Hantera befintliga anpassade identifieringsregler

Den här artikeln förklarar hur man kan visa, redigera, köra, aktivera, inaktivera och ta bort anpassade detekteringsregler byggda från avancerade jaktfrågor i Microsoft Defender XDR. Du kan också granska utlösta varningar och svarsåtgärder för varje regel.

Tillgängliga hanteringsåtgärder för anpassade detektionsregler

Du kan visa listan över befintliga anpassade identifieringsregler, kontrollera deras tidigare körningar och granska de aviseringar som utlöstes. Du kan också köra en regel på begäran, ändra den eller skapa en ny anpassad identifieringsregel direkt från listan.

Tips

Aviseringar som genereras av anpassade identifieringar är tillgängliga via aviseringar och incident-API:er. Mer information finns i API:er för Microsoft Defender som stöds.

För användare som har anslutit en Microsoft Sentinel-arbetsyta till den enhetliga Microsoft Defender-portalen innehåller listan över anpassade identifieringsregler analysregler. Avsnitten Visa befintliga regler och Visa regelinformation, ändra regel och kör regel gäller även för analysregler om inget annat anges.

Visa befintliga regler

Om du vill visa dina befintliga anpassade identifieringsregler och analysregler går du till Hunting>Anpassade identifieringsregler.

Skärmbild av sidan Anpassade identifieringsregler i Microsoft Defender-portalen.

Om du vill skapa en ny anpassad identifieringsregel direkt från sidan Anpassade identifieringsregler väljer du + Skapa identifieringsregel. Om du väljer + Skapa identifieringsregel öppnas guiden för anpassad identifieringsregel där du kan definiera åtgärderna fråga, aviseringsinformation och svar. Mer information finns i Skapa anpassade identifieringsregler.

Du kan filtrera efter valfri kolumn genom att gå till Lägg till filter, välja de kolumner som du vill filtrera efter och välja Lägg till. För var och en av de valda kolumnerna väljer du motsvarande piller bredvid Filter:, väljer kolumnerna och sedan Använd.

Om du vill söka efter specifika regler går du till sökrutan längst upp till höger på sidan och anger namnet eller regel-ID:t för den regel som du letar efter.

För organisationer med flera arbetsytor som har registrerat flera arbetsytor för att Microsoft Defender kan du filtrera efter arbetsytor med hjälp av kolumnerna Arbetsyte-ID eller Arbetsytenamn.

På sidan visas alla regler med följande körningsinformation:

  • Senaste körningen - När en regel senast kördes för att kontrollera matchningar mot frågor och generera aviseringar
  • Senaste körningsstatus – om en regel kördes korrekt (endast för anpassade identifieringsregler)
  • Nästa körning – nästa schemalagda körning
  • Status – om en regel har aktiverats eller inaktiverats

Visa regelinformation, ändra regel och kör regel

Om du vill visa omfattande information om en anpassad identifieringsregel eller en analysregel går du till Jakt>anpassade identifieringsregler och väljer sedan namnet på regeln. Du kan sedan visa allmän information om regeln, inklusive dess körstatus och omfattning. Sidan innehåller också en lista över utlösta aviseringar och åtgärder.

Skärmbild av sidan Anpassad identifieringsregelinformation i Microsoft Defender-portalen.

Du kan också utföra följande åtgärder på regeln från sidan med regelinformation:

  • Öppna sidan för detektionsregeln – öppnar sidan för detektionsregeln för att visa utlösta varningar och granska åtgärder (endast för anpassade detektionsregler)
  • Kör – kör regeln omedelbart. detta återställer också intervallet för nästa körning (endast för anpassade identifieringsregler)
  • Redigera – öppnar regelguiden där du kan ändra regelinställningarna och frågan
  • Ändra fråga – öppnar frågan direkt i avancerad redigeringsjakt
  • / AktiveraInaktivera – gör att du kan aktivera regeln eller hindra den från att köras
  • Ta bort – inaktiverar regeln och tar bort den permanent
  • Inkludera eller exkludera från korrelation – gör att du kan inkludera eller exkludera en analysregel från korrelation. Mer information finns i Hantera korrelationsinställningar för analysregler i Microsoft Defender XDR.

Visa och hantera utlösta aviseringar

På skärmen regelinformation (Jakt>på anpassade identifieringar>[Regelnamn]) går du till Utlösta aviseringar, som visar de aviseringar som genereras av matchningar till regeln. Välj en avisering för att visa detaljerad information om den och vidta följande åtgärder:

  • Hantera aviseringen genom att ange dess status och klassificering (true eller false alert)
  • Länka aviseringen till en incident
  • Kör frågan som utlöste aviseringen vid avancerad jakt

Granska åtgärder

På skärmen med regelinformation (Jakt> påanpassade identifieringar>[Regelnamn]) går du till Utlösta åtgärder, som visar de åtgärder som vidtas baserat på matchningar till regeln.

Tips

Om du snabbt vill visa information och vidta åtgärder för ett objekt i en tabell använder du markeringskolumnen [✔] till vänster om tabellen.

Tips

Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.