Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt
Anpassade identifieringar är nu det bästa sättet att skapa nya regler i Microsoft Sentinel SIEM-Microsoft Defender XDR. Med anpassade identifieringar kan du minska kostnaderna för inmatning, få obegränsade identifieringar i realtid och dra nytta av sömlös integrering med Defender XDR data, funktioner och reparationsåtgärder med automatisk entitetsmappning. Mer information finns i blogginlägget Anpassade identifieringar är nu den enhetliga upplevelsen för att skapa identifieringar i Microsoft Defender XDR.
Microsoft Sentinels anpassningsbara avvikelsefunktion erbjuder inbyggda avvikelsemallar som ger omedelbart värde direkt från start. Dessa avvikelsemallar har utvecklats för att vara robusta med hjälp av tusentals datakällor och miljontals händelser, men med funktionen anpassningsbara avvikelser kan du också enkelt ändra tröskelvärden och parametrar för avvikelserna i användargränssnittet. Avvikelseregler är aktiverade som standard, så de genererar avvikelser utan någon ytterligare konfiguration. Du kan hitta och söka efter dessa avvikelser i tabellen Avvikelser under Loggar.
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Visa anpassningsbara mallar för avvikelseregler
Nu kan du hitta avvikelseregler som visas i ett rutnät på fliken Avvikelser på sidan Analys .
För användare av Microsoft Defender-portalen väljer du Microsoft Sentinel > Configuration > Analytics på Microsoft Defender navigeringsmenyn.
För användare av Microsoft Sentinel i Azure Portal väljer du Analys på Microsoft Sentinel navigeringsmeny.
På sidan Analys väljer du fliken Avvikelser .
Om du vill filtrera listan efter ett eller flera av följande kriterier väljer du Lägg till filter och väljer därefter.
Status – om regeln är aktiverad eller inaktiverad.
Taktiker - de taktiker i MITRE ATT&CK-ramverket som avvikelsen omfattar.
Tekniker – MITRE ATT-&CK-ramverkstekniker som omfattas av avvikelsen.
Datakällor – den typ av loggar som behöver matas in och analyseras för att avvikelsen ska definieras.
Välj en regel och visa följande information i informationsfönstret:
Beskrivningen förklarar hur avvikelsen fungerar och vilka data som krävs.
Taktiker och tekniker är MITRE ATT-&CK-ramverkstaktik och -tekniker som omfattas av avvikelsen.
Parametrar är de konfigurerbara attributen för avvikelsen.
Tröskelvärde är ett konfigurerbart värde som anger i vilken grad en händelse måste vara ovanlig innan en avvikelse skapas.
Regelfrekvens är tiden mellan loggbearbetningsjobb som hittar avvikelserna.
Regelstatus anger om regeln körs i läget Produktion eller Flighting (mellanlagring) när den är aktiverad.
Avvikelseversion visar den version av mallen som används av en regel. Om du vill ändra den version som används av en regel som redan är aktiv måste du återskapa regeln.
Reglerna som följer med Microsoft Sentinel som standard kan inte redigeras eller tas bort. Om du vill anpassa en regel måste du först skapa en dubblett av regeln och sedan anpassa dubbletten. Fullständiga instruktioner finns i Justera avvikelseregler.
Obs!
Varför finns det en redigera-knapp om regeln inte kan redigeras?
Även om du inte kan ändra konfigurationen för en fördefinierad avvikelseregel kan du göra två saker:
Du kan växla regelstatus för regeln mellan Produktion och Flighting.
Du kan skicka feedback till Microsoft om din upplevelse med anpassningsbara avvikelser.
Utvärdera kvaliteten på avvikelser
Du kan se hur bra en avvikelseregel fungerar genom att granska ett exempel på de avvikelser som skapats av en regel under den senaste 24-timmarsperioden.
För användare av Microsoft Sentinel i Azure Portal väljer du Analys på Microsoft Sentinel navigeringsmeny.
För användare av Microsoft Defender-portalen väljer du Microsoft Sentinel > Configuration > Analytics på Microsoft Defender navigeringsmenyn.
På sidan Analys väljer du fliken Avvikelser .
Välj den regel som du vill utvärdera och kopiera dess ID längst upp i informationsfönstret till höger.
På navigeringsmenyn Microsoft Sentinel väljer du Loggar.
Om ett frågegalleri visas överst stänger du det.
Välj fliken Tabeller i den vänstra rutan på sidan Loggar .
