إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
قواعد الكشف المخصصة هي استعلامات تتبع متقدمة تقوم بتصميمها وتعديلها لمراقبة الأحداث المختلفة وحالات النظام بشكل استباقي، بما في ذلك نشاط الخرق المشتبه به ونقاط النهاية التي تم تكوينها بشكل خاطئ. يمكنك تعيينها للتشغيل على فترات منتظمة، وإنشاء التنبيهات واتخاذ إجراءات الاستجابة كلما كانت هناك تطابقات.
تشرح لك هذه المقالة كيفية إنشاء وتكوين قاعدة اكتشاف مخصصة، بما في ذلك إعداد الاستعلام، وإعداد تفاصيل التنبيه، وتحديد إجراءات الاستجابة التلقائية، وتحديد نطاق القاعدة.
الأذونات المطلوبة لإدارة عمليات الكشف المخصصة
لإدارة عمليات الكشف المخصصة، تحتاج إلى أدوار مع أذونات للبيانات التي تستهدفها هذه الاكتشافات. على سبيل المثال، لإدارة الاكتشافات المخصصة على مصادر بيانات متعددة (Microsoft Defender و Microsoft Sentinel، أو أحمال عمل متعددة ل Defender)، تحتاج إلى جميع أدوار Defender و Sentinel القابلة للتطبيق. لمزيد من المعلومات، راجع Microsoft Defender XDR و Microsoft Sentinel.
الأذونات المطلوبة في Microsoft Defender XDR
لإدارة الاكتشافات المخصصة على بيانات Microsoft Defender، يجب أن يتم تعيين أحد هذه الأدوار:
إعدادات الأمان (الإدارة) - يمكن للمستخدمين الذين يحملون هذا الإذن من Microsoft Defender إدارة إعدادات الأمان في بوابة Microsoft Defender.
مسؤول الأمان - يمكن للمستخدمين الذين لديهم دور Microsoft Entra هذا إدارة إعدادات الأمان في مدخل Microsoft Defender والمداخل والخدمات الأخرى.
عامل تشغيل الأمان - يمكن للمستخدمين الذين لديهم دور Microsoft Entra هذا إدارة التنبيهات والوصول العام للقراءة فقط إلى الميزات المتعلقة بالأمان، بما في ذلك جميع المعلومات في مدخل Microsoft Defender. هذا الدور كاف لإدارة عمليات الكشف المخصصة فقط إذا تم إيقاف تشغيل التحكم في الوصول المستند إلى الدور (RBAC) في Microsoft Defender لنقطة النهاية. إذا كان لديك RBAC تم تكوينه، فستحتاج أيضا إلى إذن إدارة إعدادات الأمان ل Defender لنقطة النهاية.
يمكنك إدارة الاكتشافات المخصصة التي تنطبق على بيانات من حلول Defender المحددة إذا كانت لديك الأذونات المناسبة لها. على سبيل المثال، إذا كان لديك فقط أذونات إدارة Microsoft Defender Office 365، يمكنك إنشاء اكتشافات مخصصة باستخدام Email* الجداول ولكن ليس Identity* الجداول.
وبالمثل، نظرا لأن IdentityLogonEvents الجدول يحتوي على معلومات نشاط المصادقة من كل من Microsoft Defender for Cloud Apps وDefender for Identity، فأنت بحاجة إلى إدارة الأذونات لكلتا الخدمتين لإدارة عمليات الكشف المخصصة للاستعلام عن هذا الجدول.
ملاحظة
لإدارة عمليات الكشف المخصصة، يجب أن يكون لدى مشغلي الأمان إذن إدارة إعدادات الأمان في Microsoft Defender لنقطة النهاية إذا كان التحكم في الوصول استنادا إلى الدور قيد التشغيل.
الأذونات المطلوبة في Microsoft Sentinel
لإدارة عمليات الكشف المخصصة على البيانات Microsoft Sentinel، يجب تعيين دور Microsoft Sentinel Contributor أو أعلى. يمكن للمستخدمين الذين لديهم دور Azure هذا إدارة بيانات مساحة عمل SIEM Microsoft Sentinel، بما في ذلك التنبيهات والكشف. يمكنك تعيين هذا الدور على مساحة عمل أساسية معينة أو مجموعة موارد Azure أو اشتراك كامل.
إدارة الأذونات المطلوبة
لإدارة الأذونات المطلوبة، يمكن للمسؤول العام:
- تعيين دور مسؤول الأمان أو عامل تشغيل الأمان في مركز مسؤولي Microsoft 365 ضمن Roles>Security Administrator.
- تحقق من إعدادات RBAC Microsoft Defender لنقطة النهاية في Microsoft Defender XDR ضمن Settings>Permissions>Roles. حدد الدور المقابل لتعيين إذن إدارة إعدادات الأمان .
