Dostosowywanie szczegółów alertów w Microsoft Sentinel

W tym artykule wyjaśniono, jak zastąpić domyślne właściwości alertów zawartością z bazowych wyników zapytania.

Podczas tworzenia zaplanowanej reguły analitycznej w pierwszym kroku definiujesz nazwę i opis reguły oraz przypisujesz jej poziom ważności i taktyki MITRE ATT&CK. Wszystkie alerty generowane przez daną regułę — oraz wszystkie incydenty utworzone w ich wyniku — będą dziedziczyć nazwę, opis, poziom ważności i taktyki zdefiniowane w regule, niezależnie od konkretnej treści danego wystąpienia alertu.

Dzięki funkcji szczegółów alertu można zastąpić nazwę, opis, ważność, taktykę i inne domyślne właściwości alertów na dwa sposoby:

  • Utwórz niestandardowe nazwy zmiennych i opisy dla alertów. Możesz wybrać pola w danych wyjściowych zapytania alertu, których zawartość może zostać uwzględniona w nazwie lub opisie każdego wystąpienia alertu. Jeśli wybrane pole nie ma wartości w danym wystąpieniu, szczegóły alertu dla tego wystąpienia zostaną przywrócone do wartości domyślnych określonych na stronie Ogólne kreatora reguły analizy.

  • Dostosuj stopień nasilenia, taktyki i inne właściwości danego przypadku alertu (zobacz tabelę właściwości szczegółów alertu w tym artykule) za pomocą wartości wszystkich istotnych pól z wyjścia zapytania. Jeśli wybrane pola są puste lub mają wartości, które nie odpowiadają typowi danych pola, odpowiednie właściwości alertu zostaną przywrócone do wartości domyślnych (w przypadku taktyk i ważności będą to wartości określone na stronie Ogólne kreatora reguły analitycznej).

Ważna

Aby dostosować szczegóły alertu, wykonaj poniższą procedurę. Te kroki są częścią kreatora tworzenia reguł analizy Microsoft Sentinel, ale zostały one rozwiązane niezależnie w celu rozwiązania scenariusza dodawania lub zmieniania szczegółów alertu w istniejącej regule analizy.

Jak dostosować szczegóły alertu

  1. Przejdź do strony Analytics w portalu, za pomocą którego uzyskujesz dostęp do usługi Microsoft Sentinel:

    W sekcji Konfiguracja w menu nawigacji Microsoft Sentinel wybierz pozycję Analiza.

  2. Wybierz regułę zaplanowanego zapytania i wybierz pozycję Edytuj. Możesz też utworzyć nową regułę, wybierając pozycję Utwórz > regułę zaplanowanego zapytania w górnej części ekranu.

  3. Wybierz kartę Ustaw logikę reguły .

  4. W sekcji Wzbogacanie alertów rozwiń pozycję Szczegóły alertu.

    Dostosowywanie szczegółów alertu

  5. W rozszerzonej sekcji Szczegóły alertu dodaj bezpłatny tekst zawierający właściwości odpowiadające szczegółom, które mają być wyświetlane w alercie:

    1. W polu Format nazwy alertu wprowadź tekst, który ma być wyświetlany jako nazwa alertu (tekst alertu) i uwzględnij w podwójnych nawiasach klamrowych wszystkie pola wyjściowe zapytania, które mają być częścią tekstu alertu.

      Przykład: Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.

    2. Zrób to samo z polem Format opisu alertu .

      Uwaga

      Obecnie w polach Format nazwy alertu i Format opisu alertu możesz użyć tylko trzech parametrów w każdym z nich.

    3. Aby zastąpić inne właściwości domyślne, wybierz właściwość alertu z listy rozwijanej Właściwości alertu . Następnie z listy rozwijanej Wartość wybierz z wyników zapytania pole, którego zawartością chcesz wypełnić właściwość alertu.

