Microsoft Sentinel
במסמך הזה מוסבר איך לשלב את Microsoft Sentinel עם Google SecOps.
השילוב הזה משתמש ברכיב אחד או יותר של קוד פתוח. אפשר להוריד עותק מכווץ של קוד המקור המלא של השילוב הזה מקטגוריית Cloud Storage.
תרחישים לדוגמה
- מעקב ובדיקה של התראות שנוצרו ב-Sentinel על סמך אירועים שמתרחשים גם במארחים מקומיים וגם בשירותי מיקרוסופט מבוססי-ענן, כמו Microsoft 365 ו-Microsoft 365 Cloud App Security.
- אפשר להשתמש בנתונים שנאספו ובוצע להם שיוך ב-Sentinel כדי להעשיר את המידע במהלך חקירה של אירוע מסוים. אנליסטים יכולים להשתמש בנתונים שנאספו ונשמרו ב-Sentinel בחקירות. לדוגמה, הם יכולים להתעמק במידע מסוים (לבדוק נתוני התראות, למשל, לבדוק יומני Syslog) או להריץ שאילתות לגבי פעילות בפרק זמן מסוים או ממארחים מסוימים.
דרישות מוקדמות
כדי להריץ בקשות מול Microsoft Security Insights API, צריך קודם לקבל הרשאה ב-Microsoft Entra ID כדי להגדיר אותו. תצטרכו להגדיר הרשאות:
- יוצרים את אפליקציית Microsoft Entra.
- יוצרים סוד לקוח.
- הענק גישה לאפליקציית Microsoft Entra הרשומה לסביבת העבודה של Microsoft Sentinel.
- משתמשים באפליקציית Microsoft Entra כדי לקבל אסימון גישה.
יצירת אפליקציה ב-Microsoft Entra
נכנסים לפורטל Azure כאדמין משתמשים או כאדמין סיסמאות.
בוחרים באפשרות Microsoft Entra ID.
עוברים אל App registrations > New registration.
מזינים את שם האפליקציה.
בוחרים את סוג החשבון הנתמך הרלוונטי.
לוחצים על הרשמה.
שומרים את הערכים של מזהה האפליקציה (הלקוח) ומזהה הספרייה (הדייר) כדי להשתמש בהם בהמשך כשמגדירים את פרמטרים של השילוב.
יצירת סוד לקוח
עוברים אל Certificates and secrets > New client secret (אישורים וסודות > סוד לקוח חדש).
צריך להוסיף תיאור לסוד הלקוח ולהגדיר את תאריך התפוגה שלו.
לוחצים על הוספה.
שומרים את הערך של הסוד של הלקוח (לא את מזהה הסוד) כדי להשתמש בו כערך הפרמטר
Client Secretכשמגדירים את השילוב. הערך של סוד הלקוח מוצג רק פעם אחת.
איך נותנים גישה רשומה ל-Microsoft Entra ל-Microsoft Sentinel Workspace
עוברים לדף הסקירה הכללית של Microsoft Sentinel.
לוחצים על הגדרות.
לוחצים על בקרת גישה (IAM).
בקטע הוספת הקצאת תפקיד, לוחצים על הוספה.
מגדירים את הפרמטרים הבאים:
תפקיד =
Azure Sentinel Contributor.הקצאת גישה אל =
default, Microsoft Entra ID user group, or service principal.
בקטע Select, מציינים תנאי חיפוש כדי למצוא את האפליקציה ומוסיפים הקצאת תפקיד לאפליקציה.
עוברים לדף של סביבות העבודה של Microsoft Sentinel. מחפשים את הפרמטרים הבאים ומגדירים אותם:
Azure Resource GroupAzure Sentinel Workspace Name
שילוב של Microsoft Sentinel עם Google SecOps SOAR
הוראות מפורטות להגדרת שילוב ב-Google Security Operations מופיעות במאמר הגדרת שילובים.
פרמטרים של שילוב
משתמשים בפרמטרים הבאים כדי להגדיר את השילוב:
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שם המכונה | String | לא רלוונטי | לא | שם המופע שרוצים להגדיר עבורו שילוב. |
| תיאור | String | לא רלוונטי | לא | תיאור המופע. |
| מזהה מינוי Azure | String | לא רלוונטי | כן | מזהה המינוי ב-Microsoft Azure, שאפשר לראות ב-Azure Portal > Subscriptions > <Your Subscription> Subscription ID. |
| מזהה Azure Active Directory | String | לא רלוונטי | כן | מזהה הדייר של Microsoft Entra, אפשר לראות אותו ב-Microsoft Entra > רישום אפליקציות > <האפליקציה שהגדרתם לשילוב> מזהה ספרייה (דייר). |
| הבסיס של ה-API | String | https://management.azure.com | כן | כתובת ה-URL הבסיסית של API ב-Management.azure.com לשימוש בשילוב. |
| Azure Resource Group | String | לא רלוונטי | כן | השם של קבוצת המשאבים ב-Azure שבה נמצא Microsoft Sentinel. |
| שם סביבת העבודה של Azure Sentinel | String | לא רלוונטי | כן | השם של סביבת העבודה של Microsoft Sentinel שרוצים לעבוד איתה. אפשר לראות את המידע בפורטל Azure > Microsoft Sentinel > Microsoft Sentinel Workspaces. |
| מזהה לקוח | String | לא רלוונטי | כן | מזהה הלקוח (האפליקציה) שנוסף לרישום האפליקציה ב-Microsoft Entra לשילוב הזה. |
| סוד לקוח | סיסמה | לא רלוונטי | כן | סוד שהוזן ברישום האפליקציה ב-Azure Sentinel. |
| הרצה מרחוק | תיבת סימון | התיבה לא מסומנת | לא | מסמנים את התיבה כדי להפעיל את השילוב שהוגדר מרחוק. אחרי שמסמנים את התיבה, מופיעה האפשרות לבחור את המשתמש המרוחק (הסוכן). |
פעולות
פינג
בודקים את הקישוריות לסביבת העבודה של Microsoft Sentinel באמצעות הפרמטרים שמופיעים בדף ההגדרות של השילוב בכרטיסייה Google Security Operations Marketplace.
תרחישים לדוגמה
הפעולה משמשת לבדיקת הקישוריות בדף ההגדרות של האינטגרציה בכרטיסייה Google Security Operations Marketplace. אפשר להפעיל אותה כפעולה ידנית, שלא נעשה בה שימוש ב-playbook.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: מדפיסים את ההודעה 'החיבור אל סביבת העבודה של Microsoft Sentinel בוצע בהצלחה עם פרמטרי החיבור שסופקו!'. אם הפעולה לא הצליחה: מודפסת ההודעה 'החיבור אל סביבת העבודה של Microsoft Sentinel נכשל! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
הצגת רשימת האירועים
מציג רשימה של אירועים ב-Microsoft Sentinel על סמך הקריטריונים לחיפוש שצוינו.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מסגרת זמן | מספר שלם | 3 | לא | מציינים מסגרת זמן בשעות שבה יתבצע אחזור של אירועים. |
| סטטוס | String | חדש, פעיל, סגור | לא | מציינים את הסטטוסים של האירועים שרוצים לחפש. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים. |
| חוּמרה | String | לידיעה, נמוך, בינוני, גבוה | לא | מציינים את רמות החומרה של האירועים שרוצים לחפש. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים. |
| כמה אירועים לאחזר | מספר שלם | 200 | לא | כמה אירועים לאחזר. כברירת מחדל, מוחזרים 200 האירועים האחרונים. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי להציג רשימה של אירועים ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"value": [
{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases/323032be-5b0d-4661-944f-ff9557597e50",
"name": "323032be-5b0d-4661-944f-ff9557597e50",
"etag": "\"2100e65a-0000-0d00-0000-5de3b1bf0000\"",
"type": "Microsoft.SecurityInsights/Cases",
"properties": {
"title": "Suspicious process injection observed",
"description": "A process abnormally injected code into another process, As a result, unexpected code may be running in the target process memory. Injection is often used to hide malicious code execution within a trusted process. \nAs a result, the target process may exhibit abnormal behaviors such as opening a listening port or connecting to a command and control server.",
"severity": "Medium",
"status": "New",
"labels": ["add_tag"],
"endTimeUtc": "2019-11-29T03:42:05Z",
"startTimeUtc": "2019-11-29T03:42:05Z",
"owner": {
"objectId": null
},
"lastUpdatedTimeUtc": "2019-12-01T12:27:43Z",
"createdTimeUtc": "2019-11-29T07:13:32.0266519Z",
"relatedAlertIds": ["2462474c-b6d9-6937-17ee-c2a62671c2f8"],
"relatedAlertProductNames": ["Microsoft Defender Advanced Threat Protection"],
"caseNumber": 2276,
"totalComments": 0,
"metrics": {
"SecurityAlert": 1
},
"firstAlertTimeGenerated": "2019-11-29T07:13:31.961602Z",
"lastAlertTimeGenerated": "2019-11-29T07:13:31.961602Z"
}
},{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases/c7939be8-32fb-415c-9f7c-c13325d6c48b",
"name": "c7939be8-32fb-415c-9f7c-c13325d6c48b",
"etag": "\"1900f5e2-0000-0d00-0000-5de0c5110000\"",
"type": "Microsoft.SecurityInsights/Cases",
"properties": {
"title": "Suspicious Power Shell command line",
"description": "A suspicious PowerShell activity was observed on the machine. \nThis behavior may indicate that PowerShell was used during installation, exploration, or in some cases in lateral movement activities which are used by attackers to invoke modules, download external payloads, or get more information about the system. Attackers usually use PowerShell to bypass security protection mechanisms by executing their payload in memory without touching the disk and leaving any trace.\r\nOur algorithms found the behaviors of this process to be suspicious due to the following factors:\nSuspicious memory activity\nExecutes suspicious PowerShell commands",
"severity": "Medium",
"status": "New",
"labels": [],
"endTimeUtc": "2019-11-29T03:42:04.9552017Z",
"startTimeUtc": "2019-11-29T03:42:04.9552017Z",
"owner": {
"objectId": null
},
"lastUpdatedTimeUtc": "2019-11-29T07:13:21Z",
"createdTimeUtc": "2019-11-29T07:13:21.6858164Z",
"relatedAlertIds": [
"d053f17e-6153-d171-9f4d-82389442aa35"
],
"relatedAlertProductNames": [
"Microsoft Defender Advanced Threat Protection"
],
"caseNumber": 2275,
"totalComments": 0,
"metrics": {
"SecurityAlert": 1
},
"firstAlertTimeGenerated": "2019-11-29T07:13:21.5885314Z",
"lastAlertTimeGenerated": "2019-11-29T07:13:21.5885314Z"
}
}
],
