Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł wyjaśnia, jak przeglądać, edytować, uruchamiać, włączać, wyłączać i usuwać niestandardowe reguły wykrywania oparte na zaawansowanych zapytaniach wyszukiwania w Microsoft Defender XDR. Możesz także przeglądać wywołane alerty i działania odpowiedzi dla każdej reguły.
Dostępne akcje zarządzania dla niestandardowych reguł detekcji
Możesz wyświetlić listę istniejących niestandardowych reguł wykrywania, sprawdzić ich wcześniejsze uruchomienia i przejrzeć alerty, które zostały wygenerowane. Możesz również uruchomić regułę na żądanie, zmodyfikować ją lub utworzyć nową niestandardową regułę wykrywania bezpośrednio z listy.
Wskazówka
Alerty generowane przez niestandardowe mechanizmy wykrywania są dostępne w interfejsach API alertów i incydentów. Aby uzyskać więcej informacji, zobacz Obsługiwane interfejsy API Microsoft Defender.
W przypadku użytkowników, którzy zintegrowali obszar roboczy Microsoft Sentinel w ujednoliconym portalu Microsoft Defender, lista reguł niestandardowego wykrywania obejmuje reguły analityczne. Sekcja Wyświetl istniejące reguły i Wyświetl szczegóły reguły, zmodyfikuj regułę i uruchom regułę ma również zastosowanie do reguł analizy, chyba że określono inaczej.
Wyświetlanie istniejących reguł
Aby wyświetlić istniejące niestandardowe reguły wykrywania i reguły analityczne, przejdź do pozycji Hunting>Niestandardowe reguły wykrywania.
Aby utworzyć nową regułę wykrywania niestandardowego bezpośrednio na stronie Niestandardowe reguły wykrywania , wybierz pozycję + Utwórz regułę wykrywania. Wybranie pozycji + Utwórz regułę wykrywania powoduje otwarcie kreatora reguły wykrywania niestandardowego, w którym można zdefiniować zapytanie, szczegóły alertu i akcje odpowiedzi. Aby uzyskać więcej informacji, zobacz Tworzenie niestandardowych reguł wykrywania.
Możesz filtrować dowolną kolumnę, przechodząc do pozycji Dodaj filtr, wybierając kolumny, dla którego chcesz filtrować, i wybierając pozycję Dodaj. Dla każdej z wybranych kolumn wybierz odpowiedni element obok Filtry:, zaznacz kolumny, a następnie wybierz Zastosuj.
Aby wyszukać określone reguły, przejdź do pola wyszukiwania w prawym górnym rogu strony i wprowadź nazwę lub identyfikator reguły, którego szukasz.
W przypadku organizacji z wieloma obszarami roboczymi, które dołączyły wiele obszarów roboczych do Microsoft Defender, można filtrować pod kątem obszarów roboczych przy użyciu kolumn Identyfikator obszaru roboczego lub Nazwa obszaru roboczego.
Na stronie wymieniono wszystkie reguły z następującymi informacjami o przebiegu:
- Ostatnie uruchomienie — kiedy reguła została ostatnio uruchomiona, aby sprawdzić dopasowania zapytań i wygenerować alerty
- Stan ostatniego uruchomienia — czy reguła została pomyślnie uruchomiona (tylko w przypadku niestandardowych reguł wykrywania)
- Następne uruchomienie – następne zaplanowane uruchomienie
- Stan — czy reguła została włączona, czy wyłączona
Wyświetlanie szczegółów reguły, modyfikowanie reguły i uruchamianie reguły
Aby wyświetlić szczegółowe informacje o niestandardowej regule wykrywania lub regule analitycznej, przejdź do Hunting>Custom detection rules, a następnie wybierz nazwę reguły. Następnie można wyświetlić ogólne informacje o regule, w tym informacje, jej stan uruchomienia i zakres. Strona zawiera również listę wyzwolonych alertów i akcji.
Możesz również wykonać następujące działania dla reguły na stronie szczegółów reguły:
- Otwórz stronę reguły wykrywania — otwiera stronę reguły wykrywania, aby wyświetlić wywołane alerty i przejrzeć działania (tylko w przypadku niestandardowych reguł wykrywania)
- Uruchom — uruchamia regułę natychmiast; Spowoduje to również zresetowanie interwału dla następnego uruchomienia (tylko w przypadku niestandardowych reguł wykrywania)
- Edytuj — otwiera kreatora reguł, w którym można modyfikować ustawienia reguł i zapytanie
- Modyfikowanie zapytania — otwiera zapytanie bezpośrednio w zaawansowanym wyszukiwaniu do edycji
- Włącz / Wyłącz — umożliwia włączenie reguły lub zatrzymanie jej działania
- Usuwanie — wyłącza regułę i trwale ją usuwa
- Uwzględnianie lub wykluczanie z korelacji — umożliwia dołączanie lub wykluczanie reguły analizy z korelacji. Aby uzyskać więcej informacji, zobacz Zarządzanie ustawieniami korelacji reguł analizy w Microsoft Defender XDR.
Wyświetlanie wyzwolonych alertów i zarządzanie nimi
Na ekranie szczegółów reguły (Hunting>Niestandardowe wykrycia>[Nazwa reguły]) przejdź do pozycji Wywołane alerty, gdzie są wyświetlane alerty generowane przez dopasowania do reguły. Wybierz alert, aby wyświetlić szczegółowe informacje na jego temat i wykonać następujące akcje:
- Zarządzanie alertem przez ustawienie jego stanu i klasyfikacji (alert true lub false)
- Łączenie alertu ze zdarzeniem
- Uruchom zapytanie, które spowodowało alert, w funkcji Zaawansowane wyszukiwanie zagrożeń
Przejrzyj akcje
Na ekranie szczegółów reguły (Hunting>Wykrywanie niestandardowe>[Rule name]) przejdź do pozycji Wyzwolone akcje, która zawiera listę akcji wykonywanych na podstawie dopasowań do reguły.
Wskazówka
Aby szybko wyświetlać informacje i podejmować działania względem elementu w tabeli, użyj kolumny wyboru [}] po lewej stronie tabeli.
Treści powiązane
- Wykrywanie niestandardowe — omówienie
- Omówienie zaawansowanego wyszukiwania zagrożeń
- Poznaj język zapytań zaawansowanego wyszukiwania zagrożeń
- Migracja zapytań zaawansowanego wyszukiwania zagrożeń z Microsoft Defender dla punktu końcowego
- Interfejs API zabezpieczeń Microsoft Graph na potrzeby niestandardowych wykryć
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.