Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak zastąpić domyślne właściwości alertów zawartością z bazowych wyników zapytania.
Podczas tworzenia zaplanowanej reguły analitycznej w pierwszym kroku definiujesz nazwę i opis reguły oraz przypisujesz jej poziom ważności i taktyki MITRE ATT&CK. Wszystkie alerty generowane przez daną regułę — oraz wszystkie incydenty utworzone w ich wyniku — będą dziedziczyć nazwę, opis, poziom ważności i taktyki zdefiniowane w regule, niezależnie od konkretnej treści danego wystąpienia alertu.
Dzięki funkcji szczegółów alertu można zastąpić nazwę, opis, ważność, taktykę i inne domyślne właściwości alertów na dwa sposoby:
Utwórz niestandardowe nazwy zmiennych i opisy dla alertów. Możesz wybrać pola w danych wyjściowych zapytania alertu, których zawartość może zostać uwzględniona w nazwie lub opisie każdego wystąpienia alertu. Jeśli wybrane pole nie ma wartości w danym wystąpieniu, szczegóły alertu dla tego wystąpienia zostaną przywrócone do wartości domyślnych określonych na stronie Ogólne kreatora reguły analizy.
Dostosuj stopień nasilenia, taktyki i inne właściwości danego przypadku alertu (zobacz tabelę właściwości szczegółów alertu w tym artykule) za pomocą wartości wszystkich istotnych pól z wyjścia zapytania. Jeśli wybrane pola są puste lub mają wartości, które nie odpowiadają typowi danych pola, odpowiednie właściwości alertu zostaną przywrócone do wartości domyślnych (w przypadku taktyk i ważności będą to wartości określone na stronie Ogólne kreatora reguły analitycznej).
Ważna
- Możliwość dostosowywania niektórych szczegółów alertów (zobacz właściwości oznaczone jako wersja zapoznawcza w tabeli właściwości szczegółów alertów w tym artykule) jest obecnie dostępna w wersji zapoznawczej. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.
- Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender. Od lipca 2025 r. wielu nowych klientów jest automatycznie dołączanych i przekierowowanych do portalu usługi Defender. Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Czas na przeniesienie: wycofanie Azure Portal Microsoft Sentinel w celu zwiększenia bezpieczeństwa).
Aby dostosować szczegóły alertu, wykonaj poniższą procedurę. Te kroki są częścią kreatora tworzenia reguł analizy Microsoft Sentinel, ale zostały one rozwiązane niezależnie w celu rozwiązania scenariusza dodawania lub zmieniania szczegółów alertu w istniejącej regule analizy.
Jak dostosować szczegóły alertu
Przejdź do strony Analytics w portalu, za pomocą którego uzyskujesz dostęp do usługi Microsoft Sentinel:
W sekcji Konfiguracja w menu nawigacji Microsoft Sentinel wybierz pozycję Analiza.
Wybierz regułę zaplanowanego zapytania i wybierz pozycję Edytuj. Możesz też utworzyć nową regułę, wybierając pozycję Utwórz > regułę zaplanowanego zapytania w górnej części ekranu.
Wybierz kartę Ustaw logikę reguły .
W sekcji Wzbogacanie alertów rozwiń pozycję Szczegóły alertu.
W rozszerzonej sekcji Szczegóły alertu dodaj bezpłatny tekst zawierający właściwości odpowiadające szczegółom, które mają być wyświetlane w alercie:
W polu Format nazwy alertu wprowadź tekst, który ma być wyświetlany jako nazwa alertu (tekst alertu) i uwzględnij w podwójnych nawiasach klamrowych wszystkie pola wyjściowe zapytania, które mają być częścią tekstu alertu.
Przykład:
Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.Zrób to samo z polem Format opisu alertu .
Uwaga
Obecnie w polach Format nazwy alertu i Format opisu alertu możesz użyć tylko trzech parametrów w każdym z nich.
Aby zastąpić inne właściwości domyślne, wybierz właściwość alertu z listy rozwijanej Właściwości alertu . Następnie z listy rozwijanej Wartość wybierz z wyników zapytania pole, którego zawartością chcesz wypełnić właściwość alertu.
