Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel legt uit hoe je aangepaste detectieregels kunt bekijken, bewerken, uitvoeren, inschakelen, uitschakelen en verwijderen die zijn opgebouwd uit geavanceerde zoekopdrachten in Microsoft Defender XDR. Je kunt ook getriggerde waarschuwingen en reactieacties voor elke regel bekijken.
Beschikbare beheeracties voor aangepaste detectieregels
U kunt de lijst met bestaande aangepaste detectieregels bekijken, de eerdere uitvoeringen controleren en de geactiveerde waarschuwingen controleren. U kunt ook een regel op aanvraag uitvoeren, wijzigen of rechtstreeks vanuit de lijst een nieuwe aangepaste detectieregel maken.
Tip
Waarschuwingen die worden gegenereerd door aangepaste detecties, zijn beschikbaar via waarschuwingen en incident-API's. Zie Ondersteunde Microsoft Defender API's voor meer informatie.
Voor gebruikers die een Microsoft Sentinel-werkruimte hebben toegevoegd aan de geïntegreerde Microsoft Defender-portal, bevat de lijst met aangepaste detectieregels analyseregels. De secties Bestaande regels weergeven en regeldetails weergeven, regel wijzigen en regelsecties uitvoeren , zijn ook van toepassing op analyseregels, tenzij anders aangegeven.
Bestaande regels weergeven
Als u uw bestaande aangepaste detectieregels en analyseregels wilt bekijken, gaat u naar Hunting>Custom detection rules.
Als u rechtstreeks vanaf de pagina Aangepaste detectieregels een nieuwe aangepaste detectieregel wilt maken, selecteert u +Detectieregel maken. Als u +Detectieregel maken selecteert, wordt de wizard aangepaste detectieregel geopend, waar u de query, waarschuwingsdetails en antwoordacties kunt definiëren. Zie Aangepaste detectieregels maken voor meer informatie.
U kunt filteren op elke kolom door naar Filter toevoegen te gaan, de kolommen te selecteren waarop u wilt filteren en Toevoegen te selecteren. Selecteer voor elk van de gekozen kolommen de bijbehorende pil naast Filters:, selecteer de kolommen en vervolgens Toepassen.
Als u specifieke regels wilt zoeken, gaat u naar het zoekvak in de rechterbovenhoek van de pagina en voert u de naam of regel-id in van de regel die u zoekt.
Voor organisaties met meerdere werkruimten die meerdere werkruimten hebben toegevoegd aan Microsoft Defender, kunt u filteren op werkruimten met behulp van de kolommen Werkruimte-id of Werkruimtenaam.
De pagina bevat alle regels met de volgende uitvoeringsinformatie:
- Laatste uitvoering : wanneer een regel voor het laatst is uitgevoerd om te controleren op queryovereenkomsten en waarschuwingen te genereren
- Status van laatste uitvoering : of een regel is uitgevoerd (alleen voor aangepaste detectieregels)
- Volgende uitvoering : de volgende geplande uitvoering
- Status : of een regel is in- of uitgeschakeld
Regeldetails weergeven, regel wijzigen en regel uitvoeren
Als u uitgebreide informatie wilt weergeven over een aangepaste detectieregel of een analyseregel, gaat u naar Opsporing>aangepaste detectieregels en selecteert u vervolgens de naam van de regel. Vervolgens kunt u algemene informatie over de regel bekijken, waaronder informatie, de uitvoeringsstatus en het bereik. De pagina bevat ook de lijst met geactiveerde waarschuwingen en acties.
U kunt ook de volgende acties uitvoeren op de regel op de pagina regeldetails:
- Pagina detectieregel openen : hiermee opent u de pagina detectieregel om geactiveerde waarschuwingen weer te geven en acties te controleren (alleen voor aangepaste detectieregels)
- Uitvoeren : voert de regel onmiddellijk uit; hiermee wordt ook het interval voor de volgende uitvoering opnieuw ingesteld (alleen voor aangepaste detectieregels)
- Bewerken : hiermee opent u de regelwizard waar u de regelinstellingen en de query kunt wijzigen
- Query wijzigen : hiermee wordt de query rechtstreeks geopend in geavanceerde opsporing voor bewerken
- Inschakelen / Uitschakelen : hiermee kunt u de regel inschakelen of de uitvoering ervan stoppen
- Verwijderen : hiermee schakelt u de regel uit en verwijdert u deze definitief
- Opnemen of uitsluiten van correlatie : hiermee kunt u een analyseregel opnemen of uitsluiten van correlatie. Zie Correlatie-instellingen voor analyseregels beheren in Microsoft Defender XDR voor meer informatie.
Geactiveerde waarschuwingen weergeven en beheren
Ga in het scherm met regeldetails (Opsporing>aangepaste detecties>[regelnaam]) naar Geactiveerde waarschuwingen, waarin de waarschuwingen worden vermeld die worden gegenereerd door overeenkomsten met de regel. Selecteer een waarschuwing om gedetailleerde informatie hierover weer te geven en voer de volgende acties uit:
- De waarschuwing beheren door de status en classificatie ervan in te stellen (waar of onwaar)
- De waarschuwing koppelen aan een incident
- Voer de query uit die de waarschuwing bij geavanceerde opsporing heeft geactiveerd
Acties beoordelen
Ga in het scherm met regeldetails (Hunting>Aangepaste detecties>[regelnaam]) naar Geactiveerde acties, waar de acties worden weergegeven die op basis van treffers voor de regel zijn uitgevoerd.
Tip
Als u snel informatie wilt weergeven en actie wilt ondernemen op een item in een tabel, gebruikt u de selectiekolom [✓] aan de linkerkant van de tabel.
Verwante onderwerpen
- Overzicht van aangepaste detecties
- Overzicht van geavanceerd opsporen
- De geavanceerde opsporingsquerytaal leren
- Geavanceerde opsporingsquery's migreren vanuit Microsoft Defender voor Eindpunt
- Microsoft Graph-beveiligings-API voor aangepaste detecties
Tip
Wil je meer weten? Neem contact op met de Microsoft Beveiliging-community in onze Tech Community: Microsoft Defender XDR Tech Community.