"nextLink": "https://management.azure.com:443/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases?api-version=2019-01-01-preview&$skipToken=H4sIAAAAAAAEAE1VTVMiSxD8MR45LIstukbsIbvnqxmGcRgR2xsiFqA44soiHt5vf1nzfOwaQUg31fWRlVnVGfvo8p-Jf5jhavBejW1_jQvon5OfP0_G15ffT67H7rLX7fIQXQ4P64vB583efZqXUSo7zGaRvS4-inWzK9Z-V3ze3RSfxfko8ufFdfy7jIpu8Snd8vkXTnx9c9k78XF52T87O-2fJFdXlxCZfMUDItN-zflJ2m9o-EmRx13Efi52cvw9Fnf2LBmvkW0-aBJwK8kUSYPp0R88pm_m9s-5gg2uKx9y9PMMu1yuOqgNaklrOGPfBDtMAu4FfawNZpJ2EDXWChZYGCwl2iBt7EpQovKARD1k3pb6u_Vqt4ELdqy_nw7mhSQ7pN5e6RnGbQQ9PDUYSNpHEnAjaQzUtiM2x71HLoMNoXCVoMZMz4wHg6FkueaXCrZYBHiJWYG3tEuRVke8Dog69ccs9uJ2wNxaJJ55OsASmmDvBB3F7VaQoarQ0XzjyiKOe4gDluo0laO_HN752wa_5a6-Ow3x_R88BYU_yOt7b1B6PPyN-_Ps6fHv8_ez7vLv876R1fFs2fftaLqsFjgPUV9GNevPzqRc4D1EvyXvYGPYN2yHfv9_XnYBt7A77ddgh-fgSin6tM_mEh3sqcFaHrb4HqI7sStrGvcm-RafjTMy7GHl7d262WDR2B-Sl9g27pcMD3gI2TfGsYx_LqMF3kJUSdnjO2QyP-DdR5EMd1gaPB3zT0E_5Uz9PjXsc1TiNtieDDroBdr73AafXMg0tXUTL-Wxr_cdGfUYN5qITzEPvXu51fjOyjDFKkSPks6Ytw1S9e0oJE4ea4xDZsgje9bikdqdd-eS7zA49p_0Sxb-1KdP4nd4CW4pfoVNg0TmM-JD-0GNZXAHGXbw4l0jWY1n40T9rIx7krRXLrwbiZ_ixdAuW9A-Wio-pyZKJT_gYNyH5n0d0ldJOuxnJFLMGMd2xYWjvgbChG5XSWPcWP3Q316GW5SGOEe5fQxJLVXqbkzcl3pnfcjexP3R5w9KvfkgPw3GcLHyc6p-Jh5d1ZElXwUrXDX4IW6hI8SL7ek82JIHuDKq4xWyVrf6X_WZwXueaVc2eBe3Jf8hjufU41yiVOPYPa9UD3oeNvgU6sex7-JKeMN41OWQI-br_lTiKUaN6qqGb_W9UOndq95co_lu4APIx43ml4lVnmMjrsbIMB5lmhvOA94XBhOxrBfVs7gp-45X9RMFjj47o36t0zmVCGXrVVH4T5AxgmAILdDZVOfUTmTl8yM_CNLryj4aFzSfNGgczolf0FkQZ4orpcU4HIZWtVqJc_qSw3elcWDhUATOI-LP_DPBTOvjHDogC4j2joOWqei7rFGdMNv2HVxpiBftaB8RX1bIy2SF2qOnOHLOpWKd4hjEliyWzxolAeMRp0x5gIHmfa15JgbcC6nyICiuxOmpzXdOXPh-oPOSc5D2Y62F9U2UF8OAR84FjRfpPGU_K-0reVBVbqV822nfuU_4Tir2s5R4q3lM27447gX6rwxG4gqlJhQh8uWXuI32nfypHPMrxXW03y-ijPb8nXhfeRjtq9V-sq_s00RxoX2u8xzKD3fQep-Ur2xFrf1ivE_pLLJXk1SSpyga9bsD56KNW9nJN9UBeeR4pa2qFNdE9wd5ETOBmPyhXu7b-i-YpDYV1VL3j2_76cA7r3WQ13eKD_F0MXk58Lj6wtdXxD1S3nP_MQ-397E2vmr3o2e-xIlbhfEP2s_f4mbah1jrJL573a_EdSRc2eTDWnXoW35wL7X17rT-i5YXc8ut1Oqzrzrm3nRfOA0Vp6TlH3kvvrUbNHhWnCOv_c25l6lL8iXlnod6t1i1um9QtHwMzIP99OrHFvTrFBTV1rnyKt4zb8VJ9cX6klYPFR2pJJzydy12q3ik6geqa-ojbeeItbTnHnfUVfXzX2qVoX91CQAA"
}
Case wall
| סוג התוצאה | ערך/ תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה בוצעה בהצלחה והתקבלו נתונים: הדפסה של 'Successfully returned Microsoft
Sentinel incidents'. אם לא נמצאו אירועים: מדפיסים את ההודעה 'לא נמצאו אירועים'. if error: print "Failed to list Microsoft Sentinel incidents! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
| טבלה | שם הטבלה: Microsoft Sentinel incidents found: עמודות: incident_number, incident_id, title, description, severity, status, labels, assigned to, alert product names, created time, last updated time |
כללי |
| קבצים מצורפים | List_Incidents.json – מכיל נתוני JSON טכניים שמוחזרים על ידי הפעולה. | כללי |
JSON Viewer |
הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. | כללי |
עדכון פרטי האירוע
עדכון של אירוע ב-Microsoft Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מספר הפנייה בנושא האירוע | מספר שלם | לא רלוונטי | כן | מציינים את מספר האירוע ב-Azure Sentinel שרוצים לעדכן. |
| כותרת | String | לא רלוונטי | לא | מציינים שם חדש לתקרית ב-Azure Sentinel. |
| חוּמרה | DDL | לא עודכן (ערכים אפשריים: לא עודכן, מידע, נמוך, בינוני, גבוה) |
לא | מציינים חומרה חדשה לתקרית ב-Azure Sentinel. |
| תיאור | String | לא רלוונטי | לא | מציינים תיאור חדש לאירוע ב-Azure Sentinel. |
| הוקצתה ל | String | לא רלוונטי | לא | מציינים את המשתמש שאליו רוצים להקצות את האירוע. |
| סטטוס | DDL | לא עודכן (ערכים אפשריים: לא עודכן, חדש, פעיל, סגור) | לא | מציינים סטטוס חדש לתקרית ב-Azure Sentinel. |
| סיבת הסגירה | DDL | לא עודכן (ערכים אפשריים: |
לא | אם הסטטוס של התקרית מוגדר כ-Closed (סגור), צריך לציין את הסיבה לסגירת התקרית. |
| הערת סיום | String | לא רלוונטי | לא | תגובה אופציונלית לסגירת האירוע ב-Azure Sentinel. |
| מספר הניסיונות החוזרים | מספר שלם | 1 | כן | מציינים את מספר הניסיונות החוזרים שהפעולה צריכה לבצע אם עדכון האירוע נכשל. |
| ניסיון חוזר כל | מספר שלם | 20 | כן | מציינים את פרק הזמן שבו הפעולה תמתין בין ניסיונות חוזרים של עדכון האירוע. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי לעדכן אירוע ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. אפשר להשתמש בו כפעולה שמתבצעת בתהליך עבודה שכולל ניתוח של אירוע ב-Microsoft Sentinel. אחרי שהאירועים עוברים עיבוד ב-Google SecOps, אפשר לעדכן אותם כדי לציין את התקדמות הניתוח של האירוע (למשל, להגדיר את הערך של assignedTo, להגדיר את הערך של Status כ-inProgress וכו').
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
תוצאת ה-JSON מוחזרת עבור בקשה 2, והיא מכילה את פרטי האירוע המעודכנים הבאים:
{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases/9e5c0afc-b7a6-4eac-8164-9242ad710a66",
"name": "9e5c0afc-b7a6-4eac-8164-9242ad710a66",
"etag": "\"12002b5c-0000-0d00-0000-5dde83730000\"",
"type": "Microsoft.SecurityInsights/Cases",
"properties": {
"title": "Activity from a Tor IP address",
"description": "A failed sign in was detected from a Tor IP addressThe Tor IP address 203.0.113.200 was used by Example User - Test User Spec (user@example.com).",
"severity": "Informational",
"status": "InProgress",
"assignedTo": "test@example.com",
"labels": [],
"closeReason": "Resolved",
"endTimeUtc": "2019-11-27T01:56:03.4651258Z",
"startTimeUtc": "2019-11-27T01:56:03.4651258Z",
"owner": {
"objectId": null,
"email": "test@example.com"
},
"lastUpdatedTimeUtc": "2019-11-27T14:08:51Z",
"createdTimeUtc": "2019-11-27T05:01:11.1139394Z",
"relatedAlertIds": [
"2a96343c-e551-4529-96f1-18d6f734470d"
],
"relatedAlertProductNames": [
"Azure Sentinel"
],
"caseNumber": 2274,
"totalComments": 0,
"metrics": {
"SecurityAlert": 1
},
"firstAlertTimeGenerated": "2019-11-27T05:01:10.2574659Z",
"lastAlertTimeGenerated": "2019-11-27T05:01:10.2574659Z"
}
}
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: הדפסת ההודעה 'Successfully updated Microsoft Sentinel incident {0}'.format(IncidentID). אם לא ניתן למצוא את האירוע לפי מספר בקשת התמיכה שסופק: מדפיסים את ההודעה 'לא נמצא אירוע ב-Microsoft Sentinel עם מספר בקשת התמיכה {0}!'.format(incident_case_number). אם השגיאה: הדפסה של 'העדכון של אירוע ב-Microsoft Sentinel נכשל! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
עדכון תוויות האירוע
עדכון התוויות של אירוע ספציפי ב-Microsoft Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מספר הפנייה בנושא האירוע | מספר שלם | 2273 | כן | מציינים את מספר האירוע ב-Azure Sentinel שרוצים לעדכן עם התוויות החדשות. |
| תוויות | String | תוכנה זדונית | כן | מציינים תוויות חדשות שיוצמדו לאירוע. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים. |
| מספר הניסיונות החוזרים | מספר שלם | 1 | כן | מציינים את מספר הניסיונות החוזרים שהפעולה צריכה לבצע אם העדכון של האירוע נכשל. |
| ניסיון חוזר כל | מספר שלם | 20 | כן | מציינים את פרק הזמן שצריך להמתין בין ניסיונות חוזרים לעדכון האירוע. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי לעדכן את התוויות של אירועים ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. המשתמש יכול להשתמש בפעולה הזו כדי להקצות תגים (תוויות) ספציפיים לאירועים ספציפיים, אם יש צורך בכך. לדוגמה, אם מארחים ספציפיים הם חלק מהאירוע הזה, צריכה להיות תווית ספציפית.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
תוצאת ה-JSON מוחזרת עבור בקשה 2, והיא מכילה פרטים מעודכנים על האירוע:
{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Cases/9e5c0afc-b7a6-4eac-8164-9242ad710a66",
"name": "9e5c0afc-b7a6-4eac-8164-9242ad710a66",
"etag": "\"12002b5c-0000-0d00-0000-5dde83730000\"",
"type": "Microsoft.SecurityInsights/Cases",
"properties": {
"title": "Activity from a Tor IP address",
"severity": "Informational",
"status": "InProgress",
"labels": [
"malware",
"trojan"
],
"endTimeUtc": "2019-11-27T01:56:03.4651258Z",
"startTimeUtc": "2019-11-27T01:56:03.4651258Z",
"owner": {
"objectId": null,
},
"lastUpdatedTimeUtc": "2019-11-27T14:08:51Z",
"createdTimeUtc": "2019-11-27T05:01:11.1139394Z",
"relatedAlertIds": [
"2a96343c-e551-4529-96f1-18d6f734470d"
],
"relatedAlertProductNames": [
"Azure Sentinel"
],
"caseNumber": 2274,
"totalComments": 0,
"metrics": {
"SecurityAlert": 1
},
"firstAlertTimeGenerated": "2019-11-27T05:01:10.2574659Z",
"lastAlertTimeGenerated": "2019-11-27T05:01:10.2574659Z"
}
}
Case wall
| סוג התוצאה | ערך/ תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: 'Successfully updated Microsoft Sentinel
incident {0} with the following labels: {1}'.format(IncidentID, [labels_list]).
אם לא ניתן למצוא את התקרית לפי מספר בקשת התמיכה שצוין: "לא נמצאה תקרית ב-Microsoft Sentinel עם מספר בקשת התמיכה {0}".format(incident_case_number). אם המשתמש סיפק תווית שכבר קיימת בתקרית (isSuccess=False): "התוויות הבאות לא נוספו לתוויות של Microsoft Sentinel לתקרית {0} כי הן כבר קיימות: {1}".format(IncidentID, [labels_list]) אם השגיאה: Failed to update Microsoft Sentinel incident labels! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
קבלת נתונים סטטיסטיים על אירועים
קבלת נתונים סטטיסטיים של אירועים ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מסגרת זמן | מספר שלם | 3 | לא | מציינים את פרק הזמן שבו רוצים להציג את הנתונים הסטטיסטיים. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי להציג דוחות של Google SecOps Playbook עבור אירועים ב-Microsoft Sentinel. הפעולה הזו תהיה חלק מתוכנית הפעולה שבה משתמש מקיים אינטראקציה עם האזעקה של Microsoft Sentinel שנוצרה כש, לדוגמה, אזהרה עובדה והוסרה. אפשר להטמיע את הפעולה הזו כדי לראות את התוצאה של אירועים ב-Microsoft Sentinel בדף 'לקחים שנלמדו'.
