איך כותבים Analytics Rule ב-Microsoft Sentinel

Analytics Rule טובה ב-Microsoft Sentinel מתחילה בהתנהגות שרוצים לזהות ובמקורות שיכולים להוכיח אותה. לאחר מכן כותבים KQL שמחזירה יחידת חקירה ברורה, מגדירים תדירות ו-Lookback, ממפים Entities, קובעים Severity ו-MITRE, בוחרים Grouping ומבצעים Test ו-Tuning. מטרת החוק אינה לייצר הרבה Alerts, אלא ליצור Incidents שניתן להבין, לאמת ולפעול לפיהם.
קל לכתוב Query שמחזירה שורות. קשה יותר להפוך אותה ל-Detection יציב. Analytics Rule רצה לאורך זמן על נתונים משתנים, יוצרת Alerts, משפיעה על עומס האנליסטים ולעיתים מפעילה Automation. טעות בהגדרת חלון זמן, Entity או Threshold יכולה ליצור כפילויות, פספוסים או תגובה לא נכונה.
Microsoft Sentinel תומכת בכמה סוגי Analytics rules. Scheduled rules הן הנפוצות ומתבססות על KQL שרצה בפרקי זמן ובוחנת Lookback period. קיימות גם NRT — Near Real-Time — ותבניות או זיהויים מובנים בהתאם לפלטפורמה. המדריך מתמקד ב-Scheduled query rule, משום שהיא מאפשרת להבין את כל רכיבי התכנון.
הדוגמה היא Password Spray בסביבת מעבדה. היא אינה מיועדת לניטור אנשים ללא הרשאה, וה-Thresholds אינם המלצה אוניברסלית. יש לכייל אותם מול Baseline, ארכיטקטורת זהות ו-VPN/Proxy של הארגון.




