Gérer les paramètres de corrélation des règles d’analyse dans Microsoft Defender XDR

Cet article explique comment inclure ou exclure des règles d’analyse du moteur de corrélation Microsoft Defender XDR. Le fait d’inclure ou d’exclure des règles d’analyse dans la corrélation aide les organisations qui migrent depuis Microsoft Sentinel à maintenir un comportement prévisible des incidents et à garantir la compatibilité avec les flux de travail d’automatisation existants.

Vue d’ensemble

Microsoft Defender regroupe plusieurs alertes et incidents dans des récits d’attaque unifiés. Bien que cette fonctionnalité fournisse des insights de sécurité puissants, elle peut entraîner un comportement inattendu pour les organisations qui migrent à partir de Microsoft Sentinel, où les incidents sont statiques et déterminés uniquement par des configurations de règles analytiques.

Par défaut, toutes les règles d’analyse sont exclues au niveau du locataire lors de votre première intégration à Microsoft Defender. En fonction des besoins de votre organization, vous pouvez modifier ce paramètre pour activer la corrélation pour toutes les règles d’analyse et exclure des règles spécifiques uniquement, ou exclure toutes les règles analytiques et ajouter des règles spécifiques pour la corrélation.

En excluant les règles d’analyse de la corrélation, vous pouvez vous assurer que les alertes générées par ces règles contournent le moteur de corrélation et se regroupent en incidents exactement comme elles l’ont fait dans Microsoft Sentinel, en fonction uniquement de la configuration de regroupement de la règle d’analyse.

Pour plus d’informations sur le fonctionnement de la corrélation dans Microsoft Defender, consultez corrélation des alertes et fusion des incidents dans le portail Microsoft Defender.

Prérequis

Pour gérer les exclusions de règle d’analytique de la corrélation, vous avez besoin des autorisations suivantes :

Contributeur Microsoft Sentinel Les utilisateurs disposant de ce rôle Azure peuvent gérer les données de l’espace de travail SIEM Microsoft Sentinel, y compris les alertes et les détections.

Fonctionnement de l’exclusion

En fonction des paramètres de votre locataire, vous pouvez exclure toutes les règles d’analyse ou uniquement des règles d’analyse spécifiques de la corrélation.

Lorsque vous excluez une règle d’analytique de la corrélation :

  • Toute alerte générée par cette règle contourne le moteur de corrélation.
  • Les alertes sont regroupées en incidents uniquement en fonction de la configuration de regroupement de la règle d’analyse.
  • Le comportement correspond à la façon dont les incidents ont été créés dans Microsoft Sentinel.
  • La règle fonctionne indépendamment de la logique de corrélation qui crée normalement des récits d’attaque.

Configurer les paramètres par défaut du comportement de corrélation des incidents

Définissez le comportement de corrélation des incidents par défaut pour les alertes et les incidents générés par les règles d’analyse à l’échelle de votre locataire. Le paramètre de corrélation d'incident par défaut du locataire détermine si Microsoft Defender inclut dans son moteur de corrélation toutes les règles d'analyse qui n'ont pas leur comportement de corrélation d'incident explicitement configuré.

Pour configurer le comportement de corrélation des incidents par défaut de votre locataire, dans le menu de navigation du portail Defender, accédez àParamètres>système>Microsoft Defender XDR>Corrélation des incidents>et activez ou désactivez le paramètre par défaut de corrélation des incidents.

Capture d’écran de l’interrupteur à bascule du paramètre par défaut de corrélation des incidents.

Important

Ce paramètre est désactivé par défaut.

Lorsque vous désactivez le paramètre par défaut du comportement de corrélation des incidents, Microsoft Defender exclut toutes les règles d’analyse de la corrélation, sauf si vous configurez explicitement pour les inclure en ajoutant la #INC_CORR# balise . Lorsque vous activez le paramètre par défaut, Defender met en corrélation toutes les règles d’analyse, sauf si vous configurez explicitement pour les exclure en ajoutant la #DONT_CORR# balise .

Gérer le comportement de corrélation d’une règle à l’aide de l’interface utilisateur

Vous pouvez inclure ou exclure une règle d’analyse spécifique de la corrélation à l’aide de l’assistant de règle d’analyse.