    4. Aby zastąpić więcej właściwości domyślnych, wybierz pozycję + Dodaj nową i powtórz poprzedni krok. Następujące właściwości można zastąpić:

      Name (Nazwa) Opis
      Nazwa alertu Łańcuch znaków. Obsługuje tylko zwykły tekst.
      Opis Łańcuch znaków. Obsługuje tylko zwykły tekst, jeśli Microsoft Sentinel jest dołączony do portalu usługi Defender.
      AlertSeverity Jedna z następujących wartości:
      - Informacja
      - Niski
      - Średni
      - Wysoki
      Taktyki Jedna z następujących wartości:
      - Rozpoznania
      - ZasóbRozwoj
      - InitialAccess
      - Wykonanie
      - Trwałość
      - Eskalacja Uprawnień
      - DefenseEvasion
      - CredentialAccess
      - Odnajdywanie
      - Ruch boczny
      - Kolekcja
      - Eksfiltracja
      - CommandAndControl
      - Wpływ
      - Atak wstępny
      - ImpairProcessControl
      - FunkcjaHamowaniaOdpowiedzi
      Techniki (wersja zapoznawcza) Ciąg zgodny z następującym wyrażeniem regularnym: ^T(?<Digits>\d{4})$.
      Na przykład: T1234
      AlertLink (wersja zapoznawcza) Ciąg
      ConfidenceLevel (wersja zapoznawcza) Jedna z następujących wartości:
      - Niski
      - Wysoki
      - Nieznany
      ConfidenceScore (wersja zapoznawcza) Liczba całkowita z zakresu od 0-do 1 (włącznie)
      ExtendedLinks (wersja zapoznawcza) Ciąg
      ProductComponentName (wersja zapoznawcza)
      * Jeśli dołączono do portalu Defender, to pole nie jest już dostępne do dostosowania.
      Ciąg
      ProductName (wersja zapoznawcza)
      * W przypadku dołączenia do portalu Defender nie należy dostosowywać tego pola dla źródeł Microsoft; powoduje to usunięcie alertów z Defender XDR.
      Ciąg
      ProviderName (wersja zapoznawcza)
      * Jeśli dołączono do portalu Defender, to pole nie jest już dostępne do dostosowania.
      Ciąg
      RemediationSteps (wersja zapoznawcza) Ciąg

      Uwaga

      Jeśli wdrożono usługę Microsoft Sentinel w portalu Microsoft Defender:

      • Nie dostosuj pola ProductName dla alertów ze źródeł firmy Microsoft. Spowoduje to odrzucenie tych alertów w usłudze Microsoft Defender XDR i nie zostanie utworzony żaden incydent.

      • Pola ProductComponentName i ProviderName nie są już dostępne do dostosowania.

      Jeśli którekolwiek z tych dostosowań już istnieje w dowolnej z reguł, usuń dostosowania, aby zachować zgodność i uniknąć nieoczekiwanych wyników.

    Jeśli zmienisz zdanie lub popełnisz błąd, możesz usunąć szczegóły alertu, klikając ikonę kosza obok pary Właściwość alertu/Wartość lub usuń bezpłatny tekst z pól Nazwa alertu/Format opisu .

  6. Po zakończeniu dostosowywania szczegółów alertu, jeśli teraz tworzysz regułę, przejdź do następnej karty w kreatorze. Jeśli edytujesz istniejącą regułę, wybierz kartę Przeglądanie i tworzenie . Po pomyślnym walidacji reguły wybierz pozycję Zapisz.

Limity usług

Podczas dostosowywania szczegółów alertu obowiązują następujące limity:

  • W jednym zapytaniu można zastąpić pole maksymalnie 50 wartościami . Gdy zapytanie przekroczy 50 dostosowanych wartości, wszystkie dostosowane wartości zostaną porzucone, a we wszystkich wynikach zapytania pole powróci do wartości domyślnej. Dostosuj zapytanie, aby uzyskać nie więcej niż 50 wartości, aby upewnić się, że nie są usuwane żadne dostosowane wartości.
  • Limit rozmiaru AlertName pola i innych właściwości innych niż kolekcja wynosi 256 bajtów.
  • Limit rozmiaru Description pola i innych właściwości kolekcji wynosi 5 KB.
  • Wartości przekraczające limity rozmiaru są porzucane.

Następne kroki

Aby uzyskać więcej informacji o wzbogacaniu alertów, regułach analitycznych i jednostkach w Microsoft Sentinel, zobacz te artykuły: