目前最常見的一種分析規則類型是 排程 規則,其以 Kusto 查詢 為基礎;這些查詢會設定為定期執行,並檢查指定的「回溯」期間內的原始資料。 這些查詢能對目標資料進行複雜的統計運算,揭示事件群組中的基線與離群值。 如果查詢擷取的結果數量超過規則設定的門檻,規則就會產生警示。
Microsoft 透過內容中心提供的多種解決方案,提供大量分析規則範本,並強烈鼓勵你使用它們來建立規則。 排程規則範本中的查詢由安全與資料科學專家撰寫,無論是來自 Microsoft 或提供範本的解決方案供應商。
以下流程說明如何從範本建立排程分析規則。
重要事項
自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。
如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。
查看現有分析規則
要查看 Microsoft Sentinel 中已安裝的分析規則,請前往分析頁面。 規則範本標籤會顯示所有已安裝的規則範本。 想找到更多規則範本,請前往 Microsoft Sentinel 的內容中心安裝包含你所需規則範本的產品解決方案,或安裝獨立內容。
請依照以下步驟在 Defender 入口網站查看現有的分析規則範本。
從範本建立規則
此程序說明如何從範本建立分析規則。
從 Microsoft Defender 導覽選單中,展開 Microsoft Sentinel,然後選擇設定。 選擇分析。
在 分析 畫面,選擇 規則範本標籤 。
選擇一個範本名稱,然後在細節面板中選擇 「建立規則 」按鈕,根據該範本建立新的有效規則。
每個範本都有一份必要的資料來源清單。 當你打開所選範本時,資料來源會自動檢查可用性。 如果某個資料來源沒有啟用,建立 規則 按鈕可能會被停用,或者你可能會看到類似的訊息。
規則創建精靈開啟。 所有細節都自動填寫。
在精靈的索引標籤間循環切換,盡可能自訂邏輯和其他規則設定,以更符合您的具體需求。 如需詳細資訊,請參閱:
當你進入規則建立精靈的最後,Microsoft Sentinel 會建立該規則。 新規則會出現在 「活動規則 」標籤中。
重複這些規則建立步驟,以建立更多規則。 關於如何在規則建立嚮導中自訂規則的更多細節,請參閱「 從零開始建立自訂分析規則」。
提示
務必 啟用所有與你連接資料來源相關的規則 ,以確保環境的安全保障。 啟用分析規則最有效率的方式是直接從資料連結頁面取得,該頁面列出所有相關規則。 欲了解更多資訊,請參閱 「連結資料來源」。
你也可以透過 Microsoft Sentinel REST API 和 PowerShell 推送規則到 Microsoft Sentinel,但這需要額外努力。
使用 API 或 PowerShell 時,必須先將想啟用的分析規則匯出成 JSON 格式,才能啟用它們。 API 或 PowerShell 在多個 Microsoft Sentinel 實例啟用相同設定的規則時,可能會有幫助。
後續步驟
- 了解更多關於 分析規則的資訊。
- 學習如何 從零開始建立分析規則。