Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak dołączyć lub wykluczyć reguły analizy z aparatu korelacji Microsoft Defender XDR. Uwzględnianie lub wykluczanie reguł analitycznych z korelacji pomaga organizacjom migrującym z usługi Microsoft Sentinel zachować przewidywalne działanie incydentów i zapewnić zgodność z istniejącymi przepływami pracy automatyzacji.
Omówienie
Microsoft Defender grupuje wiele alertów i incydentów w ujednolicone historie ataków. Chociaż ta funkcja zapewnia zaawansowane szczegółowe informacje o zabezpieczeniach, może prowadzić do nieoczekiwanego zachowania organizacji migrujących z Microsoft Sentinel, gdzie zdarzenia są statyczne i określane wyłącznie przez konfiguracje reguł analizy.
Domyślnie podczas pierwszego wdrażania usługi Microsoft Defender wszystkie reguły analityczne są wyłączone na poziomie dzierżawy. W zależności od potrzeb organizacji można zmienić to ustawienie, aby włączyć korelację dla wszystkich reguł analizy i wykluczyć tylko określone reguły lub wykluczyć wszystkie reguły analizy i dodać określone reguły korelacji.
Wykluczając reguły analizy z korelacji, możesz upewnić się, że alerty generowane przez te reguły pomijają aparat korelacji i grupują zdarzenia dokładnie tak, jak w Microsoft Sentinel — tylko w oparciu o konfigurację grupowania reguły analizy.
Aby uzyskać więcej informacji na temat sposobu działania korelacji w Microsoft Defender, zobacz Korelacja alertów i scalanie zdarzeń w portalu Microsoft Defender.
Wymagania wstępne
Aby zarządzać wykluczeniami reguł analizy z korelacji, potrzebne są następujące uprawnienia:
Microsoft Sentinel Contributor Ta rola Azure pozwala zarządzać danymi z przestrzeni roboczej Microsoft Sentinel, w tym alertami i detekcjami.
Jak działa wykluczenie
W zależności od ustawień dzierżawy można wykluczyć z korelacji wszystkie lub tylko określone reguły analizy.
Po wykluczeniu reguły analizy z korelacji:
- Każdy alert wygenerowany przez tę regułę pomija aparat korelacji.
- Alerty są grupowane w incydenty wyłącznie na podstawie konfiguracji grupowania reguły analitycznej.
- Zachowanie odpowiada sposobowi tworzenia zdarzeń w Microsoft Sentinel.
- Reguła działa niezależnie od logiki korelacji, która zwykle tworzy scenariusze ataków.
Konfigurowanie ustawień domyślnych zachowania korelacji zdarzeń
Ustaw domyślne zachowanie korelacji incydentów dla alertów i incydentów generowanych przez reguły analityczne w całej dzierżawie. Domyślne ustawienie korelacji incydentów dla dzierżawcy określa, czy Microsoft Defender uwzględnia w swoim aparacie korelacji wszystkie reguły analityczne, dla których zachowanie korelacji incydentów nie zostało jawnie skonfigurowane.
Aby skonfigurować domyślne zachowanie korelacji zdarzeń dla dzierżawy, w menu nawigacji portalu Defender przejdź do System>Ustawienia>Microsoft Defender XDR>Reguły>Korelacja zdarzeń i włącz lub wyłącz ustawienie Domyślne ustawienie korelacji zdarzeń.
Ważna
Domyślne ustawienie korelacji Incydentów jest domyślnie wyłączone.
Możesz nadpisać domyślne zachowanie poszczególnych reguł, dodając tag opisu. Gdy wyłączysz domyślne ustawienie zachowania korelacji incydentów, Microsoft Defender wyklucza wszystkie reguły analityczne z korelacji, chyba że wyraźnie dodasz regułę, dodając #INC_CORR# do jej opisu tag (include correlation). Gdy włączysz domyślne ustawienie korelacji Incydentów, Defender koreluje wszystkie reguły analityczne, chyba że wyraźnie ustawisz je tak, by je wykluczać przez dodanie tagu#DONT_CORR#.
Zarządzanie zachowaniem korelacji reguły przy użyciu interfejsu użytkownika
Możesz dołączyć lub wykluczyć określoną regułę analizy z korelacji przy użyciu kreatora reguł analizy.
Przejdź do portalu Microsoft Defender i zaloguj się.
Przejdź do kreatora reguł analizy.
Na karcie Ogólne kreatora reguł wprowadź nazwę i opis.
Na karcie Ustawianie logiki reguły skonfiguruj logikę reguły zgodnie z potrzebami.
