Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dzięki wykrywaniu niestandardowemu można proaktywnie monitorować różne zdarzenia i stany systemu oraz reagować na nie, w tym na podejrzenie naruszenia zabezpieczeń i błędnie skonfigurowane punkty końcowe. Wykrywanie niestandardowe to dostosowywalne reguły wykrywania, które automatycznie wyzwalają alerty i akcje reagowania.
Wykrywanie niestandardowe współpracuje z zaawansowanym wyszukiwaniem zagrożeń, które zapewnia zaawansowany, elastyczny język zapytań, który obejmuje szeroki zestaw informacji o zdarzeniach i systemach z sieci. Można je ustawić tak, aby były uruchamiane w regularnych odstępach czasu, generując alerty i podejmując akcje reagowania za każdym razem, gdy występują dopasowania. Niestandardowe reguły wykrywania można tworzyć za pomocą zaawansowanego edytora zapytań wyszukiwania zagrożeń lub bezpośrednio z listy niestandardowych reguł wykrywania.
Niestandardowe reguły wykrywania zapewniają:
- Alerty dotyczące wykryć opartych na regułach utworzonych na podstawie zaawansowanych zapytań wyszukiwania
- Akcje automatycznej odpowiedzi
Optymalizacja zapytań w niestandardowych regułach wykrywania jest ważna w unikaniu limitów czasu i zapewnianiu wydajności. Dostępnych jest kilka materiałów zawierających wskazówki dotyczące optymalizacji zapytań, opisane w artykule Advanced hunting query best practices.
Zarządzanie wykrywaniami niestandardowymi jako kodem (wersja zapoznawcza)
Niestandardowymi regułami wykrywania można zarządzać jako kodem w repozytorium usługi GitHub lub Azure DevOps przy użyciu rozszerzenia rozwiązania zabezpieczające firmy Microsoft BICEP. Wdróż niestandardowe wykrycia za pomocą repozytoriów Microsoft Sentinel na potrzeby automatycznej synchronizacji lub użyj interfejsu wiersza polecenia BICEP dla potoków niestandardowych. Aby uzyskać więcej informacji, zobacz Wdrażanie niestandardowych reguł wykrywania jako kodu.
Zobacz też
- Tworzenie niestandardowych reguł wykrywania i zarządzanie nimi
- Zaawansowane najlepsze rozwiązania dotyczące zapytań dotyczących wyszukiwania zagrożeń
- Migrowanie zaawansowanych zapytań dotyczących wyszukiwania zagrożeń z Ochrona punktu końcowego w usłudze Microsoft Defender
- Interfejs API zabezpieczeń programu Microsoft Graph na potrzeby wykrywania niestandardowego
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.