Об этом проекте

Этот репозиторий — центр общественного контента для Microsoft Sentinel и Microsoft 365 Defender. В нём собраны готовые обнаружения, исследовательские запросы, поисковые запросы, рабочие книги, плейбуки и другой контент по безопасности, призванный помочь командам быстрее освоить Microsoft Sentinel и защитить свои среды. Поисковые запросы также охватывают сценарии расширенного поиска в Microsoft 365 Defender и Microsoft Sentinel. В README приведены ссылки на официальную документацию по Microsoft Sentinel и Microsoft 365 Defender, вебинары сообщества по безопасности и материалы GitHub для начинающих. Перечислены каналы обратной связи: обсуждения в Tech Community по SIEM/SOAR и XDR, форумы обратной связи по продуктам, шаблоны GitHub для сообщений об ошибках и запросов функций, а также адрес электронной почты для вопросов. Руководство по участию охватывает Соглашение о лицензии участника, создание форка и клонирование репозитория, создание ветки, отправку изменений и открытие pull request с достаточной для рецензентов детализацией. Описаны автоматические проверки pull request: проверка структуры шаблона обнаружения, требующая наличия таких разделов, как entityMappings, и проверка синтаксиса KQL для запросов, определённых в шаблонах. Для пользовательских таблиц журналов схема должна быть определена в JSON-файле в папке тестов проверки KQL. Обе проверки можно запускать локально с помощью .NET Core 3.1 SDK, выполняя dotnet test в соответствующих каталогах тестов. Отдельная проверка схемы обнаружения контролирует частоту, период, тип триггера, порог и идентификаторы соединителей. Репозиторий также ссылается на Кодекс поведения Microsoft Open Source и вики с подробностями об участии.