לחלופין, אפשר להשתמש בשיטה הזו כדי להישאר ב-Google SecOps במקום להשתמש באפליקציית Windows Sentinel.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Aggregations/Cases",
"name": "Cases",
"type": "Microsoft.SecurityInsights/Aggregations",
"kind": "CasesAggregation",
"properties": {
"aggregationBySeverity": {
"totalCriticalSeverity": 1,
"totalHighSeverity": 2,
"totalMediumSeverity": 554,
"totalLowSeverity": 1714,
"totalInformationalSeverity": 1
},
"aggregationByStatus": {
"totalNewStatus": 2268,
"totalInProgressStatus": 4,
"totalResolvedStatus": 1,
"totalDismissedStatus": 0,
"totalTruePositiveStatus": 2,
"totalFalsePositiveStatus": 1
}
}
}
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה והתקבלו נתונים: הפלט יהיה 'Successfully
returned Microsoft Sentinel incident statistics'. If error: print "Failed to get Microsoft Sentinel incident statistics! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
| טבלה מס' 1 | שם הטבלה: נתונים סטטיסטיים של אירועים ב-Microsoft Sentinel לפי חומרה: עמודות: קריטי (ממופה אל totalCriticalSeverity), גבוה (ממופה אל totalHighSeverity), בינוני (ממופה אל totalMediumSeverity), נמוך(ממופה אל totalLowSeverity) , מידע(ממופה אל totalInformationalSeverity) |
כללי |
| טבלה #2 | שם הטבלה: נתונים סטטיסטיים של אירועים ב-Microsoft Sentinel לפי סטטוס: עמודות: חדש(ממופה ל-totalNewStatus), בתהליך(ממופה ל-totalInProgressStatus), נפתר(ממופה ל-totalResolvedStatus), נדחה(ממופה ל-totalDismissedStatus), חיובי אמיתי(ממופה ל-totalTruePositiveStatus), FalsePositive(mapped to totaFalsePositiveStatus) |
כללי |
JSON Viewer |
הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. | כללי |
הצגת רשימה של כללים להתראות
קבלת רשימה של כללים מתוזמנים ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מידת החומרה של כלל ההתראה | String | אינפורמטיבי, נמוך, בינוני, גבוה, קריטי | לא | מציינים את מידת החומרה של כללי ההתראה שרוצים לחפש. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים. |
| אחזור סוגים ספציפיים של כללים להתראות | String | לא רלוונטי | לא | מציינים אילו סוגי התראות הפעולה צריכה להחזיר. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים. אם לא מציינים ערך – הפונקציה מחזירה את כל סוגי ההתראות האפשריים. |
| אחזור טקטיקות ספציפיות של כללי התראות | String | לא רלוונטי | לא | מציינים איזו פעולה של טקטיקת כלל התראה צריכה להתבצע. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים. אם לא מציינים ערך, הפונקציה מחזירה את כל סוגי ההתראות האפשריים. |
| האם לאחזר רק כללי התראה שמופעלים? | תיבת סימון | התיבה לא מסומנת | לא | מציינים אם הפעולה צריכה להחזיר רק כללי התראה מופעלים. |
| מספר הכללים המקסימלי להחזרה | מספר שלם | לא רלוונטי | לא | כמה כללים מתוזמנים של התראות הפעולה צריכה להחזיר, למשל 50. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי להציג רשימה של כללי התראות של Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. אתם יכולים להציג רשימה של כללי התראות כדי לוודא שהכנתם כלל התראה לכל סוג של איום ואנומליה שמעוררים חשד בסביבה שלכם. אם אתם רואים שמצבים מסוימים לא מטופלים כמו שצריך, אתם יכולים לעדכן מייד כללי התראה קיימים או ליצור כלל חדש. כלל ההתראה של Microsoft Sentinel מוודא שתקבלו הודעה באופן מיידי, כדי שתוכלו לתעדף את האיומים, לחקור אותם ולטפל בהם.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"value": [
{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/alertRules/4bdce24d-7837-4f02-9f7a-10824f376517",
"name": "4bdce24d-7837-4f02-9f7a-10824f376517",
"etag": "\"00002f05-0000-0d00-0000-5d9db9970000\"",
"type": "Microsoft.SecurityInsights/alertRules",
"kind": "MicrosoftSecurityIncidentCreation",
"properties": {
"productFilter": "Azure Active Directory Identity Protection",
"severitiesFilter": null,
"displayNamesFilter": null,
"displayName": "Create incidents based on Azure Active Directory Identity Protection alerts",
"enabled": true,
"description": "Create incidents based on all alerts generated in Azure Active Directory Identity Protection",
"tactics": null,
"alertRuleTemplateName": "532c1811-79ee-4d9f-8d4d-6304c840daa1",
"lastModifiedUtc": "2019-10-09T10:42:31.5264376Z"
}
},
{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/alertRules/540f68c9-9397-49c7-8953-8efce08d6e62",
"name": "540f68c9-9397-49c7-8953-8efce08d6e62",
"etag": "\"00003105-0000-0d00-0000-5d9db9ad0000\"",
"type": "Microsoft.SecurityInsights/alertRules",
"kind": "MicrosoftSecurityIncidentCreation",
"properties": {
"productFilter": "Azure Security Center",
"severitiesFilter": null,
"displayNamesFilter": null,
"displayName": "Create incidents based on Azure Security Center alerts",
"enabled": true,
"description": "Create incidents based on all alerts generated in Azure Security Center",
"tactics": null,
"alertRuleTemplateName": "90586451-7ba8-4c1e-9904-7d1b7c3cc4d6",
"lastModifiedUtc": "2019-10-09T10:42:53.9014288Z"
}
}
]
}
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: המערכת תדפיס את ההודעה 'Successfully listed Microsoft
Sentinel alert rules configured'. אם השגיאה: הדפסה "הצגת רשימת כללי ההתראה של Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
| טבלה | שם הטבלה: כללי התראות שנמצאו ב-Microsoft Sentinel: עמודות: AlertID (ממופה לשם), Name (ממופה ל-displayName), Enabled, Description, Tactics, Last Modification Time (ממופה ל-lastModificationUtc) |
כללי |
| קבצים מצורפים | List_AlertRules.json – מכיל נתוני JSON טכניים שמוחזרים על ידי הפעולה. | כללי |
JSON Viewer |
הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. | כללי |
קבלת פרטים על כלל התראה
פרטים על כלל ההתראה המתוזמן של Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| AlertRuleID | String | לא רלוונטי | כן | מציינים את המזהה של כלל ההתראה. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי לקבל פרטים על כלל התראות של Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. לדוגמה, אם אתם רואים שהתראות מסוימות מתקבלות בתדירות גבוהה יותר ורוב ההתראות הן חיוביות כוזבות, או אם כלל התראה אחד מטפל ביותר מדי מצבים ואתם רוצים להפריד ביניהם כדי שיהיה קל יותר לזהות את האיום, אתם יכולים להשתמש בפעולה הזו כדי להבין את ההגדרה של כלל ההתראה. על סמך התוצאות של כלל ההתראה, תוכלו להחליט אם לעדכן אותו, למחוק אותו או להשאיר אותו ללא שינוי.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/alertRules/8dce4dbd-0ba6-4c93-943a-8da49f7d0aa4",
"name": "8dce4dbd-0ba6-4c93-943a-8da49f7d0aa4",
"etag": "\"0200c767-0000-0d00-0000-5ddf3b160000\"",
"type": "Microsoft.SecurityInsights/alertRules",
"kind": "Scheduled",
"properties": {
"severity": "High",
"query": "SecurityEvent\r\n| where Activity startswith \"4625\"\r\n| summarize count() by IpAddress, Computer\r\n| where count_ >3\r\n| extend HostCustomEntity = Computer\r\n| extend IPCustomEntity = IpAddress",
"queryFrequency": "PT1H",
"queryPeriod": "P5D",
"triggerOperator": "GreaterThan",
"triggerThreshold": 0,
"suppressionDuration": "PT5H",
"suppressionEnabled": false,
"displayName": "Multiple failed login attempts from the same IP",
"enabled": false,
"description": "",
"tactics": [
"InitialAccess"
],
"alertRuleTemplateName": null,
"lastModifiedUtc": "2019-11-28T03:12:21.9276927Z"
}
}
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה והתקבלו נתונים: הדפסה של 'Successfully
returned Microsoft Sentinel alert rule {0} details'.format(AlertRuleID). אם לא ניתן למצוא את כלל ההתראה לפי AlertID שסופק: print
"Microsoft Sentinel alert rule with ID "{0}" was not found!".format(AlertRuleID).
אם השגיאה: הדפס 'לא הצלחתי לקבל פרטים על כלל ההתראות של Microsoft Sentinel! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
| טבלה | שם הטבלה: פרטי כלל ההתראה של Microsoft Sentinel: עמודות: AlertID (ממופה לשם), Name (ממופה ל-displayName), Enabled, Description, Query, Frequency(ממופה ל-queryFrequency), Period of Lookup data(ממופה ל-queryPeriod), Trigger (ממופה כשילוב של triggerOperator ו-triggerThreshold), Tactics, Enable Suppression(ממופה ל-suppressionEnabled), Suppression Duration(ממופה ל-suppressionDuration), Last Modification Time (ממופה ל-lastModificationUtc) |
כללי |
JSON Viewer |
הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. | כללי |
יצירת כלל התראה
יוצרים כלל התראה מתוזמן ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| הפעלת כלל התראה | DDL | לא רלוונטי | כן | מציינים אם רוצים להשבית או להפעיל את כלל ההתראה הזה. |
| שם | String | לא רלוונטי | כן | מציינים את השם המוצג של כלל ההתראה. |
| חוּמרה | DDL | לא רלוונטי | כן | מגדירים את רמת החומרה של כלל ההתראה הזה. |
| שאילתה | String | לא רלוונטי | כן | מגדירים את השאילתה של כלל ההתראה הזה. |
| תדירות | String | לא רלוונטי | כן | מציינים באיזו תדירות להריץ את השאילתה, באמצעות הפורמט הבא: PT + number + (M, H, D), כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים. המינימום הוא 5 דקות והמקסימום הוא 14 ימים. |
| תקופה של נתוני חיפוש | String | לא רלוונטי | כן | מציינים את השעה של נתוני החיפוש האחרונים בפורמט הבא: P + number + (M, H, D), כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים. המינימום הוא 5 דקות והמקסימום הוא 14 ימים. |
| אופרטור הטריגר | DDL | לא רלוונטי | כן | מציינים את אופרטור הטריגר לכלל ההתראה הזה. |
| סף ההפעלה | מספר שלם | לא רלוונטי | כן | מציינים את סף ההפעלה של כלל ההתראה. |
| הפעלת השתקה | DDL | לא רלוונטי | כן | מציינים אם רוצים להפסיק את הרצת השאילתה אחרי יצירת ההתראה. |
| משך ההדחקה | String | לא רלוונטי | כן | מציינים לכמה זמן רוצים להפסיק את הרצת השאילתה אחרי יצירת ההתראה, באמצעות הפורמט הבא: PT + מספר + (M, H, D), כאשר M – דקות, H – שעות, D – ימים דוגמאות: P1M – 1 minute P10H – 10 שעות P2D – יומיים. המינימום הוא 5 דקות והמקסימום הוא 14 ימים. |
| תיאור | String | לא רלוונטי | לא | מציינים את התיאור של כלל ההתראה. |
| טקטיקות | String | לא רלוונטי | לא | מגדירים טקטיקות לכלל ההתראה הזה. הפרמטר יכול לקבל כמה ערכים מופרדים בפסיקים. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי ליצור כללי התראה ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. אתם יכולים ליצור כללי התראה מותאמים אישית שיעזרו לכם לחפש סוגים של איומים ואנומליות שמעוררים חשד בסביבה שלכם. כלל ההתראות של Microsoft Sentinel מוודא שתקבלו הודעה באופן מיידי, כדי שתוכלו לבצע מיון ראשוני, לחקור את האיומים ולטפל בהם.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: הדפסת ההודעה "Successfully created Microsoft