  1. Accédez au portail Microsoft Defender et connectez-vous.

  2. Accédez à l'Assistant Règle d'analyse.

  3. Dans l’onglet Général de l’assistant de création de règle, entrez un nom et une description.

  4. Sous l’onglet Définir la logique de règle , configurez la logique de règle en fonction des besoins.

  5. Sous l’onglet Paramètres de l’incident , choisissez l’un des paramètres suivants dans la zone de liste déroulante Corrélation des incidents :

    • Locataire par défaut : utiliser le paramètre de comportement de corrélation des incidents au niveau du locataire
    • Activé : inclure la règle d’analyse pour la corrélation
    • Désactivé : exclure la règle d’analyse de la corrélation

    Capture d’écran de l’interface utilisateur des paramètres des incidents avec le bouton bascule « Activer la corrélation » réglé sur Désactivé.

Lorsque vous incluez ou excluez une règle à l’aide du bouton bascule de l’interface utilisateur, la #INC_CORR# balise ou #DONT_CORR# est automatiquement ajoutée au début de la description de la règle.

L’affichage des règles d’analyse inclut désormais une colonne pour l’état de corrélation afin que vous puissiez facilement voir quelles règles sont incluses ou exclues et filtrer la liste pour afficher les règles dans un état spécifique.

Capture d’écran de la vue des règles d’analyse avec la colonne État de corrélation.

Gérer manuellement le comportement de corrélation d’une règle

Vous pouvez ajouter ou supprimer manuellement les #INC_CORR# balises et #DONT_CORR# pour contrôler l’état de corrélation d’une règle d’analyse.

Ajouter la balise manuellement

Pour définir manuellement l’état de corrélation d’une règle, ajoutez la balise appropriée au début de la description de la règle.

  1. Ouvrez la règle d’analyse en mode édition.
  2. Dans le champ Description de la règle, ajoutez #INC_CORR# ou #DONT_CORR# au tout début du texte.
  3. Enregistrez la règle.

Gérer le comportement de corrélation via l’API

Vous pouvez contrôler par programmation l’état d’exclusion des règles Analytics en ajoutant ou en supprimant la balise #INC_CORR# ou #DONT_CORR# via l’API Analytics.

Pour modifier l’état de corrélation d’une règle :

  1. Utilisez l’API Microsoft Defender XDR pour récupérer la configuration actuelle de la règle.
  2. Ajoutez ou supprimez la #INC_CORR# balise ou #DONT_CORR# au début du champ de description de la règle.
  3. Mettez à jour la règle à l’aide de l’API.

Pour plus d’informations sur l’utilisation de l’API Microsoft Defender, consultez Microsoft Defender vue d’ensemble des API.

Considérations importantes relatives aux paramètres de corrélation des règles d’analyse

Gardez à l’esprit les points suivants lors de l’utilisation de l’exclusion de corrélation :

  • L’état de corrélation correspond toujours à la balise. Par exemple, si vous excluez une règle à l’aide du bouton bascule de l’interface utilisateur, puis que vous supprimez manuellement la #DONT_CORR# balise de la description, l’état de corrélation de la règle revient à Corrélation activée.

  • Même lorsque vous excluez une règle de corrélation, si vous définissez une règle d’analyse avec un titre dynamique, le titre de l’incident dans le portail Defender peut être différent du titre dans Microsoft Sentinel. Dans Microsoft Sentinel, le titre correspond à celui de la première alerte, tandis que dans Defender, il correspond par défaut à la tactique MITRE commune à toutes les alertes.

  • La modification de l’état de corrélation d’une règle n’affecte pas les alertes qui ont été créées avant la modification. Les alertes reçoivent leur état de corrélation lorsqu’elles sont créées, et cet état reste statique.

  • Le moteur de corrélation est conçu pour générer des récits d’attaque complets et aide considérablement les analystes du centre des opérations de sécurité (SOC) à comprendre les attaques et à y répondre efficacement. Excluez les règles de la corrélation uniquement lorsque cela est nécessaire pour des besoins métier ou opérationnels spécifiques.

  • Règles de mise en forme des balises :

    • Non sensible à la casse : Vous pouvez utiliser n'importe quelle combinaison de lettres majuscules et minuscules (par exemple, #dont_corr# ou #DONT_CORR#).
    • L’espacement est flexible : vous pouvez ajouter n’importe quel nombre d’espaces entre la balise et le reste de la description, ou aucun espace du tout.
    • Doit être au début : la balise doit apparaître au début du champ de description.

    Par exemple, les descriptions suivantes sont toutes valides :

    • #DONT_CORR# Cette règle détecte les tentatives de connexion suspectes
    • #dont_corr# Cette règle surveille les modifications de fichier
    • #DONT_CORR#Cette règle n’a pas d’espace après la balise

Conseil

Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.