Ange filtret Tidsintervall till Senaste 24 timmarna.
Kopiera Kusto-frågan nedan och klistra in den i frågefönstret (där det står "Skriv din fråga här eller..."):
Anomalies | where RuleId contains "<RuleId>"Klistra in det regel-ID som du kopierade ovan i stället för
<RuleId>mellan citattecknen.Välj Kör.
När du har några resultat kan du börja utvärdera kvaliteten på avvikelserna. Om du inte har resultat kan du försöka öka tidsintervallet.
Expandera resultaten för varje avvikelse och expandera sedan fältet AnomalyReasons . Detta visar varför avvikelsen utlöstes.
"Rimligheten" eller "användbarheten" för en avvikelse kan bero på villkoren i din miljö, men en vanlig orsak till att en avvikelseregel genererar för många avvikelser är att tröskelvärdet är för lågt.
Justera avvikelseregler
Även om avvikelseregler är utformade för maximal effektivitet direkt från start är varje situation unik, och ibland behöver avvikelseregler finjusteras.
Eftersom du inte kan redigera en ursprunglig aktiv regel måste du först duplicera en aktiv avvikelseregel och sedan anpassa kopian.
Den ursprungliga avvikelseregeln fortsätter att köras tills du antingen inaktiverar eller tar bort den. Den ursprungliga regeln fortsätter att köras avsiktligt, så du kan jämföra resultaten som genererades av den ursprungliga konfigurationen och den nya. Dubblettregler är inaktiverade som standard. Du kan bara göra en anpassad kopia av en viss avvikelseregel. Försök att göra en andra kopia misslyckas.
Om du vill ändra konfigurationen av en avvikelseregel väljer du regeln i listan på fliken Avvikelser .
Högerklicka var som helst på raden i regeln eller vänsterklicka på ellipsen (...) i slutet av raden och välj sedan Duplicera på snabbmenyn.
En ny regel visas i listan med följande egenskaper:
- Regelnamnet kommer att vara samma som originalet, med " - Anpassad" tillagt i slutet.
- Regelns status är Inaktiverad.
- FLGT-märket visas i början av raden för att indikera att regeln är i flygläge.
Om du vill anpassa den här regeln väljer du regeln och väljer Redigera i informationsfönstret eller på regelns snabbmeny.
Regeln öppnas i regelguiden i Analytics. Här kan du ändra parametrarna för regeln och dess tröskelvärde. De parametrar som kan ändras varierar med varje avvikelsetyp och algoritm.
Du kan förhandsgranska resultatet av dina ändringar i förhandsgranskningsfönstret Resultat. Välj ett avvikelse-ID i resultatförhandsgranskningen för att se varför ML-modellen identifierar den avvikelsen.
Aktivera den anpassade regeln för att generera resultat. Vissa av dina ändringar kan kräva att regeln körs igen, så du måste vänta tills den har slutförts och komma tillbaka för att kontrollera resultaten på loggsidan. Den anpassade avvikelseregeln körs i Flighting-läge (testläge) som standard. Den ursprungliga regeln fortsätter att köras i produktionsläge som standard.
För att jämföra resultaten, gå tillbaka till Anomalier-tabellen i Logs för att bedöma den nya regeln som beskrivits tidigare i Assess the quality of anomalies, men använd istället följande fråga för att leta efter anomalier genererade av den ursprungliga regeln samt den dubbla regeln.
Anomalies | where AnomalyTemplateId contains "<RuleId>"Klistra in det regel-ID som du kopierade från den ursprungliga regeln i stället för
<RuleId>mellan citattecknen. VärdetAnomalyTemplateIdför i både de ursprungliga och duplicerade reglerna är identiskt med värdetRuleIdför i den ursprungliga regeln.
Om du är nöjd med resultaten för den anpassade regeln kan du gå tillbaka till fliken Avvikelser, välja den anpassade regeln, välja knappen Redigera och på fliken Allmänt växla den från Flighting till Production. Den ursprungliga regeln ändras automatiskt till Flighting eftersom du inte kan ha två versioner av samma regel i produktion samtidigt.
Nästa steg
Lär dig mer om avvikelsedetektering i Microsoft Sentinel:
- Hämta bakgrundsinformation om anpassningsbara avvikelser.
- Visa tillgängliga avvikelsetyper i Microsoft Sentinel.
- Utforska andra typer av analysregler.