البحث بشكل استباقي عن التهديدات من خلال التتبع المتقدم في Microsoft Defender

التتبع المتقدم هو أداة تتبع التهديدات المستندة إلى الاستعلام التي تستخدمها لاستكشاف ما يصل إلى 30 يوما من البيانات الأولية. يمكنك فحص الأحداث بشكل استباقي في شبكتك لتحديد موقع مؤشرات التهديد والكيانات. يتيح الوصول المرن إلى البيانات التتبع غير المقيد لكل من التهديدات المعروفة والمحتملة.

يدعم التتبع المتقدم وضعين: موجه ومتقدم. استخدم الوضع الإرشادي إذا لم تكن على دراية بلغة Kusto Query Language (KQL) أو إذا كنت تفضل راحة منشئ الاستعلام. استخدم الوضع المتقدم إذا كنت مرتاحا لاستخدام KQL لإنشاء استعلامات من البداية.

لبدء التتبع، راجع الاختيار بين الأوضاع الإرشادية والمتقدمة للتتبع في مدخل Microsoft Defender.

يمكنك استخدام نفس استعلامات تتبع التهديدات لإنشاء قواعد اكتشاف مخصصة. يتم تشغيل هذه القواعد تلقائيا للتحقق من نشاط الخرق المشتبه فيه والأجهزة التي تم تكوينها بشكل خاطئ ونتائج أخرى ثم الاستجابة لها.

يدعم التتبع المتقدم الاستعلامات التي تتحقق من مجموعة بيانات أوسع قادمة من:

  • Microsoft Defender لنقطة النهاية
  • Microsoft Defender لـ Office 365
  • Microsoft Defender for Cloud Apps
  • Microsoft Defender للهوية
  • Microsoft Sentinel

لاستخدام التتبع المتقدم، قم بتشغيل Microsoft Defender XDR. لاستخدام التتبع المتقدم مع Microsoft Sentinel، قم بتوصيل Microsoft Sentinel بمدخل Defender.

لمزيد من المعلومات حول التتبع المتقدم في بيانات Microsoft Defender for Cloud Apps، راجع التتبع المتقدم في Defender for Cloud Apps (فيديو).

الحصول على حق الوصول

تحتاج إلى تعيين أذونات قبل أن تتمكن من تشغيل استعلامات التتبع المتقدمة. لديك الخيارات التالية:

  • Microsoft Defender XDR التحكم في الوصول الموحد المستند إلى الدور (URBAC)::

    • الوصول المتقدم إلى التتبع (جداول التعاون & البريد الإلكتروني): العضوية المعينة مع بيانات الأمان>الأولية>البريد الإلكتروني & إذن URBAC لبيانات تعريف التعاون (قراءة ). يوفر هذا الإذن الوصول إلى:
      • EmailEvents
      • EmailUrlInfo
      • EmailAttachmentInfo
      • EmailPostDeliveryEvents
      • معلومات الحملة
      • FileMaliciousContentInfo
      • أحداث الرسائل
      • أحداث MessagePostDelivery
      • MessageUrlInfo
      • UrlClickEvents
      • بيانات تعريف كيان البريد الإلكتروني
    • الوصول المتقدم إلى التتبع (التنبيهات & جداول السلوكيات): العضوية المعينة مع إذنأساسيات بيانات أمان بيانات>الأمان(قراءة) URBAC لعمليات >. يوفر هذا الإذن الوصول إلى مخطط التنبيهات & السلوكيات ، ولكن ليس مخطط التعاون & البريد الإلكتروني .
  • البريد الإلكتروني & أذونات التعاون في مدخل Microsoft Defender: توفر العضوية في إحدى مجموعات دور التعاون & البريد الإلكتروني التالية الوصول إلى جداول بيانات البريد الإلكتروني في التتبع المتقدم:

    • مسؤول الأمان
    • عامل تشغيل الأمان
    • قارئ الأمان
  • Exchange Online الأذونات: للوصول إلى بيانات Exchange Online التي ظهرت في التتبع المتقدم، يجب أن يكون المستخدمون أعضاء في إحدى مجموعات الأدوار Exchange Online التالية:

    • View-Only إدارة المؤسسة
    • تكوين العرض فقط
    • قارئ الأمان
    • القارئ العام
  • أذونات Microsoft Entra: تمنح العضوية في أحد أدوار Microsoft Entra التالية حق الوصول للقراءة الكاملة إلى جميع بيانات التتبع المتقدمة:

    • المسؤول العام
    • مسؤول الأمان
    • قارئ الأمان
    • القارئ العام

    يتم تحديد وصولك إلى بيانات نقطة النهاية من خلال إعدادات التحكم في الوصول استنادا إلى الدور (RBAC) في Microsoft Defender لنقطة النهاية. لمزيد من المعلومات، راجع إدارة الوصول إلى Microsoft Defender بأدوار عمومية Microsoft Entra.

حداثة البيانات وتكرار التحديث

تقع بيانات التتبع المتقدمة في نوعين متميزين، لكل منهما عملية دمج مختلفة.

