重要事項
本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。
自訂資料收集規則允許您擷取預設遙測之外的特定端點事件,並將其傳送至 Microsoft Sentinel 進行進階搜尋與調查。 本文將引導你了解如何在 Microsoft Defender 入口網站中建立、編輯、監控及刪除這些規則。
提示
在建立自訂資料收集規則前,請先檢視 自訂資料收集 ,了解何時及為何使用此功能。
必要條件
確保你具備:
| 需求 | 詳細資料 |
|---|---|
| License | Microsoft Defender 適用於端點方案 2 |
| Microsoft Sentinel workspace | 連接Microsoft Sentinel工作區 (用於自訂資料儲存與查詢) ;目前每個租戶只能有一個Sentinel工作區以進行自訂資料收集 |
| 動態標籤 | 在 資產規則管理 中設定並至少執行一次;手動 (靜態) 標籤不支援 |
| 支援的作業系統 | • Windows 10 和 11 (最低客戶端版本 10.8805;Windows 10要求ESU註冊) • Windows Server 2019 及以後版本 |
| 成本考量 | 自訂資料收集已包含在適用於端點的 Defender 方案 2 中;擷取資料至 Microsoft Sentinel 會依您的 Sentinel 帳單產生費用 |
重要事項
即使你有連接的 Microsoft Sentinel 工作空間,建立自訂資料收集規則時也必須選擇該工作區。
性能與限制
自訂資料收集規則適用以下限制與操作特性:
- 每條規則可針對每台裝置在 24 小時滾動視窗內最多擷取 75,000 個事件
- 當裝置達到閾值時,該規則的遙測會停止,直到視窗重置
- 規則部署通常需要 20 分鐘到 1 小時
- 自訂收集可與預設設定並行運作,不會受到干擾
安全考量
在制定規則前,請考慮以下安全影響:
| 考量事項 | 詳細資料 | 建議 |
|---|---|---|
| 規則範圍影響 | 過於寬鬆的規則會產生大量資料,增加成本並使分析變得困難 | 透過根據初步結果迭代與精煉規則,在專精性與覆蓋範圍之間取得平衡 |
| 規則太狹窄 | 可能錯過重要安全活動 | 與試點團隊進行測試,並監控覆蓋的缺口 |
| 效能考量 | 每台裝置的每條規則每天的事件上限為 75,000 次 | 請使用多條明確的規則,而不要只用一條過於廣泛的規則;並謹慎地將規則鎖定在必須進行監控的裝置上 |
| 測試策略 | 未經測試就部署規則可能導致意外成本或錯過事件 | 1. 先從小規模試點群組開始(5 到 10 台裝置) 2. 監控資料量與事件品質 24-48 小時 3. 根據結果精煉條件 4. 逐步擴展到更大的裝置群組 5. 定期檢視成本與績效指標 |
建立規則
在 Microsoft Defender 入口網站中,請前往設定>、端點>、規則>、自訂資料收集。
要啟用你的 Microsoft Sentinel 工作空間,在右上角選擇 Microsoft Sentinel 工作區名稱。
在 工作區範圍 頁面,選擇你的工作區。
注意事項
即使你已經有連接的 Microsoft Sentinel 工作區,也需要在這個階段選擇工作區。
選擇 建立規則。 在 一般資訊 區塊輸入規則名稱和描述,然後選擇 「下一步」。
在 「創建規則 」區塊:
選取 [下一步]。
在 定義規則範圍 區塊中,選擇是要從所有適用的用戶端裝置收集資料,還是從包含動態標籤的特定裝置收集資料。 欲了解更多資訊,請參閱 資產規則管理中的裝置動態規則。
注意事項
自訂資料收集只支援動態標籤。
在 「檢視與完成 」區塊,檢視你的規則設定,然後選擇 提交。
該規則部署到目標裝置可能需要長達一小時。
監視及疑難排解
部署自訂資料收集規則後,檢查它們的效能並修正任何問題。
驗證規則部署
要檢查規則是否從特定裝置收集資料,請使用以下 KQL 查詢,在 Microsoft Defender 中用於調查裝置資料的基於查詢的工具 Advanced hunting 中搜尋所有自訂事件表,並驗證規則是否產生事件:
search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc
常見問題與解決方案
下表列出自訂資料收集規則常見的問題及其解決方法:
| 問題 | 可能原因 | 解決方案 |
|---|---|---|
| 未收集到任何事件 | 規則尚未部署 | 部署需等待最多1小時;請在入口網站檢查規則狀態 |
| 未收集到任何事件 | 裝置未正確鎖定 | 驗證動態標籤已套用到裝置,且標籤規則已在資產規則管理中執行 |
| 事件已停止收集 | 達到75,000場活動上限 | 檢閱規則條件,使其更明確;等待 24 小時週期重設 |
| 非預期裝置正在收集資料 | 動態標籤的廣泛應用 | 檢視資產規則管理中的標籤規則;精煉目標標準 |
| 規則未顯示於裝置上 | 裝置不符合作業系統要求 | 請檢查用戶端版本及作業系統版本是否符合最低要求 (Windows 10/11 版本 10.8805+,Windows Server 2019+) |
| 自訂集合無法初始化 | EDR排除條款可能阻止收款 | 檢查目標路徑或流程中是否有EDR排除;如果自訂集合沒有初始化,可能需要重開機 |
| 標籤未更新 | 動態標籤最近未執行 | 動態標籤大約每小時更新一次——請參考資產規則管理中的 「最後執行時間 」 |
監控規則效能
請使用以下檢查來監控規則的效能:
- 檢查事件量:查詢自訂事件表,查看每條規則收集了多少事件
- 檢閱收集狀態:監視裝置是否即將達到每個規則每天 75,000 個事件的限制
- 驗證目標設定:確保規則根據你的動態標籤部署到正確的裝置
收集所有賽事進行測試
若要從特定表格收集所有事件 (進行測試或全面監測) :
- 用想要的表格建立規則
- 選擇所有可用的行動
- 加入一個永遠為真的條件,例如:
- 網路事件:
RemotePort not equals 0 - 檔案事件:
FileName not equals "" - 對於程序事件:
ProcessCommandLine not equals ""
- 網路事件:
- 由於資料量龐大,建議先鎖定小型試點團隊
警告
收集所有事件會產生非常龐大的資料量,且可迅速達到每裝置75,000事件的限制。 僅在少數裝置上進行測試或特定調查目的使用全面收集。
管理規則
編輯規則
要編輯現有的自訂資料收集規則:
- 導覽至 設定>端點>規則>自訂資料收集
- 選擇你想編輯的規則
- 選擇 編輯
- 可依需要修改規則設定 (名稱、描述、資料表、動作、條件或裝置目標)
- 選擇 提交
變更會在 20 分鐘到 1 小時內生效於目標裝置。
啟用或停用規則
要啟用或停用自訂資料收集規則:
- 在 自訂資料收集中,選擇規則
- 在規則描述中選擇或清除 啟用 的勾選框
當你停用某個規則時,所有目標裝置的資料收集會在下一次客服員簽到時停止 (通常在幾分鐘到一小時) 內。
刪除規則
重要事項
刪除規則是永久性的,無法撤銷。 Microsoft Sentinel 中的歷史資料仍然可用,但新的收集會立即停止。
請依照以下步驟永久刪除自訂資料收集規則:
- 在 自訂資料收集中,選擇規則
- 選擇 刪除
- 確認刪除
後續步驟
- 自訂資料收集概述:檢視功能及何時使用自訂資料
- 建立與管理裝置標籤及目標裝置:了解標籤如何讓裝置在大規模上成為目標鎖定
- 進階狩獵:查詢 Microsoft Sentinel 中的自訂事件表