Sentinel alert rule!". אם השגיאה: הדפסה 'יצירת כלל ההתראה של Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
עדכון כלל התראה
עדכון של כלל התראה מתוזמן ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| AlertRuleID | String | לא רלוונטי | כן | מציינים את AlertRuleID של כלל ההתראה. |
| שם | String | לא רלוונטי | לא | מציינים את השם המוצג של כלל ההתראה. |
| הפעלת כלל התראה | DDL | לא רלוונטי | לא | מציינים אם רוצים להשבית או להפעיל את כלל ההתראה הזה. |
| חוּמרה | DDL | לא רלוונטי | לא | מגדירים את רמת החומרה של כלל ההתראה הזה. |
| שאילתה | String | לא רלוונטי | לא | מגדירים את השאילתה של כלל ההתראה הזה. |
| תדירות | String | לא רלוונטי | לא | מציינים באיזו תדירות להריץ את השאילתה, באמצעות הפורמט הבא: PT + number + (M, H, D), כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים. דוגמאות: PT1M – הפעלת השאילתה כל דקה PT10H – הפעלת השאילתה כל 10 שעות PT2D – הפעלת השאילתה כל יומיים. המינימום הוא 5 דקות והמקסימום הוא 14 ימים. |
| תקופה של נתוני חיפוש | String | לא רלוונטי | לא | מציינים את השעה של נתוני החיפוש האחרונים בפורמט הבא: P + number + (M, H, D), כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים. . דוגמאות: P1M – 1 minute P10H – 10 שעות P2D – יומיים. המינימום הוא 5 דקות והמקסימום הוא 14 ימים. |
| אופרטור הטריגר | DDL | לא רלוונטי | לא | מציינים את אופרטור הטריגר לכלל ההתראה הזה. |
| סף ההפעלה | מספר שלם | לא רלוונטי | לא | מציינים את סף ההפעלה של כלל ההתראה. |
| הפעלת השתקה | DDL | לא רלוונטי | לא | מציינים אם רוצים להפסיק את הרצת השאילתה אחרי יצירת ההתראה. |
| משך ההדחקה | String | לא רלוונטי | לא | מציינים לכמה זמן רוצים להפסיק את הרצת השאילתה אחרי יצירת ההתראה, באמצעות הפורמט הבא: PT + מספר + (M, H, D), כאשר M – דקות, H – שעות, D – ימים דוגמאות: P1M – 1 minute P10H – 10 שעות P2D – יומיים. המינימום הוא 5 דקות והמקסימום הוא 14 ימים. |
| תיאור | String | לא רלוונטי | לא | מציינים את התיאור של כלל ההתראה. |
| טקטיקות | String | ללא | לא | מגדירים טקטיקות לכלל ההתראה הזה. הפרמטר מקבל כמה ערכים מופרדים בפסיקים. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי לעדכן כללי התראה ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. לדוגמה, אם אתם רואים שחלק מההתראות מופיעות בתדירות גבוהה יותר ורוב ההתראות הן חיוביות כוזבות, אתם יכולים להשתמש בפעולה הזו כדי לעדכן את ההגדרה של כלל ההתראה בהתאם לצרכים שלכם. כלל ההתראות של Microsoft Sentinel מוודא שתקבלו הודעה באופן מיידי, כדי שתוכלו לבצע מיון ראשוני, לחקור את האיומים ולטפל בהם.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: הפונקציה print מדפיסה את המחרוזת "Successfully updated Microsoft
Sentinel alert rule with ID {0}".format(AlertRuleID). אם לא ניתן למצוא כלל התראה לפי AlertID שסופק: print "Microsoft Sentinel
alert rule with ID "{0}" was not found!".format(AlertRuleID). If error: print "Failed to update Microsoft Sentinel alert rule! Error is {0}".format(exception.stacktrace). |
כללי |
מחיקת כלל התראה
מחיקה של כלל התראה מתוזמן ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| AlertRuleID | String | לא רלוונטי | כן | מציינים את המזהה של כלל ההתראה שרוצים למחוק. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי למחוק כלל התראה של Microsoft Sentinel מ-Google SecOps. אם כלל התראה מאוד ישן ולא משרת את המטרה שלו, או אם כלל יוצר רק תוצאות חיוביות שגויות, אפשר למחוק אותו באמצעות הפעולה הזו.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: הדפסה של 'Successfully deleted Microsoft
Sentinel alert rule {0}'.format(AlertRuleID). אם לא ניתן למצוא את כלל ההתראה לפי AlertID שסופק: print "Microsoft Sentinel alert
rule with ID "{0}" was not found!".format(AlertRuleID). If error: print "Failed to delete Microsoft Sentinel alert rule! Error is {0}".format(exception.stacktrace). |
כללי |
רשימת כללי חיפוש מותאמים אישית
קבלת רשימה של כללי חיפוש מותאמים אישית ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שמות של כללי ציד להחזרה | String | לא רלוונטי | לא | מציינים את השמות של הכללים לחיפוש איומים שהפעולה צריכה להחזיר. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים. אם לא מציינים ערך, הפונקציה מחזירה את כל סוגי ההתראות האפשריים. |
| אחזור טקטיקות ספציפיות של כללי ציד | String | לא רלוונטי | לא | מציינים איזו פעולה של טקטיקות של כללי חיפוש צריכה להחזיר. הפרמטר מקבל כמה ערכים כמחרוזת שמופרדת בפסיקים. אם לא מציינים ערך, הפונקציה מחזירה את כל סוגי ההתראות האפשריים. |
| מספר הכללים המקסימלי להחזרה | מספר שלם | לא רלוונטי | לא | כמה כללים מתוזמנים של התראות הפעולה צריכה להחזיר, למשל 50. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי להציג רשימה של כללי חיפוש מותאמים אישית ומועדפים ב-Google SecOps playbook for Microsoft Sentinel. כדי לוודא שהגדרתם את כל כללי החיפוש לנתונים שקשורים לתהליכים הנדירים ביותר אך הקריטיים מאוד שפועלים ברשת שלכם, כדאי להזכיר כללי חיפוש מותאמים אישית ומועדפים. אם אתם רואים שמצבים מסוימים לא מטופלים בצורה נכונה, אתם יכולים לעדכן ולשנות כללי חיפוש קיימים באופן מיידי.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"__metadata": {},
"value": [
{
"id": "subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/savedSearches/0c5bd7e1-0e13-4e7d-9e32-88baf9589192",
"etag": "W/\"datetime'2019-12-02T10%3A14%3A10.5299491Z'\"",
"properties": {
"Category": "Hunting Queries",
"DisplayName": "Hunting Query 1",
"Query": "\r\nlet timeframe = 7d;\r\nAWSCloudTrail\r\n| where TimeGenerated >= ago(timeframe)\r\n| where EventName in~ (\"AttachGroupPolicy\", \"AttachRolePolicy\", \"AttachUserPolicy\", \"CreatePolicy\",\r\n\"DeleteGroupPolicy\", \"DeletePolicy\", \"DeleteRolePolicy\", \"DeleteUserPolicy\", \"DetachGroupPolicy\",\r\n\"PutUserPolicy\", \"PutGroupPolicy\", \"CreatePolicyVersion\", \"DeletePolicyVersion\", \"DetachRolePolicy\", \"CreatePolicy\")\r\n| project TimeGenerated, EventName, EventTypeName, UserIdentityAccountId, UserIdentityPrincipalid, UserAgent, \r\nUserIdentityUserName, SessionMfaAuthenticated, SourceIpAddress, AWSRegion, EventSource, AdditionalEventData, ResponseElements\r\n| extend timestamp = TimeGenerated, IPCustomEntity = SourceIpAddress, AccountCustomEntity = UserIdentityAccountId\r\n",
"Tags": [
{
"Name": "description",
"Value": "1234"
},
{
"Name": "tactics",
"Value": "DefenseEvasion"
},
{
"Name": "createdTimeUtc",
"Value": "12/02/2019 09:21:18"
}
],
"Version": 2
},
"name": "0c5bd7e1-0e13-4e7d-9e32-88baf9589192"
},
{
"id": "subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/savedSearches/30a94796-a573-4e6e-9385-fb96d0aa5ea2",
"etag": "W/\"datetime'2019-12-02T10%3A10%3A18.4761379Z'\"",
"properties": {
"Category": "Hunting Queries",
"DisplayName": "Hunting Query 1",
"Query": "\r\nlet timeframe = 7d;\r\nAWSCloudTrail\r\n| where TimeGenerated >= ago(timeframe)\r\n| where EventName in~ (\"AttachGroupPolicy\", \"AttachRolePolicy\", \"AttachUserPolicy\", \"CreatePolicy\",\r\n\"DeleteGroupPolicy\", \"DeletePolicy\", \"DeleteRolePolicy\", \"DeleteUserPolicy\", \"DetachGroupPolicy\",\r\n\"PutUserPolicy\", \"PutGroupPolicy\", \"CreatePolicyVersion\", \"DeletePolicyVersion\", \"DetachRolePolicy\", \"CreatePolicy\")\r\n| project TimeGenerated, EventName, EventTypeName, UserIdentityAccountId, UserIdentityPrincipalid, UserAgent, \r\nUserIdentityUserName, SessionMfaAuthenticated, SourceIpAddress, AWSRegion, EventSource, AdditionalEventData, ResponseElements\r\n| extend timestamp = TimeGenerated, IPCustomEntity = SourceIpAddress, AccountCustomEntity = UserIdentityAccountId\r\n",
"Tags": [
{
"Name": "description",
"Value": "1234"
},
{
"Name": "tactics",
"Value": "DefenseEvasion"
},
{
"Name": "createdTimeUtc",
"Value": "12/02/2019 09:21:18"
}
],
"Version": 2
},
"name": "30a94796-a573-4e6e-9385-fb96d0aa5ea2"
}
]
}
Case wall
| סוג התוצאות | ערך/תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה בוצעה ללא שגיאות: הפלט יהיה 'Successfully returned Microsoft
Sentinel hunting rules'. אם השגיאה: הדפסת 'הצגת רשימת כללי החיפוש ב-Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
| טבלה | שם הטבלה: כללי חיפוש שנמצאו ב-Microsoft Sentinel: עמודות: HuntingRuleID(ממופה לשם), כותרת (ממופה ל-displayName), קטגוריה, תיאור (ממופה לפרמטר description במילון התגים), טקטיקות(ממופה לפרמטר tactics במילון התגים), שאילתה, זמן יצירה (ממופה לפרמטר CreatedTimeUtc במילון התגים) |
כללי |
| קבצים מצורפים | List_HuntingRules.json – מכיל נתוני JSON טכניים שמוחזרים על ידי הפעולה. | כללי |
JSON Viewer |
הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. | כללי |
קבלת פרטים של כלל חיפוש בהתאמה אישית
פרטים על כלל החיפוש המותאם אישית ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| HuntingRuleID | String | לא רלוונטי | כן | מציינים את המזהה של כלל החיפוש. |
תרחישים לדוגמה
אפשר לגשת למידע על כללי חיפוש רגילים או מועדפים של Microsoft Sentinel באמצעות מדריך ההפעלה של Google SecOps. לדוגמה, אפשר להשתמש בכלי הזה אם אתם רואים פרטים שקיבלתם מכללי חיפוש שלא מתאימים לניתוח, או אם אתם רוצים לבדוק אם כלל החיפוש מוגדר בצורה נכונה. תצטרכו להעריך אם לערוך, להסיר או להשאיר את התוצאה ללא שינוי.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"id": "subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/savedSearches/30a94796-a573-4e6e-9385-fb96d0aa5ea2",
"etag": "W/\"datetime'2019-12-02T10%3A14%3A10.5299491Z'\"",
"properties": {
"Category": "Log Management",
"DisplayName": "Multiple Password Reset by user",
"Query": "\nlet timeframe = 7d;\nAWSCloudTrail\n| where TimeGenerated >= ago(timeframe)\n| where EventName in~ (\"AttachGroupPolicy\", \"AttachRolePolicy\", \"AttachUserPolicy\", \"CreatePolicy\",\n\"DeleteGroupPolicy\", \"DeletePolicy\", \"DeleteRolePolicy\", \"DeleteUserPolicy\", \"DetachGroupPolicy\",\n\"PutUserPolicy\", \"PutGroupPolicy\", \"CreatePolicyVersion\", \"DeletePolicyVersion\", \"DetachRolePolicy\", \"CreatePolicy\")\n| project TimeGenerated, EventName, EventTypeName, UserIdentityAccountId, UserIdentityPrincipalid, UserAgent, \nUserIdentityUserName, SessionMfaAuthenticated, SourceIpAddress, AWSRegion, EventSource, AdditionalEventData, ResponseElements\n| extend timestamp = TimeGenerated, IPCustomEntity = SourceIpAddress, AccountCustomEntity = UserIdentityAccountId\n",
"Tags": [
{
"Name": "description",
"Value": "Identity and Access Management (IAM) securely manages access to AWS services and resources."
