Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como visualizar, editar, executar, ativar, desativar e excluir regras de detecção personalizadas criadas a partir de consultas avançadas de caça no Microsoft Defender XDR. Você também pode revisar alertas acionados e ações de resposta para cada regra.
Ações de gerenciamento disponíveis para regras de detecção personalizadas
Você pode ver a lista de regras personalizadas de detecção existentes, verificar suas execuções anteriores e revisar os alertas que foram disparados. Também pode executar uma regra a pedido, modificá-la ou criar uma nova regra de deteção personalizada diretamente a partir da lista.
Dica
Os alertas gerados por detecções personalizadas estão disponíveis nas APIs de alertas e de incidentes. Para obter mais informações, consulte APIs de Microsoft Defender com suporte.
Para os utilizadores que integraram uma área de trabalho Microsoft Sentinel no portal de Microsoft Defender unificado, a lista de regras de deteção personalizadas inclui regras de análise. As seções Exibir regras existentes e Exibir regra, modificar regra e executar regras também se aplicam às regras de análise, a menos que indicado de outra forma.
Exibir as regras existentes
Para ver suas regras de detecção personalizadas existentes e regras de análise, vá para Hunting>Regras de detecção personalizadas.
Para criar uma nova regra de detecção personalizada diretamente na página Regras de detecção personalizadas , selecione + Criar regra de detecção. Selecionar + Criar regra de detecção abre o assistente de regra de detecção personalizada em que você pode definir a consulta, os detalhes do alerta e as ações de resposta. Para obter mais informações, veja Criar regras de deteção personalizadas.
Pode filtrar por qualquer coluna ao aceder a Adicionar filtro, selecionar as colunas que pretende filtrar e selecionar Adicionar. Para cada uma das colunas escolhidas, selecione o comprimido correspondente junto a Filtros:, selecione as colunas e, em seguida, Aplicar.
Para procurar regras específicas, aceda à caixa de pesquisa no canto superior direito da página e introduza o nome ou ID da regra que procura.
Para organizações de várias áreas de trabalho que integraram várias áreas de trabalho para Microsoft Defender, pode filtrar por áreas de trabalho com as colunas ID da Área de Trabalho ou nome da Área de Trabalho.
A página lista todas as regras com as seguintes informações de execução:
- Última execução - Quando uma regra foi executada pela última vez para verificar correspondências de consulta e gerar alertas
- Última execução status – se uma regra foi executada com êxito (apenas para regras de deteção personalizadas)
- Próxima execução - A próxima execução agendada
- Estado – se uma regra foi ativada ou desativada
Exibir detalhes da regra, modificar regra e executar regra
Para ver informações detalhadas sobre uma regra de detecção personalizada ou uma regra de análise, acesse Busca>Regras de detecção personalizadas e, em seguida, selecione o nome da regra. Em seguida, pode ver informações gerais sobre a regra, incluindo informações, o respetivo status de execução e âmbito. A página também fornece a lista de alertas e ações disparados.
Você também pode executar as seguintes ações na regra na página de detalhes da regra:
- Abrir página de regra de deteção – abre a página da regra de deteção para ver os alertas acionados e rever as ações (apenas para regras de deteção personalizadas)
- Executar - executa a regra imediatamente; esta ação também repõe o intervalo para a próxima execução (apenas para regras de deteção personalizadas)
- Editar – abre o assistente de regras onde pode modificar as definições da regra e a consulta
- Modificar consulta – abre a consulta diretamente na investigação avançada para edição
- Ativar / Desativar – permite-lhe ativar a regra ou impedi-la de ser executada
- Excluir – desativa a regra e a remove permanentemente
- Incluir ou excluir da correlação - permite incluir ou excluir uma regra analítica da correlação. Veja Gerir definições de correlação de regras de análise no Microsoft Defender XDR para obter mais informações.
Exibir e gerenciar alertas acionados
Na tela de detalhes da regra (Hunting>Detecções personalizadas>[Nome da regra]), acesse Alertas acionados, que lista os alertas gerados por correspondências com a regra. Selecione um alerta para exibir informações detalhadas sobre ele e execute as seguintes ações:
- Gerenciar o alerta definindo seu status e classificação (alerta verdadeiro ou falso)
- Vincular o alerta a um incidente
- Executar a consulta que acionou o alerta de caça avançada
Revisar ações
Na tela de detalhes da regra (Investigação>Detecções personalizadas>[Nome da regra]), vá para Ações disparadas, que lista as ações executadas com base nas correspondências com a regra.
Dica
Para ver rapidamente as informações e tomar medidas num item numa tabela, utilize a coluna de seleção [✓] à esquerda da tabela.
Conteúdo relacionado
- Visão geral de detecções personalizadas
- Visão geral da busca avançada
- Conhecer a linguagem de consulta de busca avançada
- Migrar consultas de busca avançada do Microsoft Defender para Ponto de Extremidade
- API de segurança do Microsoft Graph para deteções personalizadas
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.