Översikt över anpassade detekteringar

Med anpassade identifieringar kan du proaktivt övervaka och svara på olika händelser och systemtillstånd, inklusive misstänkt överträdelseaktivitet och felkonfigurerade slutpunkter. Anpassade identifieringar är anpassningsbara identifieringsregler som automatiskt utlöser aviseringar och svarsåtgärder.

Anpassade identifieringar fungerar med avancerad jakt, vilket ger ett kraftfullt, flexibelt frågespråk som omfattar en bred uppsättning händelse- och systeminformation från nätverket. Du kan ange att de ska köras med jämna mellanrum, generera aviseringar och vidta svarsåtgärder när det finns matchningar. Du kan skapa anpassade identifieringsregler från frågeredigeraren för avancerad jakt eller direkt från listan över anpassade identifieringsregler.

Anpassade identifieringar tillhandahåller:

  • Aviseringar för regelbaserade detekteringar som bygger på frågor för avancerad jakt
  • Automatiska svarsåtgärder

Det är viktigt att optimera dina frågor i anpassade identifieringsregler för att undvika timeouter och säkerställa effektivitet. Det finns flera tillgängliga resurser som ger vägledning om hur du optimerar dina frågor i Metodtips för avancerad jaktfråga.

Hantera anpassade identifieringar som kod (förhandsversion)

Du kan hantera anpassade identifieringsregler som kod i en GitHub eller Azure DevOps lagringsplats med hjälp av Microsoft Security BICEP-tillägget. Distribuera anpassade detekteringar via Microsoft Sentinel Repositories med automatisk synkronisering, eller använd BICEP CLI för anpassade pipelines. Mer information finns i Distribuera anpassade identifieringsregler som kod.

Se även

Tips

Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.