Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com deteções personalizadas, pode reduzir os custos de ingestão, obter deteções ilimitadas em tempo real e beneficiar de uma integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para mais informações, leia As deteções personalizadas são agora a experiência unificada para criar deteções no Microsoft Defender XDR.
Importante
A exportação e importação de regras está em PRÉ-VISUALIZAÇÃO. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Este artigo mostra-lhe como exportar regras de análise do Microsoft Sentinel para ficheiros JSON modelo do Azure Resource Manager (ARM) e importar regras desses ficheiros para outros espaços de trabalho ou inquilinos. Use esta funcionalidade para gerir as suas regras de análise como código, permitindo controlo de versões e implementação consistente entre ambientes.
Como funciona a exportação e importação de modelos ARM para regras de análise
Agora, pode exportar as suas regras de analítica para ficheiros de modelo do Azure Resource Manager (ARM) e importar regras a partir desses ficheiros, como parte da gestão e do controlo das suas implementações do Microsoft Sentinel enquanto código. A ação de exportação criará um ficheiro JSON (denominado Azure_Sentinel_analytic_rule.json) na pasta de transferências do navegador, que depois pode mudar de nome, mover e gerir como qualquer outro ficheiro.
O ficheiro JSON exportado é independente da área de trabalho, pelo que pode ser importado para outras áreas de trabalho e até mesmo para outros inquilinos. Como código, também pode ser controlado por versões, atualizado e implementado numa estrutura CI/CD gerida.
O ficheiro inclui todos os parâmetros definidos na regra de análise, pelo que, para regras agendadas , inclui a consulta subjacente e as respetivas definições de agendamento, a gravidade, a criação de incidentes, as definições de agrupamento de eventos e alertas, as táticas MITRE ATT&CK atribuídas, etc. Qualquer tipo de regra de análise - não apenas Agendada - pode ser exportada para um ficheiro JSON.
Exportar regras de análise para templates ARM
Execute os seguintes passos para exportar uma regra de análise para um ficheiro modelo ARM:
No menu de navegação Microsoft Sentinel, selecione Análise.
Selecione a regra que pretende exportar e clique em Exportar a partir da barra na parte superior do ecrã.
Nota
Pode selecionar várias regras de análise de uma só vez para exportação marcando as caixas de verificação junto às regras e clicando em Exportar no final.
Pode exportar todas as regras numa única página da grelha de apresentação de uma só vez, marcando a caixa de verificação na linha de cabeçalho (junto a GRAVIDADE) antes de clicar em Exportar. No entanto, não pode exportar mais do que uma página de regras de cada vez.
Tenha em atenção que, neste cenário, será criado um único ficheiro (com o nome Azure_Sentinel_analytic_rules.json) e irá conter código JSON para todas as regras exportadas.
Importar regras de análise a partir de templates ARM
Execute os seguintes passos para importar uma regra de análise a partir de um ficheiro modelo ARM:
Tenha pronto um ficheiro JSON de modelo ARM de regra de análise.
No menu de navegação Microsoft Sentinel, selecione Análise.
Clique em Importar a partir da barra na parte superior do ecrã. Na caixa de diálogo resultante, navegue para e selecione o ficheiro JSON que representa a regra que pretende importar e selecione Abrir.
Nota
Pode importar até 50 regras de análise a partir de um único ficheiro de modelo do ARM.
Passos seguintes
Pode exportar e importar regras de análise para e a partir de templates ARM para gerir as suas implementações do Microsoft Sentinel como código.
- Saiba mais sobre regras de análise, incluindo regras agendadas personalizadas.
- Saiba mais sobre os modelos do ARM.