Microsoft Sentinel

במסמך הזה מוסבר איך לשלב את Microsoft Sentinel עם Google SecOps.

השילוב הזה משתמש ברכיב אחד או יותר של קוד פתוח. אפשר להוריד עותק מכווץ של קוד המקור המלא של השילוב הזה מקטגוריית Cloud Storage.

תרחישים לדוגמה

  1. מעקב ובדיקה של התראות שנוצרו ב-Sentinel על סמך אירועים שמתרחשים גם במארחים מקומיים וגם בשירותי מיקרוסופט מבוססי-ענן, כמו Microsoft 365 ו-Microsoft 365 Cloud App Security.
  2. אפשר להשתמש בנתונים שנאספו ובוצע להם שיוך ב-Sentinel כדי להעשיר את המידע במהלך חקירה של אירוע מסוים. אנליסטים יכולים להשתמש בנתונים שנאספו ונשמרו ב-Sentinel בחקירות. לדוגמה, הם יכולים להתעמק במידע מסוים (לבדוק נתוני התראות, למשל, לבדוק יומני Syslog) או להריץ שאילתות לגבי פעילות בפרק זמן מסוים או ממארחים מסוימים.

דרישות מוקדמות

כדי להריץ בקשות מול Microsoft Security Insights API, צריך קודם לקבל הרשאה ב-Microsoft Entra ID כדי להגדיר אותו. תצטרכו להגדיר הרשאות:

  • יוצרים את אפליקציית Microsoft Entra.
  • יוצרים סוד לקוח.
  • הענק גישה לאפליקציית Microsoft Entra הרשומה לסביבת העבודה של Microsoft Sentinel.
  • משתמשים באפליקציית Microsoft Entra כדי לקבל אסימון גישה.

יצירת אפליקציה ב-Microsoft Entra

  1. נכנסים לפורטל Azure כאדמין משתמשים או כאדמין סיסמאות.

  2. בוחרים באפשרות Microsoft Entra ID.

  3. עוברים אל App registrations > New registration.

  4. מזינים את שם האפליקציה.

  5. בוחרים את סוג החשבון הנתמך הרלוונטי.

  6. לוחצים על הרשמה.

  7. שומרים את הערכים של מזהה האפליקציה (הלקוח) ומזהה הספרייה (הדייר) כדי להשתמש בהם בהמשך כשמגדירים את פרמטרים של השילוב.

יצירת סוד לקוח

  1. עוברים אל Certificates and secrets > New client secret (אישורים וסודות > סוד לקוח חדש).

  2. צריך להוסיף תיאור לסוד הלקוח ולהגדיר את תאריך התפוגה שלו.

  3. לוחצים על הוספה.

  4. שומרים את הערך של הסוד של הלקוח (לא את מזהה הסוד) כדי להשתמש בו כערך הפרמטר Client Secret כשמגדירים את השילוב. הערך של סוד הלקוח מוצג רק פעם אחת.

איך נותנים גישה רשומה ל-Microsoft Entra ל-Microsoft Sentinel Workspace

  1. עוברים לדף הסקירה הכללית של Microsoft Sentinel.

  2. לוחצים על הגדרות.

  3. לוחצים על בקרת גישה (IAM).

  4. בקטע הוספת הקצאת תפקיד, לוחצים על הוספה.

  5. מגדירים את הפרמטרים הבאים:

    • תפקיד = Azure Sentinel Contributor.

    • הקצאת גישה אל = default, Microsoft Entra ID user group, or service principal.

  6. בקטע Select, מציינים תנאי חיפוש כדי למצוא את האפליקציה ומוסיפים הקצאת תפקיד לאפליקציה.

  7. עוברים לדף של סביבות העבודה של Microsoft Sentinel. מחפשים את הפרמטרים הבאים ומגדירים אותם:

    • Azure Resource Group
    • Azure Sentinel Workspace Name

שילוב של Microsoft Sentinel עם Google SecOps SOAR

הוראות מפורטות להגדרת שילוב ב-Google Security Operations מופיעות במאמר הגדרת שילובים.

פרמטרים של שילוב

משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שם המכונה String לא רלוונטי לא שם המופע שרוצים להגדיר עבורו שילוב.
תיאור String לא רלוונטי לא תיאור המופע.
מזהה מינוי Azure String לא רלוונטי כן מזהה המינוי ב-Microsoft Azure, שאפשר לראות ב-Azure Portal > Subscriptions > <Your Subscription> Subscription ID.
מזהה Azure Active Directory String לא רלוונטי כן מזהה הדייר של Microsoft Entra, אפשר לראות אותו ב-Microsoft Entra > רישום אפליקציות > <האפליקציה שהגדרתם לשילוב> מזהה ספרייה (דייר).
הבסיס של ה-API String https://management.azure.com כן כתובת ה-URL הבסיסית של API ב-Management.azure.com לשימוש בשילוב.
Azure Resource Group String לא רלוונטי כן השם של קבוצת המשאבים ב-Azure שבה נמצא Microsoft Sentinel.
שם סביבת העבודה של Azure Sentinel String לא רלוונטי כן השם של סביבת העבודה של Microsoft Sentinel שרוצים לעבוד איתה. אפשר לראות את המידע בפורטל Azure > Microsoft Sentinel > Microsoft Sentinel Workspaces.
מזהה לקוח String לא רלוונטי כן מזהה הלקוח (האפליקציה) שנוסף לרישום האפליקציה ב-Microsoft Entra לשילוב הזה.
סוד לקוח סיסמה לא רלוונטי כן סוד שהוזן ברישום האפליקציה ב-Azure Sentinel.
הרצה מרחוק תיבת סימון התיבה לא מסומנת לא מסמנים את התיבה כדי להפעיל את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש המרוחק (הסוכן).

פעולות

פינג

בודקים את הקישוריות לסביבת העבודה של Microsoft Sentinel באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.

תרחישים לדוגמה

הפעולה משמשת לבדיקת הקישוריות בדף ההגדרות של האינטגרציה בכרטיסייה Google Security Operations Marketplace. אפשר להפעיל אותה כפעולה ידנית, שלא נעשה בה שימוש ב-playbook.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: מדפיסים את ההודעה 'החיבור אל סביבת העבודה של Microsoft Sentinel בוצע בהצלחה עם פרמטרי החיבור שסופקו!'.

אם הפעולה לא הצליחה: מודפסת ההודעה 'החיבור אל סביבת העבודה של Microsoft Sentinel נכשל! השגיאה היא {0}".format(exception.stacktrace).

כללי

הצגת רשימת האירועים

מציג רשימה של אירועים ב-Microsoft Sentinel על סמך הקריטריונים לחיפוש שצוינו.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מסגרת זמן מספר שלם 3 לא מציינים מסגרת זמן בשעות שבה יתבצע אחזור של אירועים.
סטטוס String חדש, פעיל, סגור לא מציינים את הסטטוסים של האירועים שרוצים לחפש. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים.
חוּמרה String לידיעה, נמוך, בינוני, גבוה לא מציינים את רמות החומרה של האירועים שרוצים לחפש. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים.
כמה אירועים לאחזר מספר שלם 200 לא כמה אירועים לאחזר. כברירת מחדל, מוחזרים 200 האירועים האחרונים.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי להציג רשימה של אירועים ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
{
    "value": [
        {
            "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases/323032be-5b0d-4661-944f-ff9557597e50",
            "name": "323032be-5b0d-4661-944f-ff9557597e50",
            "etag": "\"2100e65a-0000-0d00-0000-5de3b1bf0000\"",
            "type": "Microsoft.SecurityInsights/Cases",
            "properties": {
                "title": "Suspicious process injection observed",
                "description": "A process abnormally injected code into another process, As a result, unexpected code may be running in the target process memory. Injection is often used to hide malicious code execution within a trusted process. \nAs a result, the target process may exhibit abnormal behaviors such as opening a listening port or connecting to a command and control server.",
                "severity": "Medium",
                "status": "New",
                "labels": ["add_tag"],
                "endTimeUtc": "2019-11-29T03:42:05Z",
                "startTimeUtc": "2019-11-29T03:42:05Z",
                "owner": {
                    "objectId": null
                },
                "lastUpdatedTimeUtc": "2019-12-01T12:27:43Z",
                "createdTimeUtc": "2019-11-29T07:13:32.0266519Z",
                "relatedAlertIds": ["2462474c-b6d9-6937-17ee-c2a62671c2f8"],
                "relatedAlertProductNames": ["Microsoft Defender Advanced Threat Protection"],
                "caseNumber": 2276,
                "totalComments": 0,
                "metrics": {
                    "SecurityAlert": 1
                },
                "firstAlertTimeGenerated": "2019-11-29T07:13:31.961602Z",
                "lastAlertTimeGenerated": "2019-11-29T07:13:31.961602Z"
            }
        },{
            "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases/c7939be8-32fb-415c-9f7c-c13325d6c48b",
            "name": "c7939be8-32fb-415c-9f7c-c13325d6c48b",
            "etag": "\"1900f5e2-0000-0d00-0000-5de0c5110000\"",
            "type": "Microsoft.SecurityInsights/Cases",
            "properties": {
                "title": "Suspicious Power Shell command line",
                "description": "A suspicious PowerShell activity was observed on the machine. \nThis behavior may indicate that PowerShell was used during installation, exploration, or in some cases in lateral movement activities which are used by attackers to invoke modules, download external payloads, or get more information about the system. Attackers usually use PowerShell to bypass security protection mechanisms by executing their payload in memory without touching the disk and leaving any trace.\r\nOur algorithms found the behaviors of this process to be suspicious due to the following factors:\nSuspicious memory activity\nExecutes suspicious PowerShell commands",
                "severity": "Medium",
                "status": "New",
                "labels": [],
                "endTimeUtc": "2019-11-29T03:42:04.9552017Z",
                "startTimeUtc": "2019-11-29T03:42:04.9552017Z",
                "owner": {
                    "objectId": null
                },
                "lastUpdatedTimeUtc": "2019-11-29T07:13:21Z",
                "createdTimeUtc": "2019-11-29T07:13:21.6858164Z",
                "relatedAlertIds": [
                    "d053f17e-6153-d171-9f4d-82389442aa35"
                ],
                "relatedAlertProductNames": [
                    "Microsoft Defender Advanced Threat Protection"
                ],
                "caseNumber": 2275,
                "totalComments": 0,
                "metrics": {
                    "SecurityAlert": 1
                },
                "firstAlertTimeGenerated": "2019-11-29T07:13:21.5885314Z",
                "lastAlertTimeGenerated": "2019-11-29T07:13:21.5885314Z"
            }
        }
    ],
    "nextLink": "https://management.azure.com:443/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases?api-version=2019-01-01-preview&$skipToken=H4sIAAAAAAAEAE1VTVMiSxD8MR45LIstukbsIbvnqxmGcRgR2xsiFqA44soiHt5vf1nzfOwaQUg31fWRlVnVGfvo8p-Jf5jhavBejW1_jQvon5OfP0_G15ffT67H7rLX7fIQXQ4P64vB583efZqXUSo7zGaRvS4-inWzK9Z-V3ze3RSfxfko8ufFdfy7jIpu8Snd8vkXTnx9c9k78XF52T87O-2fJFdXlxCZfMUDItN-zflJ2m9o-EmRx13Efi52cvw9Fnf2LBmvkW0-aBJwK8kUSYPp0R88pm_m9s-5gg2uKx9y9PMMu1yuOqgNaklrOGPfBDtMAu4FfawNZpJ2EDXWChZYGCwl2iBt7EpQovKARD1k3pb6u_Vqt4ELdqy_nw7mhSQ7pN5e6RnGbQQ9PDUYSNpHEnAjaQzUtiM2x71HLoMNoXCVoMZMz4wHg6FkueaXCrZYBHiJWYG3tEuRVke8Dog69ccs9uJ2wNxaJJ55OsASmmDvBB3F7VaQoarQ0XzjyiKOe4gDluo0laO_HN752wa_5a6-Ow3x_R88BYU_yOt7b1B6PPyN-_Ps6fHv8_ez7vLv876R1fFs2fftaLqsFjgPUV9GNevPzqRc4D1EvyXvYGPYN2yHfv9_XnYBt7A77ddgh-fgSin6tM_mEh3sqcFaHrb4HqI7sStrGvcm-RafjTMy7GHl7d262WDR2B-Sl9g27pcMD3gI2TfGsYx_LqMF3kJUSdnjO2QyP-DdR5EMd1gaPB3zT0E_5Uz9PjXsc1TiNtieDDroBdr73AafXMg0tXUTL-Wxr_cdGfUYN5qITzEPvXu51fjOyjDFKkSPks6Ytw1S9e0oJE4ea4xDZsgje9bikdqdd-eS7zA49p_0Sxb-1KdP4nd4CW4pfoVNg0TmM-JD-0GNZXAHGXbw4l0jWY1n40T9rIx7krRXLrwbiZ_ixdAuW9A-Wio-pyZKJT_gYNyH5n0d0ldJOuxnJFLMGMd2xYWjvgbChG5XSWPcWP3Q316GW5SGOEe5fQxJLVXqbkzcl3pnfcjexP3R5w9KvfkgPw3GcLHyc6p-Jh5d1ZElXwUrXDX4IW6hI8SL7ek82JIHuDKq4xWyVrf6X_WZwXueaVc2eBe3Jf8hjufU41yiVOPYPa9UD3oeNvgU6sex7-JKeMN41OWQI-br_lTiKUaN6qqGb_W9UOndq95co_lu4APIx43ml4lVnmMjrsbIMB5lmhvOA94XBhOxrBfVs7gp-45X9RMFjj47o36t0zmVCGXrVVH4T5AxgmAILdDZVOfUTmTl8yM_CNLryj4aFzSfNGgczolf0FkQZ4orpcU4HIZWtVqJc_qSw3elcWDhUATOI-LP_DPBTOvjHDogC4j2joOWqei7rFGdMNv2HVxpiBftaB8RX1bIy2SF2qOnOHLOpWKd4hjEliyWzxolAeMRp0x5gIHmfa15JgbcC6nyICiuxOmpzXdOXPh-oPOSc5D2Y62F9U2UF8OAR84FjRfpPGU_K-0reVBVbqV822nfuU_4Tir2s5R4q3lM27447gX6rwxG4gqlJhQh8uWXuI32nfypHPMrxXW03y-ijPb8nXhfeRjtq9V-sq_s00RxoX2u8xzKD3fQep-Ur2xFrf1ivE_pLLJXk1SSpyga9bsD56KNW9nJN9UBeeR4pa2qFNdE9wd5ETOBmPyhXu7b-i-YpDYV1VL3j2_76cA7r3WQ13eKD_F0MXk58Lj6wtdXxD1S3nP_MQ-397E2vmr3o2e-xIlbhfEP2s_f4mbah1jrJL573a_EdSRc2eTDWnXoW35wL7X17rT-i5YXc8ut1Oqzrzrm3nRfOA0Vp6TlH3kvvrUbNHhWnCOv_c25l6lL8iXlnod6t1i1um9QtHwMzIP99OrHFvTrFBTV1rnyKt4zb8VJ9cX6klYPFR2pJJzydy12q3ik6geqa-ojbeeItbTnHnfUVfXzX2qVoX91CQAA"
}
Case wall
סוג התוצאה ערך/ תיאור סוג
הודעת פלט*

אם הפעולה בוצעה בהצלחה והתקבלו נתונים: הדפסה של 'Successfully returned Microsoft Sentinel incidents'.

אם לא נמצאו אירועים: מדפיסים את ההודעה 'לא נמצאו אירועים'.

if error: print "Failed to list Microsoft Sentinel incidents! השגיאה היא {0}".format(exception.stacktrace).

כללי
טבלה

שם הטבלה: Microsoft Sentinel incidents found:

עמודות: incident_number, incident_id, title, description, severity, status, labels, assigned to, alert product names, created time, last updated time

כללי
קבצים מצורפים ‫List_Incidents.json – מכיל נתוני JSON טכניים שמוחזרים על ידי הפעולה. כללי

‫JSON Viewer
(רק אם הטבלה לא אופציונלית)

הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. כללי

עדכון פרטי האירוע

עדכון של אירוע ב-Microsoft Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מספר הפנייה בנושא האירוע מספר שלם לא רלוונטי כן מציינים את מספר האירוע ב-Azure Sentinel שרוצים לעדכן.
כותרת String לא רלוונטי לא מציינים שם חדש לתקרית ב-Azure Sentinel.
חוּמרה DDL

לא עודכן (ערכים אפשריים: לא עודכן, מידע, נמוך, בינוני, גבוה)

לא מציינים חומרה חדשה לתקרית ב-Azure Sentinel.
תיאור String לא רלוונטי לא מציינים תיאור חדש לאירוע ב-Azure Sentinel.
הוקצתה ל String לא רלוונטי לא מציינים את המשתמש שאליו רוצים להקצות את האירוע.
סטטוס DDL לא עודכן (ערכים אפשריים: לא עודכן, חדש, פעיל, סגור) לא מציינים סטטוס חדש לתקרית ב-Azure Sentinel.
סיבת הסגירה DDL

לא עודכן (ערכים אפשריים:
לא עודכן, חיובי אמיתי – פעילות חשודה, חיובי שקרי – חשודה אבל צפויה,
חיובי שקרי – לוגיקת התראה שגויה, חיובי שקרי – נתונים לא מדויקים, לא נקבע)

לא אם הסטטוס של התקרית מוגדר כ-Closed (סגור), צריך לציין את הסיבה לסגירת התקרית.
הערת סיום String לא רלוונטי לא תגובה אופציונלית לסגירת האירוע ב-Azure Sentinel.
מספר הניסיונות החוזרים מספר שלם 1 כן מציינים את מספר הניסיונות החוזרים שהפעולה צריכה לבצע אם עדכון האירוע נכשל.
ניסיון חוזר כל מספר שלם 20 כן מציינים את פרק הזמן שבו הפעולה תמתין בין ניסיונות חוזרים של עדכון האירוע.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי לעדכן אירוע ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. אפשר להשתמש בו כפעולה שמתבצעת בתהליך עבודה שכולל ניתוח של אירוע ב-Microsoft Sentinel. אחרי שהאירועים עוברים עיבוד ב-Google SecOps, אפשר לעדכן אותם כדי לציין את התקדמות הניתוח של האירוע (למשל, להגדיר את הערך של assignedTo, להגדיר את הערך של Status כ-inProgress וכו').

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON

תוצאת ה-JSON מוחזרת עבור בקשה 2, והיא מכילה את פרטי האירוע המעודכנים הבאים:

{
  "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases/9e5c0afc-b7a6-4eac-8164-9242ad710a66",
  "name": "9e5c0afc-b7a6-4eac-8164-9242ad710a66",
  "etag": "\"12002b5c-0000-0d00-0000-5dde83730000\"",
  "type": "Microsoft.SecurityInsights/Cases",
  "properties": {
      "title": "Activity from a Tor IP address",
      "description": "A failed sign in was detected from a Tor IP addressThe Tor IP address 203.0.113.200 was used by Example User - Test User Spec (user@example.com).",
      "severity": "Informational",
      "status": "InProgress",
      "assignedTo": "test@example.com",
      "labels": [],
      "closeReason": "Resolved",
      "endTimeUtc": "2019-11-27T01:56:03.4651258Z",
      "startTimeUtc": "2019-11-27T01:56:03.4651258Z",
      "owner": {
          "objectId": null,
          "email": "test@example.com"
      },
      "lastUpdatedTimeUtc": "2019-11-27T14:08:51Z",
      "createdTimeUtc": "2019-11-27T05:01:11.1139394Z",
      "relatedAlertIds": [
          "2a96343c-e551-4529-96f1-18d6f734470d"
      ],
      "relatedAlertProductNames": [
          "Azure Sentinel"
      ],
      "caseNumber": 2274,
      "totalComments": 0,
      "metrics": {
          "SecurityAlert": 1
      },
      "firstAlertTimeGenerated": "2019-11-27T05:01:10.2574659Z",
      "lastAlertTimeGenerated": "2019-11-27T05:01:10.2574659Z"
  }
}
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: הדפסת ההודעה 'Successfully updated Microsoft Sentinel incident {0}'.format(IncidentID).

אם לא ניתן למצוא את האירוע לפי מספר בקשת התמיכה שסופק: מדפיסים את ההודעה 'לא נמצא אירוע ב-Microsoft Sentinel עם מספר בקשת התמיכה {0}!'.format(incident_case_number).

אם השגיאה: הדפסה של 'העדכון של אירוע ב-Microsoft Sentinel נכשל! השגיאה היא {0}".format(exception.stacktrace).

כללי

עדכון תוויות האירוע

עדכון התוויות של אירוע ספציפי ב-Microsoft Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מספר הפנייה בנושא האירוע מספר שלם 2273 כן מציינים את מספר האירוע ב-Azure Sentinel שרוצים לעדכן עם התוויות החדשות.
תוויות String תוכנה זדונית כן מציינים תוויות חדשות שיוצמדו לאירוע. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים.
מספר הניסיונות החוזרים מספר שלם 1 כן מציינים את מספר הניסיונות החוזרים שהפעולה צריכה לבצע אם העדכון של האירוע נכשל.
ניסיון חוזר כל מספר שלם 20 כן מציינים את פרק הזמן שצריך להמתין בין ניסיונות חוזרים לעדכון האירוע.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי לעדכן את התוויות של אירועים ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. המשתמש יכול להשתמש בפעולה הזו כדי להקצות תגים (תוויות) ספציפיים לאירועים ספציפיים, אם יש צורך בכך. לדוגמה, אם מארחים ספציפיים הם חלק מהאירוע הזה, צריכה להיות תווית ספציפית.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON

תוצאת ה-JSON מוחזרת עבור בקשה 2, והיא מכילה פרטים מעודכנים על האירוע:

{
  "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases/9e5c0afc-b7a6-4eac-8164-9242ad710a66",
  "name": "9e5c0afc-b7a6-4eac-8164-9242ad710a66",
  "etag": "\"12002b5c-0000-0d00-0000-5dde83730000\"",
  "type": "Microsoft.SecurityInsights/Cases",
  "properties": {
      "title": "Activity from a Tor IP address",
      "severity": "Informational",
      "status": "InProgress",
      "labels": [
 "malware",
 "trojan"
   ],
      "endTimeUtc": "2019-11-27T01:56:03.4651258Z",
      "startTimeUtc": "2019-11-27T01:56:03.4651258Z",
      "owner": {
          "objectId": null,
      },
      "lastUpdatedTimeUtc": "2019-11-27T14:08:51Z",
      "createdTimeUtc": "2019-11-27T05:01:11.1139394Z",
      "relatedAlertIds": [
          "2a96343c-e551-4529-96f1-18d6f734470d"
      ],
      "relatedAlertProductNames": [
          "Azure Sentinel"
      ],
      "caseNumber": 2274,
      "totalComments": 0,
      "metrics": {
          "SecurityAlert": 1
      },
      "firstAlertTimeGenerated": "2019-11-27T05:01:10.2574659Z",
      "lastAlertTimeGenerated": "2019-11-27T05:01:10.2574659Z"
  }
}
Case wall
סוג התוצאה ערך/ תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: 'Successfully updated Microsoft Sentinel incident {0} with the following labels: {1}'.format(IncidentID, [labels_list]).

אם לא ניתן למצוא את התקרית לפי מספר בקשת התמיכה שצוין: "לא נמצאה תקרית ב-Microsoft Sentinel עם מספר בקשת התמיכה {0}".format(incident_case_number).

אם המשתמש סיפק תווית שכבר קיימת בתקרית (isSuccess=False): "התוויות הבאות לא נוספו לתוויות של Microsoft Sentinel לתקרית {0} כי הן כבר קיימות: {1}".format(IncidentID, [labels_list])

אם השגיאה: Failed to update Microsoft Sentinel incident labels!‎ השגיאה היא {0}".format(exception.stacktrace).

כללי

קבלת נתונים סטטיסטיים על אירועים

קבלת נתונים סטטיסטיים של אירועים ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מסגרת זמן מספר שלם 3 לא מציינים את פרק הזמן שבו רוצים להציג את הנתונים הסטטיסטיים.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי להציג דוחות של Google SecOps Playbook עבור אירועים ב-Microsoft Sentinel. הפעולה הזו תהיה חלק מתוכנית הפעולה שבה משתמש מקיים אינטראקציה עם האזעקה של Microsoft Sentinel שנוצרה כש, לדוגמה, אזהרה עובדה והוסרה. אפשר להטמיע את הפעולה הזו כדי לראות את התוצאה של אירועים ב-Microsoft Sentinel בדף 'לקחים שנלמדו'.

לחלופין, אפשר להשתמש בשיטה הזו כדי להישאר ב-Google SecOps במקום להשתמש באפליקציית Windows Sentinel.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
{
    "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Aggregations/Cases",
    "name": "Cases",
    "type": "Microsoft.SecurityInsights/Aggregations",
    "kind": "CasesAggregation",
    "properties": {
        "aggregationBySeverity": {
            "totalCriticalSeverity": 1,
            "totalHighSeverity": 2,
            "totalMediumSeverity": 554,
            "totalLowSeverity": 1714,
            "totalInformationalSeverity": 1
        },
        "aggregationByStatus": {
            "totalNewStatus": 2268,
            "totalInProgressStatus": 4,
            "totalResolvedStatus": 1,
            "totalDismissedStatus": 0,
            "totalTruePositiveStatus": 2,
            "totalFalsePositiveStatus": 1
        }
    }
}
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה והתקבלו נתונים: הפלט יהיה 'Successfully returned Microsoft Sentinel incident statistics'.

If error: print "Failed to get Microsoft Sentinel incident statistics! השגיאה היא {0}".format(exception.stacktrace).

