Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Niestandardowe wykrycia są teraz najlepszym sposobem na tworzenie nowych reguł w usługach Microsoft Sentinel SIEM i Microsoft Defender XDR. Dzięki niestandardowym regułom wykrywania można obniżyć koszty pozyskiwania danych, uzyskać nieograniczoną liczbę wykryć w czasie rzeczywistym oraz korzystać z bezproblemowej integracji z danymi, funkcjami i akcjami korygowania w usłudze Defender XDR dzięki automatycznemu mapowaniu encji. Aby uzyskać więcej informacji, przeczytaj wpis na blogu Niestandardowe wykrycia to teraz ujednolicony sposób tworzenia wykryć w Microsoft Defender XDR.
Microsoft Sentinel oferuje funkcję dostosowywania anomalii, która zapewnia wbudowane szablony anomalii, pozwalając od razu czerpać korzyści bez dodatkowej konfiguracji. Te szablony anomalii zostały opracowane tak, aby były niezawodne przy użyciu tysięcy źródeł danych i milionów zdarzeń, ale funkcja dostosowywania anomalii umożliwia również łatwe zmienianie progów i parametrów anomalii w interfejsie użytkownika. Reguły anomalii są domyślnie włączone, więc będą generować anomalie bez dodatkowej konfiguracji. Te anomalie można znaleźć i wyszukiwać za pomocą zapytań w tabeli Anomalies w sekcji Logs.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wyświetlanie dostosowywalnych szablonów reguł anomalii
Reguły anomalii wyświetlane w siatce można teraz znaleźć na karcie Anomalie na stronie Analiza .
Dla użytkowników portalu Microsoft Defender wybierz pozycję Microsoft Sentinel > Configuration > Analytics z menu nawigacji Microsoft Defender.
Dla użytkowników Microsoft Sentinel w Azure Portal wybierz pozycję Analiza z menu nawigacji Microsoft Sentinel.
Na stronie Analiza wybierz kartę Anomalie .
Aby przefiltrować listę według co najmniej jednego z następujących kryteriów, wybierz pozycję Dodaj filtr i wybierz odpowiednio.
Stan — czy reguła jest włączona, czy wyłączona.
Taktyka — taktyka struktury MITRE ATT&CK objęta anomalią.
Techniki — techniki struktury MITRE ATT&CK objęte anomalią.
Źródła danych — typ dzienników, które należy pozyskiwać i analizować w celu zdefiniowania anomalii.
Wybierz regułę i wyświetl następujące informacje w okienku szczegółów:
Opis objaśnia sposób działania anomalii i wymaganych danych.
Taktyki i techniki to taktyki i techniki w strukturze MITRE ATT&CK, których dotyczy anomalia.Parametry są konfigurowalnymi atrybutami anomalii.
Próg to konfigurowalna wartość, która wskazuje stopień, w jakim zdarzenie musi być nietypowe przed utworzeniem anomalii.
Częstotliwość reguł to czas między zadaniami przetwarzania dzienników, które znajdują anomalie.
Stan reguły informuje, czy po włączeniu reguła działa w trybie produkcyjnym, czy testowym (przejściowym).
Wersja anomalii pokazuje wersję szablonu używaną przez regułę. Jeśli chcesz zmienić wersję używaną przez regułę, która jest już aktywna, musisz ponownie utworzyć regułę.
Nie można edytować ani usuwać reguł dołączonych do Microsoft Sentinel. Aby dostosować regułę, należy najpierw utworzyć duplikat reguły, a następnie dostosować duplikat. Aby uzyskać pełne instrukcje, zobacz Dostosowywanie reguł anomalii.
Uwaga
Dlaczego istnieje przycisk Edytuj, jeśli nie można edytować reguły?
Chociaż nie możesz zmienić konfiguracji gotowej reguły wykrywania anomalii, możesz zrobić dwie rzeczy:
Stan reguły można przełączać między produkcyjnym a testowym.
Możesz przekazać firmie Microsoft opinię na temat swoich doświadczeń z dostosowywalnymi anomaliami.
Ocena jakości anomalii
Możesz sprawdzić, jak dobrze działa reguła anomalii, przeglądając przykład anomalii utworzonych przez regułę w ciągu ostatnich 24 godzin.
Dla użytkowników Microsoft Sentinel w Azure Portal wybierz pozycję Analiza z menu nawigacji Microsoft Sentinel.
Dla użytkowników portalu Microsoft Defender wybierz pozycję Microsoft Sentinel > Configuration > Analytics z menu nawigacji Microsoft Defender.
Na stronie Analiza wybierz kartę Anomalie .
Wybierz regułę, którą chcesz ocenić, i skopiuj jej identyfikator w górnej części okienka szczegółów po prawej stronie.
Z menu nawigacji Microsoft Sentinel wybierz pozycję Dzienniki.
Jeśli w górnej części okna zostanie wyświetlona galeria Zapytań , zamknij ją.
Wybierz kartę Tabele w lewym okienku strony Dzienniki .
