Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
Las reglas de recopilación de datos personalizadas permiten capturar eventos de punto de conexión específicos más allá de la telemetría predeterminada y enviarlos a Microsoft Sentinel para la búsqueda e investigación avanzadas. En este artículo se explica cómo crear, editar, supervisar y eliminar estas reglas en el portal de Microsoft Defender.
Sugerencia
Antes de crear reglas de recopilación personalizadas, revise Recopilación de datos personalizada para comprender cuándo y por qué usar esta característica.
Requisitos previos
Asegúrese de que tiene:
| Requisito | Detalles |
|---|---|
| License | Microsoft Defender para punto de conexión Plan 2 |
| Espacio de trabajo de Microsoft Sentinel | Área de trabajo conectada de Microsoft Sentinel (necesaria para el almacenamiento y la consulta de datos personalizados); actualmente se limita a un área de trabajo de Sentinel por tenant para la recopilación de datos personalizados |
| Etiquetas dinámicas | Configurado en Asset Rule Management y ejecutado al menos una vez; No se admiten etiquetas manuales (estáticas) |
| Sistemas operativos admitidos | • Windows 10 y 11 (versión mínima del cliente 10.8805; Windows 10 requiere la inscripción de ESU) • Windows Server 2019 y versiones posteriores |
| Consideraciones sobre costes | La recopilación de datos personalizada está incluida con el Plan 2 de Microsoft Defender for Endpoint; la ingesta de datos en Microsoft Sentinel genera cargos según la facturación de Microsoft Sentinel |
Importante
Incluso si tiene un área de trabajo Microsoft Sentinel conectada, debe seleccionar el área de trabajo al crear reglas de recopilación de datos personalizadas.
Rendimiento y límites
Los límites y las características operativas siguientes se aplican a las reglas de recopilación de datos personalizadas:
- Cada regla puede capturar hasta 75 000 eventos por dispositivo por ventana gradual de 24 horas
- Cuando un dispositivo alcanza el umbral, la telemetría de esa regla se detiene hasta que se restablece la ventana.
- La implementación de reglas suele tardar entre 20 minutos y 1 hora
- La recopilación personalizada funciona junto con la configuración predeterminada sin interferencias
Consideraciones acerca de la seguridad
Tenga en cuenta estas implicaciones de seguridad antes de crear reglas:
| Consideración | Detalles | Recomendación |
|---|---|---|
| Impacto del alcance de la regla | Las reglas demasiado amplias generan grandes volúmenes de datos, lo que aumenta los costos y dificulta el análisis. | Equilibrar la especificidad con la cobertura mediante la iteración y el refinamiento de reglas en función de los resultados iniciales |
| Reglas demasiado estrechas | Puede que se pierdan eventos de seguridad importantes | Prueba con grupos piloto y supervisión de brechas en la cobertura |
| Consideraciones de rendimiento | Cada dispositivo tiene un límite de 75 000 eventos por regla y día | Utilice varias reglas específicas en lugar de una única regla demasiado amplia; aplique las reglas cuidadosamente a los dispositivos en los que la supervisión sea esencial |
| Estrategia de prueba | La implementación de reglas sin pruebas puede provocar costos inesperados o eventos perdidos | 1. Empezar con un grupo piloto pequeño (5-10 dispositivos) 2. Supervisión del volumen de datos y la calidad del evento durante 24-48 horas 3. Refinar las condiciones en función de los resultados 4. Expansión gradual a grupos de dispositivos más grandes 5. Revisar periódicamente las métricas de costo y rendimiento |
Crear reglas
En el portal de Microsoft Defender, vaya a Configuración>Puntos de conexión>Reglas>Recopilación de datos personalizados.
Para incorporar el área de trabajo de Microsoft Sentinel, en la parte superior derecha, seleccione el nombre del área de trabajo Microsoft Sentinel.
En la página Ámbito del área de trabajo, seleccione el área de trabajo.
Nota:
Debe seleccionar el área de trabajo en esta fase, incluso si ya tiene un área de trabajo Microsoft Sentinel conectada.
Seleccione Crear regla. En la sección Información general , escriba un nombre de regla y una descripción y seleccione Siguiente.
En la sección Crear regla :
- Seleccione la tabla de la que desea recopilar datos. Para obtener más información, consulte Tablas de eventos compatibles.
- Seleccione la acción para la que desea recopilar datos.
- Agregue condiciones de regla para filtrar los datos aún más. Puede agregar varias condiciones para refinar la recopilación de datos. Las condiciones de regla se basan en la tabla seleccionada. Para obtener más información, vea el vínculo de tabla correspondiente en Tablas de eventos compatibles.
Seleccione Siguiente.
En la sección Definir ámbito de regla , seleccione si desea recopilar datos de todos los dispositivos cliente aplicables o de dispositivos específicos que incluyan etiquetas dinámicas. Para obtener más información, consulte Creación de reglas dinámicas para dispositivos en la administración de reglas de recursos.
Nota:
La recopilación de datos personalizada solo admite etiquetas dinámicas.
En la sección Revisar y finalizar , revise la configuración de la regla y seleccione Enviar.
La regla puede tardar hasta una hora en implementarse en los dispositivos de destino.