هام
استخدم الأدوار التي لها أقل عدد من الأذونات للمساعدة في تحسين الأمان لمؤسستك. المسؤول العام هو دور متميز للغاية. قصر استخدامه على سيناريوهات الطوارئ عندما لا يمكنك استخدام دور موجود.
ملاحظة
يحتاج المستخدم أيضا إلى الأذونات المناسبة للأجهزة في نطاق الجهاز لقاعدة الكشف المخصصة التي يقومون بإنشاءها أو تحريرها. لا يمكن للمستخدم تحرير قاعدة الكشف المخصصة التي تم تحديد نطاقها للتشغيل على جميع الأجهزة إذا لم يكن لدى المستخدم أذونات لجميع الأجهزة.
إنشاء قاعدة اكتشاف مخصصة
يمكنك إنشاء قاعدة اكتشاف مخصصة من أي من نقاط الإدخال التالية:
- من التتبع المتقدم — انتقل إلى التتبع المتقدم، وقم بإعداد الاستعلام وتشغيله، ثم حدد إنشاء قاعدة الكشف. يتيح لك هذا الأسلوب التحقق من صحة نتائج الاستعلام قبل إنشاء القاعدة.
- من قائمة الاكتشافات المخصصة — انتقل إلى قواعد الكشف المخصصة وحدد + إنشاء قاعدة الكشف. يفتح هذا الأسلوب معالج القاعدة مباشرة، حيث يمكنك كتابة استعلام أو لصقه وتكوين جميع إعدادات القاعدة في مكان واحد.
بغض النظر عن نقطة الإدخال التي تستخدمها، اتبع الخطوات التالية لتكوين القاعدة:
- إعداد الاستعلام
- إنشاء قاعدة جديدة وتوفير تفاصيل التنبيه
- تحديد تفاصيل إثراء التنبيه
- تحديد الإجراءات
- تعيين نطاق القاعدة
- مراجعة القاعدة وتشغيلها
1. إعداد الاستعلام
في مدخل Microsoft Defender، انتقل إلى التتبع المتقدم وحدد استعلاما موجودا أو أنشئ استعلاما جديدا. عند استخدام استعلام جديد، قم بتشغيل الاستعلام لتحديد الأخطاء وفهم النتائج المحتملة. إذا بدأت من قائمة الاكتشافات المخصصة عن طريق تحديد + إنشاء قاعدة الكشف، يمكنك كتابة استعلامك أو لصقه مباشرة في معالج القاعدة.
هام
لمنع الخدمة من إرجاع عدد كبير جدا من التنبيهات، يمكن لكل قاعدة إنشاء 150 تنبيها فقط في كل مرة يتم تشغيلها فيها. قبل إنشاء قاعدة، قم بتعديل الاستعلام لتجنب التنبيه للنشاط العادي اليومي.
الأعمدة المطلوبة في نتائج الاستعلام
لإنشاء قاعدة كشف مخصصة باستخدام بيانات Defender، نوصي بأن يعيد الاستعلام الأعمدة التالية:
-
TimestampأوTimeGenerated- يعين هذا العمود الطابع الزمني للتنبيهات التي تم إنشاؤها. إذا لم يتم إسقاط هذه الأعمدة من KQL، يتم تعيين أول وآخر حدث للتنبيه المتولد وفقا لنافذة الرجوع للكشف. -
بالنسبة لجداول Microsoft Defender لنقطة النهاية، قم بتضمين
DeviceIdأوDeviceNameأعمدة لضمان أن:- يتم وسم التنبيهات بنطاق مجموعة الأجهزة الصحيح
- يتم بناء عرض شجرة العمليات بنجاح.
-
لجميع جداول Defender الأخرى، والمشروع
TimestampومنReportIdنفس الحدث لضمان أن Defender يحدد الحدث الأصلي الذي تسبب في إطلاق التنبيه بحيث:- يتم وسم التنبيهات بنطاق الكيان الصحيح (وهذا مناسب فقط للمنظمات التي تستخدم نقوش Defender XDR)
- يتم إثراء عرض الجدول الزمني للتنبيهات بالكامل بالبيانات ذات الصلة.
- لتعيين أصل متأثر تلقائيا في المعالج، قم بعرض أحد الأعمدة التالية التي تحتوي على معرف قوي للأصل المتأثر:
- الجهاز:
DeviceIdDeviceNameRemoteDeviceName
- صندوق البريد:
RecipientEmailAddress-
SenderFromAddress(مرسل مغلف أو عنوان Return-Path) -
SenderMailFromAddress(عنوان المرسل المعروض بواسطة عميل البريد الإلكتروني) SenderObjectIdRecipientObjectId
- الحساب:
AccountObjectIdAccountSidAccountUpnInitiatingProcessAccountSidInitiatingProcessAccountUpn
- الجهاز:
الاستعلامات البسيطة، مثل تلك التي لا تستخدم عامل project أو summarize لتخصيص أو تجميع النتائج، عادة ما تعيد هذه الأعمدة الموصى بها.
