Arbeta med regler för identifieringsanalys i nära realtid (NRT) i Microsoft Sentinel

Viktigt

Anpassade identifieringar är nu det bästa sättet att skapa nya regler i Microsoft Sentinel SIEM-Microsoft Defender XDR. Med anpassade identifieringar kan du minska kostnaderna för inmatning, få obegränsade identifieringar i realtid och dra nytta av sömlös integrering med Defender XDR data, funktioner och reparationsåtgärder med automatisk entitetsmappning. Mer information finns i Anpassade identifieringar är nu det enhetliga sättet att skapa identifieringar i Microsoft Defender XDR.

Microsoft Sentinels analysregler i nära realtid ger hotidentifiering i realtid direkt från början. Regler för nästan realtidsanalys är utformade för att vara mycket responsiva genom att köra sina frågor med bara en minut mellanrum.

Tills vidare har NRT-regelmallar begränsad användning, vilket framgår av Överväganden för NRT-regler, men tekniken utvecklas snabbt och växer.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Visa NRT-regler (nästan realtid)

Om du vill visa dina befintliga NRT-regler filtrerar du listan med analysregler efter regeltyp:

För att se NRT-regler i Defender-portalen:

  1. Från navigeringsmenyn Microsoft Defender expanderar du Microsoft Sentinel och sedan Konfiguration. Välj Analys.

  2. På skärmen Analys , med fliken Aktiva regler markerad, filtrerar du listan för NRT-mallar :

    1. Välj Lägg till filter och välj Regeltyp i listan över filter.

    2. I den resulterande listan väljer du NRT. Välj sedan Använd.

Skapa NRT-regler

Skapa NRT-regler genom att följa samma procedur som används för vanliga schemalagda frågeanalysregler:

Så här skapar du en NRT-regel i Defender-portalen:

  1. Från navigeringsmenyn Microsoft Defender expanderar du Microsoft Sentinel och sedan Konfiguration. Välj Analys.

  2. I åtgärdsfältet överst i rutnätet väljer du +Skapa och väljer NRT-frågeregel. Detta öppnar guiden för Analytics-regler.

    Skärmbild som visar hur du skapar en ny NRT-regel.

  1. Följ stegen i Skapa en schemalagd frågeanalysregel för att slutföra guiden Analysregel.

    Konfigurationen av NRT-regler är på de flesta sätt samma som för schemalagda analysregler.

    • Du kan referera till flera tabeller och visningslistor i din frågelogik.

    • Du kan använda alla metoder för aviseringsberikning: entitetsmappning, anpassad information och aviseringsinformation.

    • Du kan välja hur du vill gruppera aviseringar i incidenter och förhindra en fråga när ett visst resultat har genererats.

    • Du kan automatisera svar på både aviseringar och incidenter.

    • Du kan köra regelfrågan på flera arbetsytor.

    På grund av nrt-reglernas natur och begränsningar är dock följande funktioner i schemalagda analysregler inte tillgängliga i guiden:

    • Det går inte att konfigurera frågeschemaläggning eftersom frågor automatiskt schemaläggs att köras en gång per minut med en återblicksperiod på en minut.
    • Tröskelvärdet för aviseringar är irrelevant eftersom en avisering alltid genereras.
    • Konfiguration av händelsegruppering är nu tillgänglig i begränsad utsträckning. Du kan välja att en NRT-regel ska generera en avisering för varje händelse för upp till 30 händelser. Om du väljer det här alternativet och regeln resulterar i fler än 30 händelser genereras aviseringar för en enskild händelse för de första 29 händelserna, och en 30:e avisering sammanfattar alla händelser i resultatuppsättningen.

    På grund av aviseringarnas storleksgränser bör frågan dessutom använda project instruktioner för att endast inkludera de nödvändiga fälten från tabellen. Annars kan informationen som du vill visa trunkeras.

Mer information om NRT-regler finns i följande artiklar: