Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důležité
Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.
Vlastní pravidla shromažďování dat umožňují zachytit konkrétní události koncového bodu nad rámec výchozí telemetrie a odesílat je do Microsoft Sentinel pro pokročilé proaktivní vyhledávání a vyšetřování. Tento článek vás provede vytvářením, úpravami, monitorováním a odstraňováním těchto pravidel na portálu Microsoft Defender.
Tip
Než začnete vytvářet pravidla vlastních kolekcí, přečtěte si téma Vlastní shromažďování dat , abyste pochopili, kdy a proč tuto funkci používat.
Požadavky
Ujistěte se, že máte:
| Požadavek | Podrobnosti |
|---|---|
| Licence | Microsoft Defender for Endpoint Plán 2 |
| pracovní prostor Microsoft Sentinel | Připojený pracovní prostor Microsoft Sentinel (vyžadovaný pro vlastní ukládání dat a dotazování); v současné době omezený na jeden Sentinel pracovní prostor na tenanta pro vlastní shromažďování dat |
| Dynamické štítky | Nakonfigurujte v Asset Rule Management a spusťte alespoň jednou; ruční (statické) tagy nejsou podporovány. |
| Podporované operační systémy | • Windows 10 a 11 (minimální verze klienta 10.8805; Windows 10 vyžaduje registraci ESU) • Windows Server 2019 a novějších |
| Důležité informace o nákladech | Vlastní shromažďování dat je součástí Defender for Endpoint Plan 2; za ingestaci dat do Microsoft Sentinel se účtují poplatky podle vašeho modelu fakturace za Sentinel. |
Důležité
I když máte připojený pracovní prostor Microsoft Sentinel, musíte při vytváření vlastních pravidel shromažďování dat vybrat pracovní prostor.
Výkon a limity
Pro vlastní pravidla shromažďování dat platí následující omezení a provozní charakteristiky:
- Každé pravidlo může zachytávat až 75 000 událostí na zařízení za 24hodinový průběžný interval.
- Když zařízení dosáhne prahové hodnoty, telemetrie pro toto pravidlo se zastaví, dokud se okno nenastaví.
- Nasazení pravidla obvykle trvá 20 minut až 1 hodinu.
- Vlastní kolekce funguje společně s výchozí konfigurací bez rušení.
Důležité informace o zabezpečení
Před vytvořením pravidel zvažte tyto bezpečnostní důsledky:
| Zvážení | Podrobnosti | Doporučení |
|---|---|---|
| Dopad rozsahu pravidla | Příliš široká pravidla generují velké objemy dat, zvyšují náklady a ztěžují analýzu. | Vyvažujte specifičnost a pokrytí opakovaným zpřesňováním pravidel na základě počátečních výsledků |
| Příliš úzká pravidla | Může zmeškat důležité události zabezpečení | Testování pomocí pilotních skupin a monitorování nedostatků v pokrytí |
| Důležité informace o výkonu | Každé zařízení má limit 75 000 událostí na každé pravidlo za den. | Místo jednoho příliš širokého pravidla používejte více zaměřených pravidel. cílená pravidla pečlivě na zařízení, u kterých je monitorování nezbytné |
| Strategie testování | Nasazení pravidel bez testování může vést k neočekávaným nákladům nebo zmeškaným událostem | 1. Začněte s malou pilotní skupinou (5-10 zařízení) 2. Monitorování objemu dat a kvality událostí po dobu 24–48 hodin 3. Upřesnění podmínek na základě výsledků 4. Postupně rozšiřujte na větší skupiny zařízení 5. Pravidelně kontrolujte metriky nákladů a výkonu |
Vytvoření pravidel
Na portálu Microsoft Defender přejděte na Nastavení>Pravidla>koncových bodů>Vlastní shromažďování dat.
Pokud chcete připojit pracovní prostor Microsoft Sentinel, vyberte v pravém horním rohu název Microsoft Sentinel pracovního prostoru.
Na stránce Obor pracovního prostoru vyberte svůj pracovní prostor.
Poznámka
V této fázi musíte vybrat pracovní prostor, i když už máte připojený pracovní prostor Microsoft Sentinel.
Vyberte Vytvořit pravidlo. V části Obecné informace zadejte název a popis pravidla a vyberte Další.
V části Vytvořit pravidlo :
- Vyberte tabulku, ze které chcete shromažďovat data. Další informace najdete v tématu Podporované tabulky událostí.
- Vyberte akci, pro kterou chcete shromažďovat data.
- Přidáním podmínek pravidla můžete data ještě více filtrovat. Můžete přidat několik podmínek pro upřesnění shromažďování dat. Podmínky pravidla jsou založené na vybrané tabulce. Další informace najdete na odkazu na příslušnou tabulku v části Podporované tabulky událostí.
Vyberte Další.
V části Definovat obor pravidla vyberte, jestli chcete shromažďovat data ze všech použitelných klientských zařízení nebo z konkrétních zařízení, která obsahují dynamické značky. Další informace najdete v tématu Vytváření dynamických pravidel pro zařízení ve správě pravidel prostředků.
Poznámka
Vlastní sběr dat podporuje pouze dynamické tagy.
V části Zkontrolovat a dokončit zkontrolujte nastavení pravidla a vyberte Odeslat.
Nasazení pravidla do cílových zařízení může trvat až hodinu.