هناك طرق مختلفة لضمان إرجاع الاستعلامات الأكثر تعقيدا لهذه الأعمدة. على سبيل المثال، إذا كنت تفضل التجميع والعد حسب الكيان ضمن عمود مثل AccountObjectId، فلا يزال بإمكانك العودة Timestamp و ReportId عن طريق الحصول عليها من أحدث حدث يتضمن كل فريد AccountObjectId.
هام
تجنب تصفية الاكتشافات المخصصة باستخدام عمود Timestamp OR TimeGenerated . تقوم الخدمة بتصفية البيانات مسبقا للاكتشافات المخصصة بناء على مراجعة الكشف. فلتر النتائج بحسب Timestamp أو TimeGenerated الأعمدة فقط إذا أردت إضافة تصفية إضافية لضمان تقييم غروب معين لنافذة الرجوع للخلف.
يوضح الاستعلام النموذجي التالي كيفية إرجاع الأعمدة الموصى بها في استعلام أكثر تعقيدا. يعد عدد الأجهزة الفريدة (DeviceId) التي لديها اكتشافات مضادة للفيروسات ويجد فقط الأجهزة التي لديها أكثر من خمسة اكتشافات. لإرجاع الأحدث Timestamp والمطابق ReportId، فإنه يستخدم summarize عامل التشغيل مع الدالة arg_max . يشير هذا الاستعلام إلى جدول واحد ويستخدم فقط المشغلات المدعومة، مما يجعله متوافقا مع تردد التردد المستمر (NRT).
DeviceEvents
| where ingestion_time() > ago(1d)
| where ActionType == "AntivirusDetection"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| where count_ > 5
تلميح
للحصول على أداء استعلام أفضل، قم بتعيين عامل تصفية وقت يطابق تكرار التشغيل المقصود للقاعدة. نظرا لأن التشغيل الأقل تكرارا هو كل 24 ساعة، فإن التصفية لليوم الماضي تغطي جميع البيانات الجديدة.
عمود مخصص Microsoft Sentinel النطاق
إذا قمت بتكوين Microsoft Sentinel النطاق، SentinelScope_CF يتوفر الحقل المخصص للاستخدام في الاستعلامات وقواعد الكشف للإشارة إلى النطاق في التحليلات الخاصة بك.
عند إنشاء عمليات الكشف المخصصة وقواعد التحليلات، يجب SentinelScope_CF عرض العمود في استعلاماتك لجعل التنبيهات التي تم تشغيلها مرئية للمحللين المحددين النطاق. إذا لم تعرض هذا العمود، يتم إلغاء تحديد نطاق التنبيهات وإخفاؤها من المستخدمين المحددين النطاق.
2. إنشاء قاعدة جديدة وتوفير تفاصيل التنبيه
في محرر الاستعلام، حدد Create detection rule وحدد تفاصيل التنبيه التالية:
- اسم الكشف - اسم قاعدة الكشف؛ جعله فريدا.
- Frequency - الفاصل الزمني لتشغيل الاستعلام واتخاذ الإجراء. لمزيد من المعلومات، راجع تكرار القواعد.
- Lookback - الفترة الزمنية التي يغطيها الاستعلام عندما يستهدف الكشف المخصص البيانات من Microsoft Sentinel فقط. لمزيد من المعلومات، راجع نظرة إلى الخلف.
- عنوان التنبيه - العنوان المعروض مع التنبيهات التي تم تشغيلها بواسطة القاعدة؛ اجعله فريدا واستخدم نصا عاديا. يتم تعقيم السلاسل لأغراض الأمان، لذلك لا تعمل HTML و Markdown وغيرها من التعليمات البرمجية. يجب أن تتبع أي عناوين URL مضمنة في العنوان تنسيق ترميز النسبة المئوية لعرضها بشكل صحيح.
- الخطورة - المخاطر المحتملة للمكون أو النشاط المحدد بواسطة القاعدة.
- الفئة - مكون التهديد أو النشاط المحدد بواسطة القاعدة.
- التكتيك - تكتيك MITRE ATT&CK الذي تم تحديده في القاعدة كما هو موثق في إطار عمل MITRE ATT&CK.
- التقنيات - واحدة أو أكثر من تقنيات الهجوم المحددة في القاعدة كما هو موثق في إطار عمل MITRE ATT&CK.
- التقنيات الفرعية - واحدة أو أكثر من التقنيات الفرعية للهجوم التي تم تحديدها في القاعدة كما هو موثق في إطار عمل MITRE ATT&CK.
