Mappa datafält till entiteter i Microsoft Sentinel

Entitetsmappning är en integrerad del av konfigurationen av schemalagda analysregler. Den utökar reglernas utdata (aviseringar och incidenter) med viktig information som fungerar som byggstenar i eventuella utredningsprocesser och åtgärdsåtgärder som följer.

Använd följande procedur för att lägga till eller ändra entitetsmappningar i en befintlig analysregel, eller när du skapar en ny schemalagd analysregel.

Viktigt

Så här mappar du entiteter

Utför följande steg för att mappa entiteter i en analysregel:

  1. Öppna sidan Analytics i portalen där du använder Microsoft Sentinel:

    I avsnittet Konfiguration i navigeringsmenyn Microsoft Sentinel väljer du Analys.

  2. Välj en schemalagd frågeregel och välj Redigera i informationsfönstret. Eller skapa en ny regel genom att klicka på Skapa > schemalagd frågeregel överst på skärmen.

  3. Välj fliken Ange regellogik . Om det finns en ny regel skriver du en fråga i frågefönstret Regel .

  4. I avsnittet Aviseringsförbättring expanderar du Entitetsmappning.

    Visa entitetsmappning

  5. I det nu expanderade avsnittet Entitetsmappning väljer du Lägg till ny entitet.

    Skärmbild som visar hur du lägger till en ny entitet.

  6. Välj en entitetstyp i listrutan Entitet .

    Välj en entitetstyp

  7. Välj en identifierare för enheten. Identifierare är attribut för en entitet som kan identifiera den tillräckligt. Välj ett i listrutan Identifierare och välj sedan ett datafält i listrutan Värde som motsvarar identifieraren. Med vissa undantag fylls listan Värde i av datafälten i tabellen som definieras som ämne för regelfrågan.

    Du kan definiera upp till tre identifierare för en given entitetsmappning. Vissa identifierare krävs, andra är valfria. Du måste välja minst en obligatorisk identifierare. Om du inte gör det visas ett varningsmeddelande om vilka identifierare som krävs. För bästa resultat – för maximal unik identifiering – bör du använda starka identifierare när det är möjligt, och att använda flera starka identifierare möjliggör större korrelation mellan datakällor. Se den fullständiga listan över tillgängliga entiteter och identifierare.

    Koppla fält till entiteter

  8. Välj Lägg till ny entitet för att mappa fler entiteter. Du kan definiera upp till 10 entitetsmappningar i en enda analysregel. Du kan också mappa mer än en av samma typ. Du kan till exempel mappa två IP-entiteter , en från ett käll-IP-adressfält och en från ett mål-IP-adressfält . Genom att mappa båda fälten kan du spåra båda IP-enheterna.

    Om du ändrar dig, eller om du gjorde fel, kan du ta bort en entitetsmappning genom att klicka på papperskorgsikonen bredvid listrutan för entitet.

  9. När du har mappat entiteter klickar du på fliken Granska och skapa . När verifieringen av regeln har slutförts klickar du på Spara.

Obs!

  • Upp till 500 enheter kan tillsammans identifieras i en enda varning, lika fördelade över alla entitetsmappningar som definieras i regeln.

    • Om två entitetsmappningar till exempel definieras i regeln kan varje mappning identifiera upp till 250 entiteter. Om fem mappningar definieras kan var och en identifiera upp till 100 entiteter och så vidare.
    • Flera mappningar av en enskild entitetstyp (till exempel käll-IP och mål-IP) räknas var för sig.
    • Om en avisering innehåller objekt som överskrider den här gränsen kommer dessa överflödiga objekt inte att identifieras och extraheras som entiteter.
  • Storleksgränsen för hela entitetsområdet i en varning (fältet Entiteter) är 64 KB.

    • Entitetsfält som blir större än 64 kB trunkeras. När entiteter identifieras läggs de till i aviseringen en i taget tills fältstorleken når 64 kB och alla entiteter som ännu inte har identifierats tas bort från aviseringen.

Anteckningar om den nya versionen

Entitetsmappningsupplevelsen uppdaterades från en äldre version. Tänk på följande bakåtkompatibilitetsinformation:

  • Eftersom den nya versionen nu är allmänt tillgänglig (GA) är den funktionsflaggade lösningen för att använda den gamla versionen inte längre tillgänglig.

  • Om du tidigare har definierat entitetsmappningar för den här analysregeln med den gamla versionen konverteras de automatiskt till den nya versionen.