適用於端點的 Microsoft Defender 的自訂資料收集

重要事項

本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。

客製化資料收集使組織能將遙測資料從預設配置擴展到支援專門的威脅狩獵與安全監控需求。 此功能允許安全團隊定義特定的收集規則,並針對事件屬性(如資料夾路徑、程序名稱及網路連線)設置客製化篩選條件。

為什麼要使用自訂資料收集?

適用於端點的 Microsoft Defender 預設會收集大量遙測資料,但某些安全情境需要額外且專門的資料。 當你需要針對性可視性以進行威脅狩獵、應用程式監控、合規證據或事件回應時,使用客製化資料收集,且不必承擔收集所有事件的成本與噪音。

何時使用自訂資料收集

情境 使用時機 範例 安全價值
威脅搜捕 你需要在整個環境中搜尋特定的攻擊模式 收集所有管理工作站的 PowerShell 腳本執行資料,以偵測惡意腳本 偵測無檔案惡意軟體、惡意腳本或特權系統上的未授權自動化
應用程式監控 你需要為自訂應用程式追蹤與安全性相關的事件 監控專有金融應用程式的檔案存取模式 識別業務線上應用程式的未經授權存取、資料外洩企圖或合規違規
合規證據 你需要記錄法規要求的詳細稽核日誌 將所有檔案修改資料收集到包含敏感資料的資料夾中 符合 PCI-DSS、HIPAA、GDPR () 等法規要求,並附有詳細的法醫稽核追蹤
事件回應 你需要在積極調查時收集法醫資料 暫時收集所有可能被入侵伺服器的網路連線 擷取詳盡證據以供調查、識別橫向移動,並支援修復工作
側向移動偵測 你需要監控側向移動的特定指標 追蹤域控制器間的遠端連線與認證事件 偵測利用竊取憑證或遠端存取工具在系統間移動的攻擊者

自訂資料收集的好處

效益 描述
目標性可見度 只收集你需要的事件,降低雜訊並控制 Microsoft Sentinel 的資料擷取成本
靈活狩獵 在 Microsoft Sentinel 中建立專門遙測的自訂查詢,以進行深度威脅狩獵與調查
證據蒐集 擷取詳細的鑑識資料,用於調查、合規稽核及事件應變
可擴展監控 透過動態標籤將收集目標鎖定特定裝置群組,確保收集能隨著環境變化保持最新
成本控制 避免透過特定過濾器和裝置目標設定收集不必要的資料

重要事項

自訂資料收集需要使用動態標籤來鎖定裝置。 你必須在資產規則管理中設定動態標籤,才能建立自訂收集規則。 請參閱 建立與管理裝置標籤及目標裝置。

自訂資料收集的運作方式

自訂資料收集利用規則式過濾,從端點裝置擷取特定事件,並將其路由至 Microsoft Sentinel 工作空間進行分析與威脅追蹤。

主自訂資料收集頁面的截圖。

募款流程

  1. 定義規則:在 Microsoft Defender 入口網站建立具有特定事件過濾器的收集規則
  2. 目標裝置:使用動態標籤指定應收集資料的裝置
  3. 部署規則:規則通常在20分鐘至1小時內傳送至目標端點 ()
  4. 收集事件:端點會收集符合你規則條件的事件,並結合預設的遙測資料
  5. 分析資料:查詢 Microsoft Sentinel 工作空間中的自訂事件資料

注意事項

自訂資料收集規則可與預設的 Defender for Endpoint 設定搭配使用。 自訂收集不會取代或修改標準遙測數據——它是在上面加以擴充。

受支援的事件表

自訂資料收集支援以下事件表。 每個表格涵蓋不同類型的安全相關活動:

表格名稱 活動類型 使用對象
裝置自訂程序事件 程序建立、終止及其他程序活動 監控可執行檔啟動、追蹤程序樹、偵測惡意程序
DeviceCustomImageLoadEvents DLL 與映像載入事件 識別惡意函式庫注入,追蹤可疑模組載入
裝置自訂檔案事件 檔案建立、修改、刪除與存取 監控敏感資料存取、追蹤勒索軟體指標、合規稽核
裝置自訂網路事件 包含 IP、埠口與協定的網路連線事件 偵測橫向移動、監控 C2 通訊、追蹤未經授權連線
DeviceCustomScriptEvents 腳本執行 (PowerShell、JavaScript 等 ) 偵測無檔案惡意軟體、監控管理腳本、識別基於腳本的攻擊

欲了解詳細的結構資訊,請參閱 進階狩獵結構表。

先決條件與要求

完整的前置條件與設定要求,請參閱 建立自訂資料收集規則。

常見問題集

問題 答
自訂資料收集會影響 Defender for Endpoint 的預設設定嗎? 不,自訂的資料收集規則與 Defender for Endpoint 預設配置協同運作,不會受到干擾。 自訂收集不會取代或修改標準遙測數據——它是在上面加以擴充。
需要 Microsoft Sentinel 工作空間嗎? 是的,你需要連接的 Microsoft Sentinel 工作空間來建立和使用自訂的資料收集規則。 建立規則時也必須選擇工作區。
為什麼需要動態標籤? 動態標籤確保裝置目標設定能隨著環境變化保持最新。 手動標籤不會自動更新,這可能導致收藏目標設定過時。 動態標籤也是與資產規則管理整合所必需的。
我要怎麼判斷某個裝置上的規則是否仍在運作? 查詢該裝置相關的自訂事件表以查看已收集的事件。 例如:

search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents) "your_device_id"
\| where DeviceId == "your_device_id"
\| summarize count() by RuleName, RuleLastModificationTime, $table
當裝置達到 75,000 事件限制時會發生什麼事? 該特定規則的遙測資料收集會停止,直到 24 小時滾動時窗重設為止。 裝置上的其他規則仍持續收集事件。 細化你的規則條件,使其更具體,並降低事件量。
我可以用手動標籤來自訂資料收集嗎? 不,只支援動態標籤。 動態標籤會隨著裝置屬性變更自動更新,確保收藏目標保持準確。
規則部署到裝置需要多久時間? 規則部署通常需要 20 分鐘到 1 小時。 透過查詢自訂事件資料表中來自目標裝置的資料來驗證部署。

後續步驟