Wykrywanie niestandardowe — omówienie

Dzięki wykrywaniu niestandardowemu można proaktywnie monitorować różne zdarzenia i stany systemu oraz reagować na nie, w tym na podejrzenie naruszenia zabezpieczeń i błędnie skonfigurowane punkty końcowe. Wykrywanie niestandardowe to dostosowywalne reguły wykrywania, które automatycznie wyzwalają alerty i akcje reagowania.

Wykrywanie niestandardowe współpracuje z zaawansowanym wyszukiwaniem zagrożeń, które zapewnia zaawansowany, elastyczny język zapytań, który obejmuje szeroki zestaw informacji o zdarzeniach i systemach z sieci. Można je ustawić tak, aby były uruchamiane w regularnych odstępach czasu, generując alerty i podejmując akcje reagowania za każdym razem, gdy występują dopasowania. Niestandardowe reguły wykrywania można tworzyć za pomocą zaawansowanego edytora zapytań wyszukiwania zagrożeń lub bezpośrednio z listy niestandardowych reguł wykrywania.

Niestandardowe reguły wykrywania zapewniają:

  • Alerty dotyczące wykryć opartych na regułach utworzonych na podstawie zaawansowanych zapytań wyszukiwania
  • Akcje automatycznej odpowiedzi

Optymalizacja zapytań w niestandardowych regułach wykrywania jest ważna w unikaniu limitów czasu i zapewnianiu wydajności. Dostępnych jest kilka materiałów zawierających wskazówki dotyczące optymalizacji zapytań, opisane w artykule Advanced hunting query best practices.

Zarządzanie wykrywaniami niestandardowymi jako kodem (wersja zapoznawcza)

Niestandardowymi regułami wykrywania można zarządzać jako kodem w repozytorium usługi GitHub lub Azure DevOps przy użyciu rozszerzenia rozwiązania zabezpieczające firmy Microsoft BICEP. Wdróż niestandardowe wykrycia za pomocą repozytoriów Microsoft Sentinel na potrzeby automatycznej synchronizacji lub użyj interfejsu wiersza polecenia BICEP dla potoków niestandardowych. Aby uzyskać więcej informacji, zobacz Wdrażanie niestandardowych reguł wykrywania jako kodu.

Zobacz też

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.