Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com as detecções personalizadas, você pode reduzir os custos de ingestão, obter detecções ilimitadas em tempo real e se beneficiar da integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para obter mais informações, leia As detecções personalizadas agora representam a experiência unificada para criar detecções no Microsoft Defender XDR.
Este artigo explica como acompanhar as alterações de versão do modelo para suas regras de análise agendadas em Microsoft Sentinel, atualizar suas regras para corresponder às novas versões de modelo e reverter as regras de volta para seus modelos originais.
Importante
O gerenciamento de versões de modelo de regra analítica está em VERSÃO PRÉVIA. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Como funciona o gerenciamento de versão do modelo
Microsoft Sentinel contém modelos de regras de análise que transforma em regras ativas ao criar efetivamente uma cópia dos mesmos – é o que acontece quando cria uma regra a partir de um modelo. No entanto, nessa altura, a regra ativa já não está ligada ao modelo. Se forem efetuadas alterações a um modelo de regra, por engenheiros da Microsoft ou por qualquer outra pessoa, quaisquer regras criadas previamente a partir desse modelo não serão atualizadas dinamicamente para corresponder ao novo modelo.
No entanto, as regras criadas a partir de modelos lembram-se dos modelos de onde vieram, o que lhe permite duas vantagens:
Se tiver efetuado alterações a uma regra ao criá-la a partir de um modelo ou em qualquer altura posterior, pode sempre reverter a regra novamente para a versão original.
É notificado quando um modelo é atualizado. Pode atualizar as regras para a nova versão dos modelos ou deixá-las tal como estão.
Este artigo mostra-lhe como gerir estas tarefas e o que deve ter em conta. Os procedimentos abordados no artigo aplicam-se a quaisquer regras de Análise agendada criadas a partir de modelos.
Descubra o número da versão do modelo da sua regra
Com a implementação do controlo de versões do modelo, pode ver e controlar as versões dos seus modelos de regras e as regras criadas a partir dos mesmos. As regras com modelos atualizados apresentam um distintivo "Atualizar" junto ao nome da regra.
Na página Análise , selecione o separador Regras ativas .
Selecione qualquer regra do tipo Agendado.
Se a regra apresentar o distintivo "Atualizar", o respetivo painel de detalhes terá um botão Rever e atualizar junto ao botão Editar (ver imagem 1 no passo seguinte).
Se a regra tiver sido criada a partir de um modelo mas não tiver o distintivo "Atualizar", o respetivo painel de detalhes terá um botão Comparar com modelo junto ao botão Editar (veja as imagens 2 e 3 no passo seguinte).
Se existir apenas um botão Editar , a regra foi criada de raiz e não a partir de um modelo.
Desloque-se para baixo até à parte inferior do painel de detalhes, onde verá dois números de versão: a versão do modelo a partir do qual a regra foi criada e a versão mais recente disponível do modelo.
Cada número de versão está no formato "1.0.0" – versão principal, versão menor e versão.
Uma diferença no número da versão principal indica que algo essencial no modelo foi alterado, que pode afetar a forma como a regra deteta ameaças ou mesmo a sua capacidade de funcionar completamente. Quer incluir esta alteração nas suas regras.
Uma diferença no número da versão menor indica uma melhoria menor no modelo — uma alteração cosmética ou algo semelhante — que seria desejável, mas não é fundamental para manter a funcionalidade, a eficácia ou o desempenho da regra. Você poderia tanto aceitar esta alteração quanto deixá-la de lado.
Observação
As imagens 2 e 3 mostram dois exemplos de regras criadas a partir de modelos, onde o modelo não foi atualizado.
- A imagem 2 mostra uma regra que tem um número de versão para o modelo atual. Isso indica que a regra foi criada após a implementação inicial do controle de versão de modelo no Microsoft Sentinel, em outubro de 2021.
- A imagem 3 mostra uma regra que não tem uma versão de modelo atual. Isto mostra que a regra tinha sido criada antes de outubro de 2021. Se existir uma versão de modelo mais recente disponível, é provável que seja uma versão mais recente do modelo do que a utilizada para criar a regra.
Comparar a regra ativa com o respetivo modelo
Escolha a guia Atualizar modelo ou a guia Reverter para o modelo para obter as instruções relevantes:
Observação
Atualizar esta regra substituirá a regra existente pela versão mais recente do modelo.
Qualquer passo ou lógica de automatização que se refira à regra existente deve ser verificada, caso os nomes referenciados sejam alterados. Além disso, quaisquer personalizações efetuadas na criação da regra original (alterações à consulta, agendamento, agrupamento ou outras definições) podem ser substituídas.
Depois de selecionar uma regra e determinar que você deseja considerar atualizá-la, selecione Examinar e atualizar no painel de detalhes da regra. Note que o Assistente de regra de análise agora tem uma guia Comparar com a versão mais recente.
Na aba Comparar com a versão mais recente , você vê uma comparação lado a lado entre as representações YAML da regra existente e a versão mais recente do template.
Atualizar a regra com a nova versão do modelo
Escolha uma das seguintes ações para aplicar, personalizar ou cancelar a atualização de modelo:
Se as alterações efetuadas à nova versão do modelo forem aceitáveis para si e nada mais na regra original for afetada, selecione Rever e atualizar para validar e aplicar as alterações.
Se quiser personalizar ainda mais a regra ou reaplicar as alterações que, de outra forma, possam ser sobrescritas, selecione Avançar: Alterações personalizadas. Percorra as abas restantes do assistente de regras do Analytics para fazer essas alterações e, em seguida, valide e aplique as alterações na aba Revisar e atualizar.
Se você não quiser fazer nenhuma alteração na regra existente, mas em vez de manter a versão do modelo existente, basta sair do assistente selecionando o X no canto superior direito.