Ustaw filtr Zakres czasu na Ostatnie 24 godziny.
Skopiuj poniższe zapytanie Kusto i wklej je w oknie zapytania (gdzie jest wyświetlany komunikat "Wpisz zapytanie tutaj lub..."):
Anomalies | where RuleId contains "<RuleId>"Wklej skopiowany powyżej identyfikator reguły w miejscu
<RuleId>między znakami cudzysłowu.Wybierz pozycję Uruchom.
Gdy masz pewne wyniki, możesz zacząć oceniać jakość anomalii. Jeśli nie masz wyników, spróbuj zwiększyć zakres czasu.
Rozwiń wyniki dla każdej anomalii, a następnie rozwiń pole AnomalyReasons . To powie Ci, dlaczego wykryto anomalię.
„Zasadność” lub „użyteczność” anomalii może zależeć od warunków panujących w Twoim środowisku, ale częstą przyczyną tego, że reguła anomalii generuje zbyt wiele anomalii, jest zbyt niski próg.
Dostosuj reguły anomalii
Mimo że reguły wykrywania anomalii są domyślnie zoptymalizowane pod kątem maksymalnej skuteczności, każda sytuacja jest inna i czasami trzeba je dostroić.
Ponieważ nie można edytować oryginalnej aktywnej reguły, musisz najpierw zduplikować aktywną regułę anomalii, a następnie dostosować kopię.
Oryginalna reguła anomalii będzie działać do momentu jej wyłączenia lub usunięcia. Oryginalna reguła nadal działa zgodnie z projektem, więc można porównać wyniki wygenerowane przez oryginalną konfigurację i nową. Duplikaty reguł są domyślnie wyłączone. Możesz utworzyć tylko jedną niestandardową kopię dowolnej reguły anomalii. Próby utworzenia drugiej kopii nie powiedzie się.
Aby zmienić konfigurację reguły anomalii, wybierz regułę z listy na karcie Anomalie .
Kliknij prawym przyciskiem myszy dowolne miejsce w wierszu reguły lub kliknij prawym przyciskiem myszy wielokropek (...) na końcu wiersza, a następnie wybierz pozycję Duplikuj z menu kontekstowego.
Na liście pojawi się nowa reguła o następujących cechach:
- Nazwa reguły będzie taka sama jak oryginalna, a do końca zostanie dołączona wartość " - Customized".
- Stan reguły będzie wyłączony.
- Znaczek FLGT pojawi się na początku wiersza, aby wskazać, że reguła jest w trybie flighting.
Aby dostosować tę regułę, wybierz regułę i wybierz pozycję Edytuj w okienku szczegółów lub z menu kontekstowego reguły.
Reguła otwiera się w kreatorze reguł Analytics. W tym miejscu można zmienić parametry reguły i jej progu. Parametry, które można zmienić, różnią się w zależności od typu i algorytmu anomalii.
Wyniki zmian można wyświetlić w okienku Podgląd wyników. Wybierz identyfikator anomalii w podglądzie wyników, aby zobaczyć, dlaczego model uczenia maszynowego identyfikuje tę anomalię.
Włącz dostosowaną regułę do generowania wyników. Niektóre zmiany mogą wymagać ponownego uruchomienia reguły, więc musisz poczekać na jej zakończenie i wrócić, aby sprawdzić wyniki na stronie dzienników. Niestandardowa reguła anomalii domyślnie działa w trybie Flighting (testowanie). Oryginalna reguła jest domyślnie uruchamiana w trybie produkcyjnym .
Aby porównać wyniki, wróć do tabeli Anomalie w Logach , aby ocenić nową regułę opisaną wcześniej w Oceniaj jakość anomalii, ale zamiast tego użyj następującego zapytania, aby szukać anomalii generowanych przez oryginalną regułę oraz przez regułę duplikatu.
Anomalies | where AnomalyTemplateId contains "<RuleId>"Wklej identyfikator reguły skopiowany z oryginalnej reguły zamiast
<RuleId>między cudzysłowami. Wartość parametruAnomalyTemplateIdzarówno w regule oryginalnej, jak i zduplikowanej, jest identyczna z wartością parametruRuleIdw regule oryginalnej.
Jeśli wyniki dla reguły niestandardowej są zadowalające, możesz wrócić do karty Anomalie, wybrać regułę niestandardową, kliknąć przycisk Edytuj, a następnie na karcie Ogólne przełączyć ją z Flighting na Production. Oryginalna reguła zostanie automatycznie zmieniona na Flighting, ponieważ nie można jednocześnie mieć dwóch wersji tej samej reguły w środowisku produkcyjnym.
Następne kroki
Dowiedz się więcej o wykrywaniu anomalii w Microsoft Sentinel:
- Uzyskaj pewne podstawowe informacje na temat anomalii możliwych do dostosowania.
- Wyświetl dostępne typy anomalii w Microsoft Sentinel.
- Eksplorowanie innych typów reguł analizy.