
SIEM natif du cloud pour l'analyse de sécurité intelligente pour l'ensemble de votre entreprise.
Bienvenue dans le référentiel unifié Microsoft Sentinel et Microsoft 365 Defender ! Ce référentiel contient des détections prêtes à l'emploi, des requêtes d'exploration, des requêtes de chasse, des classeurs, des playbooks et bien plus encore pour vous aider à démarrer avec Microsoft Sentinel et vous fournir du contenu de sécurité pour sécuriser votre environnement et chasser les menaces. Les requêtes de chasse incluent également des requêtes de chasse Microsoft 365 Defender pour des scénarios de chasse avancés dans Microsoft 365 Defender et Microsoft Sentinel. Vous pouvez également soumettre à issues tous les exemples ou ressources que vous souhaiteriez voir ici lors de votre intégration à Microsoft Sentinel. Ce référentiel accueille les contributions et référez-vous au wiki de ce référentiel pour commencer. Pour toute question ou retour, veuillez contacter [email protected]
Nous apprécions vos retours. Voici quelques canaux pour exprimer vos questions ou commentaires :
Ce projet accueille les contributions et les suggestions. La plupart des contributions nécessitent que vous acceptiez un contrat de licence de contributeur (CLA) déclarant que vous avez le droit de, et que vous nous accordez effectivement, les droits d'utiliser votre contribution. Pour plus de détails, visitez https://cla.microsoft.com.
Note : Si vous contribuez pour la première fois à ce référentiel, suivez le guide général de fork de dépôt GitHub avant de cloner ou les étapes spécifiques pour le dépôt Sentinel.
Nouvelle contribution ou mise à jour via ces méthodes :
Dans le cadre des vérifications de la PR, nous exécutons une validation de structure pour nous assurer que toutes les parties requises de la structure YAML sont incluses. Pour les détections, une nouvelle section doit être incluse. Consultez les directives de contribution pour plus d'informations. Si cette section ou toute autre section requise n'est pas incluse, une erreur de validation se produira similaire à celle ci-dessous. L'exemple est spécifiquement si le YAML manque la section entityMappings :
A total of 1 test files matched the specified pattern.
[xUnit.net 00:00:00.95] Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [FAIL]
X Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [104ms]
Error Message:
Expected object to be <null>, but found System.ComponentModel.DataAnnotations.ValidationException with message "An old mapping for entity 'AccountCustomEntity' does not have a matching new mapping entry."
Dans le cadre des vérifications de la PR, nous exécutons une validation de syntaxe des requêtes KQL définies dans le modèle. Si cette vérification échoue, allez dans Azure Pipeline (en cliquant sur le lien d'erreurs dans l'onglet des vérifications de votre PR)
Dans le pipeline, vous pouvez voir quel test a échoué et quelle en est la cause :
