將分析規則匯出與匯入至 ARM 範本

重要事項

自訂偵測現在是用來在 Microsoft Sentinel SIEM 和 Microsoft Defender 全面偵測回應 中建立新規則的最佳方式。 透過自訂偵測,您可以降低擷取成本、取得無限制的即時偵測,並受益於與 Defender 全面偵測回應資料、函式和補救動作的無縫整合,並具有自動實體對應。 欲了解更多資訊,請參閱「自訂偵測現已成為 Microsoft Defender 全面偵測回應 中建立偵測的統一體驗。

重要事項

匯出和匯入規則在 預覽中。 請參閱 Microsoft Azure 預覽版補充使用條款,以了解適用於 beta、預覽或尚未正式釋出的 Azure 功能的其他法律條款。

本文將說明如何將 Microsoft Sentinel 分析規則匯出到 Azure Resource Manager(ARM)範本的 JSON 檔案,並將這些檔案中的規則匯入其他工作空間或租戶。 使用此功能以程式碼管理您的分析規則,實現版本控制及跨環境一致部署。

ARM 範本匯出與匯入分析規則的運作方式

你現在可以將分析規則匯出到Azure Resource Manager (ARM) 範本檔,並從這些檔案匯入規則,作為管理與控制Microsoft Sentinel部署程式碼的一部分。 匯出操作會在瀏覽器的下載位置建立一個名為 Azure_Sentinel_analytic_rule.json) (的 JSON 檔案,你可以像其他檔案一樣重新命名、移動或處理。

匯出的 JSON 檔案是獨立於工作區的,因此可以匯入到其他工作區甚至其他租戶。 作為程式碼,它也可以進行版本控制、更新,並部署於受管理的 CI/CD 框架中。

檔案包含分析規則中定義的所有參數,因此 排程 規則包含底層查詢及其排程設定、嚴重性、事件建立、事件與警示分組設定、分配的 MITRE ATT&CK 策略等。 任何類型的分析規則——不僅限於 排程 規則——都可以匯出成 JSON 檔案。

將分析規則匯出為 ARM 範本

請執行以下步驟將分析規則匯出為 ARM 範本檔案:

  1. 從 Microsoft Sentinel 導覽選單中,選擇「分析」。

  2. 選擇你想匯出的規則,然後從螢幕頂端的欄點選 「匯出 」。

    匯出分析規則

    注意事項

    • 你可以一次選擇多個分析規則來匯出,方法是勾選規則旁的勾選框,然後在最後點選 匯出 。

    • 你可以一次匯出顯示格線單一頁面上的所有規則,方法是在按一下 匯出 之前,先勾選標題列中 SEVERITY 旁邊的核取方塊。 不過你一次不能匯出超過一頁的規則。

    • 請注意,在此情況下,會建立一個名為 Azure_Sentinel_analytic_rules.json () 的檔案,並包含所有匯出規則的 JSON 程式碼。

從 ARM 範本匯入分析規則

請執行以下步驟,從 ARM 範本檔案匯入分析規則:

  1. 準備好分析規則 ARM 範本 JSON 檔案。

  2. 從 Microsoft Sentinel 導覽選單中,選擇「分析」。

  3. 點選螢幕頂端列中的匯入。 在結果對話框中,導向並選取代表你想匯入規則的 JSON 檔案,然後選擇 「開啟」。

    匯入分析規則

    注意事項

    你可以從單一 ARM 範本檔案匯入 最多 50 條分析規則。

後續步驟

你可以將分析規則匯出與匯入 ARM 範本,以程式碼管理你的 Microsoft Sentinel 部署。