Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel erklärt, wie man benutzerdefinierte Erkennungsregeln, die aus erweiterten Suchanfragen in Microsoft Defender XDR erstellt wurden, anzeigt, bearbeitet, ausführt, aktiviert, deaktiviert und löscht. Sie können auch ausgelöste Warnungen und Reaktionsaktionen für jede Regel überprüfen.
Verfügbare Verwaltungsaktionen für benutzerdefinierte Erkennungsregeln
Sie können die Liste der vorhandenen benutzerdefinierten Erkennungsregeln anzeigen, ihre vorherigen Ausführungen überprüfen und die ausgelösten Warnungen überprüfen. Sie können eine Regel auch bei Bedarf ausführen, ändern oder direkt aus der Liste eine neue benutzerdefinierte Erkennungsregel erstellen.
Tipp
Warnungen, die von benutzerdefinierten Erkennungen ausgelöst werden, sind über Warnungen und Incident-APIs verfügbar. Weitere Informationen finden Sie unter "Unterstützte Microsoft Defender-APIs".
Für Benutzer, die einen Microsoft Sentinel Arbeitsbereich in das einheitliche Microsoft Defender-Portal integriert haben, enthält die Liste der benutzerdefinierten Erkennungsregeln Analyseregeln. Die vorhandenen Regeln anzeigen und Regeldetails anzeigen, Regelabschnitte ändern und Regel ausführen gelten auch für Analyseregeln, sofern nicht anders angegeben.
Anzeigen vorhandener Regeln
Um Ihre vorhandenen benutzerdefinierten Erkennungsregeln und Analyseregeln anzuzeigen, navigieren Sie zu HuntingCustom detection rules (Benutzerdefinierte Erkennungsregeln>).
Wenn Sie direkt auf der Seite " Benutzerdefinierte Erkennungsregeln " eine neue benutzerdefinierte Erkennungsregel erstellen möchten, wählen Sie +Erkennungsregel erstellen. Durch Auswahl von + Erkennungsregel erstellen öffnen Sie den Assistenten zum Erstellen benutzerdefinierter Erkennungsregeln, in dem Sie die Abfrage, Warnungsdetails und Reaktionsmaßnahmen definieren können. Weitere Informationen finden Sie unter Erstellen von benutzerdefinierten Erkennungsregeln.
Sie können nach einer beliebigen Spalte filtern, indem Sie zu Filter hinzufügen wechseln, die Spalten auswählen, nach der Sie filtern möchten, und dann Hinzufügen auswählen. Wählen Sie für jede der ausgewählten Spalten die entsprechende Pille neben Filter: aus, wählen Sie die Spalten und dann Anwenden aus.
Um nach bestimmten Regeln zu suchen, wechseln Sie zum Suchfeld oben rechts auf der Seite, und geben Sie den Namen oder die Regel-ID der gesuchten Regel ein.
Für Organisationen mit mehreren Arbeitsbereichen, die mehrere Arbeitsbereiche in Microsoft Defender integriert haben, können Sie mithilfe der Spalten Arbeitsbereichs-ID oder Arbeitsbereichsname nach Arbeitsbereichen filtern.
Auf der Seite werden alle Regeln mit den folgenden Ausführungsinformationen aufgeführt:
- Letzte Ausführung : Wann eine Regel zuletzt ausgeführt wurde, um nach Abfrageergebnissen zu suchen und Warnungen zu generieren
- Letzte Ausführung status : Gibt an, ob eine Regel erfolgreich ausgeführt wurde (nur für benutzerdefinierte Erkennungsregeln)
- Nächste Ausführung : Die nächste geplante Ausführung
- Status : Gibt an, ob eine Regel aktiviert oder deaktiviert wurde.
Anzeigen von Regeldetails, Ändern einer Regel und Ausführen einer Regel
Wenn Sie umfassende Informationen zu einer benutzerdefinierten Erkennungsregel oder Analyseregel anzeigen möchten, wechseln Sie zu HuntingCustom detection rules (Benutzerdefinierte Erkennungsregeln>), und wählen Sie dann den Namen der Regel aus. Anschließend können Sie allgemeine Informationen zur Regel anzeigen, darunter Informationen zu ihrem Ausführungsstatus und Geltungsbereich. Die Seite enthält ebenfalls die Liste der ausgelösten Warnungen und Aktionen.
Sie können auch die folgenden Aktionen auf der Regeldetailseite ausführen:
- Seite "Erkennungsregel öffnen" : Öffnet die Seite "Erkennungsregel", um ausgelöste Warnungen anzuzeigen und Aktionen zu überprüfen (nur für benutzerdefinierte Erkennungsregeln).
- Ausführen : Führt die Regel sofort aus. Dadurch wird auch das Intervall für die nächste Ausführung zurückgesetzt (nur für benutzerdefinierte Erkennungsregeln).
- Bearbeiten : Öffnet den Regel-Assistenten, in dem Sie die Regeleinstellungen und die Abfrage ändern können.
- Abfrage ändern : Öffnet die Abfrage direkt in der erweiterten Suche zur Bearbeitung.
- Aktivieren / Deaktivieren : Ermöglicht es Ihnen, die Regel zu aktivieren oder die Ausführung zu beenden.
- Löschen – deaktiviert die Regel und entfernt sie endgültig.
- Einschließen oder Ausschließen von Korrelationen : Ermöglicht das Ein- oder Ausschließen einer Analyseregel aus der Korrelation. Weitere Informationen finden Sie unter Verwalten von Korrelationseinstellungen für Analyseregeln in Microsoft Defender XDR.
Ausgelöste Warnungen anzeigen und verwalten
Wechseln Sie auf dem Bildschirm mit den Regeldetails (Suche>Benutzerdefinierte Erkennungen>[Regelname]) zu Ausgelöste Warnungen, wo die durch Übereinstimmungen mit der Regel generierten Warnungen aufgelistet werden. Wählen Sie eine Warnung aus, um detaillierte Informationen dazu anzuzeigen, und führen Sie die folgenden Aktionen aus:
- Verwalten Sie die Warnung durch das Festlegen von deren Status und Klassifizierung (wahre oder falsche Warnung)
- Verknüpfen Sie die Warnung mit einem Vorfall
- Ausführen der Abfrage, die die Warnung bei der erweiterten Suche ausgelöst hat
Überprüfen von Aktionen
Wechseln Sie auf dem Bildschirm mit den Regeldetails (Suche>Benutzerdefinierte Erkennungen>[Regelname]) zu Ausgelöste Aktionen, wo die basierend auf Übereinstimmungen mit der Regel ausgeführten Aktionen aufgelistet werden.
Tipp
Verwenden Sie die Auswahlspalte [✓] auf der linken Seite der Tabelle, um Informationen schnell anzuzeigen und Maßnahmen für ein Element in einer Tabelle auszuführen.
Verwandte Inhalte
- Benutzerdefinierte Erkennungen – Übersicht
- Übersicht über die erweiterte Suche
- Erlernen der Abfragesprache für die erweiterte Suche
- Migrieren erweiterter Suchabfragen aus Microsoft Defender for Endpoint
- Microsoft Graph-Sicherheits-API für benutzerdefinierte Erkennungen
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.