Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důležité
Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.
Vlastní sběr dat umožňuje organizacím rozšířit sběr telemetrie nad rámec výchozích konfigurací na podporu specializovaných potřeb aktivního vyhledávání hrozeb a monitorování zabezpečení. Tato funkce umožňuje týmům zabezpečení definovat specifická pravidla shromažďování s přizpůsobenými filtry pro vlastnosti událostí, jako jsou cesty ke složkám, názvy procesů a síťová připojení.
Proč používat vlastní shromažďování dat?
Microsoft Defender for Endpoint ve výchozím nastavení shromažďuje rozsáhlou telemetrii, ale některé scénáře zabezpečení vyžadují další specializovaná data. Vlastní shromažďování dat použijte, když potřebujete cílenou viditelnost pro proaktivní vyhledávání hrozeb, monitorování aplikací, důkazy o dodržování předpisů nebo reakce na incidenty bez nákladů a šumu spojeného se shromažďováním všech událostí.
Kdy použít vlastní shromažďování dat
| Scénář | Použijte, když | Příklad | Hodnota zabezpečení |
|---|---|---|---|
| Proaktivní vyhledávání hrozeb | Potřebujete vyhledat konkrétní vzory útoků ve vašem prostředí. | Shromažďování všech spuštění skriptů PowerShellu z pracovních stanic pro správu za účelem zjištění škodlivých skriptů | Detekce malwaru bez souborů, škodlivých skriptů nebo neautorizované automatizace v privilegovaných systémech |
| Monitorování aplikací | Potřebujete sledovat události související se zabezpečením pro vlastní aplikace. | Monitorování vzorů přístupu k souborům pro proprietární finanční aplikaci | Identifikace neoprávněného přístupu, pokusů o exfiltraci dat nebo porušení předpisů u obchodních aplikací |
| Důkazy o dodržování předpisů | Potřebujete zaznamenat podrobné protokoly auditu vyžadované předpisy. | Shromáždění všech změn souborů ve složkách obsahujících citlivá data | Splnění zákonných požadavků (PCI-DSS, HIPAA, GDPR) s podrobnými záznamy forenzního auditu |
| Reakce na incidenty | Během aktivního vyšetřování potřebujete shromáždit forenzní data. | Dočasné shromáždění všech síťových připojení z potenciálně ohrožených serverů | Zachyťte podrobné důkazy pro šetření, identifikujte laterální pohyb a podporu nápravy. |
| Detekce laterálního pohybu | Potřebujete sledovat konkrétní indikátory laterálního pohybu. | Sledování vzdálených připojení a událostí ověřování napříč řadiči domény | Detekce útočníků pohybujících se mezi systémy pomocí odcizených přihlašovacích údajů nebo nástrojů pro vzdálený přístup |
Výhody vlastního shromažďování dat
| Prospěch | Popis |
|---|---|
| Cílená viditelnost | Shromážděte jenom ty události, které potřebujete, a snižte tak šum a kontrolujte náklady na příjem dat v Microsoft Sentinel |
| Flexibilní proaktivní vyhledávání | Vytvářet vlastní dotazy nad specializovanými telemetrickými daty v Microsoft Sentinel pro hloubkové vyhledávání a vyšetřování hrozeb |
| Shromažďování důkazů | Zachytávání podrobných forenzních dat pro vyšetřování, audity dodržování předpisů a reakce na incidenty |
| Škálovatelné monitorování | Zaměřte kolekci na konkrétní skupiny zařízení pomocí dynamických značek a zajistěte, aby kolekce zůstala aktuální, když se vaše prostředí změní. |
| Řízení nákladů | Vyhněte se shromažďování nepotřebných dat pomocí konkrétních filtrů a cílení na zařízení. |
Důležité
Vlastní shromažďování dat vyžaduje cílení na zařízení pomocí dynamických značek. Před vytvořením pravidel pro vlastní kolekce musíte v Asset Rule Management nakonfigurovat dynamické značky. Viz Vytváření a správa značek zařízení a cílových zařízení.
Jak funguje vlastní shromažďování dat
Vlastní shromažďování dat používá filtrování založené na pravidlech k zachycení konkrétních událostí ze zařízení koncových bodů a jejich směrování do pracovního prostoru Microsoft Sentinel pro účely analýzy a proaktivního vyhledávání hrozeb.
Proces shromažďování
- Definování pravidel: Vytvoření pravidel kolekce na portálu Microsoft Defender s konkrétními filtry událostí
- Cílová zařízení: Pomocí dynamických značek určete, která zařízení mají shromažďovat data.
