Personalizar detalhes do alerta no Microsoft Sentinel

Este artigo explica como substituir as propriedades predefinidas dos alertas com conteúdo dos resultados da consulta subjacente.

Ao criar uma regra de análise agendada, na primeira etapa, você define um nome e uma descrição para a regra e define a severidade e as táticas do MITRE ATT&CK. Todos os alertas gerados por uma determinada regra - e todos os incidentes criados como resultado - herdam o nome, a descrição, a gravidade e as táticas definidas na regra, sem considerar o conteúdo específico de uma instância específica do alerta.

Com o recurso de detalhes do alerta , você pode substituir o nome, a descrição, a gravidade, as táticas e outras propriedades padrão dos alertas de duas maneiras:

  • Crie descrições e nomes de variáveis personalizados para os alertas. Pode selecionar campos na saída da consulta do alerta cujos conteúdos podem ser incluídos no nome ou descrição de cada instância do alerta. Se o campo selecionado não tiver nenhum valor em uma determinada instância, os detalhes do alerta dessa instância serão revertidos para os padrões especificados na página Geral do assistente de regra de análise.

  • Personalize a gravidade, táticas e outras propriedades de uma dada instância de um alerta (veja a tabela de propriedades de detalhes do alerta neste artigo) com os valores de quaisquer campos relevantes da saída da consulta. Se os campos selecionados estiverem vazios ou tiverem valores que não correspondam ao tipo de dados de campo, as respectivas propriedades de alerta serão revertidas para seus padrões (para táticas e gravidade, os valores especificados na página Geral do assistente de regra de análise).

Importante

Use o procedimento a seguir para personalizar os detalhes do alerta. Essas etapas fazem parte do assistente de criação de regras de análise de Microsoft Sentinel, mas são abordadas aqui de forma independente para abordar o cenário de adição ou alteração de detalhes de alerta em uma regra de análise existente.

Como personalizar detalhes do alerta

  1. Acesse a página Analytics no portal por meio do qual você acessa o Microsoft Sentinel:

    Na secção Configuração do menu de navegação Microsoft Sentinel, selecione Análise.

  2. Selecione uma regra de consulta agendada e selecione Editar. Em alternativa, crie uma nova regra ao selecionar Criar > regra de consulta Agendada na parte superior do ecrã.

  3. Selecione a guia Definir a lógica da regra.

  4. Na secção Melhoramento de alertas , expanda Detalhes do alerta.

    Personalizar detalhes do alerta

  5. Na secção Detalhes do alerta agora expandida, adicione texto livre que inclua propriedades correspondentes aos detalhes que pretende apresentar no alerta:

    1. No campo Formato do Nome do Alerta , introduza o texto que pretende que seja apresentado como o nome do alerta (o texto do alerta) e inclua, entre parênteses duplos, quaisquer campos de saída de consulta que pretenda fazer parte do texto do alerta.

      Exemplo: Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.

    2. Faça o mesmo com o campo Formato da Descrição do Alerta .

      Observação

      Atualmente, está limitado a três parâmetros cada um nos camposFormato do Nome do Alerta e Formato de Descrição do Alerta .

    3. Para substituir outras propriedades padrão, selecione uma propriedade do alerta na lista suspensa Propriedade do alerta. Depois, nos resultados da consulta, na lista suspensa Valor, selecione o campo cujo conteúdo deverá preencher a propriedade de alerta.

    4. Para substituir mais propriedades predefinidas, selecione + Adicionar novo e repita o passo anterior. As seguintes propriedades podem ser substituídas:

      Nome Descrição
      AlertName Cadeia de caracteres. Suporta apenas texto simples.
      Descrição Cadeia de caracteres. Suporta apenas texto simples, se Microsoft Sentinel estiver integrado no portal do Defender.
      AlertSeverity Um dos seguintes valores:
      - Informativo
      - Baixo
      - Médio
      - Alta
      Táticas Um dos seguintes valores:
      - Reconhecimento
      - Desenvolvimento de Recursos
      - InicialAccess
      - Execução
      - Persistência
      - Escalação de Privilégios
      - Evasão de Defesa
      - CredentialAccess
      - Deteção
      - LateralMovimento
      - Coleção
      - Exfiltração
      - Comando e Controle
      - Impacto
      - Pré-ataque
      - ImpairProcessControl
      - Função de InibiçãoDeResposta
      Técnicas (Pré-visualização) Uma cadeia que corresponde à seguinte expressão regular: ^T(?<Digits>\d{4})$.
      Por exemplo: T1234
      AlertLink (Pré-visualização) Cadeia de caracteres
      Nível de Confiança (Pré-visualização) Um dos seguintes valores:
      - Baixo
      - Alta
      - Desconhecido
      ConfidenceScore (Pré-visualização) Número inteiro, entre 0-1 (inclusive)
      ExtendedLinks (Pré-visualização) Cadeia de caracteres
      ProductComponentName (Pré-visualização)
      * Se integrado ao portal Defender, esse campo não estará mais disponível para personalização.
      Cadeia de caracteres
      ProductName (Pré-visualização)
      * Se estiver integrado ao portal do Defender, não personalize esse campo para fontes da Microsoft; isso faz com que os alertas do Defender XDR sejam descartados.
      Cadeia de caracteres
      ProviderName (Pré-visualização)
      * Se integrado ao portal Defender, esse campo não estará mais disponível para personalização.
      Cadeia de caracteres
      RemediationSteps (Pré-visualização) Cadeia de caracteres

      Cuidado

      Se tiver integrado Microsoft Sentinel no portal do Microsoft Defender:

      • Não personalize o campo ProductName para alertas de origens da Microsoft. Ao fazê-lo, estes alertas serão removidos do Microsoft Defender XDR e não serão criados incidentes.

      • Os campos ProductComponentName e ProviderName já não estão disponíveis para serem personalizados.

      Se alguma destas personalizações já existir em qualquer uma das suas regras, remova as personalizações para manter a compatibilidade e evitar resultados inesperados.

    Se você mudar de ideia ou se cometer um erro, poderá remover um detalhe do alerta clicando no ícone da lixeira ao lado do par Propriedade do alerta/Valor ou excluir o texto livre dos campos Nome do alerta/Formato da descrição.

  6. Quando tiver terminado de personalizar os detalhes do alerta, se estiver criando a regra agora, prossiga para a próxima guia no assistente. Se estiver a editar uma regra existente, selecione o separador Rever e criar . Assim que a validação da regra for concluída com êxito, selecione Guardar.

Limites de serviço

Os seguintes limites se aplicam quando você personaliza os detalhes do alerta:

  • Pode substituir um campo com até 50 valores numa única consulta. Quando a consulta excede os 50 valores personalizados, todos os valores personalizados são removidos e, em todos os resultados da consulta, o campo reverte para o valor predefinido. Ajuste a consulta para não produzir mais de 50 valores para garantir que não são removidos valores personalizados.
  • O limite de tamanho do AlertName campo e de quaisquer outras propriedades que não são de coleção é de 256 bytes.
  • O limite de tamanho para o Description campo e quaisquer outras propriedades da coleção é de 5 KB.
  • Os valores que excedam os limites de tamanho são ignorados.

Próximas etapas

Para mais informações sobre enriquecimento de alertas, regras de análise e entidades no Microsoft Sentinel, veja estes artigos: