
SIEM nativo per il cloud per analisi di sicurezza intelligenti per l'intera azienda.
Benvenuti nel repository unificato di Microsoft Sentinel e Microsoft 365 Defender! Questo repository contiene rilevamenti predefiniti, query di esplorazione, query di caccia, workbook, playbook e molto altro per aiutarti a prendere familiarità con Microsoft Sentinel e fornirti contenuti di sicurezza per proteggere il tuo ambiente e cacciare minacce. Le query di caccia includono anche query di caccia di Microsoft 365 Defender per scenari di caccia avanzati sia in Microsoft 365 Defender che in Microsoft Sentinel. Puoi anche inviare issues per qualsiasi esempio o risorsa che desideri vedere qui mentre esegui l'onboarding in Microsoft Sentinel. Questo repository accetta contributi e fai riferimento al wiki di questo repository per iniziare. Per domande e feedback, contatta [email protected]
Apprezziamo il tuo feedback. Ecco alcuni canali per esprimere le tue domande o feedback:
Questo progetto accoglie contributi e suggerimenti. La maggior parte dei contributi richiede l'accettazione di un Contributor License Agreement (CLA) che dichiara che hai il diritto di concederci, e che effettivamente concedi, i diritti di utilizzare il tuo contributo. Per dettagli, visita https://cla.microsoft.com.
Nota: Se sei un contributore alle prime armi per questo repository, segui la Guida generale su GitHub Fork the repo prima di clonare, oppure i Passaggi specifici per il repository Sentinel.
Contributo completamente nuovo o aggiornamento tramite questi metodi:
Come parte dei controlli della PR, eseguiamo una validazione della struttura per assicurarci che tutte le parti richieste della struttura YAML siano incluse. Per i rilevamenti, è presente una nuova sezione che deve essere inclusa. Consulta le linee guida per i contributi per maggiori informazioni. Se questa sezione o qualsiasi altra sezione richiesta non è inclusa, si verificherà un errore di validazione simile a quello di seguito. L'esempio è specifico per il caso in cui manchi la sezione entityMappings nel YAML:
A total of 1 test files matched the specified pattern.
[xUnit.net 00:00:00.95] Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [FAIL]
X Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [104ms]
Error Message:
Expected object to be <null>, but found System.ComponentModel.DataAnnotations.ValidationException with message "An old mapping for entity 'AccountCustomEntity' does not have a matching new mapping entry."
Come parte dei controlli della PR, eseguiamo una validazione sintattica delle query KQL definite nel modello. Se questo controllo fallisce, vai su Azure Pipeline (cliccando sul link degli errori nella scheda dei controlli della tua PR)
Nella pipeline puoi vedere quale test è fallito e qual è la causa:
