Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Belangrijk
Sommige informatie in dit artikel heeft betrekking op een vooraf uitgebracht product dat aanzienlijk kan worden gewijzigd voordat het commercieel wordt uitgebracht. Microsoft geeft geen garanties, expliciet of impliciet, met betrekking tot de informatie die hier wordt verstrekt.
Met aangepaste regels voor gegevensverzameling kunt u specifieke eindpunten vastleggen buiten de standaardtelemetrie en deze verzenden naar Microsoft Sentinel voor geavanceerde opsporing en onderzoek. Dit artikel helpt u bij het maken, bewerken, bewaken en verwijderen van deze regels in de Microsoft Defender-portal.
Tip
Voordat u aangepaste verzamelingsregels maakt, raadpleegt u Aangepaste gegevensverzameling om te begrijpen wanneer en waarom u deze functie gebruikt.
Vereisten
Zorg ervoor dat u beschikt over:
| Vereiste | Details |
|---|---|
| Licentie | Plan 2 voor Microsoft Defender voor Eindpunt |
| Microsoft Sentinel werkruimte | Verbonden Microsoft Sentinel werkruimte (vereist voor aangepaste gegevensopslag en query's); momenteel beperkt tot één Sentinel werkruimte per tenant voor aangepaste gegevensverzameling |
| Dynamische tags | geconfigureerd in Asset Rule Management en ten minste één keer uitvoeren; handmatige (statische) tags worden niet ondersteund |
| Ondersteunde besturingssystemen | • Windows 10 en 11 (minimaal clientversie 10.8805; Windows 10 vereist ESU-inschrijving) • Windows Server 2019 en hoger |
| Kostenoverwegingen | Aangepaste gegevensverzameling is opgenomen in Defender for Endpoint Plan 2; gegevensopname in Microsoft Sentinel brengt kosten in rekening op basis van uw Sentinel facturering |
Belangrijk
Zelfs als u een verbonden Microsoft Sentinel werkruimte hebt, moet u de werkruimte selecteren bij het maken van aangepaste regels voor gegevensverzameling.
Prestaties en beperkingen
De volgende limieten en operationele kenmerken zijn van toepassing op aangepaste regels voor gegevensverzameling:
- Elke regel kan maximaal 75.000 gebeurtenissen per apparaat per voortschrijdend venster van 24 uur vastleggen
- Wanneer een apparaat de drempelwaarde bereikt, stopt de telemetrie voor die regel totdat het venster opnieuw wordt ingesteld
- Regelimplementatie duurt meestal 20 minuten tot 1 uur
- Aangepaste verzameling werkt naast de standaardconfiguratie zonder interferentie
Beveiligingsoverwegingen
Houd rekening met deze gevolgen voor de beveiliging voordat u regels maakt:
| Overweging | Details | Aanbeveling |
|---|---|---|
| Impact van het regelbereik | Te brede regels genereren grote gegevensvolumes, waardoor de kosten toenemen en analyse moeilijk wordt | Balanceer specificiteit met dekking door regels te herhalen en te verfijnen op basis van de eerste resultaten |
| Te smalle regels | Kan belangrijke beveiligingsevenementen missen | Testen met testgroepen en controleren op hiaten in de dekking |
| Prestatieoverwegingen | Elk apparaat heeft een limiet van 75.000 gebeurtenissen per regel per dag | Gebruik meerdere gerichte regels in plaats van één te brede regel; regels zorgvuldig richten op apparaten waar bewaking essentieel is |
| Teststrategie | Het implementeren van regels zonder testen kan leiden tot onverwachte kosten of gemiste gebeurtenissen | 1. Begin met een kleine testgroep (5-10 apparaten) 2. Bewaak het gegevensvolume en de kwaliteit van de gebeurtenis gedurende 24-48 uur 3. Voorwaarden verfijnen op basis van resultaten 4. Geleidelijk uitbreiden naar grotere apparaatgroepen 5. Bekijk regelmatig metrische gegevens over kosten en prestaties |
Regels maken
Navigeer in de Microsoft Defender-portal naar Instellingen>Eindpuntregels>>Aangepaste gegevensverzameling.