},
{
"Name": "tactics",
"Value": "DefenseEvasion"
},
{
"Name": "createdTimeUtc",
"Value": "12/02/2019 09:21:18"
}
],
"Version": 2
}
}
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: הפקודה print מחזירה את המחרוזת 'Successfully returned Microsoft
Sentinel hunting rule {0} details'.format(HuntingRuleID). אם לא ניתן למצוא כלל התראה לפי AlertID שסופק: print "Microsoft Sentinel
hunting rule with ID "{0}" was not found!".format(HuntingRuleID). אם השגיאה: הדפסה של 'לא הצלחנו לקבל פרטים על כלל החיפוש ב-Microsoft Sentinel ! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
| טבלה | שם הטבלה: פרטים של כלל חיפוש ב-Microsoft Sentinel: עמודות: HuntingRuleID (ממופה לשם), Name (ממופה ל-displayName), Description, Query, Tactic,Creation TIme |
כללי |
| קבצים מצורפים | List_HuntingRules.json – מכיל נתוני JSON טכניים שמוחזרים על ידי הפעולה. | כללי |
JSON Viewer |
הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. | כללי |
יצירת כלל חיפוש מותאם אישית
יצירת כלל חיפוש מותאם אישית ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שאילתה | String | לא רלוונטי | כן | מציינים את השאילתה להפעלה בכלל החיפוש הזה. |
| שם לתצוגה | String | לא רלוונטי | כן | מציינים את השם המוצג של כלל החיפוש. |
| תיאור | String | לא רלוונטי | לא | מציינים תיאור לכלל החיפוש. |
| טקטיקות | String | לא רלוונטי | לא | מציינים טקטיקות לכלל החיפוש הזה. הפרמטר מקבל כמה ערכים מופרדים בפסיקים. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי ליצור כלל חדש לחיפוש איומים ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. לדוגמה, כללי חיפוש מכילים שאילתה שיכולה לספק נתונים על התהליכים הכי לא שכיחים שפועלים בתשתית שלכם. לא תרצו לקבל התראה בכל פעם שהם מופעלים, כי יכול להיות שהם לגמרי תמימים, אבל כדאי מדי פעם לבדוק את השאילתה כדי לראות אם יש משהו חריג. כלומר, אפשר להשתמש בהם כדי לאסוף מידע נוסף מסביבת הרשת שלכם.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: הדפסה של 'Successfully created Microsoft
Sentinel hunting rule'. אם השגיאה: הדפסה 'יצירת כלל החיפוש ב-Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
עדכון כלל חיפוש בהתאמה אישית
עדכון כלל חיפוש מותאם אישית ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| HuntingRuleID | String | לא רלוונטי | כן | מציינים את המזהה של כלל החיפוש. |
| שם לתצוגה | String | לא רלוונטי | לא | מציינים את השם המוצג של כלל החיפוש. |
| שאילתה | String | לא רלוונטי | לא | מציינים את השאילתה להפעלה בכלל החיפוש הזה. |
| תיאור | String | לא רלוונטי | לא | מציינים את התיאור. |
| טקטיקות | String | לא רלוונטי | לא | מציינים טקטיקות לכלל החיפוש הזה. הפרמטר יכול לקבל כמה ערכים שמופרדים בפסיקים. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי לעדכן כלל חיפוש מותאם אישית של Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. משתמשים בפעולה הזו אם חושבים, לדוגמה, שכלל חיפוש מיושן מאוד ורוצים לעדכן כמה פרמטרים כמו שאילתה או תיאור. המידע הוא מרכיב מרכזי בחקירת תקריות אבטחה, ולכן צריך לעדכן כל כלל של ציד איומים כדי להציג מידע רלוונטי.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: הדפסה של 'Successfully updated Microsoft
Sentinel hunting rule with ID {0}'.format(HuntingRuleID). If
can't find hunting rule by the provided HuntingRuleID: print "Microsoft
Sentinel hunting rule with ID "{0}" was not found!".format(HuntingRuleID). אם השגיאה: הדפס "העדכון של כלל החיפוש ב-Microsoft Sentinel נכשל ! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
מחיקה של כלל חיפוש מותאם אישית
מחיקה של כלל חיפוש מותאם אישית ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| HuntingRuleID | String | לא רלוונטי | כן | מציינים את המזהה של כלל החיפוש שרוצים למחוק. |
תרחישים לדוגמה
אפשר להשתמש בפעולה כדי למחוק כלל חיפוש מותאם אישית של Microsoft Sentinel מ-Google SecOps. לדוגמה, אם לדעתכם כלל חיפוש הוא מיושן מאוד ולא נדרש לתהליך החקירה, עדיף למחוק אותו.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: מדפיסים את המחרוזת 'Successfully deleted Microsoft
Sentinel hunting rule with ID {0}".format(HuntingRuleID)'. If
can't find hunting rule by the provided HuntingRuleID: print "Microsoft
Sentinel hunting rule with ID "{0}" was not found!".format(HuntingRuleID). אם השגיאה: הדפסה 'המחיקה של כלל החיפוש ב-Microsoft Sentinel נכשלה! השגיאה היא {0}".format(exception.stacktrace). |
כללי |
הפעלת כלל חיפוש בהתאמה אישית
להפעיל כלל חיפוש מותאם אישית או מועדף של Microsoft Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| HuntingRuleID | String | לא רלוונטי | כן | מציינים את המזהה של כלל החיפוש. |
| זמן קצוב לתפוגה | מספר שלם | לא רלוונטי | לא | הפרמטר שמשמש לציון ערך של זמן קצוב לתפוגה עבור קריאת ה-API של כלל החיפוש ב-Azure Sentinel. |
תרחישים לדוגמה
אפשר להשתמש בפעולה הזו כדי להפעיל כללי חיפוש ב-Microsoft Sentinel מתוך ספר ההפעלה של Google SecOps. הפעלת שאילתה של כלל לחיפוש איומים מספקת נתונים על התהליכים הכי לא שכיחים שפועלים בתשתית שלכם. לא כדאי לקבל התראה בכל פעם שהם מופעלים, כי יכול להיות שהם לא מזיקים בכלל, אבל כדאי לבדוק את השאילתה מדי פעם כדי לראות אם יש משהו חריג. כלומר, אפשר להשתמש בו כדי לאסוף מידע נוסף מסביבת הרשת שלכם, שיעזור לחוקרים להבין את כל הניואנסים שקשורים לאירוע ולקבל החלטות נוספות.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"tables": [
{
"name": "PrimaryResult",
"columns": [
{
"name": "timerange",
"type": "datetime"
},
{
"name": "AppDisplayName",
"type": "string"
},
{
"name": "UserPrincipalName",
"type": "string"
},
{
"name": "threeDayWindowLocationCount",
"type": "long"
},
{
"name": "locationList",
"type": "dynamic"
},
{
"name": "timestamp",
"type": "datetime"
},
{
"name": "AccountCustomEntity",
"type": "string"
}
],
"rows": [
[
"2019-11-29T00:00:00Z",
"WindowsDefenderATP Portal",
"user@example.com",
2,
"[\"US/Florida/Miami;\",\"AM/Kotayk'/Abovyan;\"]",
"2019-11-29T00:00:00Z",
"user@example.com"
],
[
"2019-12-02T00:00:00Z",
"WindowsDefenderATP Portal",
"user@example.com",
1,
"[\"US/Florida/Miami;\"]",
"2019-12-02T00:00:00Z",
"user@example.com"
],
[
"2019-11-29T00:00:00Z",
"Azure Portal",
"example@example.com",
1,
"[\"UA/Kyiv Misto/Kyiv;\"]",
"2019-11-29T00:00:00Z",
"example@example.com"
],
[
"2019-12-02T00:00:00Z",
"Azure Portal",
"example@example.com",
2,
"[\"UA/Kyiv Misto/Kyiv;\",\"UA/Kyivs'ka Oblast'/Boryspil';\"]",
"2019-12-02T00:00:00Z",
"example@example.com"
],
[
"2019-11-29T00:00:00Z",
"Azure Portal",
"user@example.com",
1,
"[\"RU/Sverdlovskaya Oblast'/Yekaterinburg;\"]",
"2019-11-29T00:00:00Z",
"user@example.com"
],
[
"2019-12-02T00:00:00Z",
"Azure Portal",
"user@example.com",
1,
"[\"RU/Sverdlovskaya Oblast'/Yekaterinburg;\"]",
"2019-12-02T00:00:00Z",
"user@example.com"
]
]
}
]
}
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: הדפסה של 'כלל החיפוש הופעל בהצלחה'. If can't find hunting rule by the provided
HuntingRuleID: print "Microsoft Sentinel hunting rule with ID "{0}" was not
found!".format(HuntingRuleID) אם לא נמצאו תוצאות: print
"Hunting rule executed successfully, but did not return any results."
if error: print "Hunting rule didn't completed due to error:
{0}".format(exception.stacktrace) אם חלף הזמן הקצוב לתפוגה: print
"Hunting rule didn't completed due to timeout: {0}".format(exception.stacktrace)
אם תוצאות השאילתה נחתכו: מודפס "תוצאות של כלל חיפוש חרגו מהמגבלות ונחתכו, צריך לכתוב מחדש את השאילתה!" |
כללי |
| טבלה | כותרת הטבלה: תוצאות של כלל חיפוש ב-Microsoft Sentinel עמודות: יצירה דינמית של עמודות על סמך תוצאת השאילתה |
כללי |
| קבצים מצורפים | Run_Hunting_rule_{HuntingRuleID}_response.json – מכיל נתונים טכניים בפורמט JSON שמוחזרים על ידי הפעולה. | כללי |
JSON Viewer |
הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. | כללי |
הרצת שאילתת KQL
הפעלת שאילתת KQL ב-Azure Sentinel על סמך פרמטרים של קלט פעולה שסופקו.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| שאילתת KQL | String | לא רלוונטי | כן | שאילתת KQL להרצה ב-Azure Sentinel. לדוגמה, כדי לקבל התראות אבטחה שזמינות ב-Sentinel, השאילתה תהיה SecurityAlert. משתמשים בפרמטרים אחרים של קלט הפעולה (טווח זמן, הגבלה) כדי לסנן את תוצאות השאילתה. לדוגמאות של שאילתות KQL, אפשר לעיין בדף האינטרנט 'יומנים' של Sentinel. |
| טווח זמן | String | לא רלוונטי | לא | מציינים את טווח הזמן שרוצים לחפש. ערך השעה צריך להיות תואם לתקן ISO 8601. לדוגמה, אפשר להשתמש בו כדי לציין חיפוש של 10 השעות האחרונות או של מרווח זמן לחיפוש. צריך להשתמש בפורמט הבא: PT + מספר + (M, H, D), כאשר M מייצג דקות, H מייצג שעות ו-D מייצג ימים. |
| זמן קצוב לתפוגה של שאילתה | מספר שלם | 180 | לא | ערך הזמן הקצוב לתפוגה של קריאה ל-API של כלל החיפוש ב-Azure Sentinel. הערה: צריך להתאים את הזמן הקצוב לתפוגה של תהליך Python של פעולת Google SecOps בהתאם לפרמטר הזה, כדי שהפעולה לא תפוג לפני הזמן שצוין בגלל הזמן הקצוב לתפוגה של תהליך Python. |
| מגבלת תיעוד | מספר שלם | 100 | לא | כמה רשומות צריך לאחזר. פרמטר אופציונלי. אם הוא מוגדר, הוא מוסיף את המחרוזת '| limit x' לשאילתת ה-KQL, כאשר x הוא הערך שמוגדר למגבלת הרשומות. אפשר להסיר את הפרמטר הזה אם כבר הגדרתם את הפרמטר limit בשאילתת KQL או אם אין צורך בו. |
תרחישים לדוגמה
הפעלת שאילתות מתקדמות במהלך החקירה של האירוע.
הפעלה ב-
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"tables": [
{
"name": "PrimaryResult",
"columns": [
{
"name": "Reason",
"type": "string"
},
{
"name": "StartTimeUtc",
"type": "datetime"
},
{
"name": "EndTimeUtc",
"type": "datetime"
},
{
"name": "count_",
"type": "long"
},
{
"name": "timestamp",
"type": "datetime"
}
],
"rows": [
[
"Incorrect password",
"2019-10-22T06:38:30.837Z",
"2019-10-22T11:57:00.003Z",
28,
"2019-10-22T06:38:30.837Z"
],
[
"Account name does not exist",
"2019-10-21T15:19:33.727Z",
"2019-10-22T06:40:13.51Z",
3,
"2019-10-21T15:19:33.727Z"
]
]
}
]
}
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | אם הפעולה הצליחה: הדפסת המחרוזת 'השאילתה בוצעה בהצלחה'. אם לא נמצאו תוצאות: צריך להדפיס את הטקסט 'השאילתה בוצעה בהצלחה, אבל לא הוחזרו תוצאות'. If error: print
"Query didn't completed due to error: {0}".format(exception.stacktrace). If timeout: print "Query didn't completed due to timeout:
{0}".format(exception.stacktrace). אם תוצאות השאילתה נחתכו: הדפסה של 'תוצאות השאילתה חרגו מהמגבלות ונחתכו, צריך לכתוב מחדש את השאילתה!'. |
|
| טבלה | כותרת הטבלה: תוצאות של שאילתת KQL עמודות: יצירה דינמית של עמודות על סמך תוצאת השאילתה |
כללי |
| קבצים מצורפים | Run_KQL_query_response.json – מכיל נתוני JSON טכניים שהוחזרו על ידי הפעולה. | כללי |
JSON Viewer |
הצגת כלי לצפייה ב-JSON של תוצאת השאילתה. | כללי |
הוספת תגובה לאירוע
הוספת תגובה לאירוע ב-Azure Sentinel.
פרמטרים
| השם המוצג של הפרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
|---|---|---|---|---|
| מספר האירוע | מספר שלם | לא רלוונטי | כן | מציינים את מספר האירוע שאליו רוצים להוסיף תגובה. |
| הערה להוספה | String | לא רלוונטי | כן | מציינים את התגובה שרוצים להוסיף לאירוע |
הפעלה ב-
הפעולה הזו לא מופעלת על ישויות.
תוצאות הפעולה
תוצאת סקריפט
| שם התוצאה של הסקריפט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאה בפורמט JSON
{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Incidents/00cfebdc-c677-463f-8355-cb7f23472c06/Comments/f0f31d1a-d32b-4774-a21d-3279240c7c33",
"name": "f0f31d1a-d32b-4774-a21d-3279240c7c33",
"etag": "\"7e000812-0000-0c00-0000-606fc83f0000\"",
"type": "Microsoft.SecurityInsights/Incidents/Comments",
"properties": {
"message": "Some message",
"createdTimeUtc": "2021-04-09T03:21:35.0894288Z",
"lastModifiedTimeUtc": "2021-04-09T03:21:35.0894288Z",
"author": {
"objectId": "f6ce2f43-6f77-4b30-9a4a-de1a069b2560",
"email": null,
"name": "Comment created from external application - log_analytics_rest_api_for_sentinel",
"userPrincipalName": null
}
}
}
Case wall
| סוג התוצאה | ערך / תיאור | סוג |
|---|---|---|
| הודעת פלט* | הפעולה לא אמורה להיכשל או לעצור את ההרצה של חוברת ההדרכה:
הפעולה צריכה להיכשל ולהפסיק את ההרצה של המדריך:
|
כללי |
מחברים
מידע נוסף על הגדרת מחברים ב-Google SecOps זמין במאמר הוספת נתונים (מחברים).
Microsoft Azure Sentinel Incidents Connector – Deprecated
ב-Google SecOps SOAR, מחבר האירועים של Microsoft Azure Sentinel קולט אירועים מסביבת העבודה הספציפית של Microsoft Sentinel כהתראות באמצעות Azure Security Insights API.
המחבר משתמש ביכולות דומות לפעולות List Incidents ו-Get Incident Details, ומתחבר לנקודת הקצה של Azure Security Insights כדי לשלוף רשימה של אירועים שנוצרו במהלך תקופה מסוימת.
תרחיש לדוגמה לשימוש ב-Connector
משתמשים במחבר כדי לעקוב אחרי מרחבי עבודה של Microsoft Sentinel ולחפש אירועים חדשים, ואז להטמיע אותם בשרת Google SecOps SOAR.
כדי להבטיח את הזרימה של סוגי אירועים ספציפיים, מוסיפים את מחבר הנתונים ל-Microsoft Sentinel. לדוגמה, כדי להוסיף אירועי אבטחה ממארחי Windows כאחד ממחברי הנתונים, צריך להתקין סוכן של Microsoft Sentinel במארח Windows ולהגדיר אילו סוגי אירועים להטמיע: אירועי אבטחה, אירועי חומת אש, אירועי DNS או אחרים.
כדי ליצור התראות על סמך תנאים ספציפיים, מגדירים כללי התראה באמצעות שאילתות של כללים. כשכללי ההתראה יוצרים אזהרות, הם מפעילים את Microsoft Sentinel כדי ליצור אירועים, לאחסן תאונות נתונים ולהציג אירועים בדף האירועים בפורטל.
כדי לקרוא ולכתוב נתוני אירועים באופן פרוגרמטי, משתמשים ב-REST API של תובנות אבטחה.
פרמטרים של מחברים
כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
Product Field Name |
חובה
שם השדה שבו מאוחסן שם המוצר. ערך ברירת המחדל הוא |
Event Field Name |
חובה
שם השדה שבו מאוחסן שם האירוע. ערך ברירת המחדל הוא |
Environment Field Name |
אופציונלי
שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, המערכת משתמשת בסביבת ברירת המחדל. ערך ברירת המחדל הוא |
Environment Regex Pattern |
אופציונלי
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה ערך ברירת המחדל הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים. אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
Azure Subscription ID |
חובה מזהה המינוי ל-Azure. |
Azure Active Directory ID |
חובה מזהה הדייר (tenant) ב-Microsoft Entra. |
Api Root |
חובה כתובת ה-URL הבסיסית של ה-API ב-management.azure.com לשימוש בשילוב. ערך ברירת המחדל הוא |
Azure Resource Group |
חובה השם של קבוצת המשאבים ב-Azure שבה נמצא Microsoft Sentinel. |
Azure Sentinel Workspace Name |
חובה השם של סביבת העבודה של Microsoft Sentinel שאיתה רוצים לעבוד. |
Client ID |
חובה מזהה האפליקציה (הלקוח) של Microsoft Entra שמשמש לשילוב הזה. |
Client Secret |
חובה ערך הסוד של לקוח Microsoft Entra. |
Script Timeout (Seconds) |
חובה מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא 180 שניות. |
Offset Time In Hours |
חובה
מספר השעות שחלפו מהרגע הנוכחי שמהן יאוחזרו האירועים. ערך ברירת המחדל הוא 24 שעות. |
Incident Statuses to Fetch |
חובה
הסטטוסים של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. ערך ברירת המחדל הוא |
Incident Severities to Fetch |
חובה
רמות החומרה של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. ערך ברירת המחדל הוא |
Max Incidents per Cycle |
חובה
מספר האירועים לעיבוד במהלך הפעלה אחת של המחבר. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. ערך ברירת המחדל הוא 10. |
Proxy Server Address |
אופציונלי
הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Server Username |
אופציונלי
שם המשתמש של ה-proxy לאימות. |
Proxy Server Password |
אופציונלי
סיסמת ה-proxy לאימות. |
כללים של Connectors
המחבר לא תומך ברשימות חסימה וברשימות דינמיות.
המחבר תומך בשרתי proxy.
Microsoft Azure Sentinel Incident Connector v2
Microsoft Azure Sentinel Incidents Connector v2 הוא מחבר מומלץ לשימוש כשעובדים עם Microsoft Sentinel. השינויים העיקריים כוללים מעבר לנקודות הקצה החדשות של האירועים ב-Microsoft Sentinel API והצגת הלוגיקה של ניתוח וטיפול בישויות של המחבר. כדי לסנן אירועים ספציפיים ב-Microsoft Sentinel ולאחזר אותם על סמך שמות האירועים, משתמשים ברשימה הדינמית.
יכול להיות שבממשק המשתמש של Microsoft Sentinel מוצגים ישויות האירוע, אבל ה-API לא מחזיר אותן (רשימת הישויות ריקה). כתוצאה מכך, המחבר צריך יותר זמן כדי להטמיע אירועים כאלה ולשאול לגביהם שאילתות ב-backlog עבור הרצות המחבר הבאות. אחרי שפרטי הישויות זמינים בתגובת ה-API, המחבר מעביר את האירועים.
עיבוד של התראות מתוזמנות ולא מתוזמנות ב-Sentinel
כדי לפתור בעיה ב-Microsoft Azure Sentinel Incidents Connector שבה מוצגים בטעות ישויות לכל ההתראות מלבד ההתראות המתוזמנות של Azure Sentinel, ב-Microsoft Azure Sentinel Incidents Connector v2 נוסף אירוע נוסף לכל ישות.
המשמעות היא שאם המחבר מקבל ישות של IP, חשבון או שם מארח באירוע Google SecOps, הוא מוסיף אירוע Google SecOps נוסף לכל ישות שנמצאה. אפשר להשתמש באירוע החדש שנוצר כדי ליצור ישויות ולמפות מאפייני ישויות ב-Google SecOps SOAR. האירועים המקוריים יישארו ללא שינוי. אירועים חדשים נוספים רק להתראה ב-Google SecOps. סוגים אחרים של ישויות לא מושפעים מהלוגיקה הזו, והם נשארים באירוע הראשוני בלי שייווצרו להם אירועים נוספים.
כדי לאפשר יצירה של אירועים נוספים, המחבר משתמש בנקודת הקצה של entity Sentinel API כדי לאחזר את הנתונים. ההתראות המתוזמנות וההתראות בזמן אמת מוזנות כברירת מחדל באמצעות שאילתות KQL של ניתוח יומנים כדי לקבל נתוני התראות ואירועים. אם בוחרים באפשרות הזו, הפרמטר Use the same approach with event creation for all alert types? (האם להשתמש באותו עיקרון ליצירת אירועים לכל סוגי ההתראות?) בהגדרות המחבר משתמש באותו עיקרון מבוסס-ישויות לכל ההתראות, כולל התראות מתוזמנות ולא מתוזמנות. מומלץ להשתמש באפשרות הזו בזהירות.
פרמטרים של מחברים
כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
Product Field Name |
חובה
שם השדה שבו מאוחסן שם המוצר. ערך ברירת המחדל הוא |
Event Field Name |
חובה
שם השדה שבו מאוחסן שם האירוע. ערך ברירת המחדל הוא |
Environment Field Name |
אופציונלי
שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, המערכת משתמשת בסביבת ברירת המחדל. ערך ברירת המחדל הוא |
Environment Regex Pattern |
אופציונלי
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה ערך ברירת המחדל הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים. אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
Azure Subscription ID |
חובה מזהה המינוי ל-Azure. |
Azure Active Directory ID |
חובה מזהה הדייר (tenant) ב-Microsoft Entra. |
Api Root |
חובה כתובת ה-URL הבסיסית של ה-API שבה צריך להשתמש בשילוב. ערך ברירת המחדל הוא |
OAUTH2 Login Endpoint Url |
חובה כתובת ה-URL של נקודת הקצה שמשמשת לאימות OAuth 2.0. |
Azure Resource Group |
חובה השם של קבוצת המשאבים ב-Azure שבה נמצא Microsoft Sentinel. |
Azure Sentinel Workspace Name |
חובה השם של סביבת העבודה של Microsoft Sentinel שאיתה רוצים לעבוד. |
Client ID |
חובה מזהה האפליקציה (הלקוח) של Microsoft Entra שמשמש לשילוב הזה. |
Client Secret |
חובה ערך הסוד של לקוח Microsoft Entra. |
Script Timeout (Seconds) |
חובה מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא 180 שניות. |
Offset Time In Hours |
חובה
מספר השעות שחלפו מהרגע הנוכחי שמהן יאוחזרו האירועים. ערך ברירת המחדל הוא 24 שעות. |
Incident Statuses to Fetch |
חובה
הסטטוסים של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. ערך ברירת המחדל הוא |
Incident Severities to Fetch |
חובה
רמות החומרה של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. ערך ברירת המחדל הוא |
Use the same approach with event creation for all alert types?
