Vlastní shromažďování dat v Microsoft Defender for Endpoint

Důležité

Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.

Vlastní sběr dat umožňuje organizacím rozšířit sběr telemetrie nad rámec výchozích konfigurací na podporu specializovaných potřeb aktivního vyhledávání hrozeb a monitorování zabezpečení. Tato funkce umožňuje týmům zabezpečení definovat specifická pravidla shromažďování s přizpůsobenými filtry pro vlastnosti událostí, jako jsou cesty ke složkám, názvy procesů a síťová připojení.

Proč používat vlastní shromažďování dat?

Microsoft Defender for Endpoint ve výchozím nastavení shromažďuje rozsáhlou telemetrii, ale některé scénáře zabezpečení vyžadují další specializovaná data. Vlastní shromažďování dat použijte, když potřebujete cílenou viditelnost pro proaktivní vyhledávání hrozeb, monitorování aplikací, důkazy o dodržování předpisů nebo reakce na incidenty bez nákladů a šumu spojeného se shromažďováním všech událostí.

Kdy použít vlastní shromažďování dat

Scénář Použijte, když Příklad Hodnota zabezpečení
Proaktivní vyhledávání hrozeb Potřebujete vyhledat konkrétní vzory útoků ve vašem prostředí. Shromažďování všech spuštění skriptů PowerShellu z pracovních stanic pro správu za účelem zjištění škodlivých skriptů Detekce malwaru bez souborů, škodlivých skriptů nebo neautorizované automatizace v privilegovaných systémech
Monitorování aplikací Potřebujete sledovat události související se zabezpečením pro vlastní aplikace. Monitorování vzorů přístupu k souborům pro proprietární finanční aplikaci Identifikace neoprávněného přístupu, pokusů o exfiltraci dat nebo porušení předpisů u obchodních aplikací
Důkazy o dodržování předpisů Potřebujete zaznamenat podrobné protokoly auditu vyžadované předpisy. Shromáždění všech změn souborů ve složkách obsahujících citlivá data Splnění zákonných požadavků (PCI-DSS, HIPAA, GDPR) s podrobnými záznamy forenzního auditu
Reakce na incidenty Během aktivního vyšetřování potřebujete shromáždit forenzní data. Dočasné shromáždění všech síťových připojení z potenciálně ohrožených serverů Zachyťte podrobné důkazy pro šetření, identifikujte laterální pohyb a podporu nápravy.
Detekce laterálního pohybu Potřebujete sledovat konkrétní indikátory laterálního pohybu. Sledování vzdálených připojení a událostí ověřování napříč řadiči domény Detekce útočníků pohybujících se mezi systémy pomocí odcizených přihlašovacích údajů nebo nástrojů pro vzdálený přístup

Výhody vlastního shromažďování dat

Prospěch Popis
Cílená viditelnost Shromážděte jenom ty události, které potřebujete, a snižte tak šum a kontrolujte náklady na příjem dat v Microsoft Sentinel
Flexibilní proaktivní vyhledávání Vytvářet vlastní dotazy nad specializovanými telemetrickými daty v Microsoft Sentinel pro hloubkové vyhledávání a vyšetřování hrozeb
Shromažďování důkazů Zachytávání podrobných forenzních dat pro vyšetřování, audity dodržování předpisů a reakce na incidenty
Škálovatelné monitorování Zaměřte kolekci na konkrétní skupiny zařízení pomocí dynamických značek a zajistěte, aby kolekce zůstala aktuální, když se vaše prostředí změní.
Řízení nákladů Vyhněte se shromažďování nepotřebných dat pomocí konkrétních filtrů a cílení na zařízení.

Důležité

Vlastní shromažďování dat vyžaduje cílení na zařízení pomocí dynamických značek. Před vytvořením pravidel pro vlastní kolekce musíte v Asset Rule Management nakonfigurovat dynamické značky. Viz Vytváření a správa značek zařízení a cílových zařízení.

Jak funguje vlastní shromažďování dat

Vlastní shromažďování dat používá filtrování založené na pravidlech k zachycení konkrétních událostí ze zařízení koncových bodů a jejich směrování do pracovního prostoru Microsoft Sentinel pro účely analýzy a proaktivního vyhledávání hrozeb.

