Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du åsidosätter standardegenskaperna för aviseringar med innehåll från de underliggande frågeresultaten.
När du skapar en schemalagd analysregel definierar du som första steg ett namn och en beskrivning för regeln och tilldelar den en allvarlighetsgrad och MITRE ATT&CK-taktik. Alla aviseringar som genereras av en viss regel – och alla incidenter som skapas som ett resultat – ärver namnet, beskrivningen, allvarlighetsgraden och taktiken som definieras i regeln, utan hänsyn till det specifika innehållet i en specifik instans av aviseringen.
Med funktionen aviseringsinformation kan du åsidosätta namn, beskrivning, allvarlighetsgrad, taktik och andra standardegenskaper för aviseringar på två sätt:
Skapa anpassade variabelnamn och beskrivningar för dina aviseringar. Du kan välja fält i aviseringens frågeutdata vars innehåll kan inkluderas i namnet eller beskrivningen för varje instans av aviseringen. Om det valda fältet inte har något värde i en viss instans återgår aviseringsinformationen för den instansen till standardvärdena som anges på sidan Allmänt i guiden för analysregeln.
Anpassa allvarlighetsgraden, taktiken och andra egenskaper för en given instans av en varning (se tabellen för varningsdetaljers egenskaper i denna artikel) med värdena från relevanta fält från frågeutdatan. Om de markerade fälten är tomma eller har värden som inte matchar fältdatatypen återgår respektive aviseringsegenskaper till sina standardvärden (för taktik och allvarlighetsgrad återgår de värden som anges på sidan Allmänt i guiden för analysregel).
Viktigt
- Anpassningsbarheten för vissa varningsdetaljer (se de förhandsgranskade egenskaperna i tabellen för varningsdetaljer i denna artikel) finns för närvarande i FÖRHANDSGRANSKNING. Se kompletterande användningsvillkor för Microsoft Azure-förhandsversioner för ytterligare juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
- Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen. Från och med juli 2025 registreras och omdirigeras många nya kunder automatiskt till Defender-portalen. Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender. Mer information finns i It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Det är dags att flytta: Dra tillbaka Microsoft Sentinel är Azure Portal för ökad säkerhet).
Använd följande procedur för att anpassa aviseringsinformationen. De här stegen är en del av guiden för att skapa Microsoft Sentinel analysregel, men de hanteras här oberoende av varandra för att hantera scenariot med att lägga till eller ändra aviseringsinformation i en befintlig analysregel.
Så här anpassar du aviseringsdetaljer
Öppna sidan Analytics i portalen där du använder Microsoft Sentinel:
I avsnittet Konfiguration i navigeringsmenyn Microsoft Sentinel väljer du Analys.
Välj en schemalagd frågeregel och välj Redigera. Eller skapa en ny regel genom att välja Skapa > schemalagd frågeregel överst på skärmen.
Välj fliken Ange regellogik .
I avsnittet Aviseringsberikning expanderar du Aviseringsinformation.
I det nu expanderade avsnittet Aviseringsinformation lägger du till fritext som innehåller egenskaper som motsvarar den information som du vill visa i aviseringen:
I fältet Format för aviseringsnamn anger du den text som du vill ska visas som namnet på aviseringen (aviseringstexten) och inkluderar, inom dubbla klammerparenteser, alla frågeutdatafält som du vill ska ingå i aviseringstexten.
Exempel:
Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.Gör samma sak med fältet Format för aviseringsbeskrivning .
Obs!
Du är för närvarande begränsad till tre parametrar i fälten Format för aviseringsnamn och Format för aviseringsbeskrivning .
Om du vill åsidosätta andra standardegenskaper väljer du en aviseringsegenskap i listrutan Aviseringsegenskap . Välj sedan i listrutan Värde det fält från frågeresultaten vars innehåll du vill använda för att fylla i aviseringsegenskapen.
Om du vill åsidosätta fler standardegenskaper väljer du + Lägg till ny och upprepar föregående steg. Följande egenskaper kan åsidosättas:
Namn Beskrivning AlertName Sträng. Stöder endast oformaterad text. Beskrivning Sträng. Stöder endast oformaterad text om Microsoft Sentinel registreras i Defender-portalen. AlertSeverity Något av följande värden:
- Informativt
- Låg
- Medel
- HögTaktik Något av följande värden:
- Rekognosering
- Resursutveckling
- InitialAccess
- Utförande
- Uthållighet
- Privilegieförhöjning
- FörsvarUndvikande
- Behörighetsåtkomst
- Upptäckten
- LateralMovement
- Samling
- Exfiltrering
- Kommando och kontroll
- Effekt
- PreAttack
- ImpairProcessControl
- InhibitResponseFunctionTekniker (förhandsversion) En sträng som matchar följande reguljära uttryck: ^T(?<Digits>\d{4})$.
Exempel: T1234AlertLink (förhandsversion) Sträng ConfidenceLevel (förhandsversion) Något av följande värden:
- Låg
- Hög
- OkändConfidenceScore (förhandsversion) Heltal mellan 0-1 (inklusive) ExtendedLinks (förhandsversion) Sträng ProductComponentName (förhandsversion)
* Om det registreras i Defender portalen är det här fältet inte längre tillgängligt att anpassa.Sträng ProductName (förhandsversion)
* Om du har registrerats i Defender-portalen ska du inte anpassa det här fältet för Microsoft-källor. Om du gör det försvinner aviseringar från Defender XDR.Sträng ProviderName (förhandsversion)
* Om det registreras i Defender portalen är det här fältet inte längre tillgängligt att anpassa.Sträng RemediationSteps (förhandsversion) Sträng Försiktighet
Om du registrerade Microsoft Sentinel till Microsoft Defender-portalen:
Anpassa inte fältet ProductName för aviseringar från Microsoft-källor. Om du gör det tas aviseringarna bort från Microsoft Defender XDR och ingen incident skapas.
Fälten ProductComponentName och ProviderName är inte längre tillgängliga för anpassning.
Om någon av dessa anpassningar redan finns i någon av dina regler tar du bort anpassningarna för att upprätthålla kompatibiliteten och undvika oväntade resultat.
Om du ändrar dig, eller om du har gjort ett misstag, kan du ta bort en aviseringsinformation genom att klicka på papperskorgsikonen bredvid aviseringsegenskapen/värdeparet eller ta bort den fria texten från fälten Aviseringsnamn/Beskrivningsformat .
Om du nu skapar regeln fortsätter du till nästa flik i guiden när du är klar med att anpassa aviseringsinformationen. Om du redigerar en befintlig regel väljer du fliken Granska och skapa . När verifieringen av regeln har slutförts väljer du Spara.
Tjänstbegränsningar
Följande begränsningar gäller när du anpassar aviseringsinformationen:
- Du kan åsidosätta ett fält med upp till 50 värden i en enda fråga. När frågan överskrider 50 anpassade värden tas alla anpassade värden bort och i alla frågeresultat återgår fältet till standardvärdet. Justera frågan så att den inte ger mer än 50 värden för att säkerställa att inga anpassade värden tas bort.
- Storleksgränsen
AlertNameför fältet och andra icke-samlingsegenskaper är 256 byte. - Storleksgränsen för fältet
Descriptionoch andra samlingsegenskaper är 5 kB. - Värden som överskrider storleksgränserna tas bort.
Nästa steg
För mer information om berikning av varningar, analytiska regler och enheter i Microsoft Sentinel, se dessa artiklar:
- Utforska de andra sätten att utöka dina aviseringar:
- Hämta hela bilden om schemalagda frågeanalysregler.
- Läs mer om entiteter i Microsoft Sentinel.