- Pravidla nasazení: Pravidla se přenášejí do cílových koncových bodů (obvykle do 20 minut až 1 hodiny).
- Shromažďování událostí: Koncové body shromažďují události odpovídající kritériím pravidla spolu s výchozí telemetrií.
- Analýza dat: Dotazování na data vlastních událostí v pracovním prostoru Microsoft Sentinel
Poznámka
Vlastní pravidla shromažďování dat fungují společně s výchozí konfigurací Defenderu for Endpoint. Vlastní shromažďování dat nenahrazuje ani neupravuje standardní telemetrii – pouze ji doplňuje.
Podporované tabulky událostí
Vlastní shromažďování dat podporuje následující tabulky událostí. Každá tabulka zaznamenává různé typy aktivit souvisejících se zabezpečením:
| Název tabulky | Typy událostí | Použít pro |
|---|---|---|
| DeviceCustomProcessEvents | Vytváření, ukončování procesů a další aktivity procesů | Monitorování spouštění spustitelných souborů, sledování stromů procesů, detekce škodlivých procesů |
| DeviceCustomImageLoadEvents | Události načítání knihoven DLL a obrázků | Identifikace injektování škodlivých knihoven a sledování podezřelého načítání modulů |
| DeviceCustomFileEvents | Vytvoření, úprava, odstranění a přístup k souborům | Monitorování přístupu k citlivým datům, sledování indikátorů ransomwaru, auditování dodržování předpisů |
| DeviceCustomNetworkEvents | Události síťového připojení s IP adresami, porty a protokoly | Detekce laterálního pohybu, monitorování komunikace C2, sledování neoprávněných připojení |
| DeviceCustomScriptEvents | Spouštění skriptů (PowerShell, JavaScript atd.) | Detekce malwaru bez souborů, monitorování skriptů pro správu, identifikace útoků založených na skriptech |
Podrobné informace o schématu najdete v tématu Rozšířené tabulky schématu proaktivního vyhledávání.
Předpoklady a požadavky
Úplné požadavky a požadavky na nastavení najdete v tématu Vytvoření vlastních pravidel shromažďování dat.
Nejčastější dotazy
| Otázka | Odpověď |
|---|---|
| Má vlastní shromažďování dat vliv na výchozí konfiguraci Defenderu for Endpoint? | Ne, vlastní pravidla shromažďování dat fungují společně s výchozí konfigurací Defenderu for Endpoint bez rušení. Vlastní shromažďování dat nenahrazuje ani neupravuje standardní telemetrii – pouze ji doplňuje. |
| Je vyžadován pracovní prostor Microsoft Sentinelu? | Ano, k vytváření a používání vlastních pravidel shromažďování dat potřebujete připojený pracovní prostor Microsoft Sentinel. Pracovní prostor musíte také vybrat při vytváření pravidel. |
| Proč se dynamické značky vyžadují? | Dynamické značky zajišťují, že cílení na zařízení zůstane aktuální i v době, kdy se změní vaše prostředí. Ruční značky se neaktualizují automaticky, což může vést k zastaralému cílení na kolekce. Dynamické značky jsou také vyžadovány pro integraci se systémem Asset Rule Management. |
| Jak poznám, jestli je pravidlo na zařízení aktivní? | Pokud chcete zobrazit shromážděné události, zadejte dotaz na příslušnou vlastní tabulku událostí pro zařízení. Příklady:search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents) "your_device_id"\| where DeviceId == "your_device_id"\| summarize count() by RuleName, RuleLastModificationTime, $table |
| Co se stane, když zařízení dosáhne limitu 75 000 událostí? | Shromažďování telemetrie pro toto konkrétní pravidlo se pozastaví, dokud se 24hodinové klouzavé okno neobnoví. Další pravidla na zařízení nadále shromažďují události. Upřesněte podmínky pravidla, aby byly konkrétnější a snížily objem událostí. |
| Můžu pro vlastní sběr dat použít manuální tagy? | Ne, podporují se jenom dynamické značky. Dynamické značky se automaticky aktualizují při změně vlastností zařízení, což zajišťuje, aby cílení na kolekce zůstalo přesné. |
| Jak dlouho trvá nasazení pravidla do zařízení? | Nasazení pravidla obvykle trvá 20 minut až 1 hodinu. Ověřte nasazení dotazem do vlastních tabulek událostí na data z cílových zařízení. |
Další kroky
- Vytvoření vlastních pravidel shromažďování dat: Podrobné pokyny pro vytváření a správu pravidel
- Vytváření a správa značek zařízení a cílových zařízení: Konfigurace dynamických značek pro cílení na zařízení