Agregované generování sestav v Microsoft Defender for Endpoint

Souhrnné reportování řeší omezení týkající se hlášení událostí v Microsoft Defender for Endpoint. Agregované vykazování prodlužuje intervaly vykazování signálů, aby výrazně snížilo velikost vykazovaných událostí při zachování klíčových vlastností událostí.

Defender for Endpoint snižuje šum ve shromážděných datech, aby zlepšil poměr signálu k šumu a současně vyvažoval výkon a efektivitu produktu. Omezuje shromažďování dat, aby se tato rovnováha zachovala.

Díky agregovanému reportování Defender for Endpoint zajišťuje nepřetržité shromažďování všech základních vlastností událostí důležitých pro vyšetřování a aktivní vyhledávání hrozeb. Toho dosahuje prodloužením intervalů vykazování na jednu hodinu, čímž se snižuje velikost vykazovaných událostí a umožňuje efektivní, ale zároveň hodnotný sběr dat.

Když je zapnuté agregované generování sestav, můžete se dotazovat na souhrn všech podporovaných typů událostí, včetně telemetrie s nízkou účinností, které můžete použít pro aktivity vyšetřování a proaktivního vyhledávání.

Požadavky

Před povolením agregovaného vytváření sestav musí být splněny následující požadavky:

  • Oprávnění k povolení pokročilých funkcí

Podporované operační systémy:

  • Windows 10 (20H2, 21H1, 21H2)
  • Windows 11 (22H2, Enterprise)
  • Windows Server 2019 a novější
  • Windows Server verze 20H2 nebo Azure Stack HCI verze 23H2 a novější
  • Verze klienta: Windows verze 24H a novější

Zapnout agregované reporty

Chcete-li zapnout agregované přehledy, přejděte do Nastavení > Koncové body > Pokročilé funkce. Zapněte funkci Agregované generování sestav .

Snímek obrazovky přepínače agregovaného vykazování na stránce nastavení portálu Microsoft Defender.

Jakmile je agregované generování sestav zapnuté, může to trvat až sedm dní, než se agregované sestavy zpřístupní. Po zapnutí funkce se pak můžete začít dotazovat na nová data.

Když vypnete agregované přehledy, může trvat několik hodin, než se změny projeví. Všechna dříve shromážděná data zůstanou.

Dotazování agregovaných sestav

Agregované výkaznictví podporuje následující typy událostí:

Typ akce Tabulka pokročeného vyhledávání Prezentace časové osy zařízení Vlastnosti
Souhrnná zpráva o vytvořených souborech DeviceFileEvents {ProcessName} vytvořil {Occurrences} {FilePath} soubory 1. Cesta k
souboru 2. Přípona souboru
3. Název procesu
Agregovaný přehled o přejmenování souboru DeviceFileEvents {ProcessName} přejmenoval na {Occurrences} {FilePath} soubory 1. Cesta k
souboru 2. Přípona souboru
3. Název procesu
Agregovaný report upravených souborů DeviceFileEvents {ProcessName} upravil soubory {Occurrences} {FilePath} 1. Cesta k
souboru 2. Přípona souboru
3. Název procesu
ProcessCreatedAggregatedReport DeviceProcessEvents {InitiatingProcessName} vytvořil {Occurrences} procesů {ProcessName} 1. Zahájení procesu příkazového řádku
2. Inicializování procesu SHA1
3 Inicializace cesty k souboru procesu
4. Zpracovat příkazový řádek
5. Zpracujte SHA1
6. Cesta ke složce
Souhrnná zpráva o úspěšnosti připojení DeviceNetworkEvents {InitiatingProcessName} navázal {Occurrences} spojení s adresou {RemoteIP}:{RemotePort} 1. Název spouštěného procesu
2. Zdrojová IP adresa
3. Vzdálená IP
adresa 4. Vzdálený port
Souhrnný přehled neúspěšných připojení DeviceNetworkEvents {InitiatingProcessName} se nepodařilo navázat {Occurrences} připojení s {RemoteIP:RemotePort} 1. Název spouštěného procesu
2. Zdrojová IP adresa
3. Vzdálená IP
adresa 4. Vzdálený port
Agregovaná sestava úspěšných přihlášení DeviceLogonEvents Počet výskytů: {Occurrences} {LogonType} přihlášení uživatelem {UserName}\{DomainName} 1. Cílové uživatelské jméno
2. Identifikátor SID
cílového uživatele 3. Název
cílové domény 4. Typ přihlášení
Agregovaná sestava o neúspěšných přihlášeních DeviceLogonEvents {Occurrences}{LogonType} přihlášení selhala pro uživatele {UserName}\{DomainName} 1. Cílové uživatelské jméno
2. Identifikátor SID
cílového uživatele 3. Název
cílové domény 4. Typ přihlášení

Poznámka

Zapnutí agregovaného vytváření sestav zlepšuje viditelnost signálů, což může vést k vyšším nákladům na úložiště, pokud streamujete tabulky rozšířeného proaktivního vyhledávání v Defender for Endpoint do řešení SIEM nebo systémů úložiště.

Dotazování nových dat pomocí agregovaných sestav:

  1. Přejděte na Vyšetřování a reakce > Vyhledávání hrozeb > Vlastní pravidla detekce.

  2. Zkontrolujte a upravte existující pravidla a dotazy , které mohou být ovlivněny agregovaným generováním sestav.

  3. V případě potřeby vytvořte nová vlastní pravidla, která budou zahrnovat nové typy akcí.

  4. Přejděte na stránku Rozšířené proaktivní vyhledávání a zadejte dotaz na nová data.

    Tady je příklad výsledků rozšířených dotazů proaktivního vyhledávání s agregovanými sestavami.

    Snímek obrazovky s výsledky rozšířených dotazů proaktivního vyhledávání s agregovanými sestavami

Ukázkové dotazy pro pokročilé vyhledávání

Pomocí následujících dotazů KQL můžete získat konkrétní informace pomocí agregovaných sestav.

Dotaz na aktivitu hlučných procesů

Následující dotaz zvýrazňuje aktivitu hlučného procesu, která může být korelována se škodlivými signály.

DeviceProcessEvents
| where Timestamp > ago(1h)
| where ActionType == "ProcessCreatedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| project-reorder Timestamp, uniqueEventsAggregated, ProcessCommandLine, InitiatingProcessCommandLine, ActionType, SHA1, FolderPath, InitiatingProcessFolderPath, DeviceName
| sort by uniqueEventsAggregated desc

Dotaz na opakované neúspěšné pokusy o přihlášení

Následující dotaz identifikuje opakované neúspěšné pokusy o přihlášení.

DeviceLogonEvents
| where Timestamp > ago(30d)
| where ActionType == "LogonFailedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder Timestamp, DeviceId, uniqueEventsAggregated, LogonType, AccountName, AccountDomain, AccountSid
| sort by uniqueEventsAggregated desc

Dotaz na podezřelá připojení RDP

Následující dotaz identifikuje podezřelá připojení RDP, která můžou indikovat škodlivou aktivitu.

DeviceNetworkEvents
| where Timestamp > ago(1d)
| where ActionType endswith "AggregatedReport"
| where RemotePort == "3389"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder ActionType, Timestamp, uniqueEventsAggregated 
| sort by uniqueEventsAggregated desc