Criar e gerir regras de recolha de dados personalizadas no Microsoft Defender para Endpoint

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.

Regras personalizadas de recolha de dados permitem-lhe captar eventos específicos de endpoints para além da telemetria padrão e enviá-los para o Microsoft Sentinel para caça e investigação avançadas. Este artigo guia-o na criação, edição, monitorização e eliminação destas regras no portal Microsoft Defender.

Sugestão

Antes de criar regras de recolha personalizadas, reveja Recolha de dados personalizada para compreender quando e por que motivo deve utilizar esta funcionalidade.

Pré-requisitos

Certifique-se de que tem:

Requisito Detalhes
Licença Microsoft Defender para Endpoint Plano 2
Espaço de trabalho do Microsoft Sentinel Área de trabalho do Microsoft Sentinel ligada (necessária para o armazenamento e a consulta de dados personalizados); atualmente limitada a uma área de trabalho do Sentinel por tenant para recolha de dados personalizados
Etiquetas dinâmicas Configurado na Gestão de Regras de Recursos e executado pelo menos uma vez; as etiquetas manuais (estáticas) não são suportadas
Sistemas operativos suportados • Windows 10 e 11 (versão mínima do cliente 10.8805; Windows 10 requer inscrição da ESU)
• Windows Server 2019 e posterior
Considerações de custos A recolha de dados personalizados está incluída no Defender for Endpoint Plano 2; a ingestão de dados no Microsoft Sentinel implica custos de acordo com a faturação do Sentinel.

Importante

Mesmo que tenha uma área de trabalho Microsoft Sentinel ligada, tem de selecionar a área de trabalho ao criar regras de recolha de dados personalizadas.

Desempenho e limites

Os seguintes limites e características operacionais aplicam-se às regras personalizadas de recolha de dados:

  • Cada regra pode capturar até 75 000 eventos por dispositivo por janela temporal de 24 horas
  • Quando um dispositivo atinge o limiar, a telemetria dessa regra é interrompida até que a janela seja reiniciada
  • Normalmente, a implementação de regras demora entre 20 minutos e 1 hora
  • A coleção personalizada funciona juntamente com a configuração predefinida sem interferências

Considerações de segurança

Considere estas implicações de segurança antes de criar regras:

Consideração Detalhes Recomendação
Impacto no âmbito da regra Regras demasiado amplas geram grandes volumes de dados, aumentando os custos e dificultando a análise Equilibrar a especificidade com a cobertura ao iterar e refinar regras com base nos resultados iniciais
Regras demasiado estreitas Pode perder eventos de segurança importantes Testar com grupos piloto e monitorizar as lacunas na cobertura
Considerações de desempenho Cada dispositivo tem um limite de 75 000 eventos por regra por dia Utilize várias regras específicas em vez de uma regra demasiado ampla; aplique cuidadosamente as regras aos dispositivos em que a monitorização é essencial
Estratégia de teste Implementar regras sem testes pode levar a custos inesperados ou eventos perdidos 1. Comece com um pequeno grupo piloto (5 a 10 dispositivos)
2. Monitorizar o volume de dados e a qualidade do evento durante 24 a 48 horas
3. Refinar condições com base nos resultados
4. Expandir gradualmente para grupos de dispositivos maiores
5. Reveja regularmente as métricas de custo e desempenho

Criar regras

  1. No portal do Microsoft Defender, navegue até Definições>Pontos Finais>Regras>Recolha de Dados Personalizada.

  2. Para adicionar a área de trabalho do Microsoft Sentinel, no canto superior direito, selecione o nome da área de trabalho do Microsoft Sentinel.

    Captura de ecrã a mostrar a seleção de uma área de trabalho Microsoft Sentinel.

  3. Na página Âmbito da área de trabalho, selecione a área de trabalho.

    Captura de ecrã da seleção do âmbito de um espaço de trabalho do Microsoft Sentinel.

    Nota

    Tem de selecionar a área de trabalho nesta fase, mesmo que já tenha uma área de trabalho Microsoft Sentinel ligada.

  4. Selecione Criar regra. Na secção Informações Gerais , escreva um nome de regra e uma descrição e selecione Seguinte.

    Captura de ecrã a mostrar a criação de uma regra: página Informações Gerais.

  5. Na secção Criar regra :

    1. Selecione a tabela a partir da qual pretende recolher dados. Para obter mais informações, veja Tabelas de eventos suportadas.
    2. Selecione a ação para a qual pretende recolher dados.
    3. Adicione condições de regra para filtrar ainda mais os dados. Pode adicionar várias condições para refinar a recolha de dados. As condições da regra baseiam-se na tabela selecionada. Para obter mais informações, veja a respetiva ligação de tabela em Tabelas de eventos suportadas.

    Captura de ecrã a mostrar a criação de uma regra: Criar página de regra.

  6. Selecione Seguinte.

  7. Na secção Definir âmbito da regra , selecione se pretende recolher dados de todos os dispositivos cliente aplicáveis ou de dispositivos específicos que incluam etiquetas dinâmicas. Para obter mais informações, veja Criar regras dinâmicas para dispositivos na gestão de regras de recursos.