Als u uw Microsoft Sentinel werkruimte wilt onboarden, selecteert u rechtsboven de naam van de Microsoft Sentinel werkruimte.
Selecteer uw werkruimte op de pagina Werkruimtebereik .
Opmerking
U moet in deze fase de werkruimte selecteren, zelfs als u al een verbonden Microsoft Sentinel werkruimte hebt.
Selecteer Regel maken. Typ in de sectie Algemene informatie een regelnaam en beschrijving en selecteer Volgende.
In de sectie Regel maken :
- Selecteer uit welke tabel u gegevens wilt verzamelen. Zie Ondersteunde gebeurtenistabellen voor meer informatie.
- Selecteer de actie waarvoor u gegevens wilt verzamelen.
- Voeg regelvoorwaarden toe om de gegevens nog verder te filteren. U kunt meerdere voorwaarden toevoegen om de gegevensverzameling te verfijnen. Regelvoorwaarden zijn gebaseerd op de geselecteerde tabel. Zie de betreffende tabelkoppeling onder Ondersteunde gebeurtenistabellen voor meer informatie.
Selecteer Volgende.
Selecteer in de sectie Regelbereik definiëren of u gegevens wilt verzamelen van alle toepasselijke clientapparaten of van specifieke apparaten met dynamische tags. Zie Dynamische regels maken voor apparaten in assetregelbeheer voor meer informatie.
Opmerking
Aangepaste gegevensverzameling ondersteunt alleen dynamische tags.
Controleer in de sectie Controleren en voltooien uw regelinstellingen en selecteer Verzenden.
Het kan tot een uur duren voordat de regel is geïmplementeerd op de doelapparaten.
Bewaken en problemen oplossen
Nadat u aangepaste regels voor gegevensverzameling hebt geïmplementeerd, controleert u hoe deze problemen uitvoeren en oplossen.
Regelimplementatie controleren
Als u wilt controleren of een regel gegevens verzamelt van een specifiek apparaat, gebruikt u de volgende KQL-query om alle aangepaste gebeurtenistabellen te doorzoeken bij geavanceerde opsporing, het hulpprogramma op basis van query's in Microsoft Defender voor het onderzoeken van apparaatgegevens en controleert u of de regel gebeurtenissen genereert:
search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc
Veelvoorkomende problemen en oplossingen
De volgende tabel bevat veelvoorkomende problemen met regels voor het verzamelen van aangepaste gegevens en hoe u deze kunt oplossen:
| Probleem | Mogelijke oorzaak | Oplossing |
|---|---|---|
| Geen gebeurtenissen verzameld | Regel nog niet geïmplementeerd | Wacht maximaal 1 uur voor de implementatie; regelstatus controleren in de portal |
| Geen gebeurtenissen verzameld | Apparaat is niet correct geselecteerd | Controleer of de dynamische tag is toegepast op het apparaat en of de tagregel is uitgevoerd in Asset Rule Management |
| Het verzamelen van gebeurtenissen is gestopt | 75.000 gebeurtenislimiet bereikt | Bekijk de voorwaarden voor regels om deze specifieker te maken; wacht tot het 24-uursvenster opnieuw is ingesteld |
| Onverwachte apparaten die gegevens verzamelen | Dynamische tag op grote schaal toegepast | Tagregels controleren in Asset Rule Management; doelcriteria verfijnen |
| Regel niet zichtbaar op apparaat | Apparaat voldoet niet aan de vereisten van het besturingssysteem | Controleer of de clientversie en de versie van het besturingssysteem voldoen aan minimale vereisten (Windows 10/11 versie 10.8805+, Windows Server 2019+) |