Snímek obrazovky s hlavní stránkou shromažďování vlastních dat

Proces shromažďování

  1. Definování pravidel: Vytvoření pravidel kolekce na portálu Microsoft Defender s konkrétními filtry událostí
  2. Cílová zařízení: Pomocí dynamických značek určete, která zařízení mají shromažďovat data.
  3. Pravidla nasazení: Pravidla se přenášejí do cílových koncových bodů (obvykle do 20 minut až 1 hodiny).
  4. Shromažďování událostí: Koncové body shromažďují události odpovídající kritériím pravidla spolu s výchozí telemetrií.
  5. Analýza dat: Dotazování na data vlastních událostí v pracovním prostoru Microsoft Sentinel

Poznámka

Vlastní pravidla shromažďování dat fungují společně s výchozí konfigurací Defenderu for Endpoint. Vlastní shromažďování dat nenahrazuje ani neupravuje standardní telemetrii – pouze ji doplňuje.

Podporované tabulky událostí

Vlastní shromažďování dat podporuje následující tabulky událostí. Každá tabulka zaznamenává různé typy aktivit souvisejících se zabezpečením:

Název tabulky Typy událostí Použít pro
DeviceCustomProcessEvents Vytváření, ukončování procesů a další aktivity procesů Monitorování spouštění spustitelných souborů, sledování stromů procesů, detekce škodlivých procesů
DeviceCustomImageLoadEvents Události načítání knihoven DLL a obrázků Identifikace injektování škodlivých knihoven a sledování podezřelého načítání modulů
DeviceCustomFileEvents Vytvoření, úprava, odstranění a přístup k souborům Monitorování přístupu k citlivým datům, sledování indikátorů ransomwaru, auditování dodržování předpisů
DeviceCustomNetworkEvents Události síťového připojení s IP adresami, porty a protokoly Detekce laterálního pohybu, monitorování komunikace C2, sledování neoprávněných připojení
DeviceCustomScriptEvents Spouštění skriptů (PowerShell, JavaScript atd.) Detekce malwaru bez souborů, monitorování skriptů pro správu, identifikace útoků založených na skriptech

Podrobné informace o schématu najdete v tématu Rozšířené tabulky schématu proaktivního vyhledávání.

Předpoklady a požadavky

Úplné požadavky a požadavky na nastavení najdete v tématu Vytvoření vlastních pravidel shromažďování dat.

Nejčastější dotazy

Otázka Odpověď
Má vlastní shromažďování dat vliv na výchozí konfiguraci Defenderu for Endpoint? Ne, vlastní pravidla shromažďování dat fungují společně s výchozí konfigurací Defenderu for Endpoint bez rušení. Vlastní shromažďování dat nenahrazuje ani neupravuje standardní telemetrii – pouze ji doplňuje.
Je vyžadován pracovní prostor Microsoft Sentinelu? Ano, k vytváření a používání vlastních pravidel shromažďování dat potřebujete připojený pracovní prostor Microsoft Sentinel. Pracovní prostor musíte také vybrat při vytváření pravidel.
Proč se dynamické značky vyžadují? Dynamické značky zajišťují, že cílení na zařízení zůstane aktuální i v době, kdy se změní vaše prostředí. Ruční značky se neaktualizují automaticky, což může vést k zastaralému cílení na kolekce. Dynamické značky jsou také vyžadovány pro integraci se systémem Asset Rule Management.
Jak poznám, jestli je pravidlo na zařízení aktivní? Pokud chcete zobrazit shromážděné události, zadejte dotaz na příslušnou vlastní tabulku událostí pro zařízení. Příklady:

search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents) "your_device_id"
\| where DeviceId == "your_device_id"
\| summarize count() by RuleName, RuleLastModificationTime, $table
Co se stane, když zařízení dosáhne limitu 75 000 událostí? Shromažďování telemetrie pro toto konkrétní pravidlo se pozastaví, dokud se 24hodinové klouzavé okno neobnoví. Další pravidla na zařízení nadále shromažďují události. Upřesněte podmínky pravidla, aby byly konkrétnější a snížily objem událostí.
Můžu pro vlastní sběr dat použít manuální tagy? Ne, podporují se jenom dynamické značky. Dynamické značky se automaticky aktualizují při změně vlastností zařízení, což zajišťuje, aby cílení na kolekce zůstalo přesné.
Jak dlouho trvá nasazení pravidla do zařízení? Nasazení pravidla obvykle trvá 20 minut až 1 hodinu. Ověřte nasazení dotazem do vlastních tabulek událostí na data z cílových zařízení.

Další kroky