Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Souhrnné reportování řeší omezení týkající se hlášení událostí v Microsoft Defender for Endpoint. Agregované vykazování prodlužuje intervaly vykazování signálů, aby výrazně snížilo velikost vykazovaných událostí při zachování klíčových vlastností událostí.
Defender for Endpoint snižuje šum ve shromážděných datech, aby zlepšil poměr signálu k šumu a současně vyvažoval výkon a efektivitu produktu. Omezuje shromažďování dat, aby se tato rovnováha zachovala.
Díky agregovanému reportování Defender for Endpoint zajišťuje nepřetržité shromažďování všech základních vlastností událostí důležitých pro vyšetřování a aktivní vyhledávání hrozeb. Toho dosahuje prodloužením intervalů vykazování na jednu hodinu, čímž se snižuje velikost vykazovaných událostí a umožňuje efektivní, ale zároveň hodnotný sběr dat.
Když je zapnuté agregované generování sestav, můžete se dotazovat na souhrn všech podporovaných typů událostí, včetně telemetrie s nízkou účinností, které můžete použít pro aktivity vyšetřování a proaktivního vyhledávání.
Požadavky
Před povolením agregovaného vytváření sestav musí být splněny následující požadavky:
- Oprávnění k povolení pokročilých funkcí
Podporované operační systémy:
- Windows 10 (20H2, 21H1, 21H2)
- Windows 11 (22H2, Enterprise)
- Windows Server 2019 a novější
- Windows Server verze 20H2 nebo Azure Stack HCI verze 23H2 a novější
- Verze klienta: Windows verze 24H a novější
Zapnout agregované reporty
Chcete-li zapnout agregované přehledy, přejděte do Nastavení > Koncové body > Pokročilé funkce. Zapněte funkci Agregované generování sestav .
Jakmile je agregované generování sestav zapnuté, může to trvat až sedm dní, než se agregované sestavy zpřístupní. Po zapnutí funkce se pak můžete začít dotazovat na nová data.
Když vypnete agregované přehledy, může trvat několik hodin, než se změny projeví. Všechna dříve shromážděná data zůstanou.
Dotazování agregovaných sestav
Agregované výkaznictví podporuje následující typy událostí:
| Typ akce | Tabulka pokročeného vyhledávání | Prezentace časové osy zařízení | Vlastnosti |
|---|---|---|---|
| Souhrnná zpráva o vytvořených souborech | DeviceFileEvents | {ProcessName} vytvořil {Occurrences} {FilePath} soubory | 1. Cesta k souboru 2. Přípona souboru 3. Název procesu |
| Agregovaný přehled o přejmenování souboru | DeviceFileEvents | {ProcessName} přejmenoval na {Occurrences} {FilePath} soubory | 1. Cesta k souboru 2. Přípona souboru 3. Název procesu |
| Agregovaný report upravených souborů | DeviceFileEvents | {ProcessName} upravil soubory {Occurrences} {FilePath} | 1. Cesta k souboru 2. Přípona souboru 3. Název procesu |
| ProcessCreatedAggregatedReport | DeviceProcessEvents | {InitiatingProcessName} vytvořil {Occurrences} procesů {ProcessName} | 1. Zahájení procesu příkazového řádku 2. Inicializování procesu SHA1 3 Inicializace cesty k souboru procesu 4. Zpracovat příkazový řádek 5. Zpracujte SHA1 6. Cesta ke složce |
| Souhrnná zpráva o úspěšnosti připojení | DeviceNetworkEvents | {InitiatingProcessName} navázal {Occurrences} spojení s adresou {RemoteIP}:{RemotePort} | 1. Název spouštěného procesu 2. Zdrojová IP adresa 3. Vzdálená IP adresa 4. Vzdálený port |
| Souhrnný přehled neúspěšných připojení | DeviceNetworkEvents | {InitiatingProcessName} se nepodařilo navázat {Occurrences} připojení s {RemoteIP:RemotePort} | 1. Název spouštěného procesu 2. Zdrojová IP adresa 3. Vzdálená IP adresa 4. Vzdálený port |
| Agregovaná sestava úspěšných přihlášení | DeviceLogonEvents | Počet výskytů: {Occurrences} {LogonType} přihlášení uživatelem {UserName}\{DomainName} | 1. Cílové uživatelské jméno 2. Identifikátor SID cílového uživatele 3. Název cílové domény 4. Typ přihlášení |
| Agregovaná sestava o neúspěšných přihlášeních | DeviceLogonEvents | {Occurrences}{LogonType} přihlášení selhala pro uživatele {UserName}\{DomainName} | 1. Cílové uživatelské jméno 2. Identifikátor SID cílového uživatele 3. Název cílové domény 4. Typ přihlášení |
Poznámka
Zapnutí agregovaného vytváření sestav zlepšuje viditelnost signálů, což může vést k vyšším nákladům na úložiště, pokud streamujete tabulky rozšířeného proaktivního vyhledávání v Defender for Endpoint do řešení SIEM nebo systémů úložiště.
Dotazování nových dat pomocí agregovaných sestav:
Přejděte na Vyšetřování a reakce > Vyhledávání hrozeb > Vlastní pravidla detekce.
Zkontrolujte a upravte existující pravidla a dotazy , které mohou být ovlivněny agregovaným generováním sestav.
V případě potřeby vytvořte nová vlastní pravidla, která budou zahrnovat nové typy akcí.
Přejděte na stránku Rozšířené proaktivní vyhledávání a zadejte dotaz na nová data.
Tady je příklad výsledků rozšířených dotazů proaktivního vyhledávání s agregovanými sestavami.
Ukázkové dotazy pro pokročilé vyhledávání
Pomocí následujících dotazů KQL můžete získat konkrétní informace pomocí agregovaných sestav.
Dotaz na aktivitu hlučných procesů
Následující dotaz zvýrazňuje aktivitu hlučného procesu, která může být korelována se škodlivými signály.
DeviceProcessEvents
| where Timestamp > ago(1h)
| where ActionType == "ProcessCreatedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| project-reorder Timestamp, uniqueEventsAggregated, ProcessCommandLine, InitiatingProcessCommandLine, ActionType, SHA1, FolderPath, InitiatingProcessFolderPath, DeviceName
| sort by uniqueEventsAggregated desc
Dotaz na opakované neúspěšné pokusy o přihlášení
Následující dotaz identifikuje opakované neúspěšné pokusy o přihlášení.
DeviceLogonEvents
| where Timestamp > ago(30d)
| where ActionType == "LogonFailedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder Timestamp, DeviceId, uniqueEventsAggregated, LogonType, AccountName, AccountDomain, AccountSid
| sort by uniqueEventsAggregated desc
Dotaz na podezřelá připojení RDP
Následující dotaz identifikuje podezřelá připojení RDP, která můžou indikovat škodlivou aktivitu.
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where ActionType endswith "AggregatedReport"
| where RemotePort == "3389"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder ActionType, Timestamp, uniqueEventsAggregated
| sort by uniqueEventsAggregated desc