كيفية كتابة Analytics Rule في Microsoft Sentinel

تبدأ Analytics Rule الجيدة في Microsoft Sentinel بالسلوك الذي ترغب في تحديده والمصادر التي يمكن أن تثبته. ثم تقوم بكتابة KQL يعيد وحدة تحقيق واضحة، تحدد التردد وLookback، ترسم Entities، تحدد Severity وMITRE، تختار Grouping وتقوم بالاختبار والضبط. الهدف من القاعدة ليس توليد الكثير من التنبيهات، بل إنشاء Incidents يمكن فهمها والتحقق منها والعمل بناءً عليها.
من السهل كتابة Query تعيد صفوفًا. من الأصعب تحويلها إلى Detection مستقر. تعمل Analytics Rule بمرور الوقت على بيانات متغيرة، وتنشئ Alerts، وتؤثر على عبء المحللين، وفي بعض الأحيان تقوم بتشغيل Automation. قد يؤدي الخطأ في تعريف نافذة زمنية، Entity أو Threshold إلى إنشاء تكرارات أو إغفالات أو استجابة غير صحيحة.
تدعم Microsoft Sentinel عدة أنواع من قواعد التحليل. Scheduled rules هي الأكثر شيوعًا وتستند إلى KQL تعمل على فترات زمنية وتفحص فترة Lookback. توجد أيضًا NRT — Near Real-Time — وقوالب أو اكتشافات مدمجة وفقًا للمنصة. يركز الدليل على Scheduled query rule، لأنها تتيح فهم جميع مكونات التخطيط.
المثال هو Password Spray في بيئة معملية. لا يهدف إلى مراقبة الأشخاص بدون إذن، وThresholds ليست توصية عالمية. يجب معايرتها مقابل Baseline، بنية الهوية وVPN/Proxy للمؤسسة.