- تقرير تحليلات التهديدات - ربط التنبيه الذي تم إنشاؤه بتقرير تحليلات التهديدات الحالي بحيث يظهر في علامة التبويب الحوادث ذات الصلة في تحليلات التهديدات.
- الوصف - مزيد من المعلومات حول المكون أو النشاط المحدد بواسطة القاعدة. يتم تعقيم السلاسل لأغراض الأمان، لذلك لا تعمل HTML و Markdown وغيرها من التعليمات البرمجية. يجب أن تتبع أي عناوين URL مضمنة في الوصف تنسيق ترميز النسبة المئوية لعرضها بشكل صحيح.
- الإجراءات الموصى بها - إجراءات إضافية قد يتخذها المستجيبون استجابة لتنبيه.
تكرار القاعدة
عند حفظ قاعدة جديدة، يتم تشغيلها والتحقق من وجود تطابقات من آخر 30 يوما من البيانات. ثم يتم تشغيل القاعدة مرة أخرى على فترات زمنية ثابتة، مع تطبيق فترة بحث استنادا إلى التردد الذي تختاره:
- كل 24 ساعة
- كل 12 ساعة
- كل 3 ساعات
- كل ساعة
- مستمر (NRT) - يعمل باستمرار، ويتحقق من البيانات من الأحداث أثناء جمعها ومعالجتها في الوقت الفعلي تقريبا (NRT). لمزيد من المعلومات، راجع التردد المستمر (NRT).
- مخصص - يعمل وفقا للتردد الذي حددته. يتوفر هذا الخيار إذا كانت القاعدة تستند فقط إلى البيانات التي يتم استيعابها Microsoft Sentinel. لمزيد من المعلومات، راجع التردد المخصص للبيانات Microsoft Sentinel.
تلميح
مطابقة عوامل تصفية الوقت في الاستعلام مع فترة البحث. يتم تجاهل النتائج خارج فترة البحث.
عند تحرير قاعدة، يطبق وقت التشغيل التالي المجدول وفقا للتردد الذي قمت بتعيينه التغييرات. يعتمد تكرار القاعدة على الطابع الزمني للحدث وليس وقت الاستيعاب. قد تحدث تأخيرات صغيرة في عمليات تشغيل محددة، لذلك لا يكون التردد المكون دقيقا بنسبة 100٪.
التردد المستمر (NRT)
يؤدي تعيين اكتشاف مخصص للتشغيل بتردد مستمر (NRT) إلى زيادة قدرة مؤسستك على تحديد التهديدات بشكل أسرع. استخدام التردد المستمر (NRT) له تأثير ضئيل أو لا يؤثر على استخدام الموارد الخاصة بك. ضع في اعتبارك استخدامها لأي قاعدة اكتشاف مخصصة مؤهلة في مؤسستك.
من صفحة قواعد الكشف المخصصة، يمكنك ترحيل قواعد الكشف المخصصة التي تناسب تكرار مستمر (NRT) عن طريق تحديد ترحيل الآن:
عند تحديد ترحيل الآن، سترى قائمة بجميع القواعد المتوافقة وفقا لاستعلام KQL الخاص بهم. يمكنك اختيار ترحيل جميع القواعد أو القواعد المحددة فقط:
عند تحديد حفظ، يتم تحديث تكرار القواعد المحددة إلى تردد مستمر (NRT).
الاستعلامات التي يمكنك تشغيلها باستمرار
يمكنك تشغيل استعلام بشكل مستمر طالما:
- يشير الاستعلام إلى جدول واحد فقط.
- يستخدم الاستعلام عامل تشغيل من قائمة ميزات KQL المدعومة. بالنسبة إلى
matches regexعامل التشغيل، يجب ترميز التعبيرات العادية كقيم حرفية للسلسلة واتباع قواعد اقتباس السلسلة. على سبيل المثال، يتم تمثيل التعبير\Aالعادي في KQL ك"\\A". تشير المائلة العكسية الإضافية إلى أن المائل المائل العكسي الآخر هو جزء من التعبير\Aالعادي . - لا يستخدم الاستعلام الصلات أو الاتحادات أو
externaldataعامل التشغيل. - لا يتضمن الاستعلام أي سطر تعليقات أو معلومات.
الجداول التي تدعم التردد المستمر (NRT)
تدعم عمليات الكشف القريبة من الوقت الحقيقي الجداول التالية:
| مايكروسوفت ديفندر XDR | Microsoft Sentinel |
|---|---|
|
|
ملاحظة
تدعم الأعمدة المتوفرة بشكل عام فقط التردد المستمر (NRT ).
