Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du inkluderar eller exkluderar analysregler från Microsoft Defender XDR korrelationsmotorn. Genom att inkludera eller exkludera analysregler från korrelation kan organisationer migrera från Microsoft Sentinel upprätthålla förutsägbart incidentbeteende och säkerställa kompatibilitet med befintliga automatiseringsarbetsflöden.
Översikt
Microsoft Defender grupperar flera aviseringar och incidenter i enhetliga attackberättelser. Även om den här funktionen ger kraftfulla säkerhetsinsikter kan det leda till oväntat beteende för organisationer som migrerar från Microsoft Sentinel, där incidenter är statiska och endast bestäms av konfigurationer av analysregler.
Som standard är alla analysregler undantagna på klientorganisationsnivå när du först börjar använda Microsoft Defender. Beroende på organisationens behov kan du ändra den här inställningen för att aktivera korrelation för alla analysregler och endast exkludera specifika regler, eller exkludera alla analysregler och lägga till specifika för korrelation.
Genom att exkludera analysregler från korrelation kan du se till att aviseringar som genereras av dessa regler kringgår korrelationsmotorn och grupperar dem i incidenter precis som de gjorde i Microsoft Sentinel– baserat endast på analysregelns grupperingskonfiguration.
Mer information om hur korrelation fungerar i Microsoft Defender finns i Aviseringskorrelation och incidentsammanslagningen i Microsoft Defender portalen.
Förhandskrav
Om du vill hantera undantag från analysregler från korrelation behöver du följande behörigheter:
Microsoft Sentinel Contributor Denna Azure-roll låter dig hantera Microsoft Sentinel-arbetsytsdata, inklusive aviseringar och upptäckter.
Så här fungerar exkludering
Beroende på klientorganisationens inställningar kan du undanta alla eller endast specifika analysregler från korrelationen.
När du exkluderar en analysregel från korrelation:
- Alla aviseringar som genereras av regeln kringgår korrelationsmotorn.
- Aviseringar grupperas i incidenter baserat enbart på analysregelns grupperingskonfiguration.
- Beteendet matchar hur incidenter skapades i Microsoft Sentinel.
- Regeln fungerar oberoende av korrelationslogik som normalt skapar angreppsberättelser.
Konfigurera standardinställningar för incidentkorrelationsbeteende
Ange standardbeteendet för incidentkorrelation för aviseringar och incidenter som genereras av analysregler i klientorganisationen. Klientens standardinställning för incidentkorrelation avgör om Microsoft Defender i sin korrelationsmotor innehåller alla analysregler som inte har sitt beteende för incidentkorrelation explicit konfigurerat.
Om du vill konfigurera klientens standardbeteende för incidentkorrelation går du tillSysteminställningar>>Microsoft Defender XDR>Reglera>incidentkorrelation och aktiverar eller inaktiverar standardinställningen incidentkorrelation i Defender-portalens navigeringsmeny.
Viktigt
Standardinställningen för incidentkorrelation är avstängd som standard.
Du kan åsidosätta standardbeteendet för enskilda regler genom att lägga till en beskrivningstagg. När du stänger av standardinställningen incidentkorrelationsbeteende utesluter Microsoft Defender alla analysregler från korrelation om du inte uttryckligen inkluderar en regel genom att lägga till (inkludera korrelation) taggen #INC_CORR# i dess beskrivning. När du slår på standardinställningen Incident correlation korrelerar Defender alla analysregler om du inte uttryckligen konfigurerar att exkludera dem genom att lägga till taggen#DONT_CORR#.
Hantera en regels korrelationsbeteende med hjälp av användargränssnittet
Du kan inkludera eller exkludera en specifik analysregel från korrelation med hjälp av guiden för analysregler.
Gå till Microsoft Defender-portalen och logga in.
Gå till guiden för Analytics-regler.
På fliken Allmänt i regelguiden anger du ett namn och en beskrivning.
På fliken Ange regellogik konfigurerar du regellogik efter behov.
På fliken Incidentinställningar väljer du någon av följande inställningar i listrutan Incidentkorrelation :
- Klientorganisationens standardinställning – Använd inställningen för incidentkorrelation på klientorganisationsnivå
- Aktiverad – Inkludera analysregeln för korrelation
- Inaktiverad – Undanta analysregeln från korrelation
När du inkluderar eller exkluderar en regel med hjälp av växlingsknappen för användargränssnittet läggs taggen #INC_CORR# eller #DONT_CORR# automatiskt till i början av regelns beskrivning.
Vyn analysregler innehåller nu en kolumn för korrelationstillstånd så att du enkelt kan se vilka regler som inkluderas eller exkluderas och filtrera listan för att se regler i ett visst tillstånd.
Hantera regelns korrelationsbeteende manuellt
Du kan lägga till eller ta bort taggarna #INC_CORR# och #DONT_CORR# manuellt för att styra korrelationstillståndet för en analysregel.
Lägg till taggen manuellt
Om du vill ange en regels korrelationstillstånd manuellt lägger du till lämplig tagg i början av regelbeskrivningen.
- Öppna analysregeln i redigeringsläge.
- I fältet Beskrivning för regeln lägger du till
#INC_CORR#eller#DONT_CORR#i början av texten. - Spara regeln.
Hantera korrelationsbeteende via API
Du kan programmatiskt styra undantagstillståndet för analysregler genom att lägga till eller ta bort taggen #INC_CORR# eller #DONT_CORR# via analys-API:et.
Så här ändrar du en regels korrelationstillstånd:
- Använd Microsoft Defender XDR-API:et för att hämta regelns aktuella konfiguration.
- Lägg till eller ta bort taggen
#INC_CORR#eller#DONT_CORR#i början av regelns beskrivningsfält. - Uppdatera regeln med hjälp av API:et.
Mer information om hur du använder Microsoft Defender-API:et finns i översikten över Microsoft Defender API:er.
Viktiga överväganden för korrelationsinställningar för analysregler
Tänk på följande när du använder korrelationsundantag:
Korrelationstillståndet matchar alltid taggen. Om du till exempel exkluderar en regel med hjälp av växlingsknappen för användargränssnittet och sedan manuellt tar bort taggen
#DONT_CORR#från beskrivningen återgår regelns korrelationstillstånd till Korrelation aktiverat.Även om du exkluderar en regel från korrelation kan incidenttiteln i Defender-portalen skilja sig från rubriken i Microsoft Sentinel om du definierar en analysregel med en dynamisk rubrik. Den Microsoft Sentinel titeln är titeln på den första aviseringen och i Defender återgår den till den vanliga MITRE-taktiken för alla aviseringar.
Att ändra en regels korrelationstillstånd påverkar inte aviseringar som skapades före ändringen. Aviseringar får sitt korrelationstillstånd när de skapas och det här tillståndet förblir statiskt.
Korrelationsmotorn är utformad för att skapa fullständiga angreppsberättelser och hjälper SOC-analytiker (Security Operations Center) att förstå attacker och svara effektivt. Undanta endast regler från korrelation när det behövs för specifika affärs- eller driftskrav.
Taggformateringsregler:
-
Inte skiftlägeskänsligt – Du kan använda valfri kombination av versaler och gemener (till exempel
#dont_corr#eller#DONT_CORR#). - Avstånd är flexibelt – Du kan lägga till valfritt antal blanksteg mellan taggen och resten av beskrivningen, eller inga blanksteg alls.
- Måste vara i början – Taggen måste visas i början av beskrivningsfältet.
Följande beskrivningar är till exempel giltiga:
- #DONT_CORR# Den här regeln identifierar misstänkta inloggningsförsök
- #dont_corr# Den här regeln övervakar filändringar
- #DONT_CORR#Den här regeln har inget mellanslag efter taggen
-
Inte skiftlägeskänsligt – Du kan använda valfri kombination av versaler och gemener (till exempel
Relaterat innehåll
- Aviseringskorrelation och incidentsammanslagningen i Microsoft Defender-portalen
- Skapa anpassade identifieringsregler
- Hantera anpassade identifieringar
- Hantera incidenter i Microsoft Defender
Tips
Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.