Confronto delle funzionalità: regole di analisi Microsoft Sentinel e rilevamenti personalizzati Microsoft Defender

Questo articolo elenca e confronta le diverse funzionalità supportate dalle regole di analisi Microsoft Sentinel e Microsoft Defender rilevamenti personalizzati. Fornisce anche informazioni aggiuntive, ad esempio piani per supportare eventuali funzionalità delle regole di analisi non disponibili nei rilevamenti personalizzati, se applicabile.

Importante

I rilevamenti personalizzati sono ora il modo migliore per creare nuove regole in Microsoft Sentinel Microsoft Defender XDR SIEM. Con i rilevamenti personalizzati, è possibile ridurre i costi di inserimento, ottenere rilevamenti in tempo reale illimitati e trarre vantaggio dall'integrazione senza problemi con dati, funzioni e azioni di correzione Defender XDR con il mapping automatico delle entità. Per altre informazioni, leggere questo blog.

Confrontare le regole di analisi e le funzionalità di rilevamento personalizzato

Caratteristica Funzionalità Regole di analisi Rilevamenti personalizzati
Arricchimento degli avvisi Mappatura flessibile delle entità nei dati di Sentinel Supportato Supportato
Mostrare i rilevamenti personalizzati nella pagina MITRE ATT&CK Supportato Pianificato
Collegare più tattiche MITRE Supportato Pianificato
Supporta l'elenco completo delle tecniche e delle sottotecniche MITRE Supportato Pianificato
Arricchire gli avvisi con dettagli personalizzati Supportato Supportato
Definire il titolo e la descrizione dell'avviso in modo dinamico - Integrare i risultati delle query in runtime Supportato Supportato
Definire tutte le proprietà degli avvisi in modo dinamico - Integrare i risultati delle query in fase di esecuzione Supportato Pianificato
Frequenza della regola Supporto di una frequenza elevata e flessibile per i dati Sentinel Supportato Supportato
Regole NRT (Near Real Time) sui dati Sentinel Supportato Supportata
Tecnologia di streaming NRT - Test degli eventi in tempo reale, senza risentire dei ritardi di acquisizione Non supportato. Le regole NRT di Analytics testano gli eventi dopo la loro acquisizione. Supportato
Determinare la prima esecuzione della regola Supportato Non supportato
Lookback della regola Supporto per il lookback Lookback è flessibile:
  • Fino a 48 ore per una frequenza superiore a un'ora
  • Fino a 14 giorni per la frequenza di un'ora e meno
In anteprima pubblica. Parità con le regole di analisi sui dati Sentinel.
Dati delle regole dati di Defender XDR Non supportato Supportato
livello di analisi di Sentinel Supportato Supportato
Azioni automatizzate Azioni di correzione native di Defender XDR Non supportato Supportato
Regole di automazione di Sentinel con trigger di eventi imprevisti Supportato Pianificato
Regole di automazione di Sentinel con trigger di avviso Supportato Pianificato
Controllo e visibilità sull'integrità Log di controllo delle regole disponibili nella ricerca avanzata Supportato (nella SentinelAudit tabella) Visualizzato nella tabella CloudAppEvents per gli utenti di Microsoft Defender for Cloud Apps.

Questa funzionalità sarà disponibile per tutti gli utenti di rilevamenti personalizzati in futuro.
Log dello stato delle regole disponibili nella rilevazione avanzata Supportato (nella SentinelHealth tabella) Pianificato
Controllo del raggruppamento di avvisi ed eventi Personalizzare la logica di raggruppamento degli avvisi Supportato Non supportato. Nelle soluzioni SIEM e XDR, il motore di correlazione gestisce la logica di raggruppamento degli avvisi e può soddisfare la necessità di configurare la logica di raggruppamento.
Scegli tra tutti gli eventi sotto un unico avviso e un avviso per ogni evento Supportato Non supportato
Raggruppare gli eventi a un avviso quando i dettagli personalizzati, i dettagli dinamici degli avvisi e le entità sono identici Non supportato Supportato
Controllare gli eventi imprevisti e la creazione di avvisi Escludere gli eventi imprevisti dal motore di correlazione : assicurarsi che gli eventi imprevisti di regole diverse rimangano separati Pianificato Pianificato
Creare avvisi senza eventi imprevisti Supportato Non supportato
Soppressione degli avvisi: definire la soppressione degli avvisi dopo l'esecuzione della regola Supportato Non supportato
Gestione delle regole Eseguire nuovamente la regola su richiesta in un intervallo di tempo precedente Supportato Pianificato
Esegui la regola su richiesta Non supportato Supportato
Cartelle di lavoro di integrità e qualità Supportato Pianificato
Integrazione con i repository Sentinel Supportato Supportato (anteprima)
Gestire le regole dall'API Supportato Supportato
Supporto bicep Supportato Supportato (anteprima)
Hub del contenuto Creare regole dall'hub del contenuto Supportato Pianificato
Area di lavoro multipla Crea rilevamenti personalizzati in qualsiasi area di lavoro connessa a Defender Supportato Pianificato
Rilevamento tra aree di lavoro tramite l'operatore dell'area di lavoro Supportato Pianificato
Test e validazione Simulazione della regola tramite la procedura guidata delle regole Supportato Pianificato