这个项目能做什么

此仓库是 Microsoft Sentinel 和 Microsoft 365 Defender 的社区内容中心。它汇集了开箱即用的检测规则、探索查询、狩猎查询、工作簿、剧本及其他安全内容,旨在帮助团队快速上手 Microsoft Sentinel 并保护其环境。狩猎查询还涵盖 Microsoft 365 Defender 和 Microsoft Sentinel 中的高级狩猎场景。 README 指向 Microsoft Sentinel 和 Microsoft 365 Defender 的官方文档、安全社区网络研讨会以及 GitHub 入门材料。它列出了反馈渠道:面向 SIEM/SOAR 和 XDR 的 Tech Community 讨论、产品反馈论坛、GitHub 缺陷和功能请求模板,以及用于提问的电子邮件联系方式。 贡献指南涵盖贡献者许可协议、分叉和克隆仓库、创建分支、推送更改以及打开包含足够细节以供审阅者查看的拉取请求。它描述了自动拉取请求检查:检测模板结构验证(要求包含 entityMappings 等部分)以及针对模板中定义的查询的 KQL 语法验证。自定义日志表必须将其架构定义在 KQL 验证测试文件夹下的 JSON 文件中。两种验证均可使用 .NET Core 3.1 SDK 在本地运行,方法是在相关测试目录中执行 dotnet test。单独的检测架构验证会检查频率、周期、触发器类型、阈值和连接器 ID。 该仓库还引用了 Microsoft 开源行为准则以及用于贡献细节的 wiki。