Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Belangrijk
Aangepaste detecties is nu dé beste manier om nieuwe regels te maken in Microsoft Sentinel SIEM en Microsoft Defender XDR. Met aangepaste detecties kunt u de opnamekosten verlagen, onbeperkte realtime detecties krijgen en profiteren van naadloze integratie met Defender XDR gegevens, functies en herstelacties met automatische entiteitstoewijzing. Lees voor meer informatie de blogpost Aangepaste detecties zijn nu de uniforme ervaring voor het maken van detecties in Microsoft Defender XDR.
De functie van Microsoft Sentinel voor aanpasbare anomalieën biedt ingebouwde sjablonen voor anomalieën, zodat u er direct mee aan de slag kunt. Deze anomaliesjablonen zijn ontwikkeld om robuust te zijn met behulp van duizenden gegevensbronnen en miljoenen gebeurtenissen, maar met de functie aanpasbare afwijkingen kunt u ook drempelwaarden en parameters voor de afwijkingen eenvoudig wijzigen in de gebruikersinterface. Anomalieregels zijn standaard actief, zodat ze direct anomalieën genereren. U kunt deze afwijkingen vinden en opvragen in de tabel Anomalieën in de sectie Logboeken .
Belangrijk
Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.
Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.
Aanpasbare sjablonen voor anomalieregels weergeven
U kunt nu anomalieregels vinden die in een raster worden weergegeven op het tabblad Afwijkingen op de pagina Analyse .
Voor gebruikers van de Microsoft Defender-portal selecteert u Microsoft Sentinel > Configuration > Analytics in het navigatiemenu Microsoft Defender.
Voor gebruikers van Microsoft Sentinel in de Azure Portal selecteert u Analyse in het navigatiemenu Microsoft Sentinel.
Selecteer op de pagina Analyse het tabblad Afwijkingen .
Als u de lijst wilt filteren op een of meer van de volgende criteria, selecteert u Filter toevoegen en kiest u dienovereenkomstig.
Status : of de regel is ingeschakeld of uitgeschakeld.
Tactieken - de tactieken van het MITRE ATT&CK-framework waarop de anomalie betrekking heeft.
Technieken - de technieken binnen het MITRE ATT&CK-framework waarop de anomalie betrekking heeft.
Gegevensbronnen : het type logboeken dat moet worden opgenomen en geanalyseerd om de anomalie te definiëren.
Selecteer een regel en bekijk de volgende informatie in het detailvenster:
In de beschrijving wordt uitgelegd hoe de anomalie werkt en welke gegevens nodig zijn.
Tactieken en technieken zijn de MITRE ATT&CK-frameworktactieken en technieken die worden gedekt door de anomalie.
Parameters zijn de configureerbare kenmerken voor de anomalie.
Drempelwaarde is een configureerbare waarde die aangeeft in welke mate een gebeurtenis ongebruikelijk moet zijn voordat een anomalie wordt gemaakt.
Regelfrequentie is de tijd tussen logboekverwerkingstaken die de afwijkingen vinden.
De regelstatus geeft aan of de regel wordt uitgevoerd in de modus Productie of Flighting (fasering) wanneer deze is ingeschakeld.
Anomalieversie toont de versie van de sjabloon die wordt gebruikt door een regel. Als u de versie wilt wijzigen die wordt gebruikt door een regel die al actief is, moet u de regel opnieuw maken.
De regels die worden geleverd met Microsoft Sentinel out-of-the-box kunnen niet worden bewerkt of verwijderd. Als u een regel wilt aanpassen, moet u eerst een duplicaat van de regel maken en vervolgens het duplicaat aanpassen. Voor volledige instructies, zie Anomalieregels afstemmen.
Opmerking
Waarom is er een knop Bewerken als de regel niet kan worden bewerkt?
Hoewel u de configuratie van een standaard anomalieregel niet kunt wijzigen, kunt u twee dingen doen:
U kunt de regelstatus van de regel tussen Productie en Flighting schakelen.
U kunt feedback verzenden naar Microsoft over uw ervaring met aanpasbare afwijkingen.
De kwaliteit van afwijkingen beoordelen
U kunt zien hoe goed een anomalieregel presteert door een steekproef te bekijken van de afwijkingen die zijn gemaakt door een regel in de afgelopen 24 uur.
Voor gebruikers van Microsoft Sentinel in de Azure Portal selecteert u Analyse in het navigatiemenu Microsoft Sentinel.
Voor gebruikers van de Microsoft Defender-portal selecteert u Microsoft Sentinel > Configuration > Analytics in het navigatiemenu Microsoft Defender.
Selecteer op de pagina Analyse het tabblad Afwijkingen .
Selecteer de regel die u wilt beoordelen en kopieer de bijbehorende id van de bovenkant van het detailvenster naar rechts.
Selecteer logboeken in het navigatiemenu Microsoft Sentinel.
Als er bovenaan een Queries-galerie verschijnt, sluit u deze.
Selecteer het tabblad Tabellen in het linkerdeelvenster van de pagina Logboeken .
Stel het filter Tijdsbereik in op Afgelopen 24 uur.
Kopieer de kusto-query hieronder en plak deze in het queryvenster (waar 'Typ uw query hier of...') staat:
Anomalies | where RuleId contains "<RuleId>"Plak de regel-id die u hierboven hebt gekopieerd in plaats van
<RuleId>tussen de aanhalingstekens.Selecteer Uitvoeren.
Wanneer u resultaten hebt, kunt u beginnen met het beoordelen van de kwaliteit van de afwijkingen. Als u geen resultaten hebt, kunt u proberen het tijdsbereik te vergroten.
Vouw de resultaten voor elke anomalie uit en vouw vervolgens het veld AnomalyReasons uit. Hierdoor zie je waarom de anomalie werd geactiveerd.
De 'redelijkheid' of 'nuttigheid' van een anomalie kan afhankelijk zijn van de omstandigheden van uw omgeving, maar een veelvoorkomende reden voor een anomalieregel om te veel afwijkingen te produceren, is dat de drempelwaarde te laag is.
Anomalieregels aanpassen
Hoewel anomalieregels zijn ontworpen voor maximale effectiviteit, is elke situatie uniek en moeten anomalieregels soms worden afgestemd.
Omdat u een oorspronkelijke actieve regel niet kunt bewerken, moet u eerst een actieve anomalieregel dupliceren en vervolgens de kopie aanpassen.
De oorspronkelijke anomalieregel blijft actief totdat u deze uitschakelt of verwijdert. De oorspronkelijke regel blijft standaard worden uitgevoerd, zodat u de resultaten kunt vergelijken die zijn gegenereerd door de oorspronkelijke configuratie en de nieuwe. Dubbele regels zijn standaard uitgeschakeld. U kunt slechts één aangepaste kopie maken van een bepaalde anomalieregel. Pogingen om een tweede kopie te maken, mislukken.
Als u de configuratie van een anomalieregel wilt wijzigen, selecteert u de regel in de lijst op het tabblad Afwijkingen .
Klik met de rechtermuisknop op een willekeurige plaats in de rij van de regel of klik met de linkermuisknop op het beletselteken (...) aan het einde van de rij en selecteer dupliceren in het contextmenu.
Er wordt een nieuwe regel weergegeven in de lijst, met de volgende kenmerken:
- De regelnaam is hetzelfde als de oorspronkelijke, met ' - Aangepast' toegevoegd aan het einde.
- De status van de regel is Uitgeschakeld.
- De FLGT-badge wordt aan het begin van de rij weergegeven om aan te geven dat de regel zich in de flighting-modus bevindt.
Als u deze regel wilt aanpassen, selecteert u de regel en selecteert u Bewerken in het detailvenster of in het contextmenu van de regel.
De regel wordt geopend in de wizard voor Analytics-regels. Hier kunt u de parameters van de regel en de drempelwaarde wijzigen. De parameters die kunnen worden gewijzigd, variëren per anomalietype en algoritme.
U kunt een voorbeeld van de resultaten van uw wijzigingen bekijken in het voorbeeldvenster Resultaten. Selecteer een anomalie-id in de preview van de resultaten om te zien waarom het ML-model die anomalie identificeert.
Schakel de aangepaste regel in om resultaten te genereren. Voor sommige wijzigingen moet de regel mogelijk opnieuw worden uitgevoerd, dus u moet wachten tot deze is voltooid en terugkomen om de resultaten op de logboekpagina te controleren. De aangepaste anomalieregel wordt standaard uitgevoerd in de modus Flighting (testmodus). De oorspronkelijke regel wordt standaard uitgevoerd in de productiemodus .
Om de resultaten te vergelijken, ga terug naar de Anomalies-tabel in Logs om de nieuwe regel te beoordelen zoals eerder beschreven in Assess the quality of anomalies, maar gebruik in plaats daarvan de volgende query om te zoeken naar anomalieën die door de oorspronkelijke regel zijn gegenereerd, evenals de dubbele regel.
Anomalies | where AnomalyTemplateId contains "<RuleId>"Plak de regel-id die u hebt gekopieerd uit de oorspronkelijke regel in plaats van
<RuleId>tussen de aanhalingstekens. De waarde vanAnomalyTemplateIdin zowel de oorspronkelijke als dubbele regel is identiek aan de waarde vanRuleIdin de oorspronkelijke regel.
Als u tevreden bent met de resultaten voor de aangepaste regel, gaat u terug naar het tabblad Afwijkingen , selecteert u de aangepaste regel, selecteert u de knop Bewerken en schakelt u deze op het tabblad Algemeen over van Flighting naar Production. De oorspronkelijke regel wordt automatisch gewijzigd in Flighting , omdat u niet tegelijkertijd twee versies van dezelfde regel in productie kunt hebben.
Volgende stappen
Lees meer over anomaliedetectie in Microsoft Sentinel:
- Hier vindt u achtergrondinformatie over aanpasbare afwijkingen.
- Bekijk de beschikbare anomalietypen in Microsoft Sentinel.
- Verken andere typen analyseregels.