既存のカスタム検出ルールを管理する

この記事では、Microsoft Defender XDRで高度なハンティングクエリから構築されたカスタム検出ルールの閲覧、編集、実行、有効化、無効化、削除方法を説明します。 また、各ルールごとにトリガーされたアラートや応答アクションを確認することもできます。

カスタム検出ルールの管理アクション

既存のカスタム検出ルールの一覧を表示し、以前の実行をチェックし、トリガーされたアラートを確認できます。 ルールをオンデマンドで実行したり、変更したり、リストから直接新しいカスタム検出ルールを作成したりすることもできます。

ヒント

カスタム検出によって発生したアラートは、アラートとインシデント API を介して使用できます。 詳細については、「サポートされているMicrosoft Defender API」を参照してください。

統合Microsoft Defender ポータルにMicrosoft Sentinel ワークスペースをオンボードしたユーザーの場合、カスタム検出ルールの一覧には分析ルールが含まれます。 特に指定がない限り、[ 既存のルール表示] セクションと [ルールの詳細の表示]、[ルールの変更]、[ルールの実行 ] セクションも分析ルールに適用されます。

既存のルールを表示する

既存のカスタム検出ルールと分析ルールを表示するには、[ ハンティング>カスタム検出ルール] に移動します。

Microsoft Defender ポータルの [カスタム検出ルール] ページのスクリーンショット。

[カスタム検出ルール] ページから新しい カスタム検出ルール を直接作成するには、[ + 検出ルールの作成] を選択します。 [+ 検出ルールの作成] を選択すると、カスタム検出ルール ウィザードが開き、クエリ、アラートの詳細、応答アクションを定義できます。 詳細については、「 カスタム検出ルールの作成」を参照してください。

[ フィルターの追加] に移動し、フィルターする列を選択し、[ 追加] を選択することで、任意の列をフィルター処理できます。 選択した各列について、フィルター: の横にある対応するピルを選択し、列を選択してから、適用 を選択します。

特定のルールを検索するには、ページの右上にある検索ボックスに移動し、探しているルールの名前またはルール ID を入力します。

複数のワークスペースをMicrosoft Defenderにオンボードしたマルチワークスペース組織の場合は、[ワークスペース ID] または [ワークスペース名] 列を使用してワークスペースをフィルター処理できます。

ページには、次の実行情報を含むすべてのルールが一覧表示されます。

  • 最終実行 - クエリの一致をチェックしてアラートを生成するルールが最後に実行されたとき
  • 最終実行状態 - ルールが正常に実行されたかどうか (カスタム検出ルールの場合のみ)
  • 次の実行 - 次にスケジュールされた実行
  • 状態 - ルールがオンまたはオフになっているかどうか

ルールの詳細の表示、ルールの変更、およびルールの実行

カスタム検出ルールまたは分析ルールに関する包括的な情報を表示するには、[ ハンティング>カスタム検出ルール ] に移動し、規則の名前を選択します。 その後、情報、実行状態、スコープなど、ルールに関する一般的な情報を表示できます。 このページには、トリガーされたアラートとアクションの一覧も表示されます。

Microsoft Defender ポータルの [カスタム検出ルールの詳細] ページのスクリーンショット。

ルールの詳細ページから、ルールに対して次のアクションを実行することもできます。

  • 検出ルール ページを開く - 検出ルール ページを開き、トリガーされたアラートを表示し、アクションを確認します (カスタム検出ルールの場合のみ)
  • [実行 ] - ルールを直ちに実行します。これにより、次の実行の間隔もリセットされます (カスタム検出ルールの場合のみ)
  • 編集 - ルールの設定とクエリを変更できるルール ウィザードを開きます
  • クエリの変更 - 編集のための高度な検索でクエリを直接開きます
  • オンにします / オフにする - ルールを有効にするか、実行を停止できます
  • 削除 - ルールをオフにし、完全に削除します
  • 関連付けを含めるまたは除外 する - 分析ルールを関連付けに含めたり除外したりできます。 詳細については、「Microsoft Defender XDRでの分析ルールの関連付け設定の管理」を参照してください。

トリガーされたアラートを表示して管理する

ルールの詳細画面 (ハンティング>Custom 検出>[ルール名]) で、[ トリガーされたアラート] に移動します。ルールに一致して生成されたアラートが一覧表示されます。 アラートを選択して、アラートに関する詳細情報を表示し、次のアクションを実行します。

  • 状態と分類 (true または false アラート) を設定してアラートを管理する
  • アラートをインシデントにリンクする
  • 高度な捜索でアラートをトリガーしたクエリを実行する

アクションを確認する

ルールの詳細画面 (ハンティング>Custom 検出>[ルール名]) で、[ トリガーされたアクション] に移動します。これにより、ルールへの一致に基づいて実行されたアクションが一覧表示されます。

ヒント

情報をすばやく表示し、テーブル内の項目に対してアクションを実行するには、テーブルの左側にある選択列 [✓] を使用します。

ヒント

さらに詳しく知りたいですか? Tech Community 内の Microsoft Security コミュニティにご参加ください: 「Microsoft Defender XDR Tech Community」。