כללי
טבלה מס' 1

שם הטבלה: נתונים סטטיסטיים של אירועים ב-Microsoft Sentinel לפי חומרה:

עמודות: קריטי (ממופה אל totalCriticalSeverity), גבוה (ממופה אל totalHighSeverity), בינוני (ממופה אל totalMediumSeverity), נמוך(ממופה אל totalLowSeverity) , מידע(ממופה אל totalInformationalSeverity)

כללי
טבלה #2

שם הטבלה: נתונים סטטיסטיים של אירועים ב-Microsoft Sentinel לפי סטטוס:

עמודות: חדש(ממופה ל-totalNewStatus), בתהליך(ממופה ל-totalInProgressStatus), נפתר(ממופה ל-totalResolvedStatus), נדחה(ממופה ל-totalDismissedStatus), חיובי אמיתי(ממופה ל-totalTruePositiveStatus),

FalsePositive(mapped to totaFalsePositiveStatus)

כללי

JSON Viewer
(רק אם הטבלה לא אופציונלית)

הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. כללי

הצגת רשימה של כללים להתראות

קבלת רשימה של כללים מתוזמנים ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מידת החומרה של כלל ההתראה String אינפורמטיבי, נמוך, בינוני, גבוה, קריטי לא מציינים את מידת החומרה של כללי ההתראה שרוצים לחפש. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים.
אחזור סוגים ספציפיים של כללים להתראות String לא רלוונטי לא

מציינים אילו סוגי התראות הפעולה צריכה להחזיר. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים.

אם לא מציינים ערך – הפונקציה מחזירה את כל סוגי ההתראות האפשריים.

אחזור טקטיקות ספציפיות של כללי התראות String לא רלוונטי לא

מציינים איזו פעולה של טקטיקת כלל התראה צריכה להתבצע. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים.

אם לא מציינים ערך, הפונקציה מחזירה את כל סוגי ההתראות האפשריים.

האם לאחזר רק כללי התראה שמופעלים? תיבת סימון התיבה לא מסומנת לא מציינים אם הפעולה צריכה להחזיר רק כללי התראה מופעלים.
מספר הכללים המקסימלי להחזרה מספר שלם לא רלוונטי לא כמה כללים מתוזמנים של התראות הפעולה צריכה להחזיר, למשל 50.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי להציג רשימה של כללי התראות של Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. אתם יכולים להציג רשימה של כללי התראות כדי לוודא שהכנתם כלל התראה לכל סוג של איום ואנומליה שמעוררים חשד בסביבה שלכם. אם אתם רואים שמצבים מסוימים לא מטופלים כמו שצריך, אתם יכולים לעדכן מייד כללי התראה קיימים או ליצור כלל חדש. כלל ההתראה של Microsoft Sentinel מוודא שתקבלו הודעה באופן מיידי, כדי שתוכלו לתעדף את האיומים, לחקור אותם ולטפל בהם.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
{
    "value": [
        {
            "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/alertRules/4bdce24d-7837-4f02-9f7a-10824f376517",
            "name": "4bdce24d-7837-4f02-9f7a-10824f376517",
            "etag": "\"00002f05-0000-0d00-0000-5d9db9970000\"",
            "type": "Microsoft.SecurityInsights/alertRules",
            "kind": "MicrosoftSecurityIncidentCreation",
            "properties": {
                "productFilter": "Azure Active Directory Identity Protection",
                "severitiesFilter": null,
                "displayNamesFilter": null,
                "displayName": "Create incidents based on Azure Active Directory Identity Protection alerts",
                "enabled": true,
                "description": "Create incidents based on all alerts generated in Azure Active Directory Identity Protection",
                "tactics": null,
                "alertRuleTemplateName": "532c1811-79ee-4d9f-8d4d-6304c840daa1",
                "lastModifiedUtc": "2019-10-09T10:42:31.5264376Z"
            }
        },
        {
            "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/alertRules/540f68c9-9397-49c7-8953-8efce08d6e62",
            "name": "540f68c9-9397-49c7-8953-8efce08d6e62",
            "etag": "\"00003105-0000-0d00-0000-5d9db9ad0000\"",
            "type": "Microsoft.SecurityInsights/alertRules",
            "kind": "MicrosoftSecurityIncidentCreation",
            "properties": {
                "productFilter": "Azure Security Center",
                "severitiesFilter": null,
                "displayNamesFilter": null,
                "displayName": "Create incidents based on Azure Security Center alerts",
                "enabled": true,
                "description": "Create incidents based on all alerts generated in Azure Security Center",
                "tactics": null,
                "alertRuleTemplateName": "90586451-7ba8-4c1e-9904-7d1b7c3cc4d6",
                "lastModifiedUtc": "2019-10-09T10:42:53.9014288Z"
            }
        }
    ]
}
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: המערכת תדפיס את ההודעה 'Successfully listed Microsoft Sentinel alert rules configured'.

אם השגיאה: הדפסה "הצגת רשימת כללי ההתראה של Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace).

כללי
טבלה

שם הטבלה: כללי התראות שנמצאו ב-Microsoft Sentinel:

עמודות: AlertID (ממופה לשם), Name (ממופה ל-displayName), Enabled, Description, Tactics, Last Modification Time (ממופה ל-lastModificationUtc)

כללי
קבצים מצורפים ‫List_AlertRules.json – מכיל נתוני JSON טכניים שמוחזרים על ידי הפעולה. כללי

JSON Viewer
(רק אם הטבלה לא אופציונלית)

הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. כללי

קבלת פרטים על כלל התראה

פרטים על כלל ההתראה המתוזמן של Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
AlertRuleID String לא רלוונטי כן מציינים את המזהה של כלל ההתראה.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי לקבל פרטים על כלל התראות של Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. לדוגמה, אם אתם רואים שהתראות מסוימות מתקבלות בתדירות גבוהה יותר ורוב ההתראות הן חיוביות כוזבות, או אם כלל התראה אחד מטפל ביותר מדי מצבים ואתם רוצים להפריד ביניהם כדי שיהיה קל יותר לזהות את האיום, אתם יכולים להשתמש בפעולה הזו כדי להבין את ההגדרה של כלל ההתראה. על סמך התוצאות של כלל ההתראה, תוכלו להחליט אם לעדכן אותו, למחוק אותו או להשאיר אותו ללא שינוי.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
{
    "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/alertRules/8dce4dbd-0ba6-4c93-943a-8da49f7d0aa4",
    "name": "8dce4dbd-0ba6-4c93-943a-8da49f7d0aa4",
    "etag": "\"0200c767-0000-0d00-0000-5ddf3b160000\"",
    "type": "Microsoft.SecurityInsights/alertRules",
    "kind": "Scheduled",
    "properties": {
        "severity": "High",
        "query": "SecurityEvent\r\n| where Activity startswith \"4625\"\r\n| summarize count() by IpAddress, Computer\r\n| where count_ >3\r\n| extend HostCustomEntity = Computer\r\n| extend IPCustomEntity = IpAddress",
        "queryFrequency": "PT1H",
        "queryPeriod": "P5D",
        "triggerOperator": "GreaterThan",
        "triggerThreshold": 0,
        "suppressionDuration": "PT5H",
        "suppressionEnabled": false,
        "displayName": "Multiple failed login attempts from the same IP",
        "enabled": false,
        "description": "",
        "tactics": [
            "InitialAccess"
        ],
        "alertRuleTemplateName": null,
        "lastModifiedUtc": "2019-11-28T03:12:21.9276927Z"
    }
}
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה והתקבלו נתונים: הדפסה של 'Successfully returned Microsoft Sentinel alert rule {0} details'.format(AlertRuleID).

אם לא ניתן למצוא את כלל ההתראה לפי AlertID שסופק: print "Microsoft Sentinel alert rule with ID "{0}" was not found!".format(AlertRuleID).

אם השגיאה: הדפס 'לא הצלחתי לקבל פרטים על כלל ההתראות של Microsoft Sentinel! השגיאה היא {0}".format(exception.stacktrace).

כללי
טבלה

שם הטבלה: פרטי כלל ההתראה של Microsoft Sentinel:

עמודות: AlertID (ממופה לשם), Name (ממופה ל-displayName),‏ Enabled,‏ Description,‏ Query,‏ Frequency(ממופה ל-queryFrequency),‏ Period of Lookup data(ממופה ל-queryPeriod),‏ Trigger (ממופה כשילוב של triggerOperator ו-triggerThreshold),‏ Tactics,‏ Enable Suppression(ממופה ל-suppressionEnabled),‏ Suppression Duration(ממופה ל-suppressionDuration),‏ Last Modification Time (ממופה ל-lastModificationUtc)

כללי

‫JSON Viewer
(רק אם הטבלה לא אופציונלית)

הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. כללי

יצירת כלל התראה

יוצרים כלל התראה מתוזמן ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
הפעלת כלל התראה DDL לא רלוונטי כן מציינים אם רוצים להשבית או להפעיל את כלל ההתראה הזה.
שם String לא רלוונטי כן מציינים את השם המוצג של כלל ההתראה.
חוּמרה DDL לא רלוונטי כן מגדירים את רמת החומרה של כלל ההתראה הזה.
שאילתה String לא רלוונטי כן

מגדירים את השאילתה של כלל ההתראה הזה.

תדירות String לא רלוונטי כן

מציינים באיזו תדירות להריץ את השאילתה, באמצעות הפורמט הבא: PT + number + (M, H, D),

כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים.

המינימום הוא 5 דקות והמקסימום הוא 14 ימים.

תקופה של נתוני חיפוש String לא רלוונטי כן

מציינים את השעה של נתוני החיפוש האחרונים בפורמט הבא: P + number + (M, H, D),

כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים. המינימום הוא 5 דקות והמקסימום הוא 14 ימים.

אופרטור הטריגר DDL לא רלוונטי כן מציינים את אופרטור הטריגר לכלל ההתראה הזה.
סף ההפעלה מספר שלם לא רלוונטי כן מציינים את סף ההפעלה של כלל ההתראה.
הפעלת השתקה DDL לא רלוונטי כן מציינים אם רוצים להפסיק את הרצת השאילתה אחרי יצירת ההתראה.
משך ההדחקה String לא רלוונטי כן

מציינים לכמה זמן רוצים להפסיק את הרצת השאילתה אחרי יצירת ההתראה, באמצעות הפורמט הבא: PT + מספר + (M, H, D),

כאשר M – דקות, H – שעות, D – ימים

דוגמאות:

P1M – 1 minute

‫P10H – 10 שעות

P2D – יומיים.

המינימום הוא 5 דקות והמקסימום הוא 14 ימים.

תיאור String לא רלוונטי לא מציינים את התיאור של כלל ההתראה.
טקטיקות String לא רלוונטי לא

מגדירים טקטיקות לכלל ההתראה הזה.

הפרמטר יכול לקבל כמה ערכים מופרדים בפסיקים.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי ליצור כללי התראה ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. אתם יכולים ליצור כללי התראה מותאמים אישית שיעזרו לכם לחפש סוגים של איומים ואנומליות שמעוררים חשד בסביבה שלכם. כלל ההתראות של Microsoft Sentinel מוודא שתקבלו הודעה באופן מיידי, כדי שתוכלו לבצע מיון ראשוני, לחקור את האיומים ולטפל בהם.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False

Case wall

סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: הדפסת ההודעה "Successfully created Microsoft Sentinel alert rule!".

אם השגיאה: הדפסה 'יצירת כלל ההתראה של Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace).

כללי

עדכון כלל התראה

עדכון של כלל התראה מתוזמן ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
AlertRuleID String לא רלוונטי כן מציינים את AlertRuleID של כלל ההתראה.
שם String לא רלוונטי לא מציינים את השם המוצג של כלל ההתראה.
הפעלת כלל התראה DDL לא רלוונטי לא מציינים אם רוצים להשבית או להפעיל את כלל ההתראה הזה.
חוּמרה DDL לא רלוונטי לא מגדירים את רמת החומרה של כלל ההתראה הזה.
שאילתה String לא רלוונטי לא מגדירים את השאילתה של כלל ההתראה הזה.
תדירות String לא רלוונטי לא

מציינים באיזו תדירות להריץ את השאילתה, באמצעות הפורמט הבא: PT + number + (M, H, D),

כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים. דוגמאות:

‫PT1M – הפעלת השאילתה כל דקה

‫PT10H – הפעלת השאילתה כל 10 שעות

‫PT2D – הפעלת השאילתה כל יומיים.

המינימום הוא 5 דקות והמקסימום הוא 14 ימים.

תקופה של נתוני חיפוש String לא רלוונטי לא

מציינים את השעה של נתוני החיפוש האחרונים בפורמט הבא: P + number + (M, H, D),

כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים. .

דוגמאות:

P1M – 1 minute

‫P10H – 10 שעות

P2D – יומיים.

המינימום הוא 5 דקות והמקסימום הוא 14 ימים.

אופרטור הטריגר DDL לא רלוונטי לא מציינים את אופרטור הטריגר לכלל ההתראה הזה.
סף ההפעלה מספר שלם לא רלוונטי לא מציינים את סף ההפעלה של כלל ההתראה.
הפעלת השתקה DDL לא רלוונטי לא מציינים אם רוצים להפסיק את הרצת השאילתה אחרי יצירת ההתראה.
משך ההדחקה String לא רלוונטי לא

מציינים לכמה זמן רוצים להפסיק את הרצת השאילתה אחרי יצירת ההתראה, באמצעות הפורמט הבא: PT + מספר + (M, H, D),

כאשר M – דקות, H – שעות, D – ימים

דוגמאות:

P1M – 1 minute

‫P10H – 10 שעות

P2D – יומיים.