Na karcie Ustawienia zdarzenia wybierz dowolne z następujących ustawień w polu listy rozwijanej Korelacja zdarzeń :
- Domyślne ustawienie dzierżawy — użyj ustawienia zachowania korelacji incydentów na poziomie dzierżawy
- Włączone — uwzględnij regułę analizy dla korelacji
- Wyłączone — wykluczanie reguły analizy z korelacji
Gdy uwzględnisz lub wykluczysz regułę za pomocą przełącznika w interfejsie użytkownika, tag #INC_CORR# lub #DONT_CORR# jest automatycznie dodawany na początku opisu reguły.
Widok reguł analizy zawiera teraz kolumnę stanu korelacji, dzięki czemu można łatwo zobaczyć, które reguły są dołączone lub wykluczone, i filtrować listę, aby wyświetlić reguły w określonym stanie.
Ręcznie zarządzaj zachowaniem korelacji reguły
Możesz ręcznie dodać lub usunąć tagi #INC_CORR# i #DONT_CORR# , aby kontrolować stan korelacji reguły analizy.
Ręczne dodawanie tagu
Aby ręcznie ustawić stan korelacji reguły, dodaj odpowiedni tag na początku opisu reguły.
- Otwórz regułę analizy w trybie edycji.
- W polu Opis reguły dodaj
#INC_CORR#lub#DONT_CORR#na samym początku tekstu. - Zapisz regułę.
Zarządzanie zachowaniem korelacji za pośrednictwem interfejsu API
Możesz programowo kontrolować stan wykluczania reguł analizy, dodając lub usuwając #INC_CORR# tag lub #DONT_CORR# za pośrednictwem interfejsu API analizy.
Aby zmodyfikować stan korelacji reguły:
- Użyj interfejsu API Microsoft Defender XDR, aby pobrać bieżącą konfigurację reguły.
- Dodaj lub usuń
#INC_CORR#tag lub#DONT_CORR#na początku pola opisu reguły. - Zaktualizuj regułę przy użyciu interfejsu API.
Aby uzyskać więcej informacji na temat korzystania z interfejsu API Microsoft Defender, zobacz omówienie interfejsów API Microsoft Defender.
Ważne kwestie dotyczące ustawień korelacji reguł analitycznych
Podczas korzystania z wykluczenia korelacji należy pamiętać o następujących kwestiach:
Stan korelacji zawsze odpowiada tagowi. Jeśli na przykład wykluczysz regułę przy użyciu przełącznika interfejsu użytkownika, a następnie ręcznie usuniesz
#DONT_CORR#tag z opisu, stan korelacji reguły powróci do włączonej korelacji.Nawet jeśli wykluczysz regułę z korelacji, jeśli zdefiniujesz regułę analizy z tytułem dynamicznym, tytuł zdarzenia w portalu usługi Defender może różnić się od tytułu w Microsoft Sentinel. Tytuł w Microsoft Sentinel to tytuł pierwszego alertu, a w usłudze Defender stosowana jest wspólna taktyka MITRE dla wszystkich alertów.
Zmiana stanu korelacji reguły nie wpływa na alerty utworzone przed zmianą. Alerty otrzymują stan korelacji podczas tworzenia, a ten stan pozostaje statyczny.
Aparat korelacji został zaprojektowany tak, aby tworzyć kompletne scenariusze ataków i znacząco pomaga analitykom centrum operacji zabezpieczeń (SOC) zrozumieć ataki i efektywnie reagować. Wykluczaj reguły z korelacji tylko wtedy, gdy jest to konieczne dla określonych wymagań biznesowych lub operacyjnych.
Reguły formatowania tagów:
-
Nie uwzględnia wielkość liter — można użyć dowolnej kombinacji wielkich i małych liter (na przykład
#dont_corr#lub#DONT_CORR#). - Odstępy są elastyczne — możesz dodać dowolną liczbę spacji między tagiem a resztą opisu lub w ogóle nie spacje.
- Musi być na początku — tag musi być wyświetlany na początku pola opisu.
Na przykład następujące opisy są prawidłowe:
- #DONT_CORR# Ta reguła wykrywa podejrzane próby logowania
- #dont_corr# Ta reguła monitoruje modyfikacje plików
- #DONT_CORR#Ta reguła nie ma spacji po tagu
-
Nie uwzględnia wielkość liter — można użyć dowolnej kombinacji wielkich i małych liter (na przykład
Treści powiązane
- Korelacja alertów i scalanie zdarzeń w portalu Microsoft Defender
- Tworzenie niestandardowych reguł wykrywania
- Zarządzanie wykrywaniem niestandardowym
- Zarządzanie zdarzeniami w Microsoft Defender
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.