|
אופציונלי אם התיבה מסומנת, המחבר משתמש באותה גישה לכל סוגי ההתראות. אם לא מסמנים את התיבה, המחבר משתמש בגישה שונה לסוג ההתראה המתוזמנת של Azure Sentinel ומנסה לאחזר אירועים שגרמו להתראה על ידי הפעלת השאילתה שצוינה בפרטי ההתראה. האפשרות הזו לא מסומנת כברירת מחדל. |
Use whitelist as a blacklist |
חובה
אם התיבה הזו מסומנת, הרשימה הדינמית משמשת כרשימת חסימה. האפשרות הזו לא מסומנת כברירת מחדל. |
Alerts padding period |
חובה
מסגרת הזמן בדקות שבה המחבר מאחזר התראות לגבי אירועים. ערך ברירת המחדל הוא 60 דקות. |
Proxy Server Address |
אופציונלי
הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Server Username |
אופציונלי
שם המשתמש של ה-proxy לאימות. |
Proxy Server Password |
אופציונלי
סיסמת ה-proxy לאימות. |
Max Backlog Incidents per Cycle |
חובה
מספר האירועים לאחזור מהמצבור במהלך הפעלה אחת של המחבר. ערך ברירת המחדל הוא 10. |
StartTimeFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירועים או התראות לשימוש כגיבוי עבור שדה ההתראה אם לא נמצא אף אחד משדות ברירת המחדל, המחבר משתמש במאפיין ערך ברירת המחדל הוא |
EndTimeFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירועים או התראות לשימוש כגיבוי עבור שדה ההתראה אם לא נמצא אף אחד משדות ברירת המחדל, המחבר משתמש במאפיין ערך ברירת המחדל הוא |
Enable Fallback Logic Debug? |
אופציונלי
אם תיבת הסימון מסומנת, המחבר מוסיף שדות ניפוי באגים שמכילים את הערכים שמשמשים לחזרה לאירועים שנוצרו. האפשרות הזו לא מסומנת כברירת מחדל. |
VendorFieldFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי בשדה ערך ברירת המחדל הוא |
ProductFieldFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי בשדה ערך ברירת המחדל הוא |
EventFieldFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי לפרמטר ערך ברירת המחדל הוא |
Max New Incidents per cycle |
חובה
מספר האירועים לעיבוד בהפעלה אחת של המחבר. ערך ברירת המחדל הוא 10. |
Wait For Scheduled/NRT Alert Object |
אופציונלי
אם האפשרות הזו מופעלת, המחבר ממתין עד שאובייקט של התראה מתוזמנת או התראה בזמן אמת יהיה זמין. |
Scheduled Alerts Events Limit to Ingest |
אופציונלי
מספר האירועים המקסימלי להעברה עבור התראה מתוזמנת או התראה בזמן אמת ב-Azure Sentinel. ערך ברירת המחדל הוא 100. |
Incidents Padding Period (minutes) |
אופציונלי
פרק הזמן בדקות שבו המחבר מאחזר אירועים ומחזיר אותם. האירועים האלה לא מוצגים בסדר כרונולוגי. |
Create Siemplify Alerts for Sentinel incidents that do not have
entities? |
אופציונלי
אם תיבת הסימון הזו מסומנת, המחבר יוצר התראות Google SecOps מאירועים ב-Microsoft Sentinel שלא כוללים ישויות. אחרת, המחבר יוצר התראות Google SecOps רק עבור התראות מתוזמנות והתראות בזמן אמת, ומדלג על כל סוגי האירועים האחרים של Microsoft Sentinel. האפשרות הזו לא מסומנת כברירת מחדל. |
Incident's Alerts Limit to Ingest |
אופציונלי
מספר ההתראות המקסימלי להעברה לכל אירוע ב-Microsoft Sentinel. |
Alert Name Template |
אופציונלי
אם מציינים ערך, המחבר משתמש בו מנתוני האירוע שמוחזרים בתגובת Microsoft Sentinel API כדי לאכלס את השדה אפשר לספק placeholder בפורמט הבא:
האורך המקסימלי של השדה הוא 256 תווים. אם לא מספקים ערך או שמספקים תבנית לא תקינה, המחבר משתמש בשם ברירת המחדל של ההתראה. |
Rule Generator Template |
אופציונלי
אם מציינים ערך, המחבר משתמש בו מנתוני האירוע שמוחזרים בתגובת Microsoft Sentinel API כדי לאכלס את השדה אפשר לספק placeholder בפורמט הבא:
האורך המקסימלי של השדה הוא 256 תווים. אם לא מספקים ערך או שמספקים תבנית לא תקינה, המחבר משתמש בערך ברירת המחדל של מחולל הכללים. |
התאמה אישית של השדות Alert Name (שם ההתראה) ו-Rule Generator (מחולל כללים)
המחבר מאפשר להתאים אישית את הערכים של השדות Siemplify Alert Name ו-Rule Generator באמצעות הפרמטרים Alert Name Template ו-Rule Generator Template. במקרה של תבניות, המחבר מקבל מידע מנתוני האירועים ב-Microsoft Sentinel שמוחזרים על ידי ה-API.
בדוגמה הבאה מוצגים נתוני האירוע כפי שהם מוחזרים מה-API, כדי להפנות לשדות שזמינים בהתראה ואפשר להשתמש בהם בתבניות:
{
"id": "/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/providers/Microsoft.SecurityInsights/Incidents/d4f632be-0689-93f7-57a6-f27bfabbbad1",
"name": "d4f632be-0689-93f7-57a6-f27bfabbbad1",
"etag": "\"79004534-0000-0d00-0000-63590d610000\"",
"type": "Microsoft.SecurityInsights/Incidents",
"properties": {
"title": "Incident title",
"description": "",
"severity": "Low",
"status": "New",
"owner": {
"objectId": null,
"email": null,
"assignedTo": null,
"userPrincipalName": null
},
"labels": [],
"firstActivityTimeUtc": "2022-10-26T07:00:09.3857965Z",
"lastActivityTimeUtc": "2022-10-26T09:07:02.1083312Z",
"lastModifiedTimeUtc": "2022-10-26T10:35:13.0254798Z",
"createdTimeUtc": "2022-10-26T10:34:55.7454638Z",
"incidentNumber": 380925,
"additionalData": {
"alertsCount": 102,
"bookmarksCount": 0,
"commentsCount": 0,
"alertProductNames": [
"Azure Sentinel"
],
"tactics": [
"InitialAccess",
"Persistence"
]
},
"relatedAnalyticRuleIds": [
"/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/Microsoft.SecurityInsights/alertRules/8a3ca5c5-7875-466e-accd-3bcb2881cdb0"
],
"incidentUrl": "https://portal.azure.com/#asset/Microsoft_Azure_Security_Insights/Incident/subscriptions/SUBSCRIPTION_ID/resourceGroups/RESOURCE_GROUP/providers/Microsoft.OperationalInsights/workspaces/WORKSPACE/Microsoft.SecurityInsights/Incidents/d4f632be-0689-93f7-57a6-f27bfabbbad1",
"providerName": "Azure Sentinel",
"providerIncidentId": "380925"
}
}
כללים של Connectors
המחבר תומך ברשימת החסימה וברשימה הדינמית.
המחבר תומך בשרתי proxy.
מחבר למעקב אחר אירועים ב-Microsoft Sentinel
אתם יכולים להשתמש במחבר למעקב אחרי אירועים ב-Microsoft Sentinel כדי לעבוד עם אירועים ב-Microsoft Sentinel ולאחזר עדכונים לאירועים ב-Sentinel כהתראות חדשות ב-Google SecOps. אפשר להשתמש ברשימה הדינמית כדי לציין את שמות האירועים שרוצים לאחזר. למחבר הזה, מומלץ להגדיר את קיבוץ ההתראות של Google SecOps על סמך הפרמטר SourceGroupIdentifier.
כניסות קלט של מחברים
כדי להגדיר את המחבר, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
Product Field Name |
חובה
שם השדה שבו מאוחסן שם המוצר. ערך ברירת המחדל הוא |
Event Field Name |
חובה
שם השדה שבו מאוחסן שם האירוע. ערך ברירת המחדל הוא |
Environment Field Name |
אופציונלי
שם השדה שבו מאוחסן שם הסביבה. אם השדה environment לא נמצא, המערכת משתמשת בסביבת ברירת המחדל. ערך ברירת המחדל הוא |
Environment Regex Pattern |
אופציונלי
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה ערך ברירת המחדל הפרמטר מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטויים רגולריים. אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא סביבת ברירת המחדל. |
Azure Subscription ID |
חובה מזהה המינוי ל-Azure. |
Entra ID Directory ID |
חובה מזהה הדייר (tenant) ב-Microsoft Entra. |
Api Root |
חובה כתובת ה-URL הבסיסית של ה-API שבה צריך להשתמש בשילוב. ערך ברירת המחדל הוא |
OAUTH2 Login Endpoint Url |
חובה כתובת ה-URL של נקודת הקצה שמשמשת לאימות OAuth 2.0. |
Azure Resource Group |
חובה השם של קבוצת המשאבים ב-Azure שבה נמצא Microsoft Sentinel. |
Azure Sentinel Workspace Name |
חובה השם של סביבת העבודה של Microsoft Sentinel שאיתה רוצים לעבוד. |
Client ID |
חובה מזהה האפליקציה (הלקוח) של Microsoft Entra שמשמש לשילוב הזה. |
Client Secret |
חובה ערך הסוד של לקוח Microsoft Entra. |
Script Timeout (Seconds) |
חובה מגבלת הזמן הקצוב לתהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא 480 שניות. |
Verify SSL |
אופציונלי אם בוחרים באפשרות הזו, האינטגרציה מוודאת שאישור ה-SSL של החיבור לשרת של מיקרוסופט תקף. האפשרות הזו מסומנת כברירת מחדל. |
Max Hours Backwards |
חובה
מספר השעות לפני האיטרציה הראשונה של המחבר שמהן יאוחזרו האירועים. הפרמטר הזה חל רק פעם אחת על האיטרציה הראשונית של המחבר אחרי שמפעילים את המחבר בפעם הראשונה. ערך ברירת המחדל הוא 24 שעות. |
Incident Statuses to Fetch |
חובה
הסטטוסים של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. ערך ברירת המחדל הוא |
Incident Severities to Fetch |
חובה
רמות החומרה של האירועים לאחזור. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. ערך ברירת המחדל הוא |
Max Incidents per Cycle |
חובה
מספר האירועים לאחזור מהבק-לוג במהלך הרצה אחת של המחבר. ערך ברירת המחדל הוא 10. |
Use the same approach with event creation for all alert types?