تردد مخصص لبيانات Microsoft Sentinel
Microsoft Sentinel يمكن للعملاء الذين يإلحاقون Microsoft Defender تحديد التردد المخصص عندما تستند القاعدة فقط إلى البيانات التي Microsoft Sentinel استيعابها.
عند تحديد خيار التردد هذا، يظهر الاستعلام تشغيل كل مكون إدخال . اكتب التردد المطلوب للقاعدة واستخدم القائمة المنسدلة لتحديد الوحدات: الدقائق أو الساعات أو الأيام. النطاق المدعوم هو أي قيمة من 5 دقائق إلى 14 يوما.
هام
عند تحديد تردد مخصص، يجلب Defender بياناتك من Microsoft Sentinel. يعني هذا الشرط ما يلي:
- يجب أن تكون لديك بيانات متوفرة في Microsoft Sentinel.
- بيانات Defender لا تدعم تحديد النطاق، لأن Microsoft Sentinel لا يدعم تحديد النطاق.
نظرة إلى الحالة السابقة
يمكن أن تتراوح فترة البحث عن عمليات الكشف المخصصة من خمس دقائق إلى 30 يوما، اعتمادا على البيانات الهدف وتكرار الاستعلام الخاص بك.
إذا كانت عمليات الكشف المخصصة تتضمن بيانات Defender XDR، يتم تطبيق فترة بحث ثابتة اعتمادا على تكرار القاعدة الذي تختاره:
- بالنسبة إلى عمليات الكشف التي يتم تعيينها للتشغيل كل 24 ساعة، تكون فترة البحث 30 يوما.
- بالنسبة للكشف الذي يتم تعيينه للتشغيل كل 12 ساعة، تكون فترة البحث 48 ساعة.
- بالنسبة للكشف الذي يتم تعيينه للتشغيل كل ثلاث ساعات، تكون فترة البحث 12 ساعة.
- بالنسبة للكشف الذي تم تعيينه للتشغيل كل ساعة، تكون فترة البحث أربع ساعات.
إذا كانت عمليات الكشف المخصصة تستهدف بيانات Microsoft Sentinel فقط، يمكنك تخصيص فترة البحث اعتمادا على تكرار القاعدة الذي قمت بتعيينه:
- بالنسبة للكشفات التي تم تعيينها للتشغيل بترددات أعلى (أكثر تكرارا) من ساعة واحدة، تقتصر فترة البحث على أقل من 48 ساعة.
- بالنسبة للكشف الذي تم تعيينه للتشغيل بترددات أعلى من يوم واحد، يمكن إعداد البحث حتى 14 يوما.
- بالنسبة للكشف الذي تم تعيينه للتشغيل بترددات يوم واحد أو أقل، يمكن إعداد البحث حتى 30 يوما.
هام
يتم تقييم ingestion_time() عمليات الكشف المخصصة لحساب تأخيرات الاستيعاب. نظرا لأن الاكتشافات المخصصة تقيم ingestion_time() الطوابع الزمنية للأحداث بدلا من الأحداث، فقد تظل الأحداث التي تحمل Timestamp أو TimeGenerated قيما أقدم من فترة الرجوع المكونة تدرج في تقييم القاعدة.
عندما تكون فترة البحث أطول من التكرار، قد تحدث أحداث مكررة. ومع ذلك، يتم تجميع عمليات الكشف المخصصة وإلغاء تكرارها تلقائيا لتقليل ضوضاء التنبيه والتعب.
3. تحديد تفاصيل إثراء التنبيه
يمكنك إثراء التنبيهات من خلال توفير المزيد من التفاصيل وتحديدها. عند إثراء التنبيهات، يمكنك:
- إنشاء عنوان تنبيه ديناميكي ووصفه
- إضافة تفاصيل مخصصة لعرضها في لوحة جانب التنبيه
- ربط الكيانات
إنشاء عنوان تنبيه ديناميكي ووصفه
يمكنك صياغة عنوان التنبيه ووصفه ديناميكيا باستخدام نتائج الاستعلام لجعلها دقيقة وإرشادية. يمكن لهذه الميزة تعزيز كفاءة محللي SOC عند فرز التنبيهات والحوادث، وعند محاولة فهم جوهر التنبيه بسرعة.
لتكوين عنوان التنبيه أو وصفه ديناميكيا، قم بدمجها في قسم تفاصيل التنبيه باستخدام أسماء النصوص المجانية للأعمدة المتوفرة في نتائج الاستعلام الخاصة بك وتحيط بها بأقواس متعرجة مزدوجة.
على سبيل المثال: User {{AccountName}} unexpectedly signed in from {{Location}}
ملاحظة
يمكنك الرجوع إلى ما يصل إلى ثلاثة أعمدة في كل حقل.
