Panoramica dei rilevamenti personalizzati

Con i rilevamenti personalizzati, è possibile monitorare e rispondere in modo proattivo a vari eventi e stati del sistema, tra cui sospetta attività di violazione e endpoint non configurati correttamente. I rilevamenti personalizzati sono regole di rilevamento personalizzabili che attivano automaticamente avvisi e azioni di risposta.

I rilevamenti personalizzati funzionano con la ricerca avanzata, che fornisce un linguaggio di query potente e flessibile che copre un ampio set di informazioni sugli eventi e sul sistema dalla rete. È possibile impostarli per l'esecuzione a intervalli regolari, generando avvisi ed eseguendo azioni di risposta ogni volta che ci sono corrispondenze. È possibile creare regole di rilevamento personalizzate dall'editor di query di ricerca avanzata o direttamente dall'elenco delle regole di rilevamento personalizzate.

I rilevamenti personalizzati offrono:

  • Avvisi per i rilevamenti basati su regole creati a partire da query di ricerca avanzata
  • Azioni di risposta automatica

L'ottimizzazione delle query nelle regole di rilevamento personalizzate è importante per evitare timeout e garantire l'efficienza. Sono disponibili diverse risorse che forniscono indicazioni sull'ottimizzazione delle query nelle procedure consigliate per le query di ricerca avanzata.

Gestire rilevamenti personalizzati come codice (anteprima)

È possibile gestire le regole di rilevamento personalizzate come codice in un repository GitHub o Azure DevOps usando l'estensione MICROSOFT SECURITY BICEP. Distribuire rilevamenti personalizzati tramite repository Microsoft Sentinel per la sincronizzazione automatica o usare l'interfaccia della riga di comando di BICEP per le pipeline personalizzate. Per altre informazioni, vedere Distribuire regole di rilevamento personalizzate come codice.

Vedere anche

Consiglio

Vuoi saperne di più? Interagisci con la community di Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.