Exportar e importar regras de análise de/para modelos ARM

Importante

As deteções personalizadas são agora a melhor forma de criar novas regras no Microsoft Sentinel Microsoft Defender XDR SIEM. Com deteções personalizadas, pode reduzir os custos de ingestão, obter deteções ilimitadas em tempo real e beneficiar de uma integração perfeita com os dados, as funções e as ações de remediação do Defender XDR, com mapeamento automático de entidades. Para mais informações, leia As deteções personalizadas são agora a experiência unificada para criar deteções no Microsoft Defender XDR.

Importante

A exportação e importação de regras está em PRÉ-VISUALIZAÇÃO. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Este artigo mostra-lhe como exportar regras de análise do Microsoft Sentinel para ficheiros JSON modelo do Azure Resource Manager (ARM) e importar regras desses ficheiros para outros espaços de trabalho ou inquilinos. Use esta funcionalidade para gerir as suas regras de análise como código, permitindo controlo de versões e implementação consistente entre ambientes.

Como funciona a exportação e importação de modelos ARM para regras de análise

Agora, pode exportar as suas regras de analítica para ficheiros de modelo do Azure Resource Manager (ARM) e importar regras a partir desses ficheiros, como parte da gestão e do controlo das suas implementações do Microsoft Sentinel enquanto código. A ação de exportação criará um ficheiro JSON (denominado Azure_Sentinel_analytic_rule.json) na pasta de transferências do navegador, que depois pode mudar de nome, mover e gerir como qualquer outro ficheiro.

O ficheiro JSON exportado é independente da área de trabalho, pelo que pode ser importado para outras áreas de trabalho e até mesmo para outros inquilinos. Como código, também pode ser controlado por versões, atualizado e implementado numa estrutura CI/CD gerida.

O ficheiro inclui todos os parâmetros definidos na regra de análise, pelo que, para regras agendadas , inclui a consulta subjacente e as respetivas definições de agendamento, a gravidade, a criação de incidentes, as definições de agrupamento de eventos e alertas, as táticas MITRE ATT&CK atribuídas, etc. Qualquer tipo de regra de análise - não apenas Agendada - pode ser exportada para um ficheiro JSON.

Exportar regras de análise para templates ARM

Execute os seguintes passos para exportar uma regra de análise para um ficheiro modelo ARM:

  1. No menu de navegação Microsoft Sentinel, selecione Análise.

  2. Selecione a regra que pretende exportar e clique em Exportar a partir da barra na parte superior do ecrã.

    Exportar regra de análise

    Nota

    • Pode selecionar várias regras de análise de uma só vez para exportação marcando as caixas de verificação junto às regras e clicando em Exportar no final.

    • Pode exportar todas as regras numa única página da grelha de apresentação de uma só vez, marcando a caixa de verificação na linha de cabeçalho (junto a GRAVIDADE) antes de clicar em Exportar. No entanto, não pode exportar mais do que uma página de regras de cada vez.

    • Tenha em atenção que, neste cenário, será criado um único ficheiro (com o nome Azure_Sentinel_analytic_rules.json) e irá conter código JSON para todas as regras exportadas.

Importar regras de análise a partir de templates ARM

Execute os seguintes passos para importar uma regra de análise a partir de um ficheiro modelo ARM:

  1. Tenha pronto um ficheiro JSON de modelo ARM de regra de análise.

  2. No menu de navegação Microsoft Sentinel, selecione Análise.

  3. Clique em Importar a partir da barra na parte superior do ecrã. Na caixa de diálogo resultante, navegue para e selecione o ficheiro JSON que representa a regra que pretende importar e selecione Abrir.

    Importar regra de análise

    Nota

    Pode importar até 50 regras de análise a partir de um único ficheiro de modelo do ARM.

Passos seguintes

Pode exportar e importar regras de análise para e a partir de templates ARM para gerir as suas implementações do Microsoft Sentinel como código.