لمساعدتك في تحديد أسماء الأعمدة الدقيقة التي تريد الرجوع إليها، حدد استكشاف الاستعلام والنتائج. يفتح هذا التحديد جزء سياق التتبع المتقدم أعلى معالج إنشاء القاعدة، حيث يمكنك فحص منطق الاستعلام ونتائجه.
إضافة تفاصيل مخصصة
يمكنك زيادة تحسين إنتاجية محللي SOC من خلال عرض تفاصيل مهمة في لوحة جانب التنبيه. يمكنك عرض بيانات الأحداث في التنبيهات التي تم إنشاؤها من تلك الأحداث. تمنح هذه الميزة محللي SOC رؤية فورية لمحتوى الحدث لحوادثهم، ما يمكنهم من فرز الاستنتاجات والتحقيق فيها واستخلاصها بشكل أسرع.
في قسم التفاصيل المخصصة ، أضف أزواج قيم المفاتيح المقابلة للتفاصيل التي تريد عرضها:
- في حقل المفتاح ، أدخل اسما من اختيارك يظهر كاسم الحقل في التنبيهات.
- في حقل Parameter ، اختر معلمة الحدث التي ترغب في عرضها في التنبيهات من القائمة المنسدلة. يتم ملء هذه القائمة بالقيم المطابقة لأسماء الأعمدة التي يقوم استعلام KQL بإخراجها.
توضح لقطة الشاشة التالية كيف تظهر التفاصيل المخصصة في لوحة جانب التنبيه:
هام
التفاصيل المخصصة لها القيود التالية:
- تقتصر كل قاعدة على ما يصل إلى 20 زوجا من التفاصيل المخصصة ذات القيمة الرئيسية.
- حد الحجم المدمج لجميع التفاصيل المخصصة وقيمها في تنبيه واحد هو 4 كيلوبايت. إذا تجاوز صفيف التفاصيل المخصصة هذا الحد، يتم إسقاط صفيف التفاصيل المخصصة بالكامل من التنبيه.
ربط الكيانات
حدد الأعمدة في نتائج الاستعلام حيث تتوقع العثور على الكيان الرئيسي المتأثر أو المتأثر. على سبيل المثال، قد يرجع الاستعلام عناوين المرسل (SenderFromAddress أو SenderMailFromAddress) والمستلم (RecipientEmailAddress). يساعد تحديد أي من هذه الأعمدة يمثل الكيان المتأثر الرئيسي الخدمة على تجميع التنبيهات ذات الصلة وربط الحوادث وإجراءات الاستجابة المستهدفة.
يمكنك تحديد عمود واحد فقط لكل نوع كيان (علبة بريد أو مستخدم أو جهاز). لا يمكنك تحديد الأعمدة التي لم يتم إرجاعها بواسطة الاستعلام.
تعيين الكيان الموسع
يمكنك ربط مجموعة واسعة من أنواع الكيانات بتنبيهاتك. يساعد ربط المزيد من الكيانات تنبيهات مجموعة محرك الارتباط بنفس الحوادث وربط الحوادث معا. إذا كنت عميلا Microsoft Sentinel، فهذا يعني أيضا أنه يمكنك تعيين أي كيان من مصادر بيانات الجهات الخارجية التي يتم استيعابها في Microsoft Sentinel.
بالنسبة للبيانات Microsoft Defender XDR، يتم تحديد الكيانات تلقائيا. إذا كانت البيانات من Microsoft Sentinel، فستحتاج إلى تحديد الكيانات يدويا.
ملاحظة
تؤثر الكيانات على كيفية تجميع التنبيهات في حوادث. تأكد من مراجعة الكيانات بعناية لضمان جودة عالية من الحوادث. لمزيد من المعلومات، راجع ارتباط التنبيه ودمج الحادث في مدخل Microsoft Defender.
يحتوي قسم تعيين الكيان الموسع على قسمين حيث يمكنك تحديد الكيانات:
-
الأصول المتأثرة - أضف الأصول المتأثرة التي تظهر في الأحداث المحددة. يمكنك إضافة الأنواع التالية من الأصول:
- حساب
- Device
- علبه البريد
- تطبيق السحابة
- مورد Azure
- مورد Amazon Web Services
- مورد Google Cloud Platform
-
الأدلة ذات الصلة - أضف nonassets التي تظهر في الأحداث المحددة. أنواع الكيانات المدعومة هي:
- عمليه
- ملف
- قيمة السجل
- IP
- تطبيق OAuth
- Dns
- مجموعة الأمان
- Url
- نظام مجموعة البريد
- رسالة بريد
ملاحظة
يمكنك حاليا تعيين الأصول فقط ككيانات متأثرة.
