Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le regole di analisi delle query pianificate analizzanogli eventi da origini dati connesse a Microsoft Sentinel e generano avvisi quando il contenuto di questi eventi è significativo dal punto di vista della sicurezza. Questi avvisi vengono ulteriormente analizzati, raggruppati e filtrati in base ai vari motori di Microsoft Sentinel e vengono distillati in eventi imprevisti che richiedono l'attenzione di un analista SOC. Tuttavia, quando l'analista visualizza l'incidente, solo le proprietà degli avvisi dei componenti stessi sono immediatamente visibili. Per accedere al contenuto effettivo, ovvero le informazioni contenute negli eventi, è necessario eseguire alcune operazioni di ricerca.
Usando la funzionalità dei dettagli personalizzati nella procedura guidata della regola di analisi, è possibile visualizzare i dati degli eventi negli avvisi creati da tali eventi, rendendo i dati degli eventi parte delle proprietà dell'avviso. In effetti, ciò offre una visibilità immediata del contenuto degli eventi negli eventi imprevisti, consentendo di valutare, analizzare, trarre conclusioni e rispondere con maggiore velocità ed efficienza.
Utilizzare questa procedura per aggiungere o modificare dettagli personalizzati in una regola di analisi delle query pianificata esistente. Questi passaggi fanno parte della creazione guidata delle regole di analisi, ma vengono trattati in modo indipendente.
Importante
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.
Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.
Come visualizzare i dettagli dell'evento personalizzato
Seguire questa procedura per visualizzare i dettagli degli eventi personalizzati in una regola di analisi.
Immettere la pagina Analisi nel portale tramite cui si accede Microsoft Sentinel:
Dal menu di navigazione di Microsoft Defender, espandere Microsoft Sentinel, quindi Configurazione. Selezionare Analisi.
Selezionare una regola di query pianificata e fare clic su Modifica. Oppure creare una nuova regola facendo clic su Crea regola di query pianificata > nella parte superiore della schermata.
Fare clic sulla scheda Imposta la logica della regola.
Nella sezione Arricchimento degli avvisi espandere Dettagli personalizzati.
Nella sezione Dettagli personalizzati espansa aggiungere coppie chiave-valore per i dettagli da visualizzare:
Nel campo Chiave immettere un nome di propria scelta che verrà visualizzato come nome del campo negli avvisi.
Nel campo Valore scegliere il parametro dell'evento da visualizzare negli avvisi dall'elenco a discesa. Questo elenco verrà popolato da valori corrispondenti ai campi nelle tabelle oggetto della query sulle regole.
Per visualizzare altri dettagli, fare clic su Aggiungi nuovo e immettere un nome chiave e selezionare un valore nell'elenco a discesa per ogni coppia chiave-valore aggiuntiva.
Se si cambia idea o si è commesso un errore, è possibile rimuovere un dettaglio personalizzato facendo clic sull'icona del cestino accanto all'elenco a discesa Valore per tale dettaglio.
Al termine della definizione dei dettagli personalizzati, fare clic sulla scheda Rivedi e crea . Dopo aver completato la convalida della regola, fare clic su Salva.
Nota
Limiti di servizio
È possibile definire fino a 20 dettagli personalizzati in una singola regola di analisi. Ogni dettaglio personalizzato può contenere fino a 50 valori.
Il limite di dimensioni combinate per tutti i dettagli personalizzati e i relativi valori in un singolo avviso è di 2 KB. I valori superiori a questo limite vengono eliminati.
Contenuti correlati
Altre informazioni sulle regole di arricchimento e analisi degli avvisi in Microsoft Sentinel:
- Esplorare gli altri modi per arricchire gli avvisi:
- Ottieni un quadro completo delle regole di analisi delle query pianificate.
- Altre informazioni sulle entità in Microsoft Sentinel.