Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como incluir ou excluir regras de análise do motor de correlação Microsoft Defender XDR. Ao incluir ou excluir regras de análise da correlação, as organizações que estão migrando do Microsoft Sentinel conseguem manter um comportamento previsível dos incidentes e garantir a compatibilidade com os fluxos de trabalho de automação existentes.
Visão Geral
Microsoft Defender agrupa vários alertas e incidentes em histórias de ataque unificadas. Embora esta capacidade forneça informações de segurança avançadas, pode levar a um comportamento inesperado para as organizações que migram de Microsoft Sentinel, em que os incidentes são estáticos e determinados exclusivamente pelas configurações de regras de análise.
Por predefinição, todas as regras de análise são excluídas ao nível do inquilino quando se integra pela primeira vez no Microsoft Defender. Consoante as necessidades da sua organização, pode alterar esta definição para ativar a correlação para todas as regras de análise e excluir apenas regras específicas ou excluir todas as regras de análise e adicionar regras específicas para correlação.
Ao excluir as regras de análise da correlação, pode garantir que os alertas gerados por essas regras ignoram o motor de correlação e agrupam-se em incidentes exatamente como em Microsoft Sentinel , com base apenas na configuração de agrupamento da regra de análise.
Para obter mais informações sobre como a correlação funciona em Microsoft Defender, consulte a correlação de alertas e a mesclagem de incidentes no portal Microsoft Defender.
Pré-requisitos
Para gerir as exclusões de regras de análise da correlação, precisa das seguintes permissões:
Contribuidor do Microsoft Sentinel Esta função no Azure permite gerenciar dados do workspace do Microsoft Sentinel, incluindo alertas e detecções.
Como funciona a exclusão
Dependendo das definições do seu inquilino, pode excluir todas ou apenas regras de análise específicas da correlação.
Quando exclui uma regra de análise da correlação:
- Qualquer alerta gerado por essa regra ignora o motor de correlação.
- Os alertas são agrupados em incidentes baseados apenas na configuração de agrupamento da regra de análise.
- O comportamento corresponde à forma como os incidentes foram criados no Microsoft Sentinel.
- A regra funciona independentemente da lógica de correlação que normalmente cria histórias de ataque.
Configurar predefinições de comportamento de correlação de incidentes
Defina o comportamento padrão de correlação de incidentes para alertas e incidentes gerados por regras analíticas em todo o locatário. A configuração padrão de correlação de incidentes do locatário determina se o Microsoft Defender inclui no mecanismo de correlação todas as regras de análise que não têm o comportamento de correlação de incidentes explicitamente configurado.
Para configurar o comportamento padrão de correlação de incidentes do seu locatário, no menu de navegação do portal do Defender, acesse Sistema>Configurações>Microsoft Defender XDR>Regras>Correlação de incidentes e ative ou desative a configuração padrão de correlação de incidentes.
Importante
A configuração padrão de correlação de incidentes está desativada por padrão.
Você pode substituir o comportamento padrão de regras individuais adicionando uma tag de descrição. Quando você desativa a configuração padrão de comportamento de correlação de incidentes, o Microsoft Defender exclui todas as regras de análise da correlação, a menos que você inclua explicitamente uma regra adicionando a #INC_CORR# tag (incluir correlação) à sua descrição. Quando você ativa a configuração padrão de correlação de incidentes, o Defender correlaciona todas as regras de análise, a menos que você configure explicitamente para excluí-las adicionando a #DONT_CORR# tag.
Gerencie o comportamento de correlação de uma regra usando a interface do usuário
Você pode incluir ou excluir uma regra de análise específica na correlação usando o assistente de regra de análise.
Aceda ao portal Microsoft Defender e inicie sessão.
Acesse o assistente de regra analítica.
No separador Geral do assistente de regras, introduza um nome e uma descrição.
No separador Definir lógica de regra , configure a lógica da regra conforme necessário.