|
אופציונלי אם בוחרים באפשרות הזו, המחבר משתמש באותה גישה לכל סוגי ההתראות. אם לא בוחרים באפשרות הזו, המחבר משתמש בגישה אחרת לסוג ההתראה המתוזמנת של Microsoft Sentinel ומנסה לאחזר אירועים שגרמו להתראה על ידי הפעלת השאילתה שצוינה בפרטי ההתראה. האפשרות הזו לא מסומנת כברירת מחדל. |
Incidents Tags To Ingest |
אופציונלי
רשימה מופרדת בפסיקים של תגי אירועים להעברה. המחבר מתעלם מתקריות שלא כוללות את התגים מהרשימה הזו. |
Use whitelist as a blacklist |
חובה
אם האפשרות הזו נבחרה, הרשימה הדינמית משמשת כרשימת חסימה. לא מסומן כברירת מחדל. |
Backlog Expiration Timer |
חובה
תקופה בדקות שבה המחבר שומר את האירועים בפיגור. ערך ברירת המחדל הוא 60 דקות. |
StartTimeFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירוע או התראה לשימוש כגיבוי עבור השדה אם לא נמצא אף אחד משדות ברירת המחדל, המחבר משתמש במאפיין ערך ברירת המחדל הוא |
EndTimeFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירוע או התראה לשימוש כגיבוי עבור שדה ההתראה אם לא נמצא אף אחד משדות ברירת המחדל, המחבר משתמש במאפיין ערך ברירת המחדל הוא |
Enable Fallback Logic Debug? |
אופציונלי
אם בוחרים באפשרות הזו, המחבר מוסיף שדות ניפוי באגים שמכילים את הערכים שמשמשים לגיבוי של האירועים שנוצרו. האפשרות הזו לא מסומנת כברירת מחדל. |
VendorFieldFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי עבור
השדה ערך ברירת המחדל הוא |
ProductFieldFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי לשדה ערך ברירת המחדל הוא |
EventFieldFallback |
חובה
רשימה מופרדת בפסיקים של מאפייני אירוע לשימוש כגיבוי לפרמטר ערך ברירת המחדל הוא |
Max Backlog Incidents per cycle |
חובה
מספר האירועים שיש לאחזר מהבק-לוג בהרצה אחת של מחבר. ערך ברירת המחדל הוא 10. |
Disable Overflow |
אופציונלי אם בוחרים באפשרות הזו, המחבר משבית הצפה של אירועים. האפשרות הזו לא מסומנת כברירת מחדל. |
Total Number of Scheduled Alerts Events Limit to Ingest |
אופציונלי
מספר האירועים המקסימלי להוספה להתראה מתוזמנת או להתראה בזמן אמת ב-Microsoft Sentinel. ערך ברירת המחדל הוא 100. |
Create Chronicle SOAR Alerts for Sentinel incidents that do not
have entities? |
אופציונלי
אם בוחרים באפשרות הזו, המחבר יוצר התראות ב-Google SecOps מאירועים ב-Microsoft Sentinel שלא כוללים ישויות. אחרת, המחבר יוצר התראות Google SecOps רק עבור התראות מתוזמנות והתראות בזמן אמת, ומדלג על כל סוגי האירועים האחרים של Microsoft Sentinel. האפשרות הזו לא מסומנת כברירת מחדל. |
Incident's Alerts Limit to Ingest |
אופציונלי
מספר ההתראות המקסימלי שיועברו לכל אירוע ב-Microsoft Sentinel. |
Incidents Padding Period (minutes) |
אופציונלי
התקופה בדקות שלפני עכשיו שבה המחבר יאחזר את האירועים ויחזיר אותם. המחבר לא מחזיר אירועים בסדר כרונולוגי. |
Alert Name Template |
אופציונלי
אם מציינים ערך, המחבר משתמש בו מנתוני האירוע שמוחזרים בתגובת Microsoft Sentinel API כדי ליצור שם של התראה ב-Google SecOps SOAR. אפשר לספק placeholder בפורמט הבא:
האורך המקסימלי של השדה הוא 256 תווים. אם לא מספקים ערך או שמספקים תבנית לא תקינה, המחבר משתמש בשם ברירת המחדל של ההתראה. |
Rule Generator Template |
אופציונלי
אם מציינים ערך, המחבר משתמש בו מנתוני האירוע שמוחזרים בתגובה של Microsoft Sentinel API עבור מחולל כללי SOAR של Google SecOps. אפשר לספק placeholder בפורמט הבא:
האורך המקסימלי של השדה הוא 256 תווים. אם לא מספקים ערך או שמספקים תבנית לא תקינה, המחבר משתמש בערך ברירת המחדל של מחולל הכללים. |
How many hours to track ingested incident for updates |
חובה
תקופה שבה המחבר עוקב אחרי אירועים שכבר נבלעו ב-Sentinel כדי לקבל עדכונים כמו הוספה של אירועים או ישויות חדשים או פרטי אירועים. ערך ברירת המחדל הוא 24 שעות. |
Wait For Scheduled/NRT Alert Object |
אופציונלי
אם האפשרות הזו מופעלת, המחבר ממתין עד שאובייקט של התראה מתוזמנת או התראה בזמן אמת יהיה זמין. |
Proxy Server Address |
אופציונלי
הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Server Username |
אופציונלי
שם המשתמש של ה-proxy לאימות. |
Proxy Server Password |
אופציונלי
סיסמת ה-proxy לאימות. |
Incident Creation Time Filter (days) |
אופציונלי
מספר הימים לפני השעה הנוכחית שבהם יאוחזרו אירועים. אם מציינים טווח זמן, המחבר מאחזר רק אירועים שנוצרו בטווח הזמן הזה. הערך הזה חייב להיות מספר שלם חיובי ותקין. זהו פרמטר מתקדם. |
כללים של Connectors
מחבר מעקב התקריות של Microsoft Sentinel תומך ברשימות חסימה וברשימות דינמיות.
תעסוקה
מידע נוסף על משימות זמין במאמרים הגדרת משימה חדשה ו תזמון מתקדם.
הוצא משימוש: Microsoft Sentinel – סנכרון אירועים
אפשר להשתמש במשימה Microsoft Sentinel - Sync Incidents כדי לסנכרן התראות של Google SecOps עם אירועים ב-Microsoft Sentinel. היא מוודאת שהתגובות, הסטטוס והתגים יישארו מסונכרנים בין שתי המערכות.
כדי שהעבודה תזהה את המידע הנכון, לכרטיס הטיפול ב-Google SecOps צריך להיות התג Microsoft Sentinel Incident. אם ההתראה לא הגיעה מ-Microsoft Azure Sentinel Incident Connector v2, צריך להוסיף ערך הקשר Incident_ID לכרטיס כדי שהמשימה תמצא את המידע הנכון.
התנהגות שקשורה למשרות
העבודה הזו מורכבת משני חלקים עיקריים:
- העבודה מסנכרנת סטטוסים של התראות, תגובות ותגים מ-Microsoft Sentinel אל Google SecOps.
- העבודה מסנכרנת את כל העדכונים מ-Google SecOps בחזרה אל Microsoft Sentinel.
העבודה מעבדת מספר מקסימלי של מקרים בכל איטרציה כדי להבטיח ביצועים יציבים. הוא מסתמך על זמן השינוי האחרון של בקשת התמיכה כדי לוודא שלא יפספס עדכונים.
כשסוגרים התראה באחת מהמערכות, העבודה מסנכרנת את הסגירה. מיפוי הסטטוס הוא כזה:
Maliciousממופה לסטטוסClosedב-Microsoft Sentinel עם סיבהTrue Positive.Not Maliciousממופה לסטטוסClosedב-Microsoft Sentinel עם סיבהFalse Positive.- כל ערך אחר של סגירה ממופה לסטטוס
Closedב-Microsoft Sentinel עם סיבהUnknown.
הערות חשובות לגבי הגבלת קצב העברת נתונים ב-API
העבודה הזו מתבססת על Microsoft Graph API כדי לנהל אירועים, ומוגדרת לה מגבלת קצב של 20 בקשות לדקה. כדי להקטין את הסיכון להגעה למגבלה הזו, מומלץ מאוד להגדיר אפליקציה נפרדת ב-Microsoft Entra ID במיוחד בשביל העבודה הזו עם ההרשאה SecurityIncident.ReadWrite.All.
פרמטרים של משרות
הפרמטרים הבאים נדרשים כדי להריץ את המשימה Microsoft Sentinel - Sync Incidents:
| פרמטר | תיאור |
|---|---|
Environment Name |
חובה. שם הסביבה שממנה מסנכרנים את האירועים.ערך ברירת המחדל הוא |
Azure Active Directory ID |
חובה. מזהה הספרייה הייחודי שלכם ב-Azure (מזהה דייר). |
OAUTH2 Login Endpoint Url |
חובה. כתובת ה-URL של נקודת הקצה של OAuth 2.0.ערך ברירת המחדל הוא |
API Root |
חובה. כתובת ה-URL הבסיסית של Graph API.ערך ברירת המחדל הוא |
Client ID |
חובה. המזהה הייחודי של האפליקציה שרשומה ב-Azure Active Directory. |
Client Secret |
חובה. המפתח הסודי שבו נעשה שימוש ב-Client ID.
|
Max Hours Backwards |
חובה. מספר השעות בעבר שבהן יסונכרנו אירועים.ערך ברירת המחדל הוא |
Verify SSL |
חובה. מאמת את אישור ה-SSL של שרת Microsoft Sentinel.מופעל כברירת מחדל. |
Microsoft Sentinel - Sync Incidents V2
אפשר להשתמש במשימה Sync Incidents V2 כדי לסנכרן התראות של Google SecOps עם אירועים ב-Microsoft Sentinel. העבודה הזו מבטיחה שההערות, הסטטוסים והתגים מסונכרנים בשני הכיוונים בין שתי המערכות.
התנהגות שקשורה למשרות
דרישות מוקדמות: כדי שהמשימה תזהה את המידע הנכון, לכרטיס ה-Case ב-Google SecOps צריך להיות התג
Microsoft Sentinel Incident. העבודה הזו פועלת רק על התראות מ-Microsoft Azure Sentinel Incident Connector v2.הלוגיקה הראשונית: האיטרציה הראשונה מסתמכת על
Max Hours Backwardsכדי לשלוף התראות שזמן ההתחלה שלהן גדול או שווה לזמן הנוכחי פחות השעות שצוינו. ההפעלות הבאות משתמשות ב-start_timeשל ההתראה האחרונה שעברה עיבוד.סנכרון סטטוס: המשימה עוקבת אחרי שני המערכות כדי לזהות שינויים בסטטוס. כשאירוע נסגר ב-Microsoft Sentinel, הסטטוס של הפנייה וההתראה ב-Google SecOps מתעדכן באופן אוטומטי.
אם הסיבה ב-Microsoft Sentinel היא
True positive - Suspicious activity, הסיבה לסגירה ב-Google SecOps מוגדרת כ-Malicious.אם הסיבה של Microsoft Sentinel היא
False Positive - Incorrect Alert LogicאוFalse Positive - Inaccurate Data, הסיבה לסגירה ב-Google SecOps מוגדרת כ-Not Malicious.כל ערך אחר יוביל לסגירה של Google SecOps עם הסיבה
Inconclusive.
הסנכרון הזה פועל גם מ-Google SecOps אל Microsoft Sentinel.
סנכרון תגובות: התגובות מ-Sentinel ל-Google SecOps משתמשות במבנה:
Microsoft Sentinel IncidentINCIDENT_NUMBER:COMMENT.הערות מ-Google SecOps ל-Sentinel מופיעות במבנה הבא:
Google SecOps CaseCASE_ID:COMMENT.סנכרון תגים: התגים מסתנכרנים באמצעות קידומות ספציפיות כדי לשמור על הבהירות של המקור.
- תגי Google SecOps:
Google SecOps:TAG. - תגי Microsoft Sentinel:
Microsoft Sentinel:TAG.
- תגי Google SecOps:
סנכרון של חומרת הבעיה והגורם המטפל: Microsoft Sentinel משמש כמקור האמת לשדות האלה. הסנכרון של רמת החומרה והאחראי מתבצע רק מ-Microsoft Sentinel אל Google SecOps.
שליטה בסנכרון של מקבל ההקצאה: אם
Sync Assigneeמושבת, מקבל ההקצאה לא מסתנכרן מ-Microsoft Sentinel אל Google SecOps.
פרמטרים של משרות
העבודה Sync Incidents V2 דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Environment Name |
חובה. שם הסביבה שממנה מסנכרנים את האירועים. ערך ברירת המחדל הוא |
Azure Subscription ID |
חובה. המזהה של מינוי Azure שמכיל את סביבת העבודה של Sentinel. |
Azure Active Directory ID |
חובה. מזהה הספרייה הייחודי שלכם ב-Azure, שנקרא גם מזהה הדייר. |
OAUTH2 Login Endpoint Url |
חובה. כתובת ה-URL של נקודת הקצה של OAuth 2.0 שבה העבודה מבקשת אסימון אימות. ערך ברירת המחדל הוא |
Management API Root |
חובה. כתובת ה-URL הבסיסית של ה-Management API. העבודה מוסיפה קריאות ספציפיות ל-API לכתובת ה-URL הבסיסית הזו כדי לאחזר נתונים. ערך ברירת המחדל הוא |
Azure Resource Group |
חובה. השם של קבוצת המשאבים ב-Azure שבה נמצא מרחב העבודה של Sentinel. |
Azure Sentinel Workspace Name |
חובה. השם של סביבת העבודה של Microsoft Sentinel. |
Client ID |
חובה. המזהה הייחודי של האפליקציה שרשומה ב-Azure Active Directory, שקיבלה הרשאות גישה ל-Microsoft Sentinel. |
Client Secret |
חובה. המפתח הסודי של האפליקציה, שמשמש בשילוב עם |
Max Hours Backwards |
חובה. מספר השעות שבהן יסונכרנו האירועים לפני השעה הנוכחית. ערך ברירת המחדל הוא |
Sync Assignee |
זה שינוי אופציונלי. אם בוחרים באפשרות הזו, המשימה מסנכרנת את המקצה מ-Microsoft Sentinel אל Google SecOps. |
Verify SSL |
חובה. אם בוחרים באפשרות הזו, האינטגרציה מאמתת את אישור ה-SSL כשמתחברים ל-מופעל כברירת מחדל. |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.