Sentinel analytics rule types: scheduled vs NRT vs Microsoft security vs anomaly vs Fusion

This sheet compares Scheduled rules, NRT rules, Microsoft security rules, Anomaly rules, Fusion.

CriterionScheduled rulesNRT rulesMicrosoft security rulesAnomaly rulesFusion
How it worksKusto query over a lookback period at set intervalsA limited subset of scheduled rules, runs each minuteBuilds incidents from alerts in other Microsoft solutionsMachine learning learns a baseline and flags deviationsML correlates low-fidelity alerts across products

The verdict, the full comparison, 4 rules and 2 traps are part of SC-900 access. Unlock SC-900.