Usare le regole di analisi del rilevamento quasi in tempo reale (NRT) in Microsoft Sentinel

Importante

I rilevamenti personalizzati sono ora il modo migliore per creare nuove regole in Microsoft Sentinel Microsoft Defender XDR SIEM. Con i rilevamenti personalizzati, è possibile ridurre i costi di inserimento, ottenere rilevamenti in tempo reale illimitati e trarre vantaggio dall'integrazione senza problemi con dati, funzioni e azioni di correzione Defender XDR con il mapping automatico delle entità. Per altre informazioni, vedere Rilevamenti personalizzati sono ora l'esperienza unificata per la creazione di rilevamenti in Microsoft Defender XDR.

Le regole di analisi quasi in tempo reale di Microsoft Sentinel offrono il rilevamento delle minacce in tempo reale, pronto all'uso. Questo tipo di regola è stato progettato per essere altamente reattivo eseguendo la query a intervalli di soli un minuto di distanza.

Per il momento, i modelli di regola NRT hanno un'applicazione limitata, come descritto in Considerazioni per le regole NRT, ma la tecnologia è in rapida evoluzione e in crescita.

Importante

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.

Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.

Visualizza le regole quasi in tempo reale (NRT)

Per visualizzare le regole NRT esistenti, filtrare l'elenco delle regole di analisi in base al tipo di regola:

  1. Dal menu di navigazione di Microsoft Defender, espandere Microsoft Sentinel, quindi Configurazione. Selezionare Analisi.

  2. Nella schermata Analisi , con la scheda Regole attive selezionata, filtrare l'elenco per i modelli NRT :

    1. Selezionare Aggiungi filtro e scegliere Tipo di regola dall'elenco dei filtri.

    2. Nell'elenco risultante selezionare NRT. Selezionare quindi Applica.

Creare regole NRT

Le regole NRT vengono create nello stesso modo in cui si creano regole regolari di analisi delle query pianificate:

Per creare una regola NRT nel portale di Defender:

  1. Dal menu di navigazione di Microsoft Defender, espandere Microsoft Sentinel, quindi Configurazione. Selezionare Analisi.

  2. Nella barra delle azioni nella parte superiore della griglia selezionare +Crea e selezionare Regola di query NRT. Verrà visualizzata la procedura guidata della regola di analisi.

    La schermata mostra come creare una nuova regola NRT.

  1. Seguire la procedura descritta in Creare una regola di analisi delle query pianificata per completare la procedura guidata per la regola di Analisi.

    La configurazione delle regole NRT è nella maggior parte dei casi identica a quella delle regole di analisi pianificate.

    • È possibile fare riferimento a più tabelle e watchlist nella logica di query.

    • È possibile usare tutti i metodi di arricchimento degli avvisi: mapping delle entità, dettagli personalizzati e dettagli dell'avviso.

    • È possibile scegliere come raggruppare gli avvisi in eventi imprevisti e eliminare una query quando è stato generato un determinato risultato.

    • È possibile automatizzare le risposte sia agli avvisi che agli eventi imprevisti.

    • È possibile eseguire la query delle regole in più aree di lavoro.

    A causa della natura e delle limitazioni delle regole NRT, tuttavia, le funzionalità seguenti delle regole di analisi pianificata non saranno disponibili nella procedura guidata:

    • La pianificazione delle query non è configurabile, poiché le query vengono pianificate automaticamente per l'esecuzione una volta al minuto con un periodo di lookback di un minuto.
    • La soglia di avviso è irrilevante, poiché viene sempre generato un avviso.
    • La configurazione del raggruppamento di eventi è ora disponibile a un livello limitato. È possibile scegliere di fare in modo che una regola NRT generi un avviso per ogni evento per un massimo di 30 eventi. Se si sceglie questa opzione e la regola restituisce più di 30 eventi, verranno generati avvisi a evento singolo per i primi 29 eventi e un trentesimo avviso riepilogerà tutti gli eventi nel set di risultati.

    Inoltre, a causa delle limitazioni di dimensione degli avvisi, la query dovrebbe utilizzare le istruzioni project per includere solo i campi necessari dalla tua tabella. In caso contrario, le informazioni che vuoi visualizzare potrebbero essere troncate.

Per altre informazioni sulle regole NRT, vedere gli articoli seguenti: