Gerir definições de correlação de regras de análise no Microsoft Defender XDR

Este artigo explica como incluir ou excluir regras de análise do motor de correlação Microsoft Defender XDR. Incluir ou excluir regras de análise da correlação ajuda as organizações que migram do Microsoft Sentinel a manter um comportamento previsível dos incidentes e a garantir a compatibilidade com os fluxos de trabalho de automação existentes.

Descrição geral

O Microsoft Defender agrupa múltiplos alertas e incidentes em histórias de ataque unificadas. Embora esta capacidade forneça informações de segurança avançadas, pode levar a um comportamento inesperado para as organizações que migram de Microsoft Sentinel, em que os incidentes são estáticos e determinados exclusivamente pelas configurações de regras de análise.

Por predefinição, todas as regras de análise são excluídas ao nível do inquilino quando se integra pela primeira vez no Microsoft Defender. Consoante as necessidades da sua organização, pode alterar esta definição para ativar a correlação para todas as regras de análise e excluir apenas regras específicas ou excluir todas as regras de análise e adicionar regras específicas para correlação.

Ao excluir as regras de análise da correlação, pode garantir que os alertas gerados por essas regras ignoram o motor de correlação e agrupam-se em incidentes exatamente como em Microsoft Sentinel , com base apenas na configuração de agrupamento da regra de análise.

Para mais informações sobre como funciona a correlação no Microsoft Defender, consulte Correlação de alertas e fusão de incidentes no portal Microsoft Defender.

Pré-requisitos

Para gerir as exclusões de regras de análise da correlação, precisa das seguintes permissões:

Microsoft Sentinel Contributor Este papel no Azure permite-lhe gerir os dados do espaço de trabalho do Microsoft Sentinel, incluindo alertas e deteções.

Como funciona a exclusão

Dependendo das definições do seu inquilino, pode excluir todas ou apenas regras de análise específicas da correlação.

Quando exclui uma regra de análise da correlação:

  • Qualquer alerta gerado por essa regra ignora o motor de correlação.
  • Os alertas são agrupados em incidentes baseados apenas na configuração de agrupamento da regra de análise.
  • O comportamento corresponde à forma como os incidentes foram criados no Microsoft Sentinel.
  • A regra funciona independentemente da lógica de correlação que normalmente cria histórias de ataque.

Configurar predefinições de comportamento de correlação de incidentes

Defina o comportamento predefinido de correlação de incidentes para alertas e incidentes gerados por regras analíticas em todo o tenant. A definição padrão de correlação de incidentes do inquilino determina se o Microsoft Defender inclui no seu motor de correlação todas as regras de análise que não têm o comportamento de correlação de incidentes explicitamente configurado.

Para configurar o comportamento predefinido de correlação de incidentes do inquilino, no menu de navegação do portal do Defender, aceda a Sistema>Definições>Microsoft Defender XDR>Regras>Correlação de incidentes e ative ou desative a definição predefinida da Correlação de incidentes.

Captura de ecrã do interruptor da predefinição da correlação de incidentes.

Importante

A definição padrão de correlação de incidentes está desligada por defeito.

Pode sobrescrever o comportamento padrão para regras individuais adicionando uma etiqueta de descrição. Quando desativa a definição padrão de comportamento de correlação de incidentes, o Microsoft Defender exclui todas as regras de análise da correlação, a menos que inclua explicitamente uma regra ao adicionar a #INC_CORR# etiqueta (incluir correlação) à sua descrição. Quando ativas a definição padrão de correlação de incidentes, o Defender correlaciona todas as regras de análise, a menos que as configures explicitamente para as excluir adicionando a #DONT_CORR# etiqueta.

Faça a gestão do comportamento de correlação de uma regra através da interface de utilizador

Pode incluir ou excluir uma regra de análise específica na correlação utilizando o assistente de regras de análise.

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. Vá para o assistente de regras de análise.