| Aangepaste collectie wordt niet geïnitialiseerd | EDR-uitsluitingen kunnen het verzamelen verhinderen | Controleren op EDR-uitsluitingen op doelpaden of -processen; opnieuw opstarten van het apparaat is mogelijk vereist als de aangepaste verzameling niet wordt geïnitialiseerd |
| Tags worden niet bijgewerkt | Dynamische tags zijn de laatste tijd niet uitgevoerd | Dynamische tags worden ongeveer elk uur bijgewerkt—controleer Laatste uitvoeringstijd in Asset Rule Management |
Regelprestaties controleren
Gebruik de volgende controles om de prestaties van regels te controleren:
- Gebeurtenisvolume controleren: query's uitvoeren op aangepaste gebeurtenistabellen om te zien hoeveel gebeurtenissen elke regel verzamelt
- De status van de verzameling controleren: controleer of apparaten de limiet van 75.000 gebeurtenissen per regel per dag naderen
- Doel valideren: zorg ervoor dat regels worden geïmplementeerd op de juiste apparaten op basis van uw dynamische tags
Alle gebeurtenissen verzamelen om te testen
Alle gebeurtenissen uit een specifieke tabel verzamelen (voor testen of uitgebreide bewaking):
- Een regel maken met de gewenste tabel
- Alle beschikbare acties selecteren
- Voeg een voorwaarde toe die altijd waar is, zoals:
- Voor netwerkevenementen:
RemotePort not equals 0 - Voor bestandsevenementen:
FileName not equals "" - Voor proces gebeurtenissen:
ProcessCommandLine not equals ""
- Voor netwerkevenementen:
- Richt u eerst op een kleine testgroep vanwege een hoog gegevensvolume
Waarschuwing
Het verzamelen van alle gebeurtenissen genereert zeer grote gegevensvolumes en kan snel de limiet van 75.000 gebeurtenissen per apparaat bereiken. Gebruik uitgebreide verzameling alleen voor test- of specifieke onderzoeksdoeleinden op een klein aantal apparaten.
Regels beheren
Een regel bewerken
Een bestaande regel voor het verzamelen van aangepaste gegevens bewerken:
- Navigeer naar Instellingen>Eindpuntregels>>Aangepaste gegevensverzameling
- Selecteer de regel die u wilt bewerken
- Selecteer Bewerken
- Regelinstellingen zo nodig wijzigen (naam, beschrijving, tabel, acties, voorwaarden of apparaattargeting)
- Selecteer Verzenden
Wijzigingen worden binnen 20 minuten tot 1 uur van kracht op doelapparaten.
Een regel in- of uitschakelen
Een regel voor het verzamelen van aangepaste gegevens in- of uitschakelen:
- Selecteer in Aangepaste gegevensverzameling de regel
- Schakel het selectievakje Inschakelen onder de regelbeschrijving in of uit
Wanneer u een regel uitschakelt, stopt het verzamelen van gegevens op alle doelapparaten tijdens de volgende agent-check-in (meestal binnen enkele minuten tot 1 uur).
Een regel verwijderen
Belangrijk
Het verwijderen van een regel is permanent en kan niet ongedaan worden gemaakt. Historische gegevens in Microsoft Sentinel blijven beschikbaar, maar nieuwe verzameling stopt onmiddellijk.
Gebruik de volgende stappen om een regel voor het verzamelen van aangepaste gegevens definitief te verwijderen:
- Selecteer in Aangepaste gegevensverzameling de regel
- Selecteer Verwijderen
- Verwijdering bevestigen
Volgende stappen
- Overzicht van aangepaste gegevensverzameling: mogelijkheden controleren en wanneer u aangepaste verzameling moet gebruiken
- Apparaattags en doelapparaten maken en beheren: meer informatie over hoe tags apparaattargeting op schaal mogelijk maken
- Geavanceerde opsporing: query's uitvoeren op aangepaste gebeurtenistabellen in Microsoft Sentinel