Как написать Analytics Rule в Microsoft Sentinel

Хорошее правило Analytics Rule в Microsoft Sentinel начинается с поведения, которое вы хотите обнаружить, и источников, которые могут его подтвердить. Затем вы пишете KQL, которое возвращает четкую единицу расследования, определяете частоту и Lookback, сопоставляете Entities, устанавливаете Severity и MITRE, выбираете Grouping и выполняете Test и Tuning. Цель правила — не генерировать много Alerts, а создавать Incidents, которые можно понять, проверить и на которые можно отреагировать.
Легко написать Query, которая возвращает строки. Сложнее превратить ее в стабильное Detection. Analytics Rule работает долгое время с меняющимися данными, генерирует Alerts, влияет на рабочую нагрузку аналитиков и иногда запускает Automation. Ошибка в определении временного окна, Entity или Threshold может привести к дублированию, пропускам или неправильной реакции.
Microsoft Sentinel поддерживает несколько типов Analytics rules. Scheduled rules являются наиболее распространенными и основаны на KQL, которая выполняется через определенные промежутки времени и проверяет Lookback period. Также существуют NRT — Near Real-Time — и встроенные шаблоны или обнаружения в зависимости от платформы. Руководство сосредоточено на Scheduled query rule, поскольку оно позволяет понять все компоненты планирования.
Примером является Password Spray в лабораторной среде. Оно не предназначено для несанкционированного мониторинга людей, и Thresholds не являются универсальной рекомендацией. Их следует калибровать в соответствии с Baseline, архитектурой идентификации и VPN/Proxy организации.




