Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo spiega come visualizzare, modificare, eseguire, abilitare, disabilitare ed eliminare regole di rilevamento personalizzate create da query di caccia avanzate in Microsoft Defender XDR. Puoi anche rivedere gli avvisi attivati e le azioni di risposta per ogni regola.
Azioni di gestione disponibili per regole di rilevamento personalizzate
È possibile visualizzare l'elenco delle regole di rilevamento personalizzate esistenti, controllarne le esecuzioni precedenti ed esaminare gli avvisi attivati. È anche possibile eseguire una regola su richiesta, modificarla o creare una nuova regola di rilevamento personalizzata direttamente dall'elenco.
Consiglio
Gli avvisi generati dai rilevamenti personalizzati sono disponibili tramite le API degli avvisi e degli incidenti. Per altre informazioni, vedere API di Microsoft Defender supportate.
Per gli utenti che hanno caricato un'area di lavoro Microsoft Sentinel nel portale di Microsoft Defender unificato, l'elenco delle regole di rilevamento personalizzate include regole di analisi. Le sezioni Visualizza regole esistentie Visualizza dettagli regola, modifica regola ed esecuzione regola si applicano anche alle regole di analisi, se non diversamente indicato.
Visualizzare le regole esistenti
Per visualizzare le regole di rilevamento personalizzate e le regole di analisi esistenti, passare a Ricerca>regole di rilevamento personalizzate.
Per creare una nuova regola di rilevamento personalizzata direttamente dalla pagina Regole di rilevamento personalizzate, selezionare + Crea regola di rilevamento. Selezionando + Crea regola di rilevamento si apre la procedura guidata della regola di rilevamento personalizzata in cui è possibile definire la query, i dettagli dell'avviso e le azioni di risposta. Per altre informazioni, vedere Creare regole di rilevamento personalizzate.
È possibile filtrare per qualsiasi colonna passando a Aggiungi filtro, selezionando le colonne per cui si vuole filtrare e selezionando Aggiungi. Per ognuna delle colonne selezionate, selezionare la pillola corrispondente accanto a Filtri:, selezionare le colonne e quindi Applica.
Per cercare regole specifiche, passare alla casella di ricerca in alto a destra della pagina e immettere il nome o l'ID regola della regola che si sta cercando.
Per le organizzazioni multilavoro che hanno caricato più aree di lavoro in Microsoft Defender, è possibile filtrare le aree di lavoro usando le colonne ID area di lavoro o Nome area di lavoro.
Nella pagina sono elencate tutte le regole con le seguenti informazioni di esecuzione:
- Ultima esecuzione : quando è stata eseguita l'ultima regola per verificare la presenza di corrispondenze di query e generare avvisi
- Stato dell'ultima esecuzione : indica se una regola è stata eseguita correttamente (solo per le regole di rilevamento personalizzate)
- Prossima esecuzione - La prossima esecuzione pianificata
- Stato - Indica se una regola è stata attivata o disattivata
Visualizzare i dettagli della regola, modificare la regola ed eseguire la regola
Per visualizzare informazioni complete su una regola di rilevamento personalizzata o una regola di analisi, passare a Ricerca>regole di rilevamento personalizzate e quindi selezionare il nome della regola. È quindi possibile visualizzare informazioni generali sulla regola, incluse le informazioni, lo stato di esecuzione e l'ambito. Nella pagina è inoltre disponibile l'elenco degli avvisi e delle azioni attivati.
È anche possibile eseguire le azioni seguenti sulla regola dalla pagina dei dettagli della regola:
- Pagina Apri regola di rilevamento : apre la pagina delle regole di rilevamento per visualizzare gli avvisi attivati e rivedere le azioni (solo per regole di rilevamento personalizzate)
- Esegui : esegue immediatamente la regola; In questo modo viene reimpostato anche l'intervallo per l'esecuzione successiva (solo per le regole di rilevamento personalizzate)
- Modifica : apre la procedura guidata della regola in cui è possibile modificare le impostazioni delle regole e la query
- Modifica query : apre la query direttamente nella ricerca avanzata per la modifica
- / AttivareDisattiva: consente di abilitare la regola o impedirne l'esecuzione
- Elimina : disattiva la regola e la rimuove definitivamente
- Includere o escludere dalla correlazione : consente di includere o escludere una regola di analisi dalla correlazione. Per altre informazioni, vedere Gestire le impostazioni di correlazione delle regole di analisi in Microsoft Defender XDR.
Visualizzare e gestire gli avvisi attivati
Nella schermata dei dettagli della regola (Ricerca avanzata>Rilevamenti personalizzati>[Nome regola]), passare a Avvisi attivati, in cui sono elencati gli avvisi generati dalle corrispondenze con la regola. Selezionare un avviso per visualizzare informazioni dettagliate ed eseguire le azioni seguenti:
- Gestire l'avviso impostandone lo stato e la classificazione (avviso vero o falso)
- Collegare l'avviso a un evento imprevisto
- Eseguire la query che ha attivato l'avviso nella ricerca avanzata
Esaminare le azioni
Nella schermata dei dettagli della regola (Ricerca>Rilevamenti personalizzati>[Nome regola]), vai a Azioni attivate, che elenca le azioni eseguite in base alle corrispondenze con la regola.
Consiglio
Per visualizzare rapidamente le informazioni ed eseguire azioni su un elemento di una tabella, usare la colonna di selezione [✓] a sinistra della tabella.
Contenuti correlati
- Panoramica dei rilevamenti personalizzati
- Panoramica della caccia avanzata
- Scopri il linguaggio di query avanzato per la ricerca avanzata
- Eseguire la migrazione delle query di ricerca avanzata da Microsoft Defender per endpoint
- API di sicurezza di Microsoft Graph per rilevamenti personalizzati
Consiglio
Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.