Vytváření a správa vlastních pravidel shromažďování dat v Microsoft Defender for Endpoint

Důležité

Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.

Vlastní pravidla shromažďování dat umožňují zachytit konkrétní události koncového bodu nad rámec výchozí telemetrie a odesílat je do Microsoft Sentinel pro pokročilé proaktivní vyhledávání a vyšetřování. Tento článek vás provede vytvářením, úpravami, monitorováním a odstraňováním těchto pravidel na portálu Microsoft Defender.

Tip

Než začnete vytvářet pravidla vlastních kolekcí, přečtěte si téma Vlastní shromažďování dat , abyste pochopili, kdy a proč tuto funkci používat.

Požadavky

Ujistěte se, že máte:

Požadavek Podrobnosti
Licence Microsoft Defender for Endpoint Plán 2
pracovní prostor Microsoft Sentinel Připojený pracovní prostor Microsoft Sentinel (vyžadovaný pro vlastní ukládání dat a dotazování); v současné době omezený na jeden Sentinel pracovní prostor na tenanta pro vlastní shromažďování dat
Dynamické štítky Nakonfigurujte v Asset Rule Management a spusťte alespoň jednou; ruční (statické) tagy nejsou podporovány.
Podporované operační systémy • Windows 10 a 11 (minimální verze klienta 10.8805; Windows 10 vyžaduje registraci ESU)
• Windows Server 2019 a novějších
Důležité informace o nákladech Vlastní shromažďování dat je součástí Defender for Endpoint Plan 2; za ingestaci dat do Microsoft Sentinel se účtují poplatky podle vašeho modelu fakturace za Sentinel.

Důležité

I když máte připojený pracovní prostor Microsoft Sentinel, musíte při vytváření vlastních pravidel shromažďování dat vybrat pracovní prostor.

Výkon a limity

Pro vlastní pravidla shromažďování dat platí následující omezení a provozní charakteristiky:

  • Každé pravidlo může zachytávat až 75 000 událostí na zařízení za 24hodinový průběžný interval.
  • Když zařízení dosáhne prahové hodnoty, telemetrie pro toto pravidlo se zastaví, dokud se okno nenastaví.
  • Nasazení pravidla obvykle trvá 20 minut až 1 hodinu.
  • Vlastní kolekce funguje společně s výchozí konfigurací bez rušení.

Důležité informace o zabezpečení

Před vytvořením pravidel zvažte tyto bezpečnostní důsledky:

Zvážení Podrobnosti Doporučení
Dopad rozsahu pravidla Příliš široká pravidla generují velké objemy dat, zvyšují náklady a ztěžují analýzu. Vyvažujte specifičnost a pokrytí opakovaným zpřesňováním pravidel na základě počátečních výsledků
Příliš úzká pravidla Může zmeškat důležité události zabezpečení Testování pomocí pilotních skupin a monitorování nedostatků v pokrytí
Důležité informace o výkonu Každé zařízení má limit 75 000 událostí na každé pravidlo za den. Místo jednoho příliš širokého pravidla používejte více zaměřených pravidel. cílená pravidla pečlivě na zařízení, u kterých je monitorování nezbytné
Strategie testování Nasazení pravidel bez testování může vést k neočekávaným nákladům nebo zmeškaným událostem 1. Začněte s malou pilotní skupinou (5-10 zařízení)
2. Monitorování objemu dat a kvality událostí po dobu 24–48 hodin
3. Upřesnění podmínek na základě výsledků
4. Postupně rozšiřujte na větší skupiny zařízení
5. Pravidelně kontrolujte metriky nákladů a výkonu

Vytvoření pravidel

  1. Na portálu Microsoft Defender přejděte na Nastavení>Pravidla>koncových bodů>Vlastní shromažďování dat.

  2. Pokud chcete připojit pracovní prostor Microsoft Sentinel, vyberte v pravém horním rohu název Microsoft Sentinel pracovního prostoru.

    Snímek obrazovky s výběrem pracovního prostoru Microsoft Sentinel

  3. Na stránce Obor pracovního prostoru vyberte svůj pracovní prostor.

    Snímek obrazovky s výběrem oboru pracovního prostoru Microsoft Sentinel

    Poznámka

    V této fázi musíte vybrat pracovní prostor, i když už máte připojený pracovní prostor Microsoft Sentinel.

  4. Vyberte Vytvořit pravidlo. V části Obecné informace zadejte název a popis pravidla a vyberte Další.

    Snímek obrazovky s vytvořením pravidla: stránka Obecné informace

  5. V části Vytvořit pravidlo :

    1. Vyberte tabulku, ze které chcete shromažďovat data. Další informace najdete v tématu Podporované tabulky událostí.
    2. Vyberte akci, pro kterou chcete shromažďovat data.
    3. Přidáním podmínek pravidla můžete data ještě více filtrovat. Můžete přidat několik podmínek pro upřesnění shromažďování dat. Podmínky pravidla jsou založené na vybrané tabulce. Další informace najdete na odkazu na příslušnou tabulku v části Podporované tabulky událostí.

    Snímek obrazovky postupu vytvoření pravidla: stránka Vytvořit pravidlo.

  6. Vyberte Další.

  7. V části Definovat obor pravidla vyberte, jestli chcete shromažďovat data ze všech použitelných klientských zařízení nebo z konkrétních zařízení, která obsahují dynamické značky. Další informace najdete v tématu Vytváření dynamických pravidel pro zařízení ve správě pravidel prostředků.

