Zarządzanie istniejącymi niestandardowymi regułami wykrywania

Ten artykuł wyjaśnia, jak przeglądać, edytować, uruchamiać, włączać, wyłączać i usuwać niestandardowe reguły wykrywania oparte na zaawansowanych zapytaniach wyszukiwania w Microsoft Defender XDR. Możesz także przeglądać wywołane alerty i działania odpowiedzi dla każdej reguły.

Dostępne akcje zarządzania dla niestandardowych reguł detekcji

Możesz wyświetlić listę istniejących niestandardowych reguł wykrywania, sprawdzić ich wcześniejsze uruchomienia i przejrzeć alerty, które zostały wygenerowane. Możesz również uruchomić regułę na żądanie, zmodyfikować ją lub utworzyć nową niestandardową regułę wykrywania bezpośrednio z listy.

Wskazówka

Alerty generowane przez niestandardowe mechanizmy wykrywania są dostępne w interfejsach API alertów i incydentów. Aby uzyskać więcej informacji, zobacz Obsługiwane interfejsy API Microsoft Defender.

W przypadku użytkowników, którzy zintegrowali obszar roboczy Microsoft Sentinel w ujednoliconym portalu Microsoft Defender, lista reguł niestandardowego wykrywania obejmuje reguły analityczne. Sekcja Wyświetl istniejące reguły i Wyświetl szczegóły reguły, zmodyfikuj regułę i uruchom regułę ma również zastosowanie do reguł analizy, chyba że określono inaczej.

Wyświetlanie istniejących reguł

Aby wyświetlić istniejące niestandardowe reguły wykrywania i reguły analityczne, przejdź do pozycji Hunting>Niestandardowe reguły wykrywania.

Zrzut ekranu przedstawiający stronę Niestandardowe reguły wykrywania w portalu Microsoft Defender.

Aby utworzyć nową regułę wykrywania niestandardowego bezpośrednio na stronie Niestandardowe reguły wykrywania , wybierz pozycję + Utwórz regułę wykrywania. Wybranie pozycji + Utwórz regułę wykrywania powoduje otwarcie kreatora reguły wykrywania niestandardowego, w którym można zdefiniować zapytanie, szczegóły alertu i akcje odpowiedzi. Aby uzyskać więcej informacji, zobacz Tworzenie niestandardowych reguł wykrywania.

Możesz filtrować dowolną kolumnę, przechodząc do pozycji Dodaj filtr, wybierając kolumny, dla którego chcesz filtrować, i wybierając pozycję Dodaj. Dla każdej z wybranych kolumn wybierz odpowiedni element obok Filtry:, zaznacz kolumny, a następnie wybierz Zastosuj.

Aby wyszukać określone reguły, przejdź do pola wyszukiwania w prawym górnym rogu strony i wprowadź nazwę lub identyfikator reguły, którego szukasz.

W przypadku organizacji z wieloma obszarami roboczymi, które dołączyły wiele obszarów roboczych do Microsoft Defender, można filtrować pod kątem obszarów roboczych przy użyciu kolumn Identyfikator obszaru roboczego lub Nazwa obszaru roboczego.

Na stronie wymieniono wszystkie reguły z następującymi informacjami o przebiegu:

  • Ostatnie uruchomienie — kiedy reguła została ostatnio uruchomiona, aby sprawdzić dopasowania zapytań i wygenerować alerty
  • Stan ostatniego uruchomienia — czy reguła została pomyślnie uruchomiona (tylko w przypadku niestandardowych reguł wykrywania)
  • Następne uruchomienie – następne zaplanowane uruchomienie
  • Stan — czy reguła została włączona, czy wyłączona

Wyświetlanie szczegółów reguły, modyfikowanie reguły i uruchamianie reguły

Aby wyświetlić szczegółowe informacje o niestandardowej regule wykrywania lub regule analitycznej, przejdź do Hunting>Custom detection rules, a następnie wybierz nazwę reguły. Następnie można wyświetlić ogólne informacje o regule, w tym informacje, jej stan uruchomienia i zakres. Strona zawiera również listę wyzwolonych alertów i akcji.

Zrzut ekranu strony szczegółów niestandardowej reguły wykrywania w portalu Microsoft Defender.

Możesz również wykonać następujące działania dla reguły na stronie szczegółów reguły:

  • Otwórz stronę reguły wykrywania — otwiera stronę reguły wykrywania, aby wyświetlić wywołane alerty i przejrzeć działania (tylko w przypadku niestandardowych reguł wykrywania)
  • Uruchom — uruchamia regułę natychmiast; Spowoduje to również zresetowanie interwału dla następnego uruchomienia (tylko w przypadku niestandardowych reguł wykrywania)
  • Edytuj — otwiera kreatora reguł, w którym można modyfikować ustawienia reguł i zapytanie
  • Modyfikowanie zapytania — otwiera zapytanie bezpośrednio w zaawansowanym wyszukiwaniu do edycji
  • Włącz / Wyłącz — umożliwia włączenie reguły lub zatrzymanie jej działania
  • Usuwanie — wyłącza regułę i trwale ją usuwa
  • Uwzględnianie lub wykluczanie z korelacji — umożliwia dołączanie lub wykluczanie reguły analizy z korelacji. Aby uzyskać więcej informacji, zobacz Zarządzanie ustawieniami korelacji reguł analizy w Microsoft Defender XDR.

Wyświetlanie wyzwolonych alertów i zarządzanie nimi

Na ekranie szczegółów reguły (Hunting>Niestandardowe wykrycia>[Nazwa reguły]) przejdź do pozycji Wywołane alerty, gdzie są wyświetlane alerty generowane przez dopasowania do reguły. Wybierz alert, aby wyświetlić szczegółowe informacje na jego temat i wykonać następujące akcje:

  • Zarządzanie alertem przez ustawienie jego stanu i klasyfikacji (alert true lub false)
  • Łączenie alertu ze zdarzeniem
  • Uruchom zapytanie, które spowodowało alert, w funkcji Zaawansowane wyszukiwanie zagrożeń

Przejrzyj akcje

Na ekranie szczegółów reguły (Hunting>Wykrywanie niestandardowe>[Rule name]) przejdź do pozycji Wyzwolone akcje, która zawiera listę akcji wykonywanych na podstawie dopasowań do reguły.

Wskazówka

Aby szybko wyświetlać informacje i podejmować działania względem elementu w tabeli, użyj kolumny wyboru [}] po lewej stronie tabeli.

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.