
Облачный SIEM для интеллектуальной аналитики безопасности вашего предприятия.
Добро пожаловать в единый репозиторий Microsoft Sentinel и Microsoft 365 Defender! Этот репозиторий содержит готовые детекции, запросы для исследования, запросы для охоты, книги, плейбуки и многое другое, чтобы помочь вам освоиться с Microsoft Sentinel и предоставить вам контент для безопасности вашей среды и охоты за угрозами. Запросы для охоты также включают запросы для охоты Microsoft 365 Defender для продвинутых сценариев охоты как в Microsoft 365 Defender, так и в Microsoft Sentinel. Вы также можете отправить запросы на любые примеры или ресурсы, которые вы хотели бы здесь видеть, когда присоединяетесь к Microsoft Sentinel. Этот репозиторий приветствует вклад и ссылается на вики этого репозитория для начала работы. По вопросам и обратной связи обращайтесь по адресу [email protected]
Мы ценим вашу обратную связь. Вот несколько каналов, которые помогут задать вопросы или поделиться отзывами:
Этот проект приветствует вклад и предложения. Большинство вкладов требует согласия с лицензионным соглашением участника (CLA), которое подтверждает, что вы имеете право и действительно предоставляете нам права на использование вашего вклада. Подробнее см. на https://cla.microsoft.com.
Примечание: Если вы впервые вносите вклад в этот репозиторий, ознакомьтесь с общим руководством по форку репозитория GitHub перед клонированием или конкретными шагами для репозитория Sentinel.
Создание нового или обновление вклада с помощью следующих методов:
В рамках проверок PR мы проводим валидацию структуры, чтобы убедиться, что все необходимые части YAML-структуры включены. Для детекций есть новый раздел, который должен быть включён. Подробнее см. в рекомендациях по вкладу. Если этот или любой другой обязательный раздел не включён, возникнет ошибка валидации, подобная приведённой ниже. Пример - если в YAML отсутствует раздел entityMappings:
A total of 1 test files matched the specified pattern.
[xUnit.net 00:00:00.95] Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [FAIL]
X Kqlvalidations.Tests.DetectionTemplateStructureValidationTests.Validate_DetectionTemplates_HaveValidTemplateStructure(detectionsYamlFileName: "ExcessiveBlockedTrafficGeneratedbyUser.yaml") [104ms]
Error Message:
Expected object to be <null>, but found System.ComponentModel.DataAnnotations.ValidationException with message "An old mapping for entity 'AccountCustomEntity' does not have a matching new mapping entry."
В рамках проверок PR мы проводим синтаксическую валидацию KQL-запросов, определённых в шаблоне. Если эта проверка не пройдена, перейдите в Azure Pipeline (нажав на ссылку ошибок на вкладке проверок в вашем PR)
В конвейере вы можете увидеть, какой тест не пройден и в чём причина:
