Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como substituir as propriedades predefinidas dos alertas com conteúdo dos resultados da consulta subjacente.
No processo de criação de uma regra de análise agendada, como primeiro passo, define um nome e uma descrição para a regra e atribui-lhe uma gravidade e táticas MITRE ATT&CK. Todos os alertas gerados por uma determinada regra - e todos os incidentes criados como resultado - herdam o nome, a descrição, a gravidade e as táticas definidas na regra, sem considerar o conteúdo específico de uma instância específica do alerta.
Com a funcionalidade de detalhes do alerta , pode substituir estas e outras propriedades predefinidas de alertas de duas formas:
Crie descrições e nomes de variáveis personalizados para os alertas. Pode selecionar campos na saída da consulta do alerta cujos conteúdos podem ser incluídos no nome ou descrição de cada instância do alerta. Se o campo selecionado não tiver nenhum valor numa determinada instância, os detalhes do alerta dessa instância reverter às predefinições especificadas na primeira página do assistente.
Personalize a gravidade, as táticas e outras propriedades de uma determinada instância de um alerta (veja a lista completa de propriedades abaixo) com os valores de quaisquer campos relevantes do resultado da consulta. Se os campos selecionados estiverem vazios ou tiverem valores que não correspondam ao tipo de dados do campo, as respetivas propriedades de alerta reverter às respetivas predefinições (para táticas e gravidade, as especificadas na primeira página do assistente).
Importante
- A personalização de alguns detalhes do alerta (veja as indicadas abaixo) está atualmente em PRÉ-VISUALIZAÇÃO. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
- Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender. Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte It's Time to Move: Retireing Microsoft Sentinel's portal do Azure for greater security (Está na altura de mover: extinguir portal do Azure de Microsoft Sentinel para maior segurança).
Siga o procedimento detalhado abaixo para utilizar a funcionalidade de detalhes do alerta. Estes passos fazem parte do assistente de criação de regras de análise, mas são abordados aqui de forma independente para abordar o cenário de adição ou alteração de detalhes de alerta numa regra de análise existente.
Como personalizar detalhes do alerta
Introduza a página Análise no portal através da qual acede Microsoft Sentinel:
Na secção Configuração do menu de navegação Microsoft Sentinel, selecione Análise.
Selecione uma regra de consulta agendada e selecione Editar. Em alternativa, crie uma nova regra ao selecionar Criar > regra de consulta Agendada na parte superior do ecrã.
Selecione o separador Definir lógica de regra .
Na secção Melhoramento de alertas , expanda Detalhes do alerta.
Na secção Detalhes do alerta agora expandida, adicione texto livre que inclua propriedades correspondentes aos detalhes que pretende apresentar no alerta:
No campo Formato do Nome do Alerta , introduza o texto que pretende que seja apresentado como o nome do alerta (o texto do alerta) e inclua, entre parênteses duplos, quaisquer campos de saída de consulta que pretenda fazer parte do texto do alerta.
Exemplo:
Alert from {{ProviderName}}: {{AccountName}} failed to sign in to computer {{ComputerName}}.Faça o mesmo com o campo Formato da Descrição do Alerta .
Observação
Atualmente, está limitado a três parâmetros cada um nos camposFormato do Nome do Alerta e Formato de Descrição do Alerta .
Para substituir outras propriedades predefinidas, selecione uma propriedade de alerta na lista pendente Propriedade de alerta. Em seguida, selecione o campo nos resultados da consulta, cujos conteúdos pretende preencher a propriedade do alerta, na lista pendente Valor .
Para substituir mais propriedades predefinidas, selecione + Adicionar novo e repita o passo anterior. As seguintes propriedades podem ser substituídas:
Nome Descrição AlertName Cadeia de caracteres. Suporta apenas texto simples. Descrição Cadeia de caracteres. Suporta apenas texto simples, se Microsoft Sentinel estiver integrado no portal do Defender. AlertSeverity Um dos seguintes valores:
- Informativo
- Baixo
- Medium
- HighTáticas Um dos seguintes valores:
- Reconhecimento
- ResourceDevelopment
- InitialAccess
- Execução
- Persistência
- PrivilegeEscalation
- DefenseEvasion
- CredentialAccess
- Deteção
- LateralMovement
- Coleção
- Exfiltração
- CommandAndControl
- Impacto
- Pré-ataque
- ImpairProcessControl
- InhibitResponseFunctionTécnicas (Pré-visualização) Uma cadeia que corresponde à seguinte expressão regular: ^T(?<Digits>\d{4})$.
Por exemplo: T1234AlertLink (Pré-visualização) Cadeia de caracteres Nível de Confiança (Pré-visualização) Um dos seguintes valores:
- Baixo
- High
- DesconhecidoConfidenceScore (Pré-visualização) Número inteiro, entre 0-1 (inclusive) ExtendedLinks (Pré-visualização) Cadeia de caracteres ProductComponentName (Pré-visualização)
* Consulte Notas de atenção a seguir a esta tabelaCadeia de caracteres ProductName (Pré-visualização)
* Consulte Notas de atenção a seguir a esta tabelaCadeia de caracteres ProviderName (Pré-visualização)
* Consulte Notas de atenção a seguir a esta tabelaCadeia de caracteres RemediationSteps (Pré-visualização) Cadeia de caracteres Cuidado
Se tiver integrado Microsoft Sentinel no portal do Microsoft Defender:
Não personalize o campo ProductName para alertas de origens da Microsoft. Ao fazê-lo, estes alertas serão removidos do Microsoft Defender XDR e não serão criados incidentes.
Os campos ProductComponentName e ProviderName já não estão disponíveis para serem personalizados.
Se alguma destas personalizações já existir em qualquer uma das suas regras, remova as personalizações para manter a compatibilidade e evitar resultados inesperados.
Se mudar de ideias ou se cometer um erro, pode remover um detalhe do alerta ao clicar no ícone do caixote do lixo junto à propriedade Alert/Par valor ou eliminar o texto livre dos campos Nome do Alerta/Formato de Descrição .
Quando terminar de personalizar os detalhes do alerta, se estiver agora a criar a regra, avance para o separador seguinte no assistente. Se estiver a editar uma regra existente, selecione o separador Rever e criar . Assim que a validação da regra for concluída com êxito, selecione Guardar.
Limites de serviço
- Pode substituir um campo com até 50 valores numa única consulta. Quando a consulta excede os 50 valores personalizados, todos os valores personalizados são removidos e, em todos os resultados da consulta, o campo reverte para o valor predefinido. Ajuste a consulta para não produzir mais de 50 valores para garantir que não são removidos valores personalizados.
- O limite de tamanho do
AlertNamecampo e de quaisquer outras propriedades que não são de coleção é de 256 bytes. - O limite de tamanho para o
Descriptioncampo e quaisquer outras propriedades da coleção é de 5 KB. - Os valores que excedam os limites de tamanho são ignorados.
Próximas etapas
Neste documento, aprendeu a personalizar os detalhes dos alertas nas regras de análise Microsoft Sentinel. Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos:
- Explore as outras formas de enriquecer os alertas:
- Obtenha a imagem completa sobre as regras de análise de consultas agendadas.
- Saiba mais sobre as entidades no Microsoft Sentinel.