
SIEM nativo da nuvem para análises de segurança inteligentes para toda a sua empresa.
Bem-vindo ao repositório unificado do Microsoft Sentinel e do Microsoft 365 Defender! Este repositório contém detecções prontas para uso, consultas de exploração, consultas de caça, workbooks, playbooks e muito mais para ajudar você a se familiarizar com o Microsoft Sentinel e fornecer conteúdo de segurança para proteger seu ambiente e caçar ameaças. As consultas de caça também incluem consultas de caça do Microsoft 365 Defender para cenários de caça avançados tanto no Microsoft 365 Defender quanto no Microsoft Sentinel. Você também pode enviar para issues quaisquer amostras ou recursos que gostaria de ver aqui ao embarcar no Microsoft Sentinel. Este repositório aceita contribuições e consulte o wiki deste repositório para começar. Para perguntas e feedback, entre em contato pelo e-mail [email protected]
Valorizamos seu feedback. Aqui estão alguns canais para ajudar a expressar suas dúvidas ou comentários:
Este projeto aceita contribuições e sugestões. A maioria das contribuições exige que você concorde com um Contrato de Licença de Contribuinte (CLA) declarando que você tem o direito de, e de fato nos concede, os direitos de usar sua contribuição. Para detalhes, visite https://cla.microsoft.com.
Nota: Se você é um contribuidor pela primeira vez neste repositório, siga o guia geral de Fork do repositório no GitHub antes de clonar ou etapas específicas para o repositório do Sentinel.
Contribuição totalmente nova ou atualização através destes métodos:
Como parte das verificações do PR, executamos uma validação de estrutura para garantir que todas as partes necessárias da estrutura YAML estejam incluídas. Para Detecções, há uma nova seção que deve ser incluída. Consulte as diretrizes de contribuição para mais informações. Se esta seção ou qualquer outra seção obrigatória não for incluída, ocorrerá um erro de validação semelhante ao abaixo. O exemplo é especificamente se o YAML não tiver a seção entityMappings:
A total of 1 test files matched the specified pattern.
[xUnit.net 00:00:00.95] Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [FAIL]
X Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [104ms]
Error Message:
Expected object to be <null>, but found System.ComponentModel.DataAnnotations.ValidationException with message "An old mapping for entity 'AccountCustomEntity' does not have a matching new mapping entry."
Como parte das verificações do PR, executamos uma validação de sintaxe das consultas KQL definidas no modelo. Se esta verificação falhar, vá para o Azure Pipeline (clicando no link de erros na guia de verificações do seu PR)
No pipeline, você pode ver qual teste falhou e qual é a causa:
