إنشاء قواعد جمع البيانات المخصصة وإدارتها في Microsoft Defender لنقطة النهاية

هام

تتعلق بعض المعلومات الواردة في هذه المقالة بالناتج الذي تم إصداره مسبقًا والذي قد يتم تعديله بشكل كبير قبل إصداره تجاريًا. لا تقدم Microsoft أي ضمانات، يتم التعبير عنها أو تضمينها، فيما يتعلق بالمعلومات المقدمة هنا.

تتيح لك قواعد جمع البيانات المخصصة التقاط أحداث نقطة نهاية محددة تتجاوز بيانات تتبع الاستخدام الافتراضية وإرسالها إلى Microsoft Sentinel للتتبع والتحقيق المتقدمين. ترشدك هذه المقالة خلال إنشاء هذه القواعد وتحريرها ومراقبتها وحذفها في مدخل Microsoft Defender.

تلميح

قبل إنشاء قواعد تجميع مخصصة، راجع جمع البيانات المخصصة لفهم وقت استخدام هذه الميزة ولماذا.

المتطلبات الأساسية

تأكد من أن لديك:

شرط التفاصيل
الترخيص Defender for Endpoint الخطة 2
مساحة عمل Microsoft Sentinel مساحة عمل Microsoft Sentinel متصلة (مطلوبة لتخزين البيانات المخصصة والاستعلام)؛ تقتصر حاليا على مساحة عمل Sentinel واحدة لكل مستأجر لجمع البيانات المخصصة
العلامات الديناميكية تم تكوينه في Asset Rule Management وتشغيله مرة واحدة على الأقل؛ العلامات اليدوية (الثابتة) غير مدعومة
أنظمة التشغيل المدعومة • Windows 10 و11 (الحد الأدنى لإصدار العميل 10.8805؛ يتطلب Windows 10 تسجيل ESU)
• Windows Server 2019 والإصدارات الأحدث
اعتبارات التكلفة يتم تضمين جمع البيانات المخصصة مع Defender لنقطة النهاية الخطة 2؛ يؤدي استيعاب البيانات في Microsoft Sentinel إلى فرض رسوم بناء على فوترة Sentinel

هام

حتى إذا كان لديك مساحة عمل Microsoft Sentinel متصلة، يجب تحديد مساحة العمل عند إنشاء قواعد تجميع بيانات مخصصة.

الأداء والحدود

تنطبق الحدود والخصائص التشغيلية التالية على قواعد جمع البيانات المخصصة:

  • يمكن لكل قاعدة التقاط ما يصل إلى 75000 حدث لكل جهاز لكل نافذة متجددة لمدة 24 ساعة
  • عندما يصل الجهاز إلى الحد الأدنى، يتوقف القياس عن بعد لتلك القاعدة حتى تتم إعادة تعيين النافذة
  • يستغرق نشر القاعدة عادة من 20 دقيقة إلى ساعة واحدة
  • تعمل المجموعة المخصصة جنبا إلى جنب مع التكوين الافتراضي دون تداخل

اعتبارات الأمان

ضع في اعتبارك هذه الآثار الأمنية قبل إنشاء القواعد:

النظر التفاصيل توصية
تأثير نطاق القاعدة تولد القواعد الواسعة للغاية كميات كبيرة من البيانات، مما يزيد من التكاليف ويجعل التحليل صعبا موازنة الدقة مع التغطية عن طريق تكرار القواعد وتحسينها استنادا إلى النتائج الأولية
قواعد ضيقة جدا قد تفوت أحداث الأمان المهمة اختبار مع المجموعات التجريبية ومراقبة الثغرات في التغطية
اعتبارات الأداء يحتوي كل جهاز على 75000 حدث لكل قاعدة في اليوم استخدم قواعد مركزة متعددة بدلا من قاعدة واحدة واسعة بشكل مفرط؛ القواعد المستهدفة بعناية للأجهزة التي تكون فيها المراقبة ضرورية
استراتيجية الاختبار يمكن أن يؤدي نشر القواعد دون اختبار إلى تكاليف غير متوقعة أو أحداث فائتة 1. ابدأ بمجموعة تجريبية صغيرة (5-10 أجهزة)
2. مراقبة حجم البيانات وجودة الحدث لمدة 24-48 ساعة
3. تحسين الشروط استنادا إلى النتائج
4. توسيع تدريجيا إلى مجموعات أجهزة أكبر
5. مراجعة مقاييس التكلفة والأداء بانتظام

إنشاء قواعد

  1. في مدخل Microsoft Defender، انتقل إلى Settings>Endpoints>Rules>Custom Data Collection.

  2. لإلحاق مساحة عمل Microsoft Sentinel، في الجزء العلوي الأيسر، حدد اسم مساحة عمل Microsoft Sentinel.

    لقطة شاشة لتحديد مساحة عمل Microsoft Sentinel.

  3. في صفحة نطاق مساحة العمل ، حدد مساحة العمل الخاصة بك.

    لقطة شاشة لتحديد نطاق مساحة عمل Microsoft Sentinel.

    ملاحظة

    تحتاج إلى تحديد مساحة العمل في هذه المرحلة، حتى إذا كان لديك بالفعل مساحة عمل Microsoft Sentinel متصلة.

  4. حدد إنشاء قاعدة. في قسم معلومات عامة ، اكتب اسم القاعدة ووصفها، وحدد التالي.

    لقطة شاشة لإنشاء قاعدة: صفحة معلومات عامة.

  5. في قسم إنشاء قاعدة :

    1. حدد الجدول الذي تريد جمع البيانات منه. لمزيد من المعلومات، راجع جداول الأحداث المدعومة.
    2. حدد الإجراء الذي تريد جمع البيانات من أجله.
    3. أضف شروط القاعدة لتصفية البيانات بشكل أكبر. يمكنك إضافة شروط متعددة لتحسين جمع البيانات. تستند شروط القاعدة إلى الجدول المحدد. لمزيد من المعلومات، راجع ارتباط الجدول المعني ضمن جداول الأحداث المدعومة.

    لقطة شاشة لإنشاء قاعدة: صفحة إنشاء قاعدة.

  6. حدد التالي.

  7. في قسم تعريف نطاق القاعدة ، حدد ما إذا كنت تريد جمع البيانات من جميع أجهزة العميل القابلة للتطبيق أو من أجهزة معينة تتضمن علامات ديناميكية. لمزيد من المعلومات، راجع إنشاء قواعد ديناميكية للأجهزة في إدارة قواعد الأصول.

    لقطة شاشة لإنشاء قاعدة: تعريف صفحة النطاق.

    ملاحظة

    يدعم جمع البيانات المخصصة العلامات الديناميكية فقط.

  8. في قسم Review and finish ، راجع إعدادات القاعدة، وحدد Submit.

    لقطة شاشة لإنشاء قاعدة: صفحة المراجعة والانتهاء.

قد يستغرق نشر القاعدة على الأجهزة المستهدفة ما يصل إلى ساعة.

مراقبة واستكشاف الأخطاء وإصلاحها

بعد نشر قواعد تجميع البيانات المخصصة، تحقق من كيفية تنفيذها وإصلاح أي مشكلات.

التحقق من توزيع القاعدة

للتحقق مما إذا كانت القاعدة تجمع البيانات من جهاز معين، استخدم استعلام KQL التالي للبحث في جميع جداول الأحداث المخصصة في التتبع المتقدم، والأداة المستندة إلى الاستعلام في Microsoft Defender للتحقيق في بيانات الجهاز، والتحقق من أن القاعدة تقوم بإنشاء الأحداث:

search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc

المشكلات والحلول الشائعة

يسرد الجدول التالي المشكلات الشائعة في قواعد جمع البيانات المخصصة وكيفية حلها:

