Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden die verschiedenen Features aufgelistet und verglichen, die von Microsoft Sentinel Analyseregeln und Microsoft Defender benutzerdefinierten Erkennungen unterstützt werden. Darüber hinaus stellt es zusätzliche Informationen bereit, z. B. Pläne zur Unterstützung von Funktionen von Analyseregeln, die in benutzerdefinierten Erkennungen nicht verfügbar sind, falls zutreffend.
Wichtig
Benutzerdefinierte Erkennungen sind jetzt die beste Möglichkeit, neue Regeln in Microsoft Sentinel SIEM-Microsoft Defender XDR zu erstellen. Mit benutzerdefinierten Erkennungen können Sie Erfassungskosten reduzieren, unbegrenzte Echtzeiterkennungen erhalten und von der nahtlosen Integration in Defender XDR Daten, Funktionen und Wartungsaktionen mit automatischer Entitätszuordnung profitieren. Weitere Informationen finden Sie in diesem Blog.
Vergleich von Analyseregeln und Features für benutzerdefinierte Erkennungen
| Funktion | Funktion | Analyseregeln | Benutzerdefinierte Erkennungen |
|---|---|---|---|
| Anreicherung von Warnmeldungen | Flexible Entitätszuordnung über Sentinel Daten | Unterstützt | Unterstützt |
| Benutzerdefinierte Erkennungen auf der MITRE ATT&CK-Seite anzeigen | Unterstützt | Geplant | |
| Verknüpfen mehrerer MITRE-Taktiken | Unterstützt | Geplant | |
| Unterstützung für die vollständige Liste der MITRE-Techniken und Untertechniken | Unterstützt | Geplant | |
| Anreichern von Warnungen mit benutzerdefinierten Details | Unterstützt | Unterstützt | |
| Dynamisches Definieren des Warnungstitels und der Beschreibung: Integrieren von Abfrageergebnissen in die Laufzeit | Unterstützt | Unterstützt | |
| Dynamisches Definieren aller Warnungseigenschaften: Integrieren von Abfrageergebnissen in die Laufzeit | Unterstützt | Geplant | |
| Regelhäufigkeit | Unterstützung von flexiblen und hohen Frequenzen für Sentinel Daten | Unterstützt | Unterstützt |
| Regeln für Sentinel-Daten in Nahe-Echtzeit (NRT) | Unterstützt | Unterstützt | |
| NRT-Streamingtechnologie: Testereignisse beim Streamen, nicht empfindlich auf Erfassungsverzögerungen | Nicht unterstützt Analyse-NRT-Regeln testen Ereignisse, nachdem sie erfasst wurden. | Unterstützt | |
| Ermitteln der ersten Ausführung der Regel | Unterstützt | Nicht unterstützt | |
| Regel-Lookback | Unterstützung für Lookback | Lookback ist flexibel:
|
In der öffentlichen Vorschau. Gleichwertigkeit mit Analyseregeln für Sentinel-Daten. |
| Regeldaten | Defender XDR Daten | Nicht unterstützt | Unterstützt |
| Sentinel-Analyseebene | Unterstützt | Unterstützt | |
| Automatisierte Aktionen | Native Defender XDR Wartungsaktionen | Nicht unterstützt | Unterstützt |
| Sentinel-Automatisierungsregeln mit Incidentauslöser | Unterstützt | Geplant | |
| Sentinel-Automatisierungsregeln mit Warnungsauslöser | Unterstützt | Geplant | |
| Überwachung und Integritätssichtbarkeit | Überwachungsprotokolle für Regeln in der erweiterten Bedrohungssuche verfügbar | Unterstützt (in der SentinelAudit Tabelle) |
In der Tabelle CloudAppEvents für Benutzer von Microsoft Defender for Cloud Apps dargestellt.Diese Funktion wird in Zukunft für alle Benutzer benutzerdefinierter Erkennungen verfügbar sein. |
| Integritätsprotokolle für Regeln in der erweiterten Bedrohungssuche verfügbar | Unterstützt (in der SentinelHealth Tabelle) |
Geplant | |
| Steuerung von Warnungen und Gruppierung von Ereignissen | Anpassen der Warnungsgruppierungslogik | Unterstützt | Nicht unterstützt In den SIEM- und XDR-Lösungen übernimmt die Korrelations-Engine die Gruppierungslogik der Warnungen und kann die Notwendigkeit der Konfiguration der Gruppierungslogik berücksichtigen. |
| Auswählen zwischen allen Ereignissen unter einer Warnung und einer Warnung pro Ereignis | Unterstützt | Nicht unterstützt | |
| Gruppieren von Ereignissen zu einer Warnung, wenn benutzerdefinierte Details, dynamische Warnungsdetails und Entitäten identisch sind | Nicht unterstützt | Unterstützt | |
| Steuerung der Erstellung von Incidents und Warnungen | Vorfälle aus der Korrelations-Engine ausschließen – Stellen Sie sicher, dass Vorfälle aus verschiedenen Regeln voneinander getrennt bleiben. | Geplant | Geplant |
| Warnungen ohne Vorfälle erstellen | Unterstützt | Nicht unterstützt | |
| Unterdrückung von Warnungen – Warnungsunterdrückung nach Ausführung der Regel definieren | Unterstützt | Nicht unterstützt | |
| Regelverwaltung | Regel bei Bedarf für ein vorheriges Zeitfenster erneut ausführen | Unterstützt | Geplant |
| Regel bei Anforderung ausführen | Nicht unterstützt | Unterstützt | |
| Integritäts- und Qualitätsarbeitsmappen | Unterstützt | Geplant | |
| Integration mit Sentinel-Repositories | Unterstützt | Unterstützt (Vorschau) | |
| Verwalten von Regeln über die API | Unterstützt | Unterstützt | |
| Bicep-Unterstützung | Unterstützt | Unterstützt (Vorschau) | |
| Inhaltshub | Erstellen von Regeln aus dem Inhaltshub | Unterstützt | Geplant |
| Mehrere Arbeitsbereiche | Benutzerdefinierte Erkennungen in allen in Defender integrierten Arbeitsbereichen erstellen | Unterstützt | Geplant |
| Arbeitsbereichsübergreifende Erkennung mithilfe des Arbeitsbereichsoperators | Unterstützt | Geplant | |
| Tests und Validierungen | Regelsimulation im Assistenten für Regeln | Unterstützt | Geplant |