بعد تحديد نوع كيان، حدد نوع معرف موجود في نتائج الاستعلام المحددة حتى تتمكن من استخدامه لتعريف هذا الكيان. يحتوي كل نوع كيان على قائمة بالمعرفات المدعومة، كما هو موضح في القائمة المنسدلة ذات الصلة. لفهم كل معرف بشكل أفضل، اقرأ الوصف المعروض عند المرور فوقه.
بعد تحديد المعرف، حدد عمودا من نتائج الاستعلام الذي يحتوي على المعرف المحدد. حدد استكشاف الاستعلام والنتائج لفتح لوحة سياق التتبع المتقدمة. يسمح لك هذا الخيار باستكشاف الاستعلام والنتائج للتأكد من اختيار العمود المناسب للمعرف المحدد.
4. تحديد الإجراءات
إذا كانت قاعدة الكشف المخصصة لديك تستخدم بيانات Defender، يمكنها اتخاذ إجراءات تلقائيا على الأجهزة أو الملفات أو المستخدمين أو الرسائل الإلكترونية التي يردها الاستعلام.
الإجراءات على الأجهزة
تطبيق هذه الإجراءات على الأجهزة في DeviceId عمود نتائج الاستعلام:
- عزل الجهاز - يستخدم Microsoft Defender لنقطة النهاية لتطبيق عزل الشبكة الكامل، مما يمنع الجهاز من الاتصال بأي تطبيق أو خدمة. لمزيد من المعلومات، راجع عزل الأجهزة Microsoft Defender لنقطة النهاية.
- تجميع حزمة التحقيق - يجمع معلومات الجهاز في ملف ZIP. لمزيد من المعلومات، راجع جمع حزمة التحقيق من الأجهزة.
- تشغيل فحص مكافحة الفيروسات - يقوم بإجراء فحص كامل Microsoft Defender مكافحة الفيروسات على الجهاز.
- بدء التحقيق - يبدأ تحقيقا تلقائيا على الجهاز.
- تقييد تنفيذ التطبيق - يعين القيود على الجهاز للسماح بتشغيل الملفات التي تم توقيعها باستخدام شهادة صادرة من Microsoft فقط. لمزيد من المعلومات، راجع قيود التطبيقات في Microsoft Defender لنقطة النهاية.
الإجراءات على الملفات
عند تحديده، يمكن تطبيق الإجراء Allow/Block على الملف. يسمح بحظر الملفات فقط إذا كان لديك أذونات معالجة للملفات وإذا كانت نتائج الاستعلام تحدد معرف ملف، مثل تجزئة SHA-1. بمجرد حظر ملف، يتم أيضا حظر مثيلات أخرى لنفس الملف على جميع الأجهزة. يمكنك التحكم في مجموعة الأجهزة التي ينطبق عليها الحظر، ولكن ليس أجهزة محددة.
عند تحديده، يمكن تطبيق إجراء ملف العزل على الملفات الموجودة في
SHA1العمود أوInitiatingProcessSHA1SHA256أو أوInitiatingProcessSHA256لنتائج الاستعلام. يحذف هذا الإجراء الملف من موقعه الحالي ويضع نسخة في العزل.
الإجراءات على المستخدمين
عند تحديده، يتخذ الإجراء وضع علامة للمستخدم على أنه مخترق على المستخدمين في
AccountObjectIdالعمود أوInitiatingProcessAccountObjectIdأوRecipientObjectIdلنتائج الاستعلام. يعين هذا الإجراء مستوى مخاطر المستخدم إلى "مرتفع" في Microsoft Entra ID، ما يؤدي إلى نهج حماية الهوية المقابلة.حدد تعطيل المستخدم لمنع المستخدم مؤقتا من تسجيل الدخول.
حدد إعادة تعيين مصادقة المستخدم لمطالبة المستخدم إما بتغيير كلمة المرور الخاصة به في جلسة تسجيل الدخول التالية (للهويات المحلية) أو مطالبته بتسجيل الدخول مرة أخرى (للهويات Microsoft Entra).
يتطلب كل من خياري تعطيل المستخدم وإعادة تعيين مصادقة المستخدم معرف أمان المستخدم (SID)، الموجود في الأعمدة
AccountSidوInitiatingProcessAccountSidRequestAccountSidو و.OnPremSidبالنسبة للهويات Microsoft Entra،
AccountObjectIdهناك حاجة إلى معلمة لجميع الإجراءات.
لمزيد من المعلومات حول إجراءات المستخدم، راجع إجراءات المعالجة في إجراءات Microsoft Defender for Identityوالمعالجة في Microsoft Defender for Cloud Apps.