Aby zastąpić więcej właściwości domyślnych, wybierz pozycję + Dodaj nową i powtórz poprzedni krok. Następujące właściwości można zastąpić:
Name (Nazwa) Opis Nazwa alertu Łańcuch znaków. Obsługuje tylko zwykły tekst. Opis Łańcuch znaków. Obsługuje tylko zwykły tekst, jeśli Microsoft Sentinel jest dołączony do portalu usługi Defender. AlertSeverity Jedna z następujących wartości:
- Informacja
- Niski
- Średni
- WysokiTaktyki Jedna z następujących wartości:
- Rozpoznania
- ZasóbRozwoj
- InitialAccess
- Wykonanie
- Trwałość
- Eskalacja Uprawnień
- DefenseEvasion
- CredentialAccess
- Odnajdywanie
- Ruch boczny
- Kolekcja
- Eksfiltracja
- CommandAndControl
- Wpływ
- Atak wstępny
- ImpairProcessControl
- FunkcjaHamowaniaOdpowiedziTechniki (wersja zapoznawcza) Ciąg zgodny z następującym wyrażeniem regularnym: ^T(?<Digits>\d{4})$.
Na przykład: T1234AlertLink (wersja zapoznawcza) Ciąg ConfidenceLevel (wersja zapoznawcza) Jedna z następujących wartości:
- Niski
- Wysoki
- NieznanyConfidenceScore (wersja zapoznawcza) Liczba całkowita z zakresu od 0-do 1 (włącznie) ExtendedLinks (wersja zapoznawcza) Ciąg ProductComponentName (wersja zapoznawcza)
* Jeśli dołączono do portalu Defender, to pole nie jest już dostępne do dostosowania.Ciąg ProductName (wersja zapoznawcza)
* W przypadku dołączenia do portalu Defender nie należy dostosowywać tego pola dla źródeł Microsoft; powoduje to usunięcie alertów z Defender XDR.Ciąg ProviderName (wersja zapoznawcza)
* Jeśli dołączono do portalu Defender, to pole nie jest już dostępne do dostosowania.Ciąg RemediationSteps (wersja zapoznawcza) Ciąg Uwaga
Jeśli wdrożono usługę Microsoft Sentinel w portalu Microsoft Defender:
Nie dostosuj pola ProductName dla alertów ze źródeł firmy Microsoft. Spowoduje to odrzucenie tych alertów w usłudze Microsoft Defender XDR i nie zostanie utworzony żaden incydent.
Pola ProductComponentName i ProviderName nie są już dostępne do dostosowania.
Jeśli którekolwiek z tych dostosowań już istnieje w dowolnej z reguł, usuń dostosowania, aby zachować zgodność i uniknąć nieoczekiwanych wyników.
Jeśli zmienisz zdanie lub popełnisz błąd, możesz usunąć szczegóły alertu, klikając ikonę kosza obok pary Właściwość alertu/Wartość lub usuń bezpłatny tekst z pól Nazwa alertu/Format opisu .
Po zakończeniu dostosowywania szczegółów alertu, jeśli teraz tworzysz regułę, przejdź do następnej karty w kreatorze. Jeśli edytujesz istniejącą regułę, wybierz kartę Przeglądanie i tworzenie . Po pomyślnym walidacji reguły wybierz pozycję Zapisz.
Limity usług
Podczas dostosowywania szczegółów alertu obowiązują następujące limity:
- W jednym zapytaniu można zastąpić pole maksymalnie 50 wartościami . Gdy zapytanie przekroczy 50 dostosowanych wartości, wszystkie dostosowane wartości zostaną porzucone, a we wszystkich wynikach zapytania pole powróci do wartości domyślnej. Dostosuj zapytanie, aby uzyskać nie więcej niż 50 wartości, aby upewnić się, że nie są usuwane żadne dostosowane wartości.
- Limit rozmiaru
AlertNamepola i innych właściwości innych niż kolekcja wynosi 256 bajtów. - Limit rozmiaru
Descriptionpola i innych właściwości kolekcji wynosi 5 KB. - Wartości przekraczające limity rozmiaru są porzucane.
Następne kroki
Aby uzyskać więcej informacji o wzbogacaniu alertów, regułach analitycznych i jednostkach w Microsoft Sentinel, zobacz te artykuły:
- Poznaj inne sposoby wzbogacania alertów:
- Pobierz pełny obraz reguł analizy zaplanowanych zapytań.
- Dowiedz się więcej o jednostkach w Microsoft Sentinel.