بيانات الحدث أو النشاط

تملأ بيانات الحدث أو النشاط الجداول حول التنبيهات وأحداث الأمان وأحداث النظام والتقييمات الروتينية. يتلقى التتبع المتقدم هذه البيانات مباشرة تقريبا بعد أن تقوم أجهزة الاستشعار التي تجمعها بنقلها بنجاح إلى الخدمات السحابية المقابلة. على سبيل المثال، يمكنك الاستعلام عن بيانات الحدث من أدوات استشعار صحية على محطات العمل أو وحدات التحكم بالمجال مباشرة تقريبا بعد توفرها على Microsoft Defender لنقطة النهاية Microsoft Defender for Identity.

لتجميع المزيد من خصائص الحدث، يمكنك تشغيل التقارير المجمعة.

بيانات الكيان

تملأ بيانات الكيان الجداول بمعلومات حول المستخدمين والأجهزة. تأتي بيانات الكيان من مصادر ثابتة نسبيا مثل إدخالات Active Directory والمصادر الديناميكية مثل سجلات الأحداث. لتوفير بيانات جديدة، يتم تحديث الجداول كل ساعة بسجل يحتوي على أحدث مجموعة بيانات شاملة حول كل كيان، بما في ذلك الحالة الصحية والعلامات.

معلمات الاستخدام والحصص النسبية

للحفاظ على أداء الخدمة واستجابتها، يقوم التتبع المتقدم بتعيين حصص نسبية ومعلمات استخدام مختلفة (تعرف أيضا باسم "حدود الخدمة"). تنطبق هذه الحصص النسبية والمعلمات بشكل منفصل على الاستعلامات التي يتم تشغيلها يدويا وعلى الاستعلامات التي يتم تشغيلها باستخدام قواعد الكشف المخصصة. ضع في اعتبارك هذه الحدود إذا قمت بتشغيل استعلامات متعددة بانتظام. تطبيق أفضل ممارسات التحسين لتقليل الاضطرابات.

يصف الجدول التالي الحصص النسبية المتاحة ومعلمات الاستخدام.

الحصة النسبية أو المعلمة حجم دورة التحديث الوصف
نطاق التاريخ 30 يوما للبيانات Defender ما لم يتم دفقها عبر Microsoft Sentinel كل استعلام يمكن لكل استعلام البحث عن بيانات Defender من 30 يوما الماضية، أو أكثر إذا تم دفقها من خلال Microsoft Sentinel
مجموعة النتائج 100,000 صف كل استعلام يمكن لكل استعلام إرجاع ما يصل إلى 100,000 سجل.
مهله 10 دقائق كل استعلام يمكن تشغيل كل استعلام لمدة تصل إلى 10 دقائق. إذا لم يكتمل في غضون 10 دقائق، تعرض الخدمة خطأ.
موارد وحدة المعالجة المركزية استنادا إلى حجم المستأجر كل 15 دقيقة يعرض المدخل تحذيرا كلما تم تشغيل استعلام ويستهلك المستأجر أكثر من 10٪ من الموارد المخصصة. يتم حظر الاستعلامات إذا وصل المستأجر إلى 100٪ حتى بعد دورة ال 15 دقيقة التالية.
حد حجم النتائج 64 ميغابايت كل استعلام الحد الأقصى للحجم الإجمالي لبيانات النتائج، والذي لا يشير فقط إلى عدد السجلات. تساهم عوامل مثل عدد الأعمدة وأنواع البيانات وأطوال الحقول أيضا في حجم النتيجة.

إذا تجاوزت نتيجة الاستعلام الحد الأقصى لحجم 64 ميغابايت، يقوم المدخل بإرجاع الحد الأقصى لعدد السجلات التي يمكن أن يكون ضمن هذا الحد ويعرض رسالة تشير إلى أن النتائج المعروضة جزئية بسبب قيود الحجم.

في مدخل Microsoft Defender الموحد، يمكنك تشغيل الاستعلامات عبر جداول Microsoft Sentinel عن طريق إلحاق مساحة عمل. لذلك، تنطبق حدود مساحة عمل تحليلات السجل أيضا.

للتتبع المتقدم في المؤسسات متعددة المستأجرين، راجع الحصص النسبية في التتبع المتقدم في الإدارة متعددة المستأجرين.

ملاحظة

تنطبق مجموعة منفصلة من الحصص النسبية والمعلمات على استعلامات التتبع المتقدمة التي يتم إجراؤها من خلال واجهة برمجة التطبيقات. اقرأ عن واجهات برمجة تطبيقات التتبع المتقدمة.

المنطقة الزمنية

الاستعلامات

يستخدم التتبع المتقدم التوقيت العالمي المتفق عليه (التوقيت العالمي المنسق) لجميع البيانات.

لقطة شاشة لخيار النطاق الزمني المخصص في إعدادات استعلام التتبع المتقدمة.

كتابة الاستعلامات بالتوقيت العالمي المتفق عليه.

نتائج

يقوم Microsoft Defender بتحويل نتائج التتبع المتقدمة إلى المنطقة الزمنية التي قمت بتعيينها.

توسيع استبقاء البيانات باستخدام واجهات برمجة التطبيقات المتدفقة

لتوسيع الاحتفاظ لمدة 30 يوما للتتبع المتقدم، راجع الموارد التالية:

ملاحظة

يبدأ استبقاء البيانات من اليوم الأول الذي تقوم فيه بتنفيذ وتمكين واجهة برمجة تطبيقات البث.

تلميح

هل تريد معرفة المزيد؟ تفاعل مع مجتمع أمان Microsoft في مجتمعنا التقني: Microsoft Defender XDR Tech Community.