Monitorování a řešení potíží
Po nasazení vlastních pravidel shromažďování dat zkontrolujte, jak fungují, a opravte případné problémy.
Ověřte nasazení pravidla
Pokud chcete zkontrolovat, jestli pravidlo shromažďuje data z konkrétního zařízení, pomocí následujícího dotazu KQL vyhledejte všechny vlastní tabulky událostí v rozšířeném vyhledávání, nástroj založený na dotazech v Microsoft Defender pro zkoumání dat zařízení a ověřte, že pravidlo generuje události:
search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc
Běžné problémy a jejich řešení
Následující tabulka uvádí běžné problémy s pravidly shromažďování vlastních dat a jejich řešením:
| Problém | Možná příčina | Řešení |
|---|---|---|
| Neshromažďuje se žádné události. | Pravidlo ještě není nasazené | Počkejte až 1 hodinu, než se nasazení dokončí; zkontrolujte stav pravidla na portálu |
| Neshromažďuje se žádné události. | Zařízení není správně zacílené | Ověřte, že dynamická značka je přiřazena k zařízení a že v Asset Rule Management bylo spuštěno pravidlo značky |
| Události se přestaly shromažďovat | Bylo dosaženo limitu 75 000 událostí. | Zkontrolujte podmínky pravidel, aby byly konkrétnější. počkejte, až se resetuje 24hodinový interval |
| Neočekávaná zařízení shromažďují data | Dynamická značka použitá v širokém měřítku | Zkontrolujte pravidla štítků ve správě pravidel aktiv; upřesněte kritéria cílení |
| Pravidlo se na zařízení nezobrazuje | Zařízení nesplňuje požadavky na operační systém | Zkontrolujte, jestli verze klienta a verze operačního systému splňují minimální požadavky (Windows 10/11 verze 10.8805+, Windows Server 2019+). |
| Vlastní kolekce se neinicializuje | Vyloučení EDR můžou bránit shromažďování | Zkontrolujte výjimky v EDR pro cílové cesty nebo procesy; pokud se vlastní sběr neinicializuje, může být nutné restartovat zařízení. |
| Značky se neaktualizují | Dynamické značky se v poslední době nespustily | Dynamické značky se aktualizují přibližně každou hodinu – zkontrolujte čas posledního spuštění ve správě pravidel prostředků. |
Monitorování výkonu pravidel
K monitorování výkonu pravidla použijte následující kontroly:
- Kontrola objemu událostí: Dotazování vlastních tabulek událostí a zjištění, kolik událostí každé pravidlo shromažďuje
- Zkontrolujte stav shromažďování: Sledujte, zda se zařízení neblíží k limitu 75 000 událostí na pravidlo za den.
- Ověření cílení: Ujistěte se, že se pravidla nasazují na správná zařízení na základě dynamických značek.
Shromáždění všech událostí pro účely testování
Shromažďování všech událostí z konkrétní tabulky (pro testování nebo komplexní monitorování):
- Vytvoření pravidla s požadovanou tabulkou
- Vybrat všechny dostupné akce
- Přidejte podmínku, která je vždy pravdivá, například:
- Pro síťové události:
RemotePort not equals 0 - Pro události souborů:
FileName not equals "" - Pro události procesu:
ProcessCommandLine not equals ""
- Pro síťové události:
- Nejprve zacílit na malou pilotní skupinu kvůli vysokému objemu dat
Upozornění
Shromažďování všech událostí generuje velmi velké objemy dat a může rychle dosáhnout limitu 75 000 událostí na zařízení. Komplexní sběr používejte pouze pro účely testování nebo zvláštních vyšetřovacích účelů na malém počtu zařízení.
Správa pravidel
Úprava pravidla
Úprava existujícího vlastního pravidla shromažďování dat:
- Přejděte na Nastavení>Pravidla>koncových bodů>– Vlastní shromažďování dat.
- Vyberte pravidlo, které chcete upravit.
- Vyberte Upravit.
- Podle potřeby upravte nastavení pravidel (název, popis, tabulka, akce, podmínky nebo cílení na zařízení).
- Vyberte Odeslat.
Změny se na cílových zařízeních projeví během 20 minut až 1 hodiny.
Povolení nebo zakázání pravidla
Povolení nebo zakázání vlastního pravidla shromažďování dat:
- V části Vlastní shromažďování dat vyberte pravidlo.
- Zaškrtněte nebo zrušte zaškrtnutí políčka Povolit pod popisem pravidla.
Když pravidlo zakážete, shromažďování dat se zastaví na všech cílových zařízeních během dalšího ohlášení agenta (obvykle během minut až 1 hodiny).
Odstranění pravidla
Důležité
Odstranění pravidla je trvalé a nelze ho vrátit zpět. Historická data v Microsoft Sentinel zůstávají dostupná, ale nová kolekce se okamžitě zastaví.
K trvalému odstranění vlastního pravidla shromažďování dat použijte následující postup:
- V části Vlastní shromažďování dat vyberte pravidlo.
- Vyberte Odstranit.
- Potvrdit odstranění
Další kroky
- Přehled shromažďování vlastních dat: Kontrola možností a kdy použít vlastní kolekci
- Vytváření a správa značek zařízení a cílových zařízení: Informace o tom, jak značky umožňují cílení na zařízení ve velkém měřítku
- Rozšířené proaktivní vyhledávání: Dotazování vlastních tabulek událostí v Microsoft Sentinel