המינימום הוא 5 דקות והמקסימום הוא 14 ימים.

תיאור String לא רלוונטי לא מציינים את התיאור של כלל ההתראה.
טקטיקות String ללא לא

מגדירים טקטיקות לכלל ההתראה הזה.

הפרמטר מקבל כמה ערכים מופרדים בפסיקים.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי לעדכן כללי התראה ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. לדוגמה, אם אתם רואים שחלק מההתראות מופיעות בתדירות גבוהה יותר ורוב ההתראות הן חיוביות כוזבות, אתם יכולים להשתמש בפעולה הזו כדי לעדכן את ההגדרה של כלל ההתראה בהתאם לצרכים שלכם. כלל ההתראות של Microsoft Sentinel מוודא שתקבלו הודעה באופן מיידי, כדי שתוכלו לבצע מיון ראשוני, לחקור את האיומים ולטפל בהם.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: הפונקציה print מדפיסה את המחרוזת "Successfully updated Microsoft Sentinel alert rule with ID {0}".format(AlertRuleID).

אם לא ניתן למצוא כלל התראה לפי AlertID שסופק: print "Microsoft Sentinel alert rule with ID "{0}" was not found!".format(AlertRuleID).

If error: print "Failed to update Microsoft Sentinel alert rule! Error is {0}".format(exception.stacktrace).

כללי

מחיקת כלל התראה

מחיקה של כלל התראה מתוזמן ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
AlertRuleID String לא רלוונטי כן מציינים את המזהה של כלל ההתראה שרוצים למחוק.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי למחוק כלל התראה של Microsoft Sentinel מ-Google SecOps. אם כלל התראה מאוד ישן ולא משרת את המטרה שלו, או אם כלל יוצר רק תוצאות חיוביות שגויות, אפשר למחוק אותו באמצעות הפעולה הזו.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: הדפסה של 'Successfully deleted Microsoft Sentinel alert rule {0}'.format(AlertRuleID).

אם לא ניתן למצוא את כלל ההתראה לפי AlertID שסופק: print "Microsoft Sentinel alert rule with ID "{0}" was not found!".format(AlertRuleID).

If error: print "Failed to delete Microsoft Sentinel alert rule! Error is {0}".format(exception.stacktrace).

כללי

רשימת כללי חיפוש מותאמים אישית

קבלת רשימה של כללי חיפוש מותאמים אישית ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שמות של כללי ציד להחזרה String לא רלוונטי לא

מציינים את השמות של הכללים לחיפוש איומים שהפעולה צריכה להחזיר. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים.

אם לא מציינים ערך, הפונקציה מחזירה את כל סוגי ההתראות האפשריים.

אחזור טקטיקות ספציפיות של כללי ציד String לא רלוונטי לא

מציינים איזו פעולה של טקטיקות של כללי חיפוש צריכה להחזיר. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים.

אם לא מציינים ערך, הפונקציה מחזירה את כל סוגי ההתראות האפשריים.

מספר הכללים המקסימלי להחזרה מספר שלם לא רלוונטי לא כמה כללים מתוזמנים של התראות הפעולה צריכה להחזיר, למשל 50.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי להציג רשימה של כללי חיפוש מותאמים אישית ומועדפים ב-Google SecOps playbook for Microsoft Sentinel. כדי לוודא שהגדרתם את כל כללי החיפוש לנתונים שקשורים לתהליכים הנדירים ביותר אך הקריטיים מאוד שפועלים ברשת שלכם, כדאי להזכיר כללי חיפוש מותאמים אישית ומועדפים. אם אתם רואים שמצבים מסוימים לא מטופלים בצורה נכונה, אתם יכולים לעדכן ולשנות כללי חיפוש קיימים באופן מיידי.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
{
    "__metadata": {},
    "value": [
        {
            "id": "subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/savedSearches/0c5bd7e1-0e13-4e7d-9e32-88baf9589192",
            "etag": "W/\"datetime'2019-12-02T10%3A14%3A10.5299491Z'\"",
            "properties": {
                "Category": "Hunting Queries",
                "DisplayName": "Hunting Query 1",
                "Query": "\r\nlet timeframe = 7d;\r\nAWSCloudTrail\r\n| where TimeGenerated >= ago(timeframe)\r\n| where  EventName in~ (\"AttachGroupPolicy\", \"AttachRolePolicy\", \"AttachUserPolicy\", \"CreatePolicy\",\r\n\"DeleteGroupPolicy\", \"DeletePolicy\", \"DeleteRolePolicy\", \"DeleteUserPolicy\", \"DetachGroupPolicy\",\r\n\"PutUserPolicy\", \"PutGroupPolicy\", \"CreatePolicyVersion\", \"DeletePolicyVersion\", \"DetachRolePolicy\", \"CreatePolicy\")\r\n| project TimeGenerated, EventName, EventTypeName, UserIdentityAccountId, UserIdentityPrincipalid, UserAgent, \r\nUserIdentityUserName, SessionMfaAuthenticated, SourceIpAddress, AWSRegion, EventSource, AdditionalEventData, ResponseElements\r\n| extend timestamp = TimeGenerated, IPCustomEntity = SourceIpAddress, AccountCustomEntity = UserIdentityAccountId\r\n",
                "Tags": [
                    {
                        "Name": "description",
                        "Value": "1234"
                    },
                    {
                        "Name": "tactics",
                        "Value": "DefenseEvasion"
                    },
                    {
                        "Name": "createdTimeUtc",
                        "Value": "12/02/2019 09:21:18"
                    }
                ],
                "Version": 2
            },
            "name": "0c5bd7e1-0e13-4e7d-9e32-88baf9589192"
        },
        {
            "id": "subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/savedSearches/30a94796-a573-4e6e-9385-fb96d0aa5ea2",
            "etag": "W/\"datetime'2019-12-02T10%3A10%3A18.4761379Z'\"",
            "properties": {
                "Category": "Hunting Queries",
                "DisplayName": "Hunting Query 1",
                "Query": "\r\nlet timeframe = 7d;\r\nAWSCloudTrail\r\n| where TimeGenerated >= ago(timeframe)\r\n| where  EventName in~ (\"AttachGroupPolicy\", \"AttachRolePolicy\", \"AttachUserPolicy\", \"CreatePolicy\",\r\n\"DeleteGroupPolicy\", \"DeletePolicy\", \"DeleteRolePolicy\", \"DeleteUserPolicy\", \"DetachGroupPolicy\",\r\n\"PutUserPolicy\", \"PutGroupPolicy\", \"CreatePolicyVersion\", \"DeletePolicyVersion\", \"DetachRolePolicy\", \"CreatePolicy\")\r\n| project TimeGenerated, EventName, EventTypeName, UserIdentityAccountId, UserIdentityPrincipalid, UserAgent, \r\nUserIdentityUserName, SessionMfaAuthenticated, SourceIpAddress, AWSRegion, EventSource, AdditionalEventData, ResponseElements\r\n| extend timestamp = TimeGenerated, IPCustomEntity = SourceIpAddress, AccountCustomEntity = UserIdentityAccountId\r\n",
                "Tags": [
                    {
                        "Name": "description",
                        "Value": "1234"
                    },
                    {
                        "Name": "tactics",
                        "Value": "DefenseEvasion"
                    },
                    {
                        "Name": "createdTimeUtc",
                        "Value": "12/02/2019 09:21:18"
                    }
                ],
                "Version": 2
            },
            "name": "30a94796-a573-4e6e-9385-fb96d0aa5ea2"
        }
    ]
}
Case wall
סוג התוצאות ערך/תיאור סוג
הודעת פלט*

אם הפעולה בוצעה ללא שגיאות: הפלט יהיה 'Successfully returned Microsoft Sentinel hunting rules'.

אם השגיאה: הדפסת 'הצגת רשימת כללי החיפוש ב-Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace).

כללי
טבלה

שם הטבלה: כללי חיפוש שנמצאו ב-Microsoft Sentinel:

עמודות: HuntingRuleID(ממופה לשם), כותרת (ממופה ל-displayName), קטגוריה, תיאור (ממופה לפרמטר description במילון התגים), טקטיקות(ממופה לפרמטר tactics במילון התגים), שאילתה, זמן יצירה (ממופה לפרמטר CreatedTimeUtc במילון התגים)

כללי
קבצים מצורפים ‫List_HuntingRules.json – מכיל נתוני JSON טכניים שמוחזרים על ידי הפעולה. כללי

‫JSON Viewer
(רק אם הטבלה לא אופציונלית)

הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. כללי

קבלת פרטים של כלל חיפוש בהתאמה אישית

פרטים על כלל החיפוש המותאם אישית ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
HuntingRuleID String לא רלוונטי כן מציינים את המזהה של כלל החיפוש.

תרחישים לדוגמה

אפשר לגשת למידע על כללי חיפוש רגילים או מועדפים של Microsoft Sentinel באמצעות מדריך ההפעלה של Google SecOps. לדוגמה, אפשר להשתמש בכלי הזה אם אתם רואים פרטים שקיבלתם מכללי חיפוש שלא מתאימים לניתוח, או אם אתם רוצים לבדוק אם כלל החיפוש מוגדר בצורה נכונה. תצטרכו להעריך אם לערוך, להסיר או להשאיר את התוצאה ללא שינוי.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
{
   "id": "subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/savedSearches/30a94796-a573-4e6e-9385-fb96d0aa5ea2",
    "etag": "W/\"datetime'2019-12-02T10%3A14%3A10.5299491Z'\"",
    "properties": {
        "Category": "Log Management",
        "DisplayName": "Multiple Password Reset by user",
        "Query": "\nlet timeframe = 7d;\nAWSCloudTrail\n| where TimeGenerated >= ago(timeframe)\n| where  EventName in~ (\"AttachGroupPolicy\", \"AttachRolePolicy\", \"AttachUserPolicy\", \"CreatePolicy\",\n\"DeleteGroupPolicy\", \"DeletePolicy\", \"DeleteRolePolicy\", \"DeleteUserPolicy\", \"DetachGroupPolicy\",\n\"PutUserPolicy\", \"PutGroupPolicy\", \"CreatePolicyVersion\", \"DeletePolicyVersion\", \"DetachRolePolicy\", \"CreatePolicy\")\n| project TimeGenerated, EventName, EventTypeName, UserIdentityAccountId, UserIdentityPrincipalid, UserAgent, \nUserIdentityUserName, SessionMfaAuthenticated, SourceIpAddress, AWSRegion, EventSource, AdditionalEventData, ResponseElements\n| extend timestamp = TimeGenerated, IPCustomEntity = SourceIpAddress, AccountCustomEntity = UserIdentityAccountId\n",
        "Tags": [
            {
                "Name": "description",
                "Value": "Identity and Access Management (IAM) securely manages access to AWS services and resources."
            },
            {
                "Name": "tactics",
                "Value": "DefenseEvasion"
            },
            {
                "Name": "createdTimeUtc",
                "Value": "12/02/2019 09:21:18"
            }
        ],
        "Version": 2
    }
}
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: הפקודה print מחזירה את המחרוזת 'Successfully returned Microsoft Sentinel hunting rule {0} details'.format(HuntingRuleID).

אם לא ניתן למצוא כלל התראה לפי AlertID שסופק: print "Microsoft Sentinel hunting rule with ID "{0}" was not found!".format(HuntingRuleID).

אם השגיאה: הדפסה של 'לא הצלחנו לקבל פרטים על כלל החיפוש ב-Microsoft Sentinel ! השגיאה היא {0}".format(exception.stacktrace).

כללי
טבלה

שם הטבלה: פרטים של כלל חיפוש ב-Microsoft Sentinel:

עמודות: HuntingRuleID (ממופה לשם), Name (ממופה ל-displayName), Description, Query, Tactic,Creation TIme

כללי
קבצים מצורפים ‫List_HuntingRules.json – מכיל נתוני JSON טכניים שמוחזרים על ידי הפעולה. כללי

‫JSON Viewer
(רק אם הטבלה לא אופציונלית)

הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. כללי

יצירת כלל חיפוש מותאם אישית

יצירת כלל חיפוש מותאם אישית ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שאילתה String לא רלוונטי כן מציינים את השאילתה להפעלה בכלל החיפוש הזה.
שם לתצוגה String לא רלוונטי כן מציינים את השם המוצג של כלל החיפוש.
תיאור String לא רלוונטי לא מציינים תיאור לכלל החיפוש.
טקטיקות String לא רלוונטי לא מציינים טקטיקות לכלל החיפוש הזה. הפרמטר מקבל כמה ערכים מופרדים בפסיקים.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי ליצור כלל חדש לחיפוש איומים ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. לדוגמה, כללי חיפוש מכילים שאילתה שיכולה לספק נתונים על התהליכים הכי לא שכיחים שפועלים בתשתית שלכם. לא תרצו לקבל התראה בכל פעם שהם מופעלים, כי יכול להיות שהם לגמרי תמימים, אבל כדאי מדי פעם לבדוק את השאילתה כדי לראות אם יש משהו חריג. כלומר, אפשר להשתמש בהם כדי לאסוף מידע נוסף מסביבת הרשת שלכם.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: הדפסה של 'Successfully created Microsoft Sentinel hunting rule'.