الإجراءات على رسائل البريد الإلكتروني
إذا كان الكشف المخصص ينتج عنه رسائل بريد إلكتروني، يمكنك تحديد نقل إلى مجلد علبة البريد لنقل البريد الإلكتروني إلى مجلد محدد (أي من مجلدات العناصر غير الهامة أو علبة الوارد أو العناصر المحذوفة ). على وجه التحديد، يمكنك نقل نتائج البريد الإلكتروني من العناصر المعزولة (على سبيل المثال، في حالة الإيجابيات الخاطئة) عن طريق تحديد خيار علبة الوارد .
بدلا من ذلك، يمكنك تحديد حذف البريد الإلكتروني ثم اختيار نقل رسائل البريد الإلكتروني إلى العناصر المحذوفة (حذف مبدئي) أو حذف رسائل البريد الإلكتروني المحددة بشكل دائم (حذف ثابت).
يجب أن تكون الأعمدة NetworkMessageId و RecipientEmailAddress موجودة في نتائج إخراج الاستعلام لتطبيق الإجراءات على رسائل البريد الإلكتروني.
5. تعيين نطاق القاعدة
قم بتعيين النطاق لتحديد الأجهزة التي تغطيها القاعدة. يؤثر النطاق على القواعد التي تتحقق من الأجهزة ولا يؤثر على القواعد التي تتحقق فقط من علب البريد وحسابات المستخدمين أو الهويات.
عند تعيين النطاق، حدد:
- جميع الأجهزة
- مجموعات أجهزة محددة
تستعلم القاعدة عن البيانات فقط من الأجهزة الموجودة في النطاق. ولا يتخذ إجراءات إلا على تلك الأجهزة.
ملاحظة
يمكن للمستخدمين إنشاء قاعدة اكتشاف مخصصة أو تحريرها فقط إذا كان لديهم الأذونات المقابلة للأجهزة المضمنة في نطاق القاعدة. على سبيل المثال، يمكن للمسؤولين إنشاء القواعد التي تم تحديد نطاقها لجميع مجموعات الأجهزة أو تحريرها فقط إذا كانت لديهم أذونات لجميع مجموعات الأجهزة.
6. مراجعة القاعدة وتشغيلها
بعد مراجعة القاعدة، حدد Create لحفظها. يتم تشغيل قاعدة الكشف المخصصة على الفور. يتم تشغيله مرة أخرى استنادا إلى التردد المكون للتحقق من وجود تطابقات وإنشاء تنبيهات واتخاذ إجراءات الاستجابة.
هام
مراجعة الاكتشافات المخصصة بانتظام لتحقيق الكفاءة والفعالية. للحصول على إرشادات حول كيفية تحسين استعلاماتك، راجع أفضل ممارسات استعلام التتبع المتقدمة. للتأكد من أنك تقوم بإنشاء عمليات الكشف التي تؤدي إلى تنبيهات حقيقية، خذ وقتا لمراجعة عمليات الكشف المخصصة الحالية باتباع الخطوات الواردة في إدارة قواعد الكشف المخصصة الموجودة.
يمكنك الحفاظ على التحكم في اتساع أو خصوصية عمليات الكشف المخصصة الخاصة بك. قد تشير أي تنبيهات خاطئة تم إنشاؤها بواسطة عمليات الكشف المخصصة إلى الحاجة إلى تعديل معلمات معينة للقواعد.
كيفية معالجة عمليات الكشف المخصصة للتنبيهات المكررة
أحد الاعتبارات المهمة عند إنشاء قواعد الكشف المخصصة ومراجعتها هو ضوضاء التنبيه والتعب. مجموعة الاكتشافات المخصصة وإلغاء تكرار الأحداث في تنبيه واحد. إذا تم تشغيل قاعدة الكشف المخصصة مرتين على حدث يحتوي على نفس الكيانات والتفاصيل المخصصة والتفاصيل الديناميكية، فإنه ينشئ تنبيها واحدا لكلا الحدثين. إذا كانت قاعدة الكشف تدرك أن الأحداث متطابقة، فإنها تسجل أحد الأحداث في التنبيه الذي تم إنشاؤه وتهتم بالتكرارات. يمكن أن تحدث التكرارات عندما تكون فترة البحث أطول من التكرار. إذا كانت الأحداث مختلفة، فإن الكشف المخصص يسجل كلا الحدثين في التنبيه.
المحتويات ذات الصلة
- نظرة عامة على الكشف المخصص
- إدارة عمليات الكشف المخصصة
- نظرة عامة متقدمة حول الصيد
- تعرف على لغة استعلام التتبع المتقدمة
- ترحيل استعلامات التتبع المتقدمة من Microsoft Defender لنقطة النهاية
- واجهة برمجة تطبيقات أمان Microsoft Graph للكشف المخصص
تلميح
هل تريد معرفة المزيد؟ تفاعل مع مجتمع أمان Microsoft في مجتمعنا التقني: Microsoft Defender XDR Tech Community.