Funktionsvergleich: Microsoft Sentinel-Analyseregeln und benutzerdefinierte Erkennungen in Microsoft Defender

In diesem Artikel werden die verschiedenen Features aufgelistet und verglichen, die von Microsoft Sentinel Analyseregeln und Microsoft Defender benutzerdefinierten Erkennungen unterstützt werden. Darüber hinaus stellt es zusätzliche Informationen bereit, z. B. Pläne zur Unterstützung von Funktionen von Analyseregeln, die in benutzerdefinierten Erkennungen nicht verfügbar sind, falls zutreffend.

Wichtig

Benutzerdefinierte Erkennungen sind jetzt die beste Möglichkeit, neue Regeln in Microsoft Sentinel SIEM-Microsoft Defender XDR zu erstellen. Mit benutzerdefinierten Erkennungen können Sie Erfassungskosten reduzieren, unbegrenzte Echtzeiterkennungen erhalten und von der nahtlosen Integration in Defender XDR Daten, Funktionen und Wartungsaktionen mit automatischer Entitätszuordnung profitieren. Weitere Informationen finden Sie in diesem Blog.

Vergleich von Analyseregeln und Features für benutzerdefinierte Erkennungen

Funktion Funktion Analyseregeln Benutzerdefinierte Erkennungen
Anreicherung von Warnmeldungen Flexible Entitätszuordnung über Sentinel Daten Unterstützt Unterstützt
Benutzerdefinierte Erkennungen auf der MITRE ATT&CK-Seite anzeigen Unterstützt Geplant
Verknüpfen mehrerer MITRE-Taktiken Unterstützt Geplant
Unterstützung für die vollständige Liste der MITRE-Techniken und Untertechniken Unterstützt Geplant
Anreichern von Warnungen mit benutzerdefinierten Details Unterstützt Unterstützt
Dynamisches Definieren des Warnungstitels und der Beschreibung: Integrieren von Abfrageergebnissen in die Laufzeit Unterstützt Unterstützt
Dynamisches Definieren aller Warnungseigenschaften: Integrieren von Abfrageergebnissen in die Laufzeit Unterstützt Geplant
Regelhäufigkeit Unterstützung von flexiblen und hohen Frequenzen für Sentinel Daten Unterstützt Unterstützt
Regeln für Sentinel-Daten in Nahe-Echtzeit (NRT) Unterstützt Unterstützt
NRT-Streamingtechnologie: Testereignisse beim Streamen, nicht empfindlich auf Erfassungsverzögerungen Nicht unterstützt Analyse-NRT-Regeln testen Ereignisse, nachdem sie erfasst wurden. Unterstützt
Ermitteln der ersten Ausführung der Regel Unterstützt Nicht unterstützt
Regel-Lookback Unterstützung für Lookback Lookback ist flexibel:
  • Bis zu 48 Stunden für Frequenzen von mehr als einer Stunde
  • Bis zu 14 Tage bei einer Häufigkeit von einer Stunde und weniger
In der öffentlichen Vorschau. Gleichwertigkeit mit Analyseregeln für Sentinel-Daten.
Regeldaten Defender XDR Daten Nicht unterstützt Unterstützt
Sentinel-Analyseebene Unterstützt Unterstützt
Automatisierte Aktionen Native Defender XDR Wartungsaktionen Nicht unterstützt Unterstützt
Sentinel-Automatisierungsregeln mit Incidentauslöser Unterstützt Geplant
Sentinel-Automatisierungsregeln mit Warnungsauslöser Unterstützt Geplant
Überwachung und Integritätssichtbarkeit Überwachungsprotokolle für Regeln in der erweiterten Bedrohungssuche verfügbar Unterstützt (in der SentinelAudit Tabelle) In der Tabelle CloudAppEvents für Benutzer von Microsoft Defender for Cloud Apps dargestellt.

Diese Funktion wird in Zukunft für alle Benutzer benutzerdefinierter Erkennungen verfügbar sein.
Integritätsprotokolle für Regeln in der erweiterten Bedrohungssuche verfügbar Unterstützt (in der SentinelHealth Tabelle) Geplant
Steuerung von Warnungen und Gruppierung von Ereignissen Anpassen der Warnungsgruppierungslogik Unterstützt Nicht unterstützt In den SIEM- und XDR-Lösungen übernimmt die Korrelations-Engine die Gruppierungslogik der Warnungen und kann die Notwendigkeit der Konfiguration der Gruppierungslogik berücksichtigen.
Auswählen zwischen allen Ereignissen unter einer Warnung und einer Warnung pro Ereignis Unterstützt Nicht unterstützt
Gruppieren von Ereignissen zu einer Warnung, wenn benutzerdefinierte Details, dynamische Warnungsdetails und Entitäten identisch sind Nicht unterstützt Unterstützt
Steuerung der Erstellung von Incidents und Warnungen Vorfälle aus der Korrelations-Engine ausschließen – Stellen Sie sicher, dass Vorfälle aus verschiedenen Regeln voneinander getrennt bleiben. Geplant Geplant
Warnungen ohne Vorfälle erstellen Unterstützt Nicht unterstützt
Unterdrückung von Warnungen – Warnungsunterdrückung nach Ausführung der Regel definieren Unterstützt Nicht unterstützt
Regelverwaltung Regel bei Bedarf für ein vorheriges Zeitfenster erneut ausführen Unterstützt Geplant
Regel bei Anforderung ausführen Nicht unterstützt Unterstützt
Integritäts- und Qualitätsarbeitsmappen Unterstützt Geplant
Integration mit Sentinel-Repositories Unterstützt Unterstützt (Vorschau)
Verwalten von Regeln über die API Unterstützt Unterstützt
Bicep-Unterstützung Unterstützt Unterstützt (Vorschau)
Inhaltshub Erstellen von Regeln aus dem Inhaltshub Unterstützt Geplant
Mehrere Arbeitsbereiche Benutzerdefinierte Erkennungen in allen in Defender integrierten Arbeitsbereichen erstellen Unterstützt Geplant
Arbeitsbereichsübergreifende Erkennung mithilfe des Arbeitsbereichsoperators Unterstützt Geplant
Tests und Validierungen Regelsimulation im Assistenten für Regeln Unterstützt Geplant