אם השגיאה: הדפסה 'יצירת כלל החיפוש ב-Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace).

כללי

עדכון כלל חיפוש בהתאמה אישית

עדכון כלל חיפוש מותאם אישית ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
HuntingRuleID String לא רלוונטי כן מציינים את המזהה של כלל החיפוש.
שם לתצוגה String לא רלוונטי לא מציינים את השם המוצג של כלל החיפוש.
שאילתה String לא רלוונטי לא מציינים את השאילתה להפעלה בכלל החיפוש הזה.
תיאור String לא רלוונטי לא מציינים את התיאור.
טקטיקות String לא רלוונטי לא

מציינים טקטיקות לכלל החיפוש הזה.

הפרמטר יכול לקבל כמה ערכים שמופרדים בפסיקים.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי לעדכן כלל חיפוש מותאם אישית של Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. משתמשים בפעולה הזו אם חושבים, לדוגמה, שכלל חיפוש מיושן מאוד ורוצים לעדכן כמה פרמטרים כמו שאילתה או תיאור. המידע הוא מרכיב מרכזי בחקירת תקריות אבטחה, ולכן צריך לעדכן כל כלל של ציד איומים כדי להציג מידע רלוונטי.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: הדפסה של 'Successfully updated Microsoft Sentinel hunting rule with ID {0}'.format(HuntingRuleID).

If can't find hunting rule by the provided HuntingRuleID: print "Microsoft Sentinel hunting rule with ID "{0}" was not found!".format(HuntingRuleID).

אם השגיאה: הדפס "העדכון של כלל החיפוש ב-Microsoft Sentinel נכשל ! השגיאה היא {0}".format(exception.stacktrace).

כללי

מחיקה של כלל חיפוש מותאם אישית

מחיקה של כלל חיפוש מותאם אישית ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
HuntingRuleID String לא רלוונטי כן מציינים את המזהה של כלל החיפוש שרוצים למחוק.

תרחישים לדוגמה

אפשר להשתמש בפעולה כדי למחוק כלל חיפוש מותאם אישית של Microsoft Sentinel מ-Google SecOps. לדוגמה, אם לדעתכם כלל חיפוש הוא מיושן מאוד ולא נדרש לתהליך החקירה, עדיף למחוק אותו.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: מדפיסים את המחרוזת 'Successfully deleted Microsoft Sentinel hunting rule with ID {0}".format(HuntingRuleID)'.

If can't find hunting rule by the provided HuntingRuleID: print "Microsoft Sentinel hunting rule with ID "{0}" was not found!".format(HuntingRuleID).

אם השגיאה: הדפסה 'המחיקה של כלל החיפוש ב-Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace).

כללי

הפעלת כלל חיפוש בהתאמה אישית

להפעיל כלל חיפוש מותאם אישית או מועדף של Microsoft Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
HuntingRuleID String לא רלוונטי כן מציינים את המזהה של כלל החיפוש.
זמן קצוב לתפוגה מספר שלם לא רלוונטי לא הפרמטר שמשמש לציון ערך של זמן קצוב לתפוגה עבור קריאת ה-API של כלל החיפוש ב-Azure Sentinel.

תרחישים לדוגמה

אפשר להשתמש בפעולה הזו כדי להפעיל כללי חיפוש ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. הפעלת שאילתה של כלל לחיפוש איומים מספקת נתונים על התהליכים הכי לא שכיחים שפועלים בתשתית שלכם. לא כדאי לקבל התראה בכל פעם שהם מופעלים, כי יכול להיות שהם לא מזיקים בכלל, אבל כדאי לבדוק את השאילתה מדי פעם כדי לראות אם יש משהו חריג. כלומר, אפשר להשתמש בו כדי לאסוף מידע נוסף מסביבת הרשת שלכם, שיעזור לחוקרים להבין את כל הניואנסים שקשורים לאירוע ולקבל החלטות נוספות.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
{
    "tables": [
        {
            "name": "PrimaryResult",
            "columns": [
                {
                    "name": "timerange",
                    "type": "datetime"
                },
                {
                    "name": "AppDisplayName",
                    "type": "string"
                },
                {
                    "name": "UserPrincipalName",
                    "type": "string"
                },
                {
                    "name": "threeDayWindowLocationCount",
                    "type": "long"
                },
                {
                    "name": "locationList",
                    "type": "dynamic"
                },
                {
                    "name": "timestamp",
                    "type": "datetime"
                },
                {
                    "name": "AccountCustomEntity",
                    "type": "string"
                }
            ],
            "rows": [
                [
                    "2019-11-29T00:00:00Z",
                    "WindowsDefenderATP Portal",
                    "user@example.com",
                    2,
                    "[\"US/Florida/Miami;\",\"AM/Kotayk'/Abovyan;\"]",
                    "2019-11-29T00:00:00Z",
                    "user@example.com"
                ],
                [
                    "2019-12-02T00:00:00Z",
                    "WindowsDefenderATP Portal",
                    "user@example.com",
                    1,
                    "[\"US/Florida/Miami;\"]",
                    "2019-12-02T00:00:00Z",
                    "user@example.com"
                ],
                [
                    "2019-11-29T00:00:00Z",
                    "Azure Portal",
                    "example@example.com",
                    1,
                    "[\"UA/Kyiv Misto/Kyiv;\"]",
                    "2019-11-29T00:00:00Z",
                    "example@example.com"
                ],
                [
                    "2019-12-02T00:00:00Z",
                    "Azure Portal",
                    "example@example.com",
                    2,
                    "[\"UA/Kyiv Misto/Kyiv;\",\"UA/Kyivs'ka Oblast'/Boryspil';\"]",
                    "2019-12-02T00:00:00Z",
                    "example@example.com"
                ],
                [
                    "2019-11-29T00:00:00Z",
                    "Azure Portal",
                    "user@example.com",
                    1,
                    "[\"RU/Sverdlovskaya Oblast'/Yekaterinburg;\"]",
                    "2019-11-29T00:00:00Z",
                    "user@example.com"
                ],
                [
                    "2019-12-02T00:00:00Z",
                    "Azure Portal",
                    "user@example.com",
                    1,
                    "[\"RU/Sverdlovskaya Oblast'/Yekaterinburg;\"]",
                    "2019-12-02T00:00:00Z",
                    "user@example.com"
                ]
            ]
        }
    ]
}
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: הדפסה של 'כלל החיפוש הופעל בהצלחה'.

If can't find hunting rule by the provided HuntingRuleID: print "Microsoft Sentinel hunting rule with ID "{0}" was not found!".format(HuntingRuleID)

אם לא נמצאו תוצאות: print "Hunting rule executed successfully, but did not return any results."

if error: print "Hunting rule didn't completed due to error: {0}".format(exception.stacktrace)

אם חלף הזמן הקצוב לתפוגה: print "Hunting rule didn't completed due to timeout: {0}".format(exception.stacktrace)

אם תוצאות השאילתה נחתכו: מודפס "תוצאות של כלל חיפוש חרגו מהמגבלות ונחתכו, צריך לכתוב מחדש את השאילתה!"

כללי
טבלה

כותרת הטבלה: תוצאות של כלל חיפוש ב-Microsoft Sentinel

עמודות: יצירה דינמית של עמודות על סמך תוצאת השאילתה

כללי
קבצים מצורפים ‫Run_Hunting_rule_{HuntingRuleID}_response.json – מכיל נתונים טכניים בפורמט JSON שמוחזרים על ידי הפעולה. כללי

‫JSON Viewer
(רק אם הטבלה לא אופציונלית)

הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. כללי

הרצת שאילתת KQL

הפעלת שאילתת KQL ב-Azure Sentinel על סמך פרמטרים של קלט פעולה שסופקו.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
שאילתת KQL String לא רלוונטי כן שאילתת KQL להרצה ב-Azure Sentinel. לדוגמה, כדי לקבל התראות אבטחה שזמינות ב-Sentinel, השאילתה תהיה SecurityAlert. משתמשים בפרמטרים אחרים של קלט הפעולה (טווח זמן, הגבלה) כדי לסנן את תוצאות השאילתה. לדוגמאות של שאילתות KQL, אפשר לעיין בדף האינטרנט 'יומנים' של Sentinel.
טווח זמן String לא רלוונטי לא

מציינים את טווח הזמן שרוצים לחפש. ערך השעה צריך להיות תואם לתקן ISO 8601. לדוגמה, אפשר להשתמש בו כדי לציין חיפוש של 10 השעות האחרונות או של מרווח זמן לחיפוש. צריך להשתמש בפורמט הבא: PT + מספר + (M, H, D),

כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים.

זמן קצוב לתפוגה של שאילתה מספר שלם 180 לא ערך הזמן הקצוב לתפוגה של קריאה ל-API של כלל החיפוש ב-Azure Sentinel. הערה: צריך להתאים את הזמן הקצוב לתפוגה של תהליך Python של פעולת Google SecOps בהתאם לפרמטר הזה, כדי שהפעולה לא תפוג לפני הזמן שצוין בגלל הזמן הקצוב לתפוגה של תהליך Python.
מגבלת תיעוד מספר שלם 100 לא כמה רשומות צריך לאחזר. פרמטר אופציונלי. אם הוא מוגדר, הוא מוסיף את המחרוזת '| limit x' לשאילתת ה-KQL, כאשר x הוא הערך שמוגדר למגבלת הרשומות. אפשר להסיר את הפרמטר הזה אם כבר הגדרתם את הפרמטר limit בשאילתת KQL או אם אין צורך בו.

תרחישים לדוגמה

הפעלת שאילתות מתקדמות במהלך החקירה של האירוע.

הפעלה ב-

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
{
    "tables": [
        {
            "name": "PrimaryResult",
            "columns": [
                {
                    "name": "Reason",
                    "type": "string"
                },
                {
                    "name": "StartTimeUtc",
                    "type": "datetime"
                },
                {
                    "name": "EndTimeUtc",
                    "type": "datetime"
                },
                {
                    "name": "count_",
                    "type": "long"
                },
                {
                    "name": "timestamp",
                    "type": "datetime"
                }
            ],
            "rows": [
                [
                    "Incorrect password",
                    "2019-10-22T06:38:30.837Z",
                    "2019-10-22T11:57:00.003Z",
                    28,
                    "2019-10-22T06:38:30.837Z"
                ],
                [
                    "Account name does not exist",
                    "2019-10-21T15:19:33.727Z",
                    "2019-10-22T06:40:13.51Z",
                    3,
                    "2019-10-21T15:19:33.727Z"
                ]
            ]
        }
    ]
}
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

אם הפעולה הצליחה: הדפסת המחרוזת 'השאילתה בוצעה בהצלחה'.

אם לא נמצאו תוצאות: צריך להדפיס את הטקסט 'השאילתה בוצעה בהצלחה, אבל לא הוחזרו תוצאות'.

If error: print "Query didn't completed due to error: {0}".format(exception.stacktrace).

If timeout: print "Query didn't completed due to timeout: {0}".format(exception.stacktrace).

אם תוצאות השאילתה נחתכו: הדפסה של 'תוצאות השאילתה חרגו מהמגבלות ונחתכו, צריך לכתוב מחדש את השאילתה!'.

טבלה

כותרת הטבלה: תוצאות של שאילתת KQL

עמודות: יצירה דינמית של עמודות על סמך תוצאת השאילתה

כללי
קבצים מצורפים ‫Run_KQL_query_response.json – מכיל נתוני JSON טכניים שהוחזרו על ידי הפעולה. כללי

‫JSON Viewer
(רק אם הטבלה לא אופציונלית)

הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. כללי

הוספת תגובה לאירוע

הוספת תגובה לאירוע ב-Azure Sentinel.

פרמטרים

השם המוצג של הפרמטר סוג ערך ברירת המחדל חובה תיאור
מספר האירוע מספר שלם לא רלוונטי כן מציינים את מספר האירוע שאליו רוצים להוסיף תגובה.
הערה להוספה String לא רלוונטי כן מציינים את התגובה שרוצים להוסיף לאירוע

הפעלה ב-

הפעולה הזו לא מופעלת על ישויות.