    Snímek obrazovky při vytváření pravidla: stránka Definovat rozsah.

    Poznámka

    Vlastní sběr dat podporuje pouze dynamické tagy.

  8. V části Zkontrolovat a dokončit zkontrolujte nastavení pravidla a vyberte Odeslat.

    Snímek obrazovky při vytváření pravidla: stránka Kontrola a dokončení.

Nasazení pravidla do cílových zařízení může trvat až hodinu.

Monitorování a řešení potíží

Po nasazení vlastních pravidel shromažďování dat zkontrolujte, jak fungují, a opravte případné problémy.

Ověřte nasazení pravidla

Pokud chcete zkontrolovat, jestli pravidlo shromažďuje data z konkrétního zařízení, pomocí následujícího dotazu KQL vyhledejte všechny vlastní tabulky událostí v rozšířeném vyhledávání, nástroj založený na dotazech v Microsoft Defender pro zkoumání dat zařízení a ověřte, že pravidlo generuje události:

search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc

Běžné problémy a jejich řešení

Následující tabulka uvádí běžné problémy s pravidly shromažďování vlastních dat a jejich řešením:

Problém Možná příčina Řešení
Neshromažďuje se žádné události. Pravidlo ještě není nasazené Počkejte až 1 hodinu, než se nasazení dokončí; zkontrolujte stav pravidla na portálu
Neshromažďuje se žádné události. Zařízení není správně zacílené Ověřte, že dynamická značka je přiřazena k zařízení a že v Asset Rule Management bylo spuštěno pravidlo značky
Události se přestaly shromažďovat Bylo dosaženo limitu 75 000 událostí. Zkontrolujte podmínky pravidel, aby byly konkrétnější. počkejte, až se resetuje 24hodinový interval
Neočekávaná zařízení shromažďují data Dynamická značka použitá v širokém měřítku Zkontrolujte pravidla štítků ve správě pravidel aktiv; upřesněte kritéria cílení
Pravidlo se na zařízení nezobrazuje Zařízení nesplňuje požadavky na operační systém Zkontrolujte, jestli verze klienta a verze operačního systému splňují minimální požadavky (Windows 10/11 verze 10.8805+, Windows Server 2019+).
Vlastní kolekce se neinicializuje Vyloučení EDR můžou bránit shromažďování Zkontrolujte výjimky v EDR pro cílové cesty nebo procesy; pokud se vlastní sběr neinicializuje, může být nutné restartovat zařízení.
Značky se neaktualizují Dynamické značky se v poslední době nespustily Dynamické značky se aktualizují přibližně každou hodinu – zkontrolujte čas posledního spuštění ve správě pravidel prostředků.

Monitorování výkonu pravidel

K monitorování výkonu pravidla použijte následující kontroly:

  • Kontrola objemu událostí: Dotazování vlastních tabulek událostí a zjištění, kolik událostí každé pravidlo shromažďuje
  • Zkontrolujte stav shromažďování: Sledujte, zda se zařízení neblíží k limitu 75 000 událostí na pravidlo za den.
  • Ověření cílení: Ujistěte se, že se pravidla nasazují na správná zařízení na základě dynamických značek.

Shromáždění všech událostí pro účely testování

Shromažďování všech událostí z konkrétní tabulky (pro testování nebo komplexní monitorování):

  1. Vytvoření pravidla s požadovanou tabulkou
  2. Vybrat všechny dostupné akce
  3. Přidejte podmínku, která je vždy pravdivá, například:
    • Pro síťové události: RemotePort not equals 0
    • Pro události souborů: FileName not equals ""
    • Pro události procesu: ProcessCommandLine not equals ""
  4. Nejprve zacílit na malou pilotní skupinu kvůli vysokému objemu dat

Upozornění

Shromažďování všech událostí generuje velmi velké objemy dat a může rychle dosáhnout limitu 75 000 událostí na zařízení. Komplexní sběr používejte pouze pro účely testování nebo zvláštních vyšetřovacích účelů na malém počtu zařízení.

Správa pravidel

Úprava pravidla

Úprava existujícího vlastního pravidla shromažďování dat:

  1. Přejděte na Nastavení>Pravidla>koncových bodů>– Vlastní shromažďování dat.
  2. Vyberte pravidlo, které chcete upravit.
  3. Vyberte Upravit.
  4. Podle potřeby upravte nastavení pravidel (název, popis, tabulka, akce, podmínky nebo cílení na zařízení).
  5. Vyberte Odeslat.

Změny se na cílových zařízeních projeví během 20 minut až 1 hodiny.

Povolení nebo zakázání pravidla

Povolení nebo zakázání vlastního pravidla shromažďování dat:

  1. V části Vlastní shromažďování dat vyberte pravidlo.
  2. Zaškrtněte nebo zrušte zaškrtnutí políčka Povolit pod popisem pravidla.

Když pravidlo zakážete, shromažďování dat se zastaví na všech cílových zařízeních během dalšího ohlášení agenta (obvykle během minut až 1 hodiny).

Odstranění pravidla

Důležité

Odstranění pravidla je trvalé a nelze ho vrátit zpět. Historická data v Microsoft Sentinel zůstávají dostupná, ale nová kolekce se okamžitě zastaví.

K trvalému odstranění vlastního pravidla shromažďování dat použijte následující postup:

  1. V části Vlastní shromažďování dat vyberte pravidlo.
  2. Vyberte Odstranit.
  3. Potvrdit odstranění

Další kroky