Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo elenca e confronta le diverse funzionalità supportate dalle regole di analisi Microsoft Sentinel e Microsoft Defender rilevamenti personalizzati. Fornisce anche informazioni aggiuntive, ad esempio piani per supportare eventuali funzionalità delle regole di analisi non disponibili nei rilevamenti personalizzati, se applicabile.
Importante
I rilevamenti personalizzati sono ora il modo migliore per creare nuove regole in Microsoft Sentinel Microsoft Defender XDR SIEM. Con i rilevamenti personalizzati, è possibile ridurre i costi di inserimento, ottenere rilevamenti in tempo reale illimitati e trarre vantaggio dall'integrazione senza problemi con dati, funzioni e azioni di correzione Defender XDR con il mapping automatico delle entità. Per altre informazioni, leggere questo blog.
Confrontare le regole di analisi e le funzionalità di rilevamento personalizzato
| Caratteristica | Funzionalità | Regole di analisi | Rilevamenti personalizzati |
|---|---|---|---|
| Arricchimento degli avvisi | Mappatura flessibile delle entità nei dati di Sentinel | Supportato | Supportato |
| Mostrare i rilevamenti personalizzati nella pagina MITRE ATT&CK | Supportato | Pianificato | |
| Collegare più tattiche MITRE | Supportato | Pianificato | |
| Supporta l'elenco completo delle tecniche e delle sottotecniche MITRE | Supportato | Pianificato | |
| Arricchire gli avvisi con dettagli personalizzati | Supportato | Supportato | |
| Definire il titolo e la descrizione dell'avviso in modo dinamico - Integrare i risultati delle query in runtime | Supportato | Supportato | |
| Definire tutte le proprietà degli avvisi in modo dinamico - Integrare i risultati delle query in fase di esecuzione | Supportato | Pianificato | |
| Frequenza della regola | Supporto di una frequenza elevata e flessibile per i dati Sentinel | Supportato | Supportato |
| Regole NRT (Near Real Time) sui dati Sentinel | Supportato | Supportata | |
| Tecnologia di streaming NRT - Test degli eventi in tempo reale, senza risentire dei ritardi di acquisizione | Non supportato. Le regole NRT di Analytics testano gli eventi dopo la loro acquisizione. | Supportato | |
| Determinare la prima esecuzione della regola | Supportato | Non supportato | |
| Lookback della regola | Supporto per il lookback | Lookback è flessibile:
|
In anteprima pubblica. Parità con le regole di analisi sui dati Sentinel. |
| Dati delle regole | dati di Defender XDR | Non supportato | Supportato |
| livello di analisi di Sentinel | Supportato | Supportato | |
| Azioni automatizzate | Azioni di correzione native di Defender XDR | Non supportato | Supportato |
| Regole di automazione di Sentinel con trigger di eventi imprevisti | Supportato | Pianificato | |
| Regole di automazione di Sentinel con trigger di avviso | Supportato | Pianificato | |
| Controllo e visibilità sull'integrità | Log di controllo delle regole disponibili nella ricerca avanzata | Supportato (nella SentinelAudit tabella) |
Visualizzato nella tabella CloudAppEvents per gli utenti di Microsoft Defender for Cloud Apps.Questa funzionalità sarà disponibile per tutti gli utenti di rilevamenti personalizzati in futuro. |
| Log dello stato delle regole disponibili nella rilevazione avanzata | Supportato (nella SentinelHealth tabella) |
Pianificato | |
| Controllo del raggruppamento di avvisi ed eventi | Personalizzare la logica di raggruppamento degli avvisi | Supportato | Non supportato. Nelle soluzioni SIEM e XDR, il motore di correlazione gestisce la logica di raggruppamento degli avvisi e può soddisfare la necessità di configurare la logica di raggruppamento. |
| Scegli tra tutti gli eventi sotto un unico avviso e un avviso per ogni evento | Supportato | Non supportato | |
| Raggruppare gli eventi a un avviso quando i dettagli personalizzati, i dettagli dinamici degli avvisi e le entità sono identici | Non supportato | Supportato | |
| Controllare gli eventi imprevisti e la creazione di avvisi | Escludere gli eventi imprevisti dal motore di correlazione : assicurarsi che gli eventi imprevisti di regole diverse rimangano separati | Pianificato | Pianificato |
| Creare avvisi senza eventi imprevisti | Supportato | Non supportato | |
| Soppressione degli avvisi: definire la soppressione degli avvisi dopo l'esecuzione della regola | Supportato | Non supportato | |
| Gestione delle regole | Eseguire nuovamente la regola su richiesta in un intervallo di tempo precedente | Supportato | Pianificato |
| Esegui la regola su richiesta | Non supportato | Supportato | |
| Cartelle di lavoro di integrità e qualità | Supportato | Pianificato | |
| Integrazione con i repository Sentinel | Supportato | Supportato (anteprima) | |
| Gestire le regole dall'API | Supportato | Supportato | |
| Supporto bicep | Supportato | Supportato (anteprima) | |
| Hub del contenuto | Creare regole dall'hub del contenuto | Supportato | Pianificato |
| Area di lavoro multipla | Crea rilevamenti personalizzati in qualsiasi area di lavoro connessa a Defender | Supportato | Pianificato |
| Rilevamento tra aree di lavoro tramite l'operatore dell'area di lavoro | Supportato | Pianificato | |
| Test e validazione | Simulazione della regola tramite la procedura guidata delle regole | Supportato | Pianificato |