Gestire le regole di rilevamento personalizzate esistenti

Questo articolo spiega come visualizzare, modificare, eseguire, abilitare, disabilitare ed eliminare regole di rilevamento personalizzate create da query di caccia avanzate in Microsoft Defender XDR. Puoi anche rivedere gli avvisi attivati e le azioni di risposta per ogni regola.

Azioni di gestione disponibili per regole di rilevamento personalizzate

È possibile visualizzare l'elenco delle regole di rilevamento personalizzate esistenti, controllarne le esecuzioni precedenti ed esaminare gli avvisi attivati. È anche possibile eseguire una regola su richiesta, modificarla o creare una nuova regola di rilevamento personalizzata direttamente dall'elenco.

Consiglio

Gli avvisi generati dai rilevamenti personalizzati sono disponibili tramite le API degli avvisi e degli incidenti. Per altre informazioni, vedere API di Microsoft Defender supportate.

Per gli utenti che hanno caricato un'area di lavoro Microsoft Sentinel nel portale di Microsoft Defender unificato, l'elenco delle regole di rilevamento personalizzate include regole di analisi. Le sezioni Visualizza regole esistentie Visualizza dettagli regola, modifica regola ed esecuzione regola si applicano anche alle regole di analisi, se non diversamente indicato.

Visualizzare le regole esistenti

Per visualizzare le regole di rilevamento personalizzate e le regole di analisi esistenti, passare a Ricerca>regole di rilevamento personalizzate.

Screenshot della pagina Regole di rilevamento personalizzate nel portale di Microsoft Defender.

Per creare una nuova regola di rilevamento personalizzata direttamente dalla pagina Regole di rilevamento personalizzate, selezionare + Crea regola di rilevamento. Selezionando + Crea regola di rilevamento si apre la procedura guidata della regola di rilevamento personalizzata in cui è possibile definire la query, i dettagli dell'avviso e le azioni di risposta. Per altre informazioni, vedere Creare regole di rilevamento personalizzate.

È possibile filtrare per qualsiasi colonna passando a Aggiungi filtro, selezionando le colonne per cui si vuole filtrare e selezionando Aggiungi. Per ognuna delle colonne selezionate, selezionare la pillola corrispondente accanto a Filtri:, selezionare le colonne e quindi Applica.

Per cercare regole specifiche, passare alla casella di ricerca in alto a destra della pagina e immettere il nome o l'ID regola della regola che si sta cercando.

Per le organizzazioni multilavoro che hanno caricato più aree di lavoro in Microsoft Defender, è possibile filtrare le aree di lavoro usando le colonne ID area di lavoro o Nome area di lavoro.

Nella pagina sono elencate tutte le regole con le seguenti informazioni di esecuzione:

  • Ultima esecuzione : quando è stata eseguita l'ultima regola per verificare la presenza di corrispondenze di query e generare avvisi
  • Stato dell'ultima esecuzione : indica se una regola è stata eseguita correttamente (solo per le regole di rilevamento personalizzate)
  • Prossima esecuzione - La prossima esecuzione pianificata
  • Stato - Indica se una regola è stata attivata o disattivata

Visualizzare i dettagli della regola, modificare la regola ed eseguire la regola

Per visualizzare informazioni complete su una regola di rilevamento personalizzata o una regola di analisi, passare a Ricerca>regole di rilevamento personalizzate e quindi selezionare il nome della regola. È quindi possibile visualizzare informazioni generali sulla regola, incluse le informazioni, lo stato di esecuzione e l'ambito. Nella pagina è inoltre disponibile l'elenco degli avvisi e delle azioni attivati.

Schermata della pagina dei dettagli della regola di rilevamento personalizzata nel portale Microsoft Defender.

È anche possibile eseguire le azioni seguenti sulla regola dalla pagina dei dettagli della regola:

  • Pagina Apri regola di rilevamento : apre la pagina delle regole di rilevamento per visualizzare gli avvisi attivati e rivedere le azioni (solo per regole di rilevamento personalizzate)
  • Esegui : esegue immediatamente la regola; In questo modo viene reimpostato anche l'intervallo per l'esecuzione successiva (solo per le regole di rilevamento personalizzate)
  • Modifica : apre la procedura guidata della regola in cui è possibile modificare le impostazioni delle regole e la query
  • Modifica query : apre la query direttamente nella ricerca avanzata per la modifica
  • / AttivareDisattiva: consente di abilitare la regola o impedirne l'esecuzione
  • Elimina : disattiva la regola e la rimuove definitivamente
  • Includere o escludere dalla correlazione : consente di includere o escludere una regola di analisi dalla correlazione. Per altre informazioni, vedere Gestire le impostazioni di correlazione delle regole di analisi in Microsoft Defender XDR.

Visualizzare e gestire gli avvisi attivati

Nella schermata dei dettagli della regola (Ricerca avanzata>Rilevamenti personalizzati>[Nome regola]), passare a Avvisi attivati, in cui sono elencati gli avvisi generati dalle corrispondenze con la regola. Selezionare un avviso per visualizzare informazioni dettagliate ed eseguire le azioni seguenti:

  • Gestire l'avviso impostandone lo stato e la classificazione (avviso vero o falso)
  • Collegare l'avviso a un evento imprevisto
  • Eseguire la query che ha attivato l'avviso nella ricerca avanzata

Esaminare le azioni

Nella schermata dei dettagli della regola (Ricerca>Rilevamenti personalizzati>[Nome regola]), vai a Azioni attivate, che elenca le azioni eseguite in base alle corrispondenze con la regola.

Consiglio

Per visualizzare rapidamente le informazioni ed eseguire azioni su un elemento di una tabella, usare la colonna di selezione [✓] a sinistra della tabella.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.