Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
I rilevamenti personalizzati sono ora il modo migliore per creare nuove regole in Microsoft Sentinel Microsoft Defender XDR SIEM. Con i rilevamenti personalizzati, è possibile ridurre i costi di inserimento, ottenere rilevamenti in tempo reale illimitati e trarre vantaggio dall'integrazione senza problemi con dati, funzioni e azioni di correzione Defender XDR con il mapping automatico delle entità. Per altre informazioni, vedere Rilevamenti personalizzati sono ora l'esperienza unificata per la creazione di rilevamenti in Microsoft Defender XDR.
Importante
L'esportazione e l'importazione di regole sono disponibili in ANTEPRIMA. Per altre condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo per Microsoft Azure Previews.
Come funziona l'esportazione e l'importazione dei modelli ARM per le regole di analisi
È ora possibile esportare le regole di analisi in file modello Azure Resource Manager (ARM) e importare regole da questi file nell'ambito della gestione e del controllo delle distribuzioni Microsoft Sentinel come codice. L'azione di esportazione creerà un file JSON (denominato Azure_Sentinel_analytic_rule.json) nel percorso di download del browser, che sarà quindi possibile rinominare, spostare e gestire come qualsiasi altro file.
Il file JSON esportato è indipendente dall'area di lavoro, quindi può essere importato in altre aree di lavoro e anche in altri tenant. Come il codice, può anche essere sottoposto a controllo versione, aggiornato e distribuito all'interno di un framework CI/CD gestito.
Il file include tutti i parametri definiti nella regola di analisi, quindi, per le regole Scheduled, include la query sottostante e le relative impostazioni di pianificazione, la gravità, la creazione degli incidenti, le impostazioni per il raggruppamento di eventi e avvisi, le tattiche MITRE ATT&CK assegnate e altro ancora. Qualsiasi tipo di regola di analisi, non solo pianificata , può essere esportata in un file JSON.
Regole di esportazione
Eseguire i passaggi seguenti per esportare una regola di analisi in un file modello ARM:
Dal menu di spostamento Microsoft Sentinel selezionare Analisi.
Selezionare la regola da esportare e fare clic su Esporta dalla barra nella parte superiore della schermata.
Nota
È possibile selezionare più regole di analisi contemporaneamente per l'esportazione contrassegnando le caselle di controllo accanto alle regole e facendo clic su Esporta alla fine.
È possibile esportare tutte le regole in una singola pagina della griglia di visualizzazione contemporaneamente contrassegnando la casella di controllo nella riga di intestazione (accanto a SEVERITY) prima di fare clic su Esporta. Tuttavia, non è possibile esportare più di una pagina di regole alla volta.
Tenere presente che in questo scenario verrà creato un singolo file (denominato Azure_Sentinel_analytic_rules.json) e conterrà codice JSON per tutte le regole esportate.
Regole di importazione
Per importare una regola di analisi da un file modello di ARM, eseguire i passaggi seguenti:
Tenere pronto un file JSON del modello ARM della regola di analisi.
Dal menu di spostamento Microsoft Sentinel selezionare Analisi.
Fare clic su Importa dalla barra nella parte superiore della schermata. Nella finestra di dialogo risultante passare a e selezionare il file JSON che rappresenta la regola da importare e selezionare Apri.
Nota
È possibile importare fino a 50 regole di analisi da un singolo file di modello di Arm.
Passaggi successivi
È possibile esportare e importare regole di analisi in e da modelli ARM per gestire le distribuzioni di Microsoft Sentinel come codice.
- Altre informazioni sulle regole di analisi, incluse le regole pianificate personalizzate.
- Scopri di più sui modelli ARM.