50 keer op de huidige gegevens, met behulp van het gedefinieerde schema, en toont u een grafiek van de resultaten (logboekgebeurtenissen). Als u de query wijzigt, selecteert u Opnieuw Testen met huidige gegevens om de grafiek bij te werken. In de grafiek ziet u het aantal resultaten gedurende de periode die is gedefinieerd door de instellingen in de sectie Queryplanning .

  7. Selecteer Volgende: Incidentinstellingen.

De volgende screenshots tonen de regellogica-instellingen in de analytics-regelwizard.

Schermopname van de eerste helft van het tabblad Regellogica instellen in de wizard Analyseregels in de Defender-portal.

Schermafbeelding van het tweede deel van het tabblad Regellogica instellen in de wizard voor analyseregels in de Defender-portal.

De instellingen voor het aanmaken van incidenten instellen

Kies op het tabblad Incidentinstellingen of Microsoft Sentinel waarschuwingen omzet in bruikbare incidenten en of en hoe waarschuwingen worden gegroepeerd in incidenten.

  1. Schakel het maken van incidenten in.

    In de sectie Incidentinstellingen is Incidenten maken op basis van waarschuwingen die worden geactiveerd door deze analyseregel standaard ingesteld op Ingeschakeld, wat betekent dat Microsoft Sentinel één afzonderlijk incident maakt van elke waarschuwing die wordt geactiveerd door de regel.

    • Als u niet wilt dat deze regel incidenten maakt (bijvoorbeeld als deze regel alleen bedoeld is om informatie te verzamelen voor een volgende analyse), stelt u deze optie in op Uitgeschakeld.

      Belangrijk

      Als u Microsoft Sentinel hebt geïntegreerd in het Microsoft Defender-portal, laat deze instelling Ingeschakeld.

      • In dit scenario maakt Microsoft Defender XDR incidenten, niet Microsoft Sentinel.
      • Deze incidenten worden weergegeven in de wachtrij met incidenten in zowel de Azure- als de Defender-portal.
      • In de Azure Portal worden nieuwe incidenten weergegeven met 'Microsoft XDR' als de naam van de incidentprovider.
    • Zie de volgende stap als u één incident wilt maken op basis van een groep waarschuwingen, in plaats van één voor elke waarschuwing.

  2. Instellingen voor het groeperen van waarschuwingen instellen.

    Als u in de sectie Groepering van waarschuwingen één incident wilt genereren op basis van een groep van maximaal 150 vergelijkbare of terugkerende waarschuwingen (zie opmerking), stelt u Groepsgerelateerde waarschuwingen, geactiveerd door deze analyseregel, in op Incidenten in op Ingeschakeld en stelt u de volgende parameters in.

    1. De groep beperken tot waarschuwingen die binnen het geselecteerde tijdsbestek zijn gemaakt: stel het tijdsbestek in waarin de vergelijkbare of terugkerende waarschuwingen worden gegroepeerd. Waarschuwingen buiten dit tijdsbestek genereren een afzonderlijk incident of een afzonderlijke set incidenten.

    2. Groepeer waarschuwingen die door deze analyseregel worden geactiveerd in één incident door: Kies hoe waarschuwingen worden gegroepeerd:

      Optie Beschrijving
      Waarschuwingen groepeer in één incident als alle entiteiten overeenkomen Waarschuwingen worden gegroepeerd als ze identieke waarden delen voor elk van de gemapte entiteiten die je in de Entity Mapping-instellingen van de regel hebt geconfigureerd. Dit is de aanbevolen instelling.
      Alle waarschuwingen die door deze regel worden geactiveerd, groeperen in één incident Alle waarschuwingen die door deze regel worden gegenereerd, worden gegroepeerd, zelfs als ze geen identieke waarden delen.
      Waarschuwingen groepeer in één incident als de geselecteerde entiteiten en details overeenkomen Waarschuwingen worden gegroepeerd als ze identieke waarden delen voor alle toegewezen entiteiten (geconfigureerd in de Entity mapping-instellingen van de regel), waarschuwingsdetails en aangepaste details geselecteerd uit de respectievelijke dropdownlijsten.
    3. Gesloten overeenkomende incidenten opnieuw openen: als een incident wordt opgelost en gesloten en er later een andere waarschuwing wordt gegenereerd die bij dat incident hoort, stelt u deze instelling in op Ingeschakeld als u het gesloten incident opnieuw wilt openen en laat u uitgeschakeld als u wilt dat de waarschuwing een nieuw incident maakt.

      De optie Gesloten overeenkomende incidenten opnieuw openen is niet beschikbaar wanneer Microsoft Sentinel wordt geïmplementeerd in de Microsoft Defender-portal.

    Belangrijk

    Als u Microsoft Sentinel hebt toegevoegd aan de Microsoft Defender-portal, worden de instellingen voor het groeperen van waarschuwingen pas van kracht op het moment dat het incident wordt gemaakt.

    Omdat de correlatie-engine van de Defender-portal verantwoordelijk is voor de correlatie van waarschuwingen in dit scenario, worden deze instellingen geaccepteerd als eerste instructies, maar kan het ook beslissingen nemen over waarschuwingscorrelatie die geen rekening houden met deze instellingen.

    Daarom kan de manier waarop waarschuwingen worden gegroepeerd in incidenten vaak anders zijn dan u zou verwachten op basis van deze instellingen.

    Opmerking

    Maximaal 150 waarschuwingen kunnen worden gegroepeerd in één incident.

    • Het incident wordt pas gemaakt nadat alle waarschuwingen zijn gegenereerd. Alle waarschuwingen worden bij aanmaak meteen aan het incident toegevoegd.

    • Als er meer dan 150 waarschuwingen worden gegenereerd door een regel die ze in één incident groepeert, wordt er een nieuw incident gegenereerd met dezelfde incidentdetails als het origineel en worden de overtollige waarschuwingen gegroepeerd in het nieuwe incident.

  3. Selecteer Volgende: Geautomatiseerd antwoord.

Geautomatiseerde antwoorden controleren of toevoegen

Gebruik het tabblad Geautomatiseerde antwoorden om bestaande automatiseringsregels te bekijken of nieuwe geautomatiseerde antwoorden toe te voegen voor je analyseregel.

  1. Zie op het tabblad Geautomatiseerde antwoorden de automatiseringsregels die in de lijst worden weergegeven. Als u antwoorden wilt toevoegen die nog niet worden gedekt door bestaande regels, hebt u twee opties:

    • Bewerk een bestaande regel als u wilt dat het toegevoegde antwoord van toepassing is op veel of alle regels.
    • Selecteer Nieuwe toevoegen om een nieuwe automatiseringsregel te maken die alleen van toepassing is op deze analyseregel.

    Zie Reactie op bedreigingen automatiseren in Microsoft Sentinel met automatiseringsregels voor meer informatie over waarvoor u automatiseringsregels kunt gebruiken.

    • Onderaan het scherm, onder Waarschuwingsautomatisering (klassiek), ziet u alle playbooks die u hebt geconfigureerd om automatisch te worden uitgevoerd wanneer een waarschuwing via de oude methode wordt gegenereerd.
      • Vanaf juni 2023 kunt u geen playbooks meer toevoegen aan deze lijst. Playbooks die hier al worden vermeld, blijven actief totdat deze methode is afgeschaft, met ingang van maart 2026.

      • Als er hier nog playbooks worden vermeld, maakt u een automatiseringsregel op basis van de geactiveerde waarschuwing en roept u het playbook aan vanuit de automatiseringsregel. Nadat u deze stap hebt voltooid, selecteert u het beletselteken aan het einde van de regel van het playbook dat hier wordt vermeld en selecteert u Verwijderen. Zie Uw Microsoft Sentinel playbooks met waarschuwingstriggers migreren naar automatiseringsregels voor volledige instructies.

  2. Selecteer Volgende: Controleren en maken om alle instellingen voor uw nieuwe analyseregel te controleren.

Configuratie valideren en de regel aanmaken

Bekijk de validatieresultaten en maak de regel als validatie slaagt.

  1. Wanneer het bericht Validatie is geslaagd wordt weergegeven, selecteert u Maken.

  2. Als er in plaats daarvan een fout wordt weergegeven, zoekt en selecteert u de rode X op het tabblad in de wizard waar de fout is opgetreden.

  3. Corrigeer de fout en ga terug naar het tabblad Controleren en maken om de validatie opnieuw uit te voeren.

De volgende screenshot toont het Review- en aanmaakscherm in het Defender-portaal.

Schermafbeelding van het validatiescherm van de wizard voor analyseregels in de Defender-portal.

De regel en de uitvoer ervan weergeven

Nadat je de regel hebt gemaakt, kun je de definitie ervan herzien en de waarschuwingen of incidenten die deze genereert monitoren.

De regeldefinitie weergeven

U vindt uw zojuist gemaakte aangepaste regel (van het type 'Gepland') in de tabel op het tabblad Actieve regels in het hoofdscherm Analyse . In deze lijst kunt u elke regel inschakelen, uitschakelen of verwijderen.

De resultaten van de regel weergeven

Bekijk de incidenten of waarschuwingen die door je regel worden gegenereerd in het portaal dat je gebruikt.

Als u de resultaten wilt bekijken van de analyseregels die u in de Defender-portal maakt, vouwt u Onderzoeken & antwoord uit in het navigatiemenu en vervolgens Incidenten & waarschuwingen. Bekijk incidenten op de pagina Incidenten , waar u incidenten kunt sorteren, onderzoeken en de bedreigingen kunt oplossen. Afzonderlijke waarschuwingen weergeven op de pagina Waarschuwingen .

Schermopname van de pagina incidenten in de Azure Portal.

De regel afstemmen

Nadat de regel wordt uitgevoerd, kunt u deze afstemmen om ruis te verminderen en de detectiekwaliteit te verbeteren.

Opmerking

Waarschuwingen die in Microsoft Sentinel worden gegenereerd, zijn beschikbaar via Microsoft Graph Security. Zie de documentatie voor Waarschuwingen van Microsoft Graph Security voor meer informatie.

De regel exporteren naar een ARM-sjabloon

Als je je regel wilt verpakken om beheerd en geïrriteerd te worden als code, zie dan Import en export analytics rules om de regel te exporteren naar een Azure Resource Manager (ARM) sjabloon. Je kunt ook regels importeren uit sjabloonbestanden om ze te bekijken en te bewerken in de gebruikersinterface.

Volgende stappen

Wanneer je analytics-regels gebruikt om dreigingen te detecteren, schakel dan alle regels in die gekoppeld zijn aan je verbonden databronnen. Deze stap helpt om volledige beveiligingsdekking te waarborgen.

Je kunt ook regels pushen naar Microsoft Sentinel via de Microsoft Sentinel REST API en de Az.SecurityInsights PowerShell-module. Deze aanpak vergt extra inspanning. Je moet eerst de regels exporteren naar JSON voordat je ze inschakelt. De API of PowerShell is handig wanneer je regels uitrolt naar meerdere instanties die dezelfde instellingen gebruiken.

Zie voor meer informatie:

Voor een voorbeeld van het gebruik van aangepaste analyseregels, zie Monitoring Zoom met Microsoft Sentinel, dat ook een aangepaste Microsoft Sentinel-connector gebruikt.