תוצאות הפעולה

תוצאת סקריפט
שם התוצאה של הסקריפט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאה בפורמט JSON
{
    "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Incidents/00cfebdc-c677-463f-8355-cb7f23472c06/Comments/f0f31d1a-d32b-4774-a21d-3279240c7c33",
    "name": "f0f31d1a-d32b-4774-a21d-3279240c7c33",
    "etag": "\"7e000812-0000-0c00-0000-606fc83f0000\"",
    "type": "Microsoft.SecurityInsights/Incidents/Comments",
    "properties": {
        "message": "Some message",
        "createdTimeUtc": "2021-04-09T03:21:35.0894288Z",
        "lastModifiedTimeUtc": "2021-04-09T03:21:35.0894288Z",
        "author": {
            "objectId": "f6ce2f43-6f77-4b30-9a4a-de1a069b2560",
            "email": null,
            "name": "Comment created from external application - log_analytics_rest_api_for_sentinel",
            "userPrincipalName": null
        }
    }
}
Case wall
סוג התוצאה ערך / תיאור סוג
הודעת פלט*

הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:

  • אם הפעולה הצליחה: 'Successfully added a comment to Microsoft Sentinel incident {0}'.format(Incident number).

  • אם לא ניתן למצוא את האירוע לפי מספר בקשת התמיכה שצוין: "לא נמצא אירוע Microsoft Sentinel‏ {0}!". format(incident_case_number).

הפעולה צריכה להיכשל ולהפסיק את ההרצה של המדריך:

  • אם מדובר בשגיאה חמורה, כמו פרטי כניסה שגויים: "הוספת תגובה לתקרית ב-Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace).
כללי

מחברים

מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).

Microsoft Azure Sentinel Incidents Connector – Deprecated

ב-Google SecOps SOAR, מחבר האירועים של Microsoft Azure Sentinel קולט אירועים מסביבת העבודה הספציפית של Microsoft Sentinel כהתראות באמצעות Azure Security Insights API.

המחבר משתמש ביכולות דומות לפעולות List Incidents ו-Get Incident Details, ומתחבר לנקודת הקצה של Azure Security Insights כדי לשלוף רשימה של אירועים שנוצרו במהלך תקופה מסוימת.

תרחיש לדוגמה לשימוש ב-Connector

משתמשים במחבר כדי לעקוב אחרי מרחבי עבודה של Microsoft Sentinel ולחפש אירועים חדשים, ואז להטמיע אותם בשרת Google SecOps SOAR.

כדי להבטיח את הזרימה של סוגי אירועים ספציפיים, מוסיפים את מחבר הנתונים ל-Microsoft Sentinel. לדוגמה, כדי להוסיף אירועי אבטחה ממארחי Windows כאחד ממחברי הנתונים, צריך להתקין סוכן של Microsoft Sentinel במארח Windows ולהגדיר אילו סוגי אירועים להטמיע: אירועי אבטחה, אירועי חומת אש, אירועי DNS או אחרים.

כדי ליצור התראות על סמך תנאים ספציפיים, מגדירים כללי התראה באמצעות שאילתות של כללים. כשכללי ההתראה יוצרים אזהרות, הם מפעילים את Microsoft Sentinel כדי ליצור אירועים, לאחסן תאונות נתונים ולהציג אירועים בדף האירועים בפורטל.

כדי לקרוא ולכתוב נתוני אירועים באופן פרוגרמטי, משתמשים ב-REST API של תובנות אבטחה.

פרמטרים של מחברים

כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:

פרמטרים
Product Field Name חובה

שם השדה שבו מאוחסן שם המוצר.

ערך ברירת המחדל הוא ProductName.

Event Field Name חובה

שם השדה שבו מאוחסן שם האירוע.

ערך ברירת המחדל הוא AlertName.

Environment Field Name אופציונלי

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, המערכת משתמשת בסביבת ברירת המחדל.

ערך ברירת המחדל הוא "".

Environment Regex Pattern אופציונלי

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name.

ערך ברירת המחדל .* תופס את כל הערכים ומחזיר את הערך ללא שינוי.

הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

Azure Subscription ID חובה

מזהה המינוי ל-Azure.

Azure Active Directory ID חובה

מזהה הדייר (tenant) ב-Microsoft Entra.

Api Root חובה

כתובת ה-URL הבסיסית של ה-API ב-management.azure.com לשימוש בשילוב.

ערך ברירת המחדל הוא https://management.azure.com.

Azure Resource Group חובה

השם של קבוצת המשאבים ב-Azure שבה נמצא Microsoft Sentinel.

Azure Sentinel Workspace Name חובה

השם של סביבת העבודה של Microsoft Sentinel שאיתה רוצים לעבוד.

Client ID חובה

מזהה האפליקציה (הלקוח) של Microsoft Entra שמשמש לשילוב הזה.

Client Secret חובה

ערך הסוד של לקוח Microsoft Entra.

Script Timeout (Seconds) חובה

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.

ערך ברירת המחדל הוא 180 שניות.

Offset Time In Hours חובה

מספר השעות שחלפו מהרגע הנוכחי שמהן יאוחזרו האירועים.

ערך ברירת המחדל הוא 24 שעות.

Incident Statuses to Fetch חובה

הסטטוסים של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

ערך ברירת המחדל הוא Active, New, Closed.

Incident Severities to Fetch חובה

רמות החומרה של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

ערך ברירת המחדל הוא Informational, Low, Medium, High.

Max Incidents per Cycle חובה

מספר האירועים לעיבוד במהלך הפעלה אחת של המחבר. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

ערך ברירת המחדל הוא 10.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Server Username אופציונלי

שם המשתמש של ה-proxy לאימות.

Proxy Server Password אופציונלי

סיסמת ה-proxy לאימות.

כללים של Connectors

  • המחבר לא תומך ברשימות חסימה וברשימות דינמיות.

  • המחבר תומך בשרתי proxy.

Microsoft Azure Sentinel Incident Connector v2

Microsoft Azure Sentinel Incidents Connector v2 הוא מחבר מומלץ לשימוש כשעובדים עם Microsoft Sentinel. השינויים העיקריים כוללים מעבר לנקודות הקצה החדשות של האירועים ב-Microsoft Sentinel API והצגת הלוגיקה של ניתוח וטיפול בישויות של המחבר. כדי לסנן אירועים ספציפיים ב-Microsoft Sentinel ולאחזר אותם על סמך שמות האירועים, משתמשים ברשימה הדינמית.

יכול להיות שבממשק המשתמש של Microsoft Sentinel מוצגים ישויות האירוע, אבל ה-API לא מחזיר אותן (רשימת הישויות ריקה). כתוצאה מכך, המחבר צריך יותר זמן כדי להטמיע אירועים כאלה ולשאול לגביהם שאילתות ב-backlog עבור הרצות המחבר הבאות. אחרי שפרטי הישויות זמינים בתגובת ה-API, המחבר מעביר את האירועים.

עיבוד של התראות מתוזמנות ולא מתוזמנות ב-Sentinel

כדי לפתור בעיה ב-Microsoft Azure Sentinel Incidents Connector שבה מוצגים בטעות ישויות לכל ההתראות מלבד ההתראות המתוזמנות של Azure Sentinel, ב-Microsoft Azure Sentinel Incidents Connector v2 נוסף אירוע נוסף לכל ישות.

המשמעות היא שאם המחבר מקבל ישות של IP, חשבון או שם מארח באירוע Google SecOps, הוא מוסיף אירוע Google SecOps נוסף לכל ישות שנמצאה. אפשר להשתמש באירוע החדש שנוצר כדי ליצור ישויות ולמפות מאפייני ישויות ב-Google SecOps SOAR. האירועים המקוריים יישארו ללא שינוי. אירועים חדשים נוספים רק להתראה ב-Google SecOps. סוגים אחרים של ישויות לא מושפעים מהלוגיקה הזו, והם נשארים באירוע הראשוני בלי שייווצרו להם אירועים נוספים.

כדי לאפשר יצירה של אירועים נוספים, המחבר משתמש בנקודת הקצה של entity Sentinel API כדי לאחזר את הנתונים. ההתראות המתוזמנות וההתראות בזמן אמת מוזנות כברירת מחדל באמצעות שאילתות KQL של ניתוח יומנים כדי לקבל נתוני התראות ואירועים. אם בוחרים באפשרות הזו, הפרמטר Use the same approach with event creation for all alert types? (האם להשתמש באותו עיקרון ליצירת אירועים לכל סוגי ההתראות?) בהגדרות המחבר משתמש באותו עיקרון מבוסס-ישויות לכל ההתראות, כולל התראות מתוזמנות ולא מתוזמנות. מומלץ להשתמש באפשרות הזו בזהירות.

פרמטרים של מחברים

כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:

פרמטרים
Product Field Name חובה

שם השדה שבו מאוחסן שם המוצר.

ערך ברירת המחדל הוא product_type.

Event Field Name חובה

שם השדה שבו מאוחסן שם האירוע.

ערך ברירת המחדל הוא event_type.

Environment Field Name אופציונלי

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, המערכת משתמשת בסביבת ברירת המחדל.

ערך ברירת המחדל הוא "".

Environment Regex Pattern אופציונלי

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name.

ערך ברירת המחדל .* תופס את כל הערכים ומחזיר את הערך ללא שינוי.

הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

Azure Subscription ID חובה

מזהה המינוי ל-Azure.

Azure Active Directory ID חובה

מזהה הדייר (tenant) ב-Microsoft Entra.

Api Root חובה

כתובת ה-URL הבסיסית של ה-API שבה צריך להשתמש בשילוב.

ערך ברירת המחדל הוא https://management.azure.com.

OAUTH2 Login Endpoint Url חובה

כתובת ה-URL של נקודת הקצה שמשמשת לאימות OAuth 2.0.

Azure Resource Group חובה

השם של קבוצת המשאבים ב-Azure שבה נמצא Microsoft Sentinel.

Azure Sentinel Workspace Name חובה

השם של סביבת העבודה של Microsoft Sentinel שאיתה רוצים לעבוד.

Client ID חובה

מזהה האפליקציה (הלקוח) של Microsoft Entra שמשמש לשילוב הזה.

Client Secret חובה

ערך הסוד של לקוח Microsoft Entra.

Script Timeout (Seconds) חובה

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.

ערך ברירת המחדל הוא 180 שניות.

Offset Time In Hours חובה

מספר השעות שחלפו מהרגע הנוכחי שמהן יאוחזרו האירועים.

ערך ברירת המחדל הוא 24 שעות.

Incident Statuses to Fetch חובה

הסטטוסים של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

ערך ברירת המחדל הוא Active, New, Closed.

Incident Severities to Fetch חובה

רמות החומרה של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

ערך ברירת המחדל הוא Informational, Low, Medium, High.

Use the same approach with event creation for all alert types? אופציונלי

אם התיבה מסומנת, המחבר משתמש באותה גישה לכל סוגי ההתראות. אם לא מסמנים את התיבה, המחבר משתמש בגישה שונה לסוג ההתראה המתוזמנת של Azure Sentinel ומנסה לאחזר אירועים שגרמו להתראה על ידי הפעלת השאילתה שצוינה בפרטי ההתראה.

האפשרות הזו לא מסומנת כברירת מחדל.

Use whitelist as a blacklist חובה

אם התיבה הזו מסומנת, הרשימה הדינמית משמשת כרשימת חסימה.

האפשרות הזו לא מסומנת כברירת מחדל.

Alerts padding period חובה

מסגרת הזמן בדקות שבה המחבר מאחזר התראות לגבי אירועים.

ערך ברירת המחדל הוא 60 דקות.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Server Username אופציונלי

שם המשתמש של ה-proxy לאימות.

Proxy Server Password אופציונלי

סיסמת ה-proxy לאימות.

Max Backlog Incidents per Cycle חובה

מספר האירועים לאחזור מהמצבור במהלך הפעלה אחת של המחבר.

ערך ברירת המחדל הוא 10.

StartTimeFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירועים או התראות לשימוש כגיבוי עבור שדה ההתראה Start Time בסדר יורד. בנוסף, מאפיין Siemplify_Start_Time חדש מתווסף לאירועים שנוצרו. למאפיין הראשון יש את העדיפות הגבוהה ביותר. אם המאפיין הבא לא קיים באירוע או שהוא ריק, המערכת חוזרת לערך הבא ברשימת העדיפויות.

אם לא נמצא אף אחד משדות ברירת המחדל, המחבר משתמש במאפיין createdTimeUTC. אם לא קיים מאפיין createdTimeUTC, המחבר משתמש בזמן שההתראה נקלטה ב-Google SecOps SOAR.

ערך ברירת המחדל הוא properties_firstActivityTimeGenerated, properties_startTimeUtc,properties_createdTimeUtc, properties_firstAlertTimeGenerated.

EndTimeFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירועים או התראות לשימוש כגיבוי עבור שדה ההתראה End Time בסדר יורד. בנוסף, מאפיין Siemplify_End_Time חדש מתווסף לאירועים שנוצרו. למאפיין הראשון יש את העדיפות הגבוהה ביותר. אם המאפיין הבא לא קיים באירוע או שהוא ריק, המערכת חוזרת לערך הבא ברשימת העדיפויות.

אם לא נמצא אף אחד משדות ברירת המחדל, המחבר משתמש במאפיין createdTimeUTC. אם לא קיים מאפיין createdTimeUTC, המחבר משתמש בזמן שההתראה נקלטה ב-Google SecOps SOAR.

ערך ברירת המחדל הוא properties_lastActivityTimeGenerated, properties_endTimeUtc,properties_createdTimeUtc, properties_lastAlertTimeGenerated.