Supervisar y solucionar problemas
Después de implementar reglas de recopilación de datos personalizadas, compruebe cómo se realizan y corrigen los problemas.
Comprobación de la implementación de reglas
Para comprobar si una regla recopila datos de un dispositivo específico, use la siguiente consulta KQL para buscar todas las tablas de eventos personalizadas en la búsqueda avanzada, la herramienta basada en consultas en Microsoft Defender para investigar los datos del dispositivo y comprobar que la regla está generando eventos:
search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc
Problemas y soluciones comunes
En la tabla siguiente se enumeran los problemas comunes con las reglas de recopilación de datos personalizadas y cómo resolverlos:
| Incidencia | Causa posible | Solución |
|---|---|---|
| No se recopila ningún evento | Regla aún no implementada | Espere hasta 1 hora para la implementación; comprobar el estado de la regla en el portal |
| No se recopila ningún evento | Dispositivo no dirigido correctamente | Comprobar que la etiqueta dinámica se aplica al dispositivo y que la regla de etiquetas se ha ejecutado en Asset Rule Management |
| Eventos que han dejado de recopilarse | Se alcanzó el límite de 75 000 eventos | Revise las condiciones de la regla para que sean más específicas; esperar a que se restablezca la ventana de 24 horas |
| Dispositivos inesperados que recopilan datos | Etiqueta dinámica aplicada ampliamente | Revisar las reglas de etiquetado en Asset Rule Management; perfeccionar los criterios de segmentación |
| Regla no visible en el dispositivo | El dispositivo no cumple los requisitos del sistema operativo | Compruebe que la versión del cliente y la versión del sistema operativo cumplen los requisitos mínimos (Windows 10/11, versión 10.8805+, Windows Server 2019+) |
| Colección personalizada no se inicializa | Las exclusiones de EDR pueden impedir la recopilación | Compruebe si hay exclusiones de EDR en rutas de acceso o procesos de destino; es posible que se requieran reinicios del dispositivo si la recopilación personalizada no se inicializa |
| Etiquetas que no se actualizan | Las etiquetas dinámicas no se han ejecutado recientemente | Las etiquetas dinámicas se actualizan aproximadamente cada hora: compruebe El último tiempo de ejecución en Asset Rule Management |
Supervisión del rendimiento de las reglas
Use las siguientes comprobaciones para supervisar el rendimiento de las reglas:
- Comprobación del volumen de eventos: consulta de tablas de eventos personalizadas para ver cuántos eventos recopila cada regla
- Revisar el estado de la recopilación: compruebe si los dispositivos se aproximan al límite de 75 000 eventos por regla al día
- Validar la segmentación: Asegúrese de que las reglas se despliegan en los dispositivos correctos según sus etiquetas dinámicas.
Recopilación de todos los eventos para pruebas
Para recopilar todos los eventos de una tabla específica (para pruebas o supervisión completa):
- Creación de una regla con la tabla deseada
- Seleccionar todas las acciones disponibles
- Agregue una condición que siempre sea verdadera, como:
- Para eventos de red:
RemotePort not equals 0 - Para eventos de archivo:
FileName not equals "" - Para eventos de proceso:
ProcessCommandLine not equals ""
- Para eventos de red:
- Dirigirse primero a un grupo piloto pequeño debido a un gran volumen de datos
Advertencia
La recopilación de todos los eventos genera volúmenes de datos muy grandes y puede alcanzar rápidamente el límite de 75 000 eventos por dispositivo. Use la recopilación completa solo para pruebas o fines de investigación específicos en un número reducido de dispositivos.
Administrar reglas
Edición de una regla
Para editar una regla de recopilación de datos personalizada existente:
- Vaya a Configuración>Puntos de conexión>Reglas>Recopilación de datos personalizada
- Seleccione la regla que desea editar.
- Seleccione Editar.
- Modificar la configuración de regla según sea necesario (nombre, descripción, tabla, acciones, condiciones o destino de dispositivos)
- Seleccione Enviar.
Los cambios surten efecto en los dispositivos de destino en un plazo de 20 minutos a 1 hora.
Habilitación o deshabilitación de una regla
Para habilitar o deshabilitar una regla de recopilación de datos personalizada:
- En Recopilación de datos personalizados, seleccione la regla.
- Active o desactive la casilla Habilitar en la descripción de la regla.
Cuando deshabilitas una regla, la recopilación de datos se detiene en todos los dispositivos afectados en la siguiente comunicación del agente (normalmente, entre unos minutos y 1 hora).
Eliminación de una regla
Importante
La eliminación de una regla es permanente y no se puede deshacer. Los datos históricos de Microsoft Sentinel permanecen disponibles, pero la nueva colección se detiene inmediatamente.
Siga estos pasos para eliminar permanentemente una regla de recopilación de datos personalizada:
- En Recopilación de datos personalizados, seleccione la regla.
- Seleccione Eliminar.
- Confirmación de la eliminación
Pasos siguientes
- Introducción a la recopilación de datos personalizados: Revisar las funcionalidades y cuándo usar la recopilación personalizada
- Creación y administración de etiquetas de dispositivo y dispositivos de destino: obtenga información sobre cómo las etiquetas habilitan el destino de dispositivos a escala
- Búsqueda avanzada: consulta de tablas de eventos personalizadas en Microsoft Sentinel