Gerir regras de deteção personalizadas existentes

Este artigo explica como visualizar, editar, executar, ativar, desativar e eliminar regras de deteção personalizadas construídas a partir de consultas avançadas de caça no Microsoft Defender XDR. Também pode rever alertas desencadeados e ações de resposta para cada regra.

Ações de gestão disponíveis para regras de deteção personalizadas

Pode ver a lista de regras de deteção personalizadas existentes, verificar as execuções anteriores e rever os alertas que foram acionados. Também pode executar uma regra a pedido, modificá-la ou criar uma nova regra de deteção personalizada diretamente a partir da lista.

Sugestão

Os alertas gerados por deteções personalizadas estão disponíveis através das APIs de alertas e incidentes. Para mais informações, consulte APIs Microsoft Defender Suportadas.

Para os utilizadores que integraram uma área de trabalho Microsoft Sentinel no portal de Microsoft Defender unificado, a lista de regras de deteção personalizadas inclui regras de análise. As secções Ver regras existentes e Ver detalhes das regras, modificar regras e executar também se aplicam às regras de análise, salvo indicação em contrário.

Ver regras existentes

Para ver as regras de deteção personalizadas e as regras de análise existentes, navegue até Hunting>Regras de deteção personalizadas.

Captura de ecrã da página Regras de deteção personalizadas no portal Microsoft Defender.

Para criar uma nova regra de deteção personalizada diretamente da página de Regras de deteção personalizadas , selecione + Criar regra de deteção. Selecionar + Criar regra de deteção abre o assistente de regra de deteção personalizado, onde pode definir a consulta, os detalhes do alerta e as ações de resposta. Para obter mais informações, veja Criar regras de deteção personalizadas.

Pode filtrar por qualquer coluna ao aceder a Adicionar filtro, selecionar as colunas que pretende filtrar e selecionar Adicionar. Para cada uma das colunas escolhidas, selecione o comprimido correspondente junto a Filtros:, selecione as colunas e, em seguida, Aplicar.

Para procurar regras específicas, aceda à caixa de pesquisa no canto superior direito da página e introduza o nome ou ID da regra que procura.

Para organizações de várias áreas de trabalho que integraram várias áreas de trabalho para Microsoft Defender, pode filtrar por áreas de trabalho com as colunas ID da Área de Trabalho ou nome da Área de Trabalho.

A página lista todas as regras com as seguintes informações de execução:

  • Última execução - Quando uma regra foi executada pela última vez para verificar a existência de correspondências de consultas e gerar alertas
  • Estado da última execução – se uma regra foi executada com êxito (apenas para regras de deteção personalizadas)
  • Próxima execução - A próxima execução agendada
  • Estado – se uma regra foi ativada ou desativada

Ver detalhes da regra, modificar regra e executar regra

Para ver informações detalhadas sobre uma regra de deteção personalizada ou uma regra de análise, aceda a Investigação>Regras de deteção personalizadas e, em seguida, selecione o nome da regra. Em seguida, pode ver informações gerais sobre a regra, incluindo informações, o respetivo estado de execução e âmbito. A página também fornece a lista de ações e alertas acionados.

Captura de ecrã da página Detalhes da regra de deteção personalizada no portal do Microsoft Defender.

Também pode realizar as seguintes ações sobre a regra a partir da página de detalhes da regra:

  • Abrir página de regra de deteção – abre a página da regra de deteção para ver os alertas acionados e rever as ações (apenas para regras de deteção personalizadas)
  • Executar - executa a regra imediatamente; esta ação também repõe o intervalo para a próxima execução (apenas para regras de deteção personalizadas)
  • Editar – abre o assistente de regras onde pode modificar as definições da regra e a consulta
  • Modificar consulta – abre a consulta diretamente na investigação avançada para edição
  • Ativar / Desativar – permite-lhe ativar a regra ou impedi-la de ser executada
  • Eliminar - desativa a regra e remove-a permanentemente
  • Incluir ou excluir da correlação – permite-lhe incluir ou excluir uma regra de análise na correlação. Veja Gerir definições de correlação de regras de análise no Microsoft Defender XDR para obter mais informações.

Ver e gerir alertas acionados

No ecrã de detalhes da regra (Hunting>Deteções personalizadas>[Nome da regra]), aceda a Alertas acionados, que lista os alertas gerados por correspondências com a regra. Selecione um alerta para ver informações detalhadas sobre o mesmo e efetue as seguintes ações:

  • Gerir o alerta ao definir o respetivo estado e classificação (alerta verdadeiro ou falso)
  • Ligar o alerta a um incidente
  • Executar a consulta que acionou o alerta na investigação avançada

Rever ações

No ecrã de detalhes da regra (Hunting>Deteções personalizadas>[Nome da regra]), aceda a Ações acionadas, que lista as ações executadas com base nas correspondências à regra.

Sugestão

Para ver rapidamente as informações e tomar medidas num item numa tabela, utilize a coluna de seleção [✓] à esquerda da tabela.

Sugestão

Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.