    Captura de ecrã a mostrar a criação de uma regra: Definir página de âmbito.

    Nota

    A recolha de dados personalizada só suporta etiquetas dinâmicas.

  8. Na secção Rever e concluir, reveja as definições da regra e selecione Submeter.

    Captura de ecrã a mostrar a criação de uma regra: Página de revisão e conclusão.

A implementação da regra nos dispositivos visados pode demorar até uma hora.

Monitorizar e resolver problemas

Depois de implementares regras personalizadas de recolha de dados, verifica como funcionam e corrige eventuais problemas.

Verificar a implementação de regras

Para verificar se uma regra está a recolher dados de um dispositivo específico, use a seguinte consulta KQL para pesquisar todas as tabelas de eventos personalizadas no advanced hunting, a ferramenta baseada em consultas no Microsoft Defender para investigar dados de dispositivos, e verifique se a regra está a gerar eventos:

search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc

Problemas comuns e soluções

A tabela seguinte lista problemas comuns com regras personalizadas de recolha de dados e como resolvê-las:

Problema Causa possível Solução
Não foram recolhidos eventos Regra ainda não implementada Aguarde até 1 hora para a implementação; verificar o estado da regra no portal
Não foram recolhidos eventos Dispositivo não direcionado corretamente Verifique se a etiqueta dinâmica foi aplicada ao dispositivo e se a regra de etiqueta foi executada na Gestão de Regras de Recursos
Os eventos deixaram de ser recolhidos Limite de 75 000 eventos atingido Reveja as condições da regra para torná-las mais específicas; aguarde pela reposição do período de 24 horas
Dispositivos não esperados a recolher dados Etiqueta dinâmica aplicada amplamente Rever regras de etiquetas na Gestão de Regras de Recursos; refinar critérios de filtragem
Regra não visível no dispositivo O dispositivo não cumpre os requisitos do SO Verifique se a versão do cliente e a versão do SO cumprem os requisitos mínimos (Windows 10/11 versão 10.8805+, Windows Server 2019+)
A coleção personalizada não está a inicializar As exclusões EDR podem impedir a recolha Verifique se existem exclusões EDR em caminhos ou processos de destino; podem ser necessários reinícios de dispositivos se a coleção personalizada não estiver a inicializar
As etiquetas não estão a atualizar As etiquetas dinâmicas não foram executadas recentemente As etiquetas dinâmicas são atualizadas aproximadamente a cada hora— verifique o Último tempo de execução na Gestão de Regras de Recursos

Monitorizar o desempenho das regras

Use as seguintes verificações para monitorizar o desempenho das regras:

  • Verificar o volume de eventos: consultar tabelas de eventos personalizadas para ver quantos eventos cada regra está a recolher
  • Verifique o estado da recolha: monitorize se os dispositivos estão a aproximar-se do limite de 75 000 eventos por regra por dia
  • Validar o direcionamento: certifique-se de que as regras estão a ser aplicadas aos dispositivos corretos com base nas suas etiquetas dinâmicas

Recolha todos os eventos para testes

Para recolher todos os eventos de uma tabela específica (para testes ou monitorização abrangente):

  1. Criar uma regra com a tabela pretendida
  2. Selecionar todas as ações disponíveis
  3. Adicione uma condição que seja sempre verdadeira, como:
    • Para eventos de rede: RemotePort not equals 0
    • Para eventos de ficheiro: FileName not equals ""
    • Para eventos de processo: ProcessCommandLine not equals ""
  4. Direcionar primeiro para um pequeno grupo piloto devido ao elevado volume de dados

Aviso

A recolha de todos os eventos gera volumes de dados muito grandes e pode atingir rapidamente o limite de 75 000 eventos por dispositivo. Utilize uma coleção abrangente apenas para fins de teste ou investigação específicos num pequeno número de dispositivos.

Gerir regras

Editar uma regra

Para editar uma regra de recolha de dados personalizada existente:

  1. Aceda a Definições>Endpoints>Regras>Recolha de Dados Personalizada
  2. Selecione a regra que pretende editar
  3. Selecione Editar
  4. Modificar as definições de regras conforme necessário (nome, descrição, tabela, ações, condições ou filtragem de dispositivos)
  5. Selecione Enviar

As alterações têm efeito nos dispositivos visados dentro de 20 minutos a 1 hora.

Ativar ou desativar uma regra

Para ativar ou desativar uma regra personalizada de recolha de dados:

  1. Em Recolha de Dados Personalizados, selecione a regra
  2. Selecione ou desmarque a caixa de verificação Ativar na descrição da regra

Ao desativar uma regra, a recolha de dados é interrompida em todos os dispositivos abrangidos na próxima verificação do agente (normalmente, entre alguns minutos e 1 hora).

Eliminar uma regra

Importante

Eliminar uma regra é permanente e não pode ser anulada. Os dados históricos no Microsoft Sentinel permanecem disponíveis, mas a nova coleção para imediatamente.

Use os seguintes passos para eliminar permanentemente uma regra personalizada de recolha de dados:

  1. Em Recolha de Dados Personalizados, selecione a regra
  2. Selecione Eliminar
  3. Confirmar eliminação

Passos seguintes