مشكلة السبب المحتمل الحل
لم يتم جمع أي أحداث لم يتم نشر القاعدة بعد انتظر حتى ساعة واحدة للتوزيع؛ التحقق من حالة القاعدة في المدخل
لم يتم جمع أي أحداث الجهاز غير مستهدف بشكل صحيح تحقق من تطبيق العلامة الديناميكية على الجهاز وتم تشغيل قاعدة العلامة في Asset Rule Management
توقف تجميع الأحداث تم الوصول إلى حد الحدث 75,000 مراجعة شروط القاعدة لجعلها أكثر تحديدا؛ انتظر 24 ساعة لإعادة تعيين النافذة
أجهزة غير متوقعة تجمع البيانات العلامة الديناميكية المطبقة على نطاق واسع مراجعة قواعد العلامات في إدارة قواعد الأصول؛ تحسين معايير الاستهداف
القاعدة غير مرئية على الجهاز الجهاز لا يفي بمتطلبات نظام التشغيل تحقق من إصدار العميل وإصدار نظام التشغيل يفيان بالحد الأدنى من المتطلبات (الإصدار Windows 10/11 10.8805+، Windows Server 2019+)
لم تتم تهيئة المجموعة المخصصة قد تمنع استثناءات EDR التجميع تحقق من استثناءات EDR على المسارات أو العمليات المستهدفة؛ قد تكون إعادة تمهيد الجهاز مطلوبة إذا لم تتم تهيئة المجموعة المخصصة
العلامات التي لا يتم تحديثها لم يتم تشغيل العلامات الديناميكية مؤخرا يتم تحديث العلامات الديناميكية كل ساعة تقريبا - تحقق من وقت التشغيل الأخير في إدارة قواعد الأصول

مراقبة أداء القاعدة

استخدم عمليات التحقق التالية لمراقبة أداء القاعدة:

  • التحقق من حجم الحدث: الاستعلام عن جداول الأحداث المخصصة لمعرفة عدد الأحداث التي تجمعها كل قاعدة
  • مراجعة حالة المجموعة: مراقبة ما إذا كانت الأجهزة تقترب من حد 75000 حدث لكل قاعدة في اليوم
  • التحقق من صحة الاستهداف: تأكد من توزيع القواعد على الأجهزة الصحيحة استنادا إلى علاماتك الديناميكية

جمع جميع الأحداث للاختبار

لتجميع جميع الأحداث من جدول معين (للاختبار أو المراقبة الشاملة):

  1. إنشاء قاعدة بالجدول المطلوب
  2. تحديد جميع الإجراءات المتوفرة
  3. أضف شرطا صحيحا دائما، مثل:
    • لأحداث الشبكة: RemotePort not equals 0
    • لأحداث الملفات: FileName not equals ""
    • لأحداث العملية: ProcessCommandLine not equals ""
  4. استهداف مجموعة تجريبية صغيرة أولا بسبب ارتفاع حجم البيانات

تحذير

يؤدي جمع جميع الأحداث إلى إنشاء وحدات تخزين بيانات كبيرة جدا ويمكن أن يصل بسرعة إلى حد 75000 حدث لكل جهاز. استخدم مجموعة شاملة فقط للاختبار أو لأغراض تحقيق محددة على عدد صغير من الأجهزة.

إدارة القواعد

تحرير قاعدة

لتحرير قاعدة تجميع بيانات مخصصة موجودة:

  1. انتقل إلى Settings>Endpoints>Rules>Custom Data Collection
  2. حدد القاعدة التي تريد تحريرها
  3. حدد تحرير
  4. تعديل إعدادات القاعدة حسب الحاجة (الاسم أو الوصف أو الجدول أو الإجراءات أو الشروط أو استهداف الجهاز)
  5. حدد إرسال

تسري التغييرات على الأجهزة المستهدفة في غضون 20 دقيقة إلى ساعة واحدة.

تمكين قاعدة أو تعطيلها

لتمكين قاعدة تجميع بيانات مخصصة أو تعطيلها:

  1. في Custom Data Collection، حدد القاعدة
  2. حدد خانة الاختيار تمكين أو قم بإلغاء تحديدها ضمن وصف القاعدة

عند تعطيل قاعدة، يتوقف جمع البيانات على جميع الأجهزة المستهدفة ضمن تسجيل وصول العامل التالي (عادة في غضون دقائق إلى ساعة واحدة).

حذف قاعدة

هام

حذف قاعدة دائم ولا يمكن التراجع عن ذلك. تظل البيانات التاريخية في Microsoft Sentinel متاحة، ولكن تتوقف المجموعة الجديدة على الفور.

استخدم الخطوات التالية لحذف قاعدة تجميع بيانات مخصصة بشكل دائم:

  1. في Custom Data Collection، حدد القاعدة
  2. حدد حذف
  3. تأكيد الحذف

الخطوات التالية