Enable Fallback Logic Debug? אופציונלי

אם תיבת הסימון מסומנת, המחבר מוסיף שדות ניפוי באגים שמכילים את הערכים שמשמשים לחזרה לאירועים שנוצרו.

האפשרות הזו לא מסומנת כברירת מחדל.

VendorFieldFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי בשדה DeviceVendor בסדר יורד. למאפיין הראשון יש את העדיפות הגבוהה ביותר. אם המאפיין הבא לא קיים באירוע או שהוא ריק, המערכת תחזור לערך הבא ברשימה לפי סדר העדיפות.

ערך ברירת המחדל הוא vendorName.

ProductFieldFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי בשדה DeviceVendor בסדר יורד. למאפיין הראשון יש את העדיפות הגבוהה ביותר. אם המאפיין הבא לא קיים באירוע או שהוא ריק, המערכת תחזור לערך הבא ברשימה לפי סדר העדיפות.

ערך ברירת המחדל הוא ProductName.

EventFieldFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי לפרמטר Event Field Name בסדר יורד. למאפיין הראשון יש את העדיפות הגבוהה ביותר. אם המאפיין הבא לא קיים או ריק באירוע, המערכת חוזרת לערך הבא ברשימת העדיפויות.

ערך ברירת המחדל הוא kind.

Max New Incidents per cycle חובה

מספר האירועים לעיבוד בהפעלה אחת של המחבר.

ערך ברירת המחדל הוא 10.

Wait For Scheduled/NRT Alert Object אופציונלי

אם האפשרות הזו מופעלת, המחבר ממתין עד שאובייקט של התראה מתוזמנת או התראה בזמן אמת יהיה זמין.

Scheduled Alerts Events Limit to Ingest אופציונלי

מספר האירועים המקסימלי להעברה עבור התראה מתוזמנת או התראה בזמן אמת ב-Azure Sentinel.

ערך ברירת המחדל הוא 100.

Incidents Padding Period (minutes) אופציונלי

פרק הזמן בדקות שבו המחבר מאחזר אירועים ומחזיר אותם. האירועים האלה לא מוצגים בסדר כרונולוגי.

Create Siemplify Alerts for Sentinel incidents that do not have entities? אופציונלי

אם תיבת הסימון הזו מסומנת, המחבר יוצר התראות Google SecOps מאירועים ב-Microsoft Sentinel שלא כוללים ישויות. אחרת, המחבר יוצר התראות Google SecOps רק עבור התראות מתוזמנות והתראות בזמן אמת, ומדלג על כל סוגי האירועים האחרים של Microsoft Sentinel.

האפשרות הזו לא מסומנת כברירת מחדל.

Incident's Alerts Limit to Ingest אופציונלי

מספר ההתראות המקסימלי להעברה לכל אירוע ב-Microsoft Sentinel.

Alert Name Template אופציונלי

אם מציינים ערך, המחבר משתמש בו מנתוני האירוע שמוחזרים בתגובת Microsoft Sentinel API כדי לאכלס את השדה Siemplify Alert Name.

אפשר לספק placeholder בפורמט הבא: [name of the field], לדוגמה, Sentinel incident - [title].

האורך המקסימלי של השדה הוא 256 תווים.

אם לא מספקים ערך או שמספקים תבנית לא תקינה, המחבר משתמש בשם ברירת המחדל של ההתראה.

Rule Generator Template אופציונלי

אם מציינים ערך, המחבר משתמש בו מנתוני האירוע שמוחזרים בתגובת Microsoft Sentinel API כדי לאכלס את השדה Siemplify Rule Generator.

אפשר לספק placeholder בפורמט הבא: [name of the field], לדוגמה, Sentinel incident - [severity].

האורך המקסימלי של השדה הוא 256 תווים.

אם לא מספקים ערך או שמספקים תבנית לא תקינה, המחבר משתמש בערך ברירת המחדל של מחולל הכללים.

התאמה אישית של השדות Alert Name (שם ההתראה) ו-Rule Generator (מחולל כללים)

המחבר מאפשר להתאים אישית את הערכים של השדות Siemplify Alert Name ו-Rule Generator באמצעות הפרמטרים Alert Name Template ו-Rule Generator Template. במקרה של תבניות, המחבר מקבל מידע מנתוני האירועים ב-Microsoft Sentinel שמוחזרים על ידי ה-API.

בדוגמה הבאה מוצגים נתוני האירוע כפי שהם מוחזרים מה-API, כדי להפנות לשדות שזמינים בהתראה ואפשר להשתמש בהם בתבניות:

{
            "id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Incidents/d4f632be-0689-93f7-57a6-f27bfabbbad1",
            "name": "d4f632be-0689-93f7-57a6-f27bfabbbad1",
            "etag": "\"79004534-0000-0d00-0000-63590d610000\"",
            "type": "Microsoft.SecurityInsights/Incidents",
            "properties": {
                "title": "Incident title",
                "description": "",
                "severity": "Low",
                "status": "New",
                "owner": {
                    "objectId": null,
                    "email": null,
                    "assignedTo": null,
                    "userPrincipalName": null
                },
                "labels": [],
                "firstActivityTimeUtc": "2022-10-26T07:00:09.3857965Z",
                "lastActivityTimeUtc": "2022-10-26T09:07:02.1083312Z",
                "lastModifiedTimeUtc": "2022-10-26T10:35:13.0254798Z",
                "createdTimeUtc": "2022-10-26T10:34:55.7454638Z",
                "incidentNumber": 380925,
                "additionalData": {
                    "alertsCount": 102,
                    "bookmarksCount": 0,
                    "commentsCount": 0,
                    "alertProductNames": [
                        "Azure Sentinel"
                    ],
                    "tactics": [
                        "InitialAccess",
                        "Persistence"
                    ]
                },
                "relatedAnalyticRuleIds": [
                    "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/Microsoft.SecurityInsights/alertRules/8a3ca5c5-7875-466e-accd-3bcb2881cdb0"
                ],
                "incidentUrl": "https://portal.azure.com/#asset/Microsoft_Azure_Security_Insights/Incident/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/Microsoft.SecurityInsights/Incidents/d4f632be-0689-93f7-57a6-f27bfabbbad1",
                "providerName": "Azure Sentinel",
                "providerIncidentId": "380925"
            }
        }

כללים של Connectors

  • המחבר תומך ברשימת החסימה וברשימה הדינמית.

  • המחבר תומך בשרתי proxy.

מחבר למעקב אחר אירועים ב-Microsoft Sentinel

אתם יכולים להשתמש במחבר למעקב אחרי אירועים ב-Microsoft Sentinel כדי לעבוד עם אירועים ב-Microsoft Sentinel ולאחזר עדכונים לאירועים ב-Sentinel כהתראות חדשות ב-Google SecOps. אפשר להשתמש ברשימה הדינמית כדי לציין את שמות האירועים שרוצים לאחזר. למחבר הזה, מומלץ להגדיר את קיבוץ ההתראות של Google SecOps על סמך הפרמטר SourceGroupIdentifier.

כניסות קלט של מחברים

כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:

פרמטרים
Product Field Name חובה

שם השדה שבו מאוחסן שם המוצר.

ערך ברירת המחדל הוא product_type.

Event Field Name חובה

שם השדה שבו מאוחסן שם האירוע.

ערך ברירת המחדל הוא event_type.

Environment Field Name אופציונלי

שם השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, המערכת משתמשת בסביבת ברירת המחדל.

ערך ברירת המחדל הוא "".

Environment Regex Pattern אופציונלי

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name.

ערך ברירת המחדל .* תופס את כל הערכים ומחזיר את הערך ללא שינוי.

הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל.

Azure Subscription ID חובה

מזהה המינוי ל-Azure.

Entra ID Directory ID חובה

מזהה הדייר (tenant) ב-Microsoft Entra.

Api Root חובה

כתובת ה-URL הבסיסית של ה-API שבה צריך להשתמש בשילוב.

ערך ברירת המחדל הוא https://management.azure.com.

OAUTH2 Login Endpoint Url חובה

כתובת ה-URL של נקודת הקצה שמשמשת לאימות OAuth 2.0.

Azure Resource Group חובה

השם של קבוצת המשאבים ב-Azure שבה נמצא Microsoft Sentinel.

Azure Sentinel Workspace Name חובה

השם של סביבת העבודה של Microsoft Sentinel שאיתה רוצים לעבוד.

Client ID חובה

מזהה האפליקציה (הלקוח) של Microsoft Entra שמשמש לשילוב הזה.

Client Secret חובה

ערך הסוד של לקוח Microsoft Entra.

Script Timeout (Seconds) חובה

מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי.

ערך ברירת המחדל הוא 480 שניות.

Verify SSL אופציונלי

אם בוחרים באפשרות הזו, האינטגרציה מוודאת שאישור ה-SSL של החיבור לשרת של מיקרוסופט תקף.

האפשרות הזו מסומנת כברירת מחדל.

Max Hours Backwards חובה

מספר השעות לפני האיטרציה הראשונה של המחבר שמהן יאוחזרו האירועים. הפרמטר הזה חל רק פעם אחת על האיטרציה הראשונית של המחבר אחרי שמפעילים את המחבר בפעם הראשונה.

ערך ברירת המחדל הוא 24 שעות.

Incident Statuses to Fetch חובה

הסטטוסים של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

ערך ברירת המחדל הוא Active, New, Closed.

Incident Severities to Fetch חובה

רמות החומרה של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

ערך ברירת המחדל הוא Informational, Low, Medium, High.

Max Incidents per Cycle חובה

מספר האירועים לאחזור מהבק-לוג במהלך הרצה אחת של המחבר.

ערך ברירת המחדל הוא 10.

Use the same approach with event creation for all alert types? אופציונלי

אם בוחרים באפשרות הזו, המחבר משתמש באותה גישה לכל סוגי ההתראות.

אם לא בוחרים באפשרות הזו, המחבר משתמש בגישה אחרת לסוג ההתראה המתוזמנת של Microsoft Sentinel ומנסה לאחזר אירועים שגרמו להתראה על ידי הפעלת השאילתה שצוינה בפרטי ההתראה.

האפשרות הזו לא מסומנת כברירת מחדל.

Incidents Tags To Ingest אופציונלי

רשימה מופרדת בפסיקים של תגי אירועים להעברה. המחבר מתעלם מתקריות שלא כוללות את התגים מהרשימה הזו.

Use whitelist as a blacklist חובה

אם האפשרות הזו נבחרה, הרשימה הדינמית משמשת כרשימת חסימה.

לא מסומן כברירת מחדל.

Backlog Expiration Timer חובה

תקופה בדקות שבה המחבר שומר את האירועים בפיגור.

ערך ברירת המחדל הוא 60 דקות.

StartTimeFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירוע או התראה לשימוש כגיבוי עבור השדה Start Time alert בסדר יורד. בנוסף, מאפיין חדש SecOps_Start_Time חל על אירועים שנוצרו. למאפיין הראשון יש את העדיפות הכי גבוהה. אם המאפיין הבא לא קיים באירוע או שהוא ריק, המערכת תחזור לערך הבא ברשימה לפי סדר העדיפות.

אם לא נמצא אף אחד משדות ברירת המחדל, המחבר משתמש במאפיין createdTimeUTC. אם לא קיים מאפיין createdTimeUTC המחבר משתמש בזמן שההתראה נקלטה ב-Google SecOps SOAR.

ערך ברירת המחדל הוא properties_firstActivityTimeGenerated, properties_startTimeUtc,properties_createdTimeUtc, properties_firstAlertTimeGenerated.

EndTimeFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירוע או התראה לשימוש כגיבוי עבור שדה ההתראה End Time בסדר יורד. בנוסף, מאפיין SecOps_End_Time חדש מתווסף לאירועים שנוצרו. למאפיין הראשון יש את העדיפות הכי גבוהה. אם המאפיין הבא לא קיים באירוע או שהוא ריק, המערכת חוזרת לערך הבא ברשימת העדיפויות.

אם לא נמצא אף אחד משדות ברירת המחדל, המחבר משתמש במאפיין createdTimeUTC. אם לא קיים מאפיין createdTimeUTC המחבר משתמש בזמן שההתראה נקלטה ב-Google SecOps SOAR.

ערך ברירת המחדל הוא properties_lastActivityTimeGenerated, properties_endTimeUtc,properties_createdTimeUtc, properties_lastAlertTimeGenerated.

Enable Fallback Logic Debug? אופציונלי

אם בוחרים באפשרות הזו, המחבר מוסיף שדות ניפוי באגים שמכילים את הערכים שמשמשים לגיבוי של האירועים שנוצרו.

האפשרות הזו לא מסומנת כברירת מחדל.

VendorFieldFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי עבור השדה DeviceVendor בסדר יורד. למאפיין הראשון יש את העדיפות הגבוהה ביותר. אם המאפיין הבא לא קיים או ריק באירוע, המערכת תחזור לערך הבא ברשימת העדיפויות.

ערך ברירת המחדל הוא vendorName.

ProductFieldFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי לשדה DeviceVendor בסדר יורד. למאפיין הראשון יש את העדיפות הגבוהה ביותר. אם המאפיין הבא לא קיים באירוע או שהוא ריק, המערכת תחזור לערך העדיפות הבא מהרשימה.

ערך ברירת המחדל הוא ProductName.

EventFieldFallback חובה

רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי לפרמטר Event Field Name בסדר יורד. למאפיין הראשון יש את העדיפות הגבוהה ביותר. אם המאפיין הבא לא קיים או ריק באירוע, המערכת חוזרת לערך הבא ברשימת העדיפויות.

ערך ברירת המחדל הוא kind.

Max Backlog Incidents per cycle חובה

מספר האירועים שיש לאחזר מהבק-לוג בהרצה אחת של מחבר.

ערך ברירת המחדל הוא 10.

Disable Overflow אופציונלי

אם בוחרים באפשרות הזו, המחבר משבית הצפה של אירועים.

האפשרות הזו לא מסומנת כברירת מחדל.

Total Number of Scheduled Alerts Events Limit to Ingest אופציונלי

מספר האירועים המקסימלי להוספה להתראה מתוזמנת או להתראה בזמן אמת ב-Microsoft Sentinel.

ערך ברירת המחדל הוא 100.

Create Chronicle SOAR Alerts for Sentinel incidents that do not have entities? אופציונלי

אם בוחרים באפשרות הזו, המחבר יוצר התראות ב-Google SecOps מאירועים ב-Microsoft Sentinel שלא כוללים ישויות. אחרת, המחבר יוצר התראות Google SecOps רק עבור התראות מתוזמנות והתראות בזמן אמת, ומדלג על כל סוגי האירועים האחרים של Microsoft Sentinel.

האפשרות הזו לא מסומנת כברירת מחדל.

Incident's Alerts Limit to Ingest אופציונלי

מספר ההתראות המקסימלי שיועברו לכל אירוע ב-Microsoft Sentinel.

Incidents Padding Period (minutes) אופציונלי

התקופה בדקות שלפני עכשיו שבה המחבר יאחזר את האירועים ויחזיר אותם. המחבר לא מחזיר אירועים בסדר כרונולוגי.

Alert Name Template אופציונלי

אם מציינים ערך, המחבר משתמש בו מנתוני האירוע שמוחזרים בתגובת Microsoft Sentinel API כדי ליצור שם של התראה ב-Google SecOps SOAR.

אפשר לספק placeholder בפורמט הבא: [name of the field], לדוגמה, Sentinel incident - [title].

האורך המקסימלי של השדה הוא 256 תווים.

אם לא מספקים ערך או שמספקים תבנית לא תקינה, המחבר משתמש בשם ברירת המחדל של ההתראה.

Rule Generator Template אופציונלי

אם מציינים ערך, המחבר משתמש בו מנתוני האירוע שמוחזרים בתגובה של Microsoft Sentinel API עבור מחולל כללי SOAR של Google SecOps.

אפשר לספק placeholder בפורמט הבא: [name of the field], לדוגמה, Sentinel incident - [severity].

האורך המקסימלי של השדה הוא 256 תווים.

אם לא מספקים ערך או שמספקים תבנית לא תקינה, המחבר משתמש בערך ברירת המחדל של מחולל הכללים.

How many hours to track ingested incident for updates חובה

תקופה שבה המחבר עוקב אחרי אירועים שכבר נבלעו ב-Sentinel כדי לקבל עדכונים כמו הוספה של אירועים או ישויות חדשים או פרטי אירועים.

ערך ברירת המחדל הוא 24 שעות.

Wait For Scheduled/NRT Alert Object אופציונלי

אם האפשרות הזו מופעלת, המחבר ממתין עד שאובייקט של התראה מתוזמנת או התראה בזמן אמת יהיה זמין.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Server Username אופציונלי

שם המשתמש של ה-proxy לאימות.

Proxy Server Password אופציונלי

סיסמת ה-proxy לאימות.

Incident Creation Time Filter (days) אופציונלי

מספר הימים לפני השעה הנוכחית שבהם יאוחזרו אירועים. אם מציינים טווח זמן, המחבר מאחזר רק אירועים שנוצרו בטווח הזמן הזה.

הערך הזה חייב להיות מספר שלם חיובי ותקין. זהו פרמטר מתקדם.

כללים של Connectors

מחבר מעקב התקריות של Microsoft Sentinel תומך ברשימות חסימה וברשימות דינמיות.

תעסוקה

מידע נוסף על משימות זמין במאמרים הגדרת משימה חדשה ו תזמון מתקדם.

הוצא משימוש: Microsoft Sentinel – סנכרון אירועים

אפשר להשתמש במשימה Microsoft Sentinel - Sync Incidents כדי לסנכרן התראות של Google SecOps עם אירועים ב-Microsoft Sentinel. היא מוודאת שהתגובות, הסטטוס והתגים יישארו מסונכרנים בין שתי המערכות.

כדי שהעבודה תזהה את המידע הנכון, לכרטיס הטיפול ב-Google SecOps צריך להיות התג Microsoft Sentinel Incident. אם ההתראה לא הגיעה מ-Microsoft Azure Sentinel Incident Connector v2, צריך להוסיף ערך הקשר Incident_ID לכרטיס כדי שהמשימה תמצא את המידע הנכון.

התנהגות שקשורה למשרות

העבודה הזו מורכבת משני חלקים עיקריים:

  1. העבודה מסנכרנת סטטוסים של התראות, תגובות ותגים מ-Microsoft Sentinel אל Google SecOps.
  2. העבודה מסנכרנת את כל העדכונים מ-Google SecOps בחזרה אל Microsoft Sentinel.

העבודה מעבדת מספר מקסימלי של מקרים בכל איטרציה כדי להבטיח ביצועים יציבים. הוא מסתמך על זמן השינוי האחרון של בקשת התמיכה כדי לוודא שלא יפספס עדכונים.

כשסוגרים התראה באחת מהמערכות, העבודה מסנכרנת את הסגירה. מיפוי הסטטוס הוא כזה:

  • Malicious ממופה לסטטוס Closed ב-Microsoft Sentinel עם סיבה True Positive.
  • Not Malicious ממופה לסטטוס Closed ב-Microsoft Sentinel עם סיבה False Positive.
  • כל ערך אחר של סגירה ממופה לסטטוס Closed ב-Microsoft Sentinel עם סיבה Unknown.

הערות חשובות לגבי הגבלת קצב העברת נתונים ב-API

העבודה הזו מתבססת על Microsoft Graph API כדי לנהל אירועים, ומוגדרת לה מגבלת קצב של 20 בקשות לדקה. כדי להקטין את הסיכון להגעה למגבלה הזו, מומלץ מאוד להגדיר אפליקציה נפרדת ב-Microsoft Entra ID במיוחד בשביל העבודה הזו עם ההרשאה SecurityIncident.ReadWrite.All.

פרמטרים של משרות

הפרמטרים הבאים נדרשים כדי להריץ את המשימה Microsoft Sentinel - Sync Incidents:

פרמטר תיאור
Environment Name

חובה.

שם הסביבה שממנה מסנכרנים את האירועים.

ערך ברירת המחדל הוא Default Environment.

Azure Active Directory ID

חובה.

מזהה הספרייה הייחודי שלכם ב-Azure (מזהה דייר).
OAUTH2 Login Endpoint Url

חובה.

כתובת ה-URL של נקודת הקצה של OAuth 2.0.

ערך ברירת המחדל הוא https://login.microsoftonline.com.

API Root

חובה.

כתובת ה-URL הבסיסית של Graph API.

ערך ברירת המחדל הוא https://graph.microsoft.com.

Client ID

חובה.

המזהה הייחודי של האפליקציה שרשומה ב-Azure Active Directory.
Client Secret

חובה.

המפתח הסודי שבו נעשה שימוש ב-Client ID.
Max Hours Backwards

חובה.

מספר השעות בעבר שבהן יסונכרנו אירועים.

ערך ברירת המחדל הוא 24.

Verify SSL

חובה.

מאמת את אישור ה-SSL של שרת Microsoft Sentinel.

מופעל כברירת מחדל.

Microsoft Sentinel - Sync Incidents V2

אפשר להשתמש במשימה Sync Incidents V2 כדי לסנכרן התראות של Google SecOps עם אירועים ב-Microsoft Sentinel. העבודה הזו מבטיחה שההערות, הסטטוסים והתגים מסונכרנים בשני הכיוונים בין שתי המערכות.

התנהגות שקשורה למשרות

  • דרישות מוקדמות: כדי שהמשימה תזהה את המידע הנכון, לכרטיס ה-Case ב-Google SecOps צריך להיות התג Microsoft Sentinel Incident. העבודה הזו פועלת רק על התראות מ-Microsoft Azure Sentinel Incident Connector v2.

  • הלוגיקה הראשונית: האיטרציה הראשונה מסתמכת על Max Hours Backwards כדי לשלוף התראות שזמן ההתחלה שלהן גדול או שווה לזמן הנוכחי פחות השעות שצוינו. ההפעלות הבאות משתמשות ב-start_time של ההתראה האחרונה שעברה עיבוד.

  • סנכרון סטטוס: המשימה עוקבת אחרי שני המערכות כדי לזהות שינויים בסטטוס. כשאירוע נסגר ב-Microsoft Sentinel, הסטטוס של הפנייה וההתראה ב-Google SecOps מתעדכן באופן אוטומטי.

    • אם הסיבה ב-Microsoft Sentinel היא True positive - Suspicious activity, הסיבה לסגירה ב-Google SecOps מוגדרת כ- Malicious.

    • אם הסיבה של Microsoft Sentinel היא False Positive - Incorrect Alert Logic או False Positive - Inaccurate Data, הסיבה לסגירה ב-Google SecOps מוגדרת כ-Not Malicious.

    • כל ערך אחר יוביל לסגירה של Google SecOps עם הסיבה Inconclusive.

    הסנכרון הזה פועל גם מ-Google SecOps אל Microsoft Sentinel.

  • סנכרון תגובות: התגובות מ-Sentinel ל-Google SecOps משתמשות במבנה: Microsoft Sentinel Incident INCIDENT_NUMBER: COMMENT.

    הערות מ-Google SecOps ל-Sentinel מופיעות במבנה הבא: Google SecOps Case CASE_ID: COMMENT.

  • סנכרון תגים: התגים מסתנכרנים באמצעות קידומות ספציפיות כדי לשמור על הבהירות של המקור.

    • תגי Google SecOps: Google SecOps: TAG.
    • תגי Microsoft Sentinel: Microsoft Sentinel: TAG.
  • סנכרון של חומרת הבעיה והגורם המטפל: Microsoft Sentinel משמש כמקור האמת לשדות האלה. הסנכרון של רמת החומרה והאחראי מתבצע רק מ-Microsoft Sentinel אל Google SecOps.

  • שליטה בסנכרון של מקבל ההקצאה: אם Sync Assignee מושבת, מקבל ההקצאה לא מסתנכרן מ-Microsoft Sentinel אל Google SecOps.

פרמטרים של משרות

העבודה Sync Incidents V2 דורשת את הפרמטרים הבאים:

פרמטר תיאור
Environment Name

חובה.

שם הסביבה שממנה מסנכרנים את האירועים.

ערך ברירת המחדל הוא Default Environment.

Azure Subscription ID

חובה.

המזהה של מינוי Azure שמכיל את סביבת העבודה של Sentinel.

Azure Active Directory ID

חובה.

מזהה הספרייה הייחודי שלכם ב-Azure, שנקרא גם מזהה הדייר.

OAUTH2 Login Endpoint Url

חובה.

כתובת ה-URL של נקודת הקצה של OAuth 2.0 שבה העבודה מבקשת אסימון אימות.

ערך ברירת המחדל הוא https://login.microsoftonline.com.

Management API Root

חובה.

כתובת ה-URL הבסיסית של ה-Management API. העבודה מוסיפה קריאות ספציפיות ל-API לכתובת ה-URL הבסיסית הזו כדי לאחזר נתונים.

ערך ברירת המחדל הוא https://management.azure.com.

Azure Resource Group

חובה.

השם של קבוצת המשאבים ב-Azure שבה נמצא מרחב העבודה של Sentinel.

Azure Sentinel Workspace Name

חובה.

השם של סביבת העבודה של Microsoft Sentinel.

Client ID

חובה.

המזהה הייחודי של האפליקציה שרשומה ב-Azure Active Directory, שקיבלה הרשאות גישה ל-Microsoft Sentinel.

Client Secret

חובה.

המפתח הסודי של האפליקציה, שמשמש בשילוב עם Client ID לאימות ולהרשאה של העבודה.

Max Hours Backwards

חובה.

מספר השעות שבהן יסונכרנו האירועים לפני השעה הנוכחית.

ערך ברירת המחדל הוא 24.

Sync Assignee

זה שינוי אופציונלי.

אם בוחרים באפשרות הזו, המשימה מסנכרנת את המקצה מ-Microsoft Sentinel אל Google SecOps.

Verify SSL

חובה.

אם בוחרים באפשרות הזו, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים ל-

מופעל כברירת מחדל.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.