
SIEM nativo en la nube para análisis de seguridad inteligente para toda su empresa.
Bienvenido al repositorio unificado de Microsoft Sentinel y Microsoft 365 Defender. Este repositorio contiene detecciones listas para usar, consultas de exploración, consultas de búsqueda, libros, runbooks y mucho más para ayudarte a ponerte al día con Microsoft Sentinel y proporcionarte contenido de seguridad para proteger tu entorno y buscar amenazas. Las consultas de búsqueda también incluyen consultas de búsqueda de Microsoft 365 Defender para escenarios de búsqueda avanzada tanto en Microsoft 365 Defender como en Microsoft Sentinel. También puedes enviar a issues cualquier ejemplo o recurso que te gustaría ver aquí al incorporarte a Microsoft Sentinel. Este repositorio acepta contribuciones; consulta la wiki de este repositorio para comenzar. Para preguntas y comentarios, comunícate con [email protected]
Valoramos tus comentarios. Aquí tienes algunos canales para ayudarte a plantear tus preguntas o comentarios:
Este proyecto acepta contribuciones y sugerencias. La mayoría de las contribuciones requieren que aceptes un Acuerdo de Licencia de Colaborador (CLA) que declara que tienes el derecho y realmente nos otorgas los derechos para usar tu contribución. Para más detalles, visita https://cla.microsoft.com.
Nota: Si eres un contribuyente primerizo a este repositorio, consulta la Guía general de fork del repositorio de GitHub antes de clonar, o los Pasos específicos para el repositorio de Sentinel.
Contribuciones completamente nuevas o actualizaciones mediante estos métodos:
Como parte de las verificaciones de la PR, ejecutamos una validación de estructura para asegurarnos de que todas las partes requeridas de la estructura YAML estén incluidas. Para las detecciones, hay una nueva sección que debe incluirse. Consulta las directrices de contribución para obtener más información. Si esta sección o cualquier otra sección requerida no se incluye, se producirá un error de validación similar al siguiente. El ejemplo es específicamente si falta la sección entityMappings en el YAML:
A total of 1 test files matched the specified pattern.
[xUnit.net 00:00:00.95] Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [FAIL]
X Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [104ms]
Error Message:
Expected object to be <null>, but found System.ComponentModel.DataAnnotations.ValidationException with message "An old mapping for entity 'AccountCustomEntity' does not have a matching new mapping entry."
Como parte de las verificaciones de la PR, ejecutamos una validación de sintaxis de las consultas KQL definidas en la plantilla. Si esta verificación falla, ve a Azure Pipeline (presionando el enlace de errores en la pestaña de verificaciones de tu PR)
En el pipeline puedes ver qué prueba falló y cuál es la causa:
