Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.
Regras personalizadas de recolha de dados permitem-lhe captar eventos específicos de endpoints para além da telemetria padrão e enviá-los para o Microsoft Sentinel para caça e investigação avançadas. Este artigo guia-o na criação, edição, monitorização e eliminação destas regras no portal Microsoft Defender.
Sugestão
Antes de criar regras de recolha personalizadas, reveja Recolha de dados personalizada para compreender quando e por que motivo deve utilizar esta funcionalidade.
Pré-requisitos
Certifique-se de que tem:
| Requisito | Detalhes |
|---|---|
| Licença | Microsoft Defender para Endpoint Plano 2 |
| Espaço de trabalho do Microsoft Sentinel | Área de trabalho do Microsoft Sentinel ligada (necessária para o armazenamento e a consulta de dados personalizados); atualmente limitada a uma área de trabalho do Sentinel por tenant para recolha de dados personalizados |
| Etiquetas dinâmicas | Configurado na Gestão de Regras de Recursos e executado pelo menos uma vez; as etiquetas manuais (estáticas) não são suportadas |
| Sistemas operativos suportados | • Windows 10 e 11 (versão mínima do cliente 10.8805; Windows 10 requer inscrição da ESU) • Windows Server 2019 e posterior |
| Considerações de custos | A recolha de dados personalizados está incluída no Defender for Endpoint Plano 2; a ingestão de dados no Microsoft Sentinel implica custos de acordo com a faturação do Sentinel. |
Importante
Mesmo que tenha uma área de trabalho Microsoft Sentinel ligada, tem de selecionar a área de trabalho ao criar regras de recolha de dados personalizadas.
Desempenho e limites
Os seguintes limites e características operacionais aplicam-se às regras personalizadas de recolha de dados:
- Cada regra pode capturar até 75 000 eventos por dispositivo por janela temporal de 24 horas
- Quando um dispositivo atinge o limiar, a telemetria dessa regra é interrompida até que a janela seja reiniciada
- Normalmente, a implementação de regras demora entre 20 minutos e 1 hora
- A coleção personalizada funciona juntamente com a configuração predefinida sem interferências
Considerações de segurança
Considere estas implicações de segurança antes de criar regras:
| Consideração | Detalhes | Recomendação |
|---|---|---|
| Impacto no âmbito da regra | Regras demasiado amplas geram grandes volumes de dados, aumentando os custos e dificultando a análise | Equilibrar a especificidade com a cobertura ao iterar e refinar regras com base nos resultados iniciais |
| Regras demasiado estreitas | Pode perder eventos de segurança importantes | Testar com grupos piloto e monitorizar as lacunas na cobertura |
| Considerações de desempenho | Cada dispositivo tem um limite de 75 000 eventos por regra por dia | Utilize várias regras específicas em vez de uma regra demasiado ampla; aplique cuidadosamente as regras aos dispositivos em que a monitorização é essencial |
| Estratégia de teste | Implementar regras sem testes pode levar a custos inesperados ou eventos perdidos | 1. Comece com um pequeno grupo piloto (5 a 10 dispositivos) 2. Monitorizar o volume de dados e a qualidade do evento durante 24 a 48 horas 3. Refinar condições com base nos resultados 4. Expandir gradualmente para grupos de dispositivos maiores 5. Reveja regularmente as métricas de custo e desempenho |
Criar regras
No portal do Microsoft Defender, navegue até Definições>Pontos Finais>Regras>Recolha de Dados Personalizada.
Para adicionar a área de trabalho do Microsoft Sentinel, no canto superior direito, selecione o nome da área de trabalho do Microsoft Sentinel.
Na página Âmbito da área de trabalho, selecione a área de trabalho.
Nota
Tem de selecionar a área de trabalho nesta fase, mesmo que já tenha uma área de trabalho Microsoft Sentinel ligada.
Selecione Criar regra. Na secção Informações Gerais , escreva um nome de regra e uma descrição e selecione Seguinte.
Na secção Criar regra :
- Selecione a tabela a partir da qual pretende recolher dados. Para obter mais informações, veja Tabelas de eventos suportadas.
- Selecione a ação para a qual pretende recolher dados.
- Adicione condições de regra para filtrar ainda mais os dados. Pode adicionar várias condições para refinar a recolha de dados. As condições da regra baseiam-se na tabela selecionada. Para obter mais informações, veja a respetiva ligação de tabela em Tabelas de eventos suportadas.
Selecione Seguinte.
Na secção Definir âmbito da regra , selecione se pretende recolher dados de todos os dispositivos cliente aplicáveis ou de dispositivos específicos que incluam etiquetas dinâmicas. Para obter mais informações, veja Criar regras dinâmicas para dispositivos na gestão de regras de recursos.
Nota
A recolha de dados personalizada só suporta etiquetas dinâmicas.
Na secção Rever e concluir, reveja as definições da regra e selecione Submeter.
A implementação da regra nos dispositivos visados pode demorar até uma hora.
Monitorizar e resolver problemas
Depois de implementares regras personalizadas de recolha de dados, verifica como funcionam e corrige eventuais problemas.