Na guia Configurações de incidente, selecione uma das seguintes opções na lista suspensa Correlação de incidentes:
- Predefinição do locatário – utilizar a definição de comportamento de correlação de incidentes ao nível do locatário
- Ativado – inclua a regra de análise para correlação
- Desativado – Excluir a regra de análise da correlação
Quando você inclui ou exclui uma regra usando o controle de alternância na interface do usuário, a tag #INC_CORR# ou #DONT_CORR# é adicionada automaticamente ao início da descrição da regra.
A vista de regras de análise inclui agora uma coluna para o estado de correlação, para que possa ver facilmente que regras estão incluídas ou excluídas e filtrar a lista para ver regras num estado específico.
Gerir manualmente o comportamento de correlação de uma regra
Pode adicionar ou remover manualmente as #INC_CORR# etiquetas e #DONT_CORR# para controlar o estado de correlação de uma regra de análise.
Adicionar a etiqueta manualmente
Para definir manualmente o estado de correlação de uma regra, adicione a marca apropriada ao início da descrição da regra.
- Abra a regra de análise no modo de edição.
- No campo Descrição da regra, adicione
#INC_CORR#ou#DONT_CORR#no início do texto. - Salve a regra.
Gerir o comportamento de correlação através da API
Pode controlar programaticamente o estado de exclusão das regras de análise ao adicionar ou remover a #INC_CORR# etiqueta ou #DONT_CORR# através da API de análise.
Para modificar o estado de correlação de uma regra:
- Utilize a API Microsoft Defender XDR para obter a configuração atual da regra.
- Adicione ou remova a
#INC_CORR#etiqueta ou#DONT_CORR#no início do campo de descrição da regra. - Atualize a regra com a API.
Para obter mais informações sobre como usar a API Microsoft Defender, consulte Microsoft Defender visão geral das APIs.
Considerações importantes para as configurações de correlação da regra de análise
Tenha em atenção os seguintes pontos ao utilizar a exclusão de correlação:
O estado de correlação corresponde sempre à etiqueta. Por exemplo, se você excluir uma regra usando o controle na interface do usuário e, em seguida, remover manualmente a tag
#DONT_CORR#da descrição, o estado de correlação da regra voltará para Correlação ativada.Mesmo quando exclui uma regra da correlação, se definir uma regra de análise com um título dinâmico, o título do incidente no portal do Defender poderá ser diferente do título no Microsoft Sentinel. No Microsoft Sentinel, o título é o do primeiro alerta e, no Defender, usa a tática comum do MITRE de todos os alertas.
Alterar o estado de correlação de uma regra não afeta os alertas que foram criados antes da alteração. Os alertas recebem o estado de correlação quando são criados e este estado permanece estático.
O motor de correlação foi concebido para criar histórias de ataque completas e ajuda significativamente os analistas do centro de operações de segurança (SOC) a compreender os ataques e a responder de forma eficiente. Excluir apenas regras da correlação quando necessário para requisitos empresariais ou operacionais específicos.
Regras de formatação de etiquetas:
-
Não sensível a maiúsculas e minúsculas – pode utilizar qualquer combinação de letras maiúsculas e minúsculas (por exemplo,
#dont_corr#ou#DONT_CORR#). - O espaçamento é flexível – pode adicionar qualquer número de espaços entre a etiqueta e o resto da descrição ou nenhum espaço.
- Tem de estar no início – a etiqueta tem de aparecer no início do campo de descrição.
Por exemplo, as seguintes descrições são todas válidas:
- #DONT_CORR# Esta regra detecta tentativas suspeitas de login
- #dont_corr# Esta regra monitoriza as modificações de ficheiros
- #DONT_CORR#Esta regra não tem espaço após a tag
-
Não sensível a maiúsculas e minúsculas – pode utilizar qualquer combinação de letras maiúsculas e minúsculas (por exemplo,
Conteúdo relacionado
- Correlação de alertas e mesclagem de incidentes no portal do Microsoft Defender
- Criar regras de deteção personalizadas
- Gerir deteções personalizadas
- Gerir incidentes no Microsoft Defender
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.