  3. No separador Geral do assistente de regras, introduza um nome e uma descrição.

  4. No separador Definir lógica de regra , configure a lógica da regra conforme necessário.

  5. No separador Definições de incidente, selecione qualquer uma das seguintes opções na lista pendente Correlação de incidentes:

    • Predefinição do locatário - Utilize a definição de comportamento de correlação de incidentes ao nível do locatário
    • Ativado – inclua a regra de análise para correlação
    • Desativado – Excluir a regra de análise da correlação

    Captura de ecrã da interface de utilizador das definições de Incidentes com a opção Ativar correlação definida como Desativada.

Quando inclui ou exclui uma regra ao utilizar o interruptor da interface, a etiqueta #INC_CORR# ou #DONT_CORR# é adicionada automaticamente no início da descrição da regra.

A vista de regras de análise inclui agora uma coluna para o estado de correlação, para que possa ver facilmente que regras estão incluídas ou excluídas e filtrar a lista para ver regras num estado específico.

Captura de ecrã da vista de regras de análise com a coluna Estado de correlação.

Gerir manualmente o comportamento de correlação de uma regra

Pode adicionar ou remover manualmente as #INC_CORR# etiquetas e #DONT_CORR# para controlar o estado de correlação de uma regra de análise.

Adicionar a etiqueta manualmente

Para definir manualmente o estado de correlação de uma regra, adicione a etiqueta apropriada ao início da descrição da regra.

  1. Abra a regra de análise no modo de edição.
  2. No campo Descrição da regra, adicione #INC_CORR# ou #DONT_CORR# no início do texto.
  3. Guarde a regra.

Gerir o comportamento de correlação através da API

Pode controlar programaticamente o estado de exclusão das regras de análise ao adicionar ou remover a #INC_CORR# etiqueta ou #DONT_CORR# através da API de análise.

Para modificar o estado de correlação de uma regra:

  1. Utilize a API Microsoft Defender XDR para obter a configuração atual da regra.
  2. Adicione ou remova a #INC_CORR# etiqueta ou #DONT_CORR# no início do campo de descrição da regra.
  3. Atualize a regra com a API.

Para mais informações sobre a utilização da API do Microsoft Defender, consulte a visão geral das APIs do Microsoft Defender.

Considerações importantes para as definições de correlação de regras de análise

Tenha em atenção os seguintes pontos ao utilizar a exclusão de correlação:

  • O estado de correlação corresponde sempre à etiqueta. Por exemplo, se excluir uma regra ao utilizar o interruptor da interface do utilizador e, em seguida, remover manualmente a tag #DONT_CORR# da descrição, o estado de correlação da regra volta a ser Correlação ativada.

  • Mesmo quando exclui uma regra da correlação, se definir uma regra de análise com um título dinâmico, o título do incidente no portal do Defender poderá ser diferente do título no Microsoft Sentinel. O título no Microsoft Sentinel é o título do primeiro alerta e, no Defender, recorre à tática MITRE comum a todos os alertas.

  • Alterar o estado de correlação de uma regra não afeta os alertas que foram criados antes da alteração. Os alertas recebem o estado de correlação quando são criados e este estado permanece estático.

  • O motor de correlação foi concebido para criar histórias de ataque completas e ajuda significativamente os analistas do centro de operações de segurança (SOC) a compreender os ataques e a responder de forma eficiente. Excluir apenas regras da correlação quando necessário para requisitos empresariais ou operacionais específicos.

  • Regras de formatação de etiquetas:

    • Não sensível a maiúsculas e minúsculas – pode utilizar qualquer combinação de letras maiúsculas e minúsculas (por exemplo, #dont_corr# ou #DONT_CORR#).
    • O espaçamento é flexível – pode adicionar qualquer número de espaços entre a etiqueta e o resto da descrição ou nenhum espaço.
    • Tem de estar no início – a etiqueta tem de aparecer no início do campo de descrição.

    Por exemplo, as seguintes descrições são todas válidas:

    • #DONT_CORR# Esta regra deteta tentativas suspeitas de início de sessão
    • #dont_corr# Esta regra monitoriza as modificações de ficheiros
    • #DONT_CORR#Esta regra não tem espaço após a etiqueta

Sugestão

Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.