Verificar a implementação de regras
Para verificar se uma regra está a recolher dados de um dispositivo específico, use a seguinte consulta KQL para pesquisar todas as tabelas de eventos personalizadas no advanced hunting, a ferramenta baseada em consultas no Microsoft Defender para investigar dados de dispositivos, e verifique se a regra está a gerar eventos:
search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc
Problemas comuns e soluções
A tabela seguinte lista problemas comuns com regras personalizadas de recolha de dados e como resolvê-las:
| Problema | Causa possível | Solução |
|---|---|---|
| Não foram recolhidos eventos | Regra ainda não implementada | Aguarde até 1 hora para a implementação; verificar o estado da regra no portal |
| Não foram recolhidos eventos | Dispositivo não direcionado corretamente | Verifique se a etiqueta dinâmica foi aplicada ao dispositivo e se a regra de etiqueta foi executada na Gestão de Regras de Recursos |
| Os eventos deixaram de ser recolhidos | Limite de 75 000 eventos atingido | Reveja as condições da regra para torná-las mais específicas; aguarde pela reposição do período de 24 horas |
| Dispositivos não esperados a recolher dados | Etiqueta dinâmica aplicada amplamente | Rever regras de etiquetas na Gestão de Regras de Recursos; refinar critérios de filtragem |
| Regra não visível no dispositivo | O dispositivo não cumpre os requisitos do SO | Verifique se a versão do cliente e a versão do SO cumprem os requisitos mínimos (Windows 10/11 versão 10.8805+, Windows Server 2019+) |
| A coleção personalizada não está a inicializar | As exclusões EDR podem impedir a recolha | Verifique se existem exclusões EDR em caminhos ou processos de destino; podem ser necessários reinícios de dispositivos se a coleção personalizada não estiver a inicializar |
| As etiquetas não estão a atualizar | As etiquetas dinâmicas não foram executadas recentemente | As etiquetas dinâmicas são atualizadas aproximadamente a cada hora— verifique o Último tempo de execução na Gestão de Regras de Recursos |
Monitorizar o desempenho das regras
Use as seguintes verificações para monitorizar o desempenho das regras:
- Verificar o volume de eventos: consultar tabelas de eventos personalizadas para ver quantos eventos cada regra está a recolher
- Verifique o estado da recolha: monitorize se os dispositivos estão a aproximar-se do limite de 75 000 eventos por regra por dia
- Validar o direcionamento: certifique-se de que as regras estão a ser aplicadas aos dispositivos corretos com base nas suas etiquetas dinâmicas
Recolha todos os eventos para testes
Para recolher todos os eventos de uma tabela específica (para testes ou monitorização abrangente):
- Criar uma regra com a tabela pretendida
- Selecionar todas as ações disponíveis
- Adicione uma condição que seja sempre verdadeira, como:
- Para eventos de rede:
RemotePort not equals 0 - Para eventos de ficheiro:
FileName not equals "" - Para eventos de processo:
ProcessCommandLine not equals ""
- Para eventos de rede:
- Direcionar primeiro para um pequeno grupo piloto devido ao elevado volume de dados
Aviso
A recolha de todos os eventos gera volumes de dados muito grandes e pode atingir rapidamente o limite de 75 000 eventos por dispositivo. Utilize uma coleção abrangente apenas para fins de teste ou investigação específicos num pequeno número de dispositivos.
Gerir regras
Editar uma regra
Para editar uma regra de recolha de dados personalizada existente:
- Aceda a Definições>Endpoints>Regras>Recolha de Dados Personalizada
- Selecione a regra que pretende editar
- Selecione Editar
- Modificar as definições de regras conforme necessário (nome, descrição, tabela, ações, condições ou filtragem de dispositivos)
- Selecione Enviar
As alterações têm efeito nos dispositivos visados dentro de 20 minutos a 1 hora.
Ativar ou desativar uma regra
Para ativar ou desativar uma regra personalizada de recolha de dados:
- Em Recolha de Dados Personalizados, selecione a regra
- Selecione ou desmarque a caixa de verificação Ativar na descrição da regra
Ao desativar uma regra, a recolha de dados é interrompida em todos os dispositivos abrangidos na próxima verificação do agente (normalmente, entre alguns minutos e 1 hora).
Eliminar uma regra
Importante
Eliminar uma regra é permanente e não pode ser anulada. Os dados históricos no Microsoft Sentinel permanecem disponíveis, mas a nova coleção para imediatamente.
Use os seguintes passos para eliminar permanentemente uma regra personalizada de recolha de dados:
- Em Recolha de Dados Personalizados, selecione a regra
- Selecione Eliminar
- Confirmar eliminação
Passos seguintes
- Descrição geral da recolha de dados personalizada: Rever as capacidades e quando utilizar a coleção personalizada
- Criar e gerir etiquetas de dispositivos e dispositivos de destino: Saiba como as etiquetas permitem a filtragem de dispositivos em escala
- Investigação avançada: consultar tabelas de eventos personalizadas no Microsoft Sentinel