Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Certaines informations de cet article concernent un produit en version préliminaire, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.
Les règles de collecte de données personnalisées vous permettent de capturer des événements de point de terminaison spécifiques au-delà des données de télémétrie par défaut et de les envoyer à Microsoft Sentinel pour la chasse et l’investigation avancées. Cet article vous guide tout au long de la création, de la modification, de la supervision et de la suppression de ces règles dans le portail Microsoft Defender.
Conseil
Avant de créer des règles de collecte personnalisées, consultez Collecte de données personnalisées pour comprendre quand et pourquoi utiliser cette fonctionnalité.
Prérequis
Assurez-vous d’avoir :
| Besoin | Détails |
|---|---|
| License | Microsoft Defender pour point de terminaison Plan 2 |
| Microsoft Sentinel espace de travail | Espace de travail Microsoft Sentinel connecté (requis pour le stockage et l’interrogation de données personnalisés) ; actuellement limité à un espace de travail Sentinel par locataire pour la collecte de données personnalisée |
| Balises dynamiques | Configuré dans Gestion des règles de ressources et exécuté au moins une fois ; les balises manuelles (statiques) ne sont pas prises en charge |
| Systèmes d’exploitation pris en charge | • Windows 10 et 11 (version minimale du client 10.8805 ; Windows 10 nécessite une inscription ESU) • Windows Server 2019 et versions ultérieures |
| Considérations relatives aux coûts | La collecte de données personnalisées est incluse avec Microsoft Defender for Endpoint Plan 2 ; l’ingestion de données dans Microsoft Sentinel entraîne des frais selon votre tarification Microsoft Sentinel |
Important
Même si vous disposez d’un espace de travail Microsoft Sentinel connecté, vous devez sélectionner l’espace de travail lors de la création de règles de collecte de données personnalisées.
Performances et limites
Les limites et caractéristiques opérationnelles suivantes s’appliquent aux règles de collecte de données personnalisées :
- Chaque règle peut capturer jusqu’à 75 000 événements par appareil sur une fenêtre glissante de 24 heures
- Lorsqu’un appareil atteint le seuil, la télémétrie de cette règle s’arrête jusqu’à ce que la fenêtre soit réinitialisée
- Le déploiement d’une règle prend généralement entre 20 minutes et 1 heure.
- La collection personnalisée fonctionne avec la configuration par défaut sans interférence
Considérations en matière de sécurité
Tenez compte des implications de sécurité suivantes avant de créer des règles :
| Prise en compte | Détails | Recommandation |
|---|---|---|
| Impact sur l’étendue de la règle | Des règles trop larges génèrent des volumes de données importants, augmentant les coûts et rendant l’analyse difficile | Équilibrer la spécificité avec la couverture en itérant et en affinant des règles basées sur les résultats initiaux |
| Règles trop étroites | Peut manquer des événements de sécurité importants | Tester avec des groupes pilotes et surveiller les lacunes dans la couverture |
| Considérations liées aux performances | Chaque appareil a une limite de 75 000 événements par règle et par jour | Utiliser plusieurs règles ciblées plutôt qu’une règle trop large ; cibler soigneusement les règles sur les appareils pour lesquels la surveillance est essentielle |
| Stratégie de test | Le déploiement de règles sans test peut entraîner des coûts inattendus ou des événements manqués | 1. Commencez avec un petit groupe pilote (5 à 10 appareils) 2. Surveiller le volume de données et la qualité des événements pendant 24 à 48 heures 3. Affiner les conditions en fonction des résultats 4. Étendre progressivement à des groupes d’appareils plus importants 5. Examiner régulièrement les métriques de coût et de performances |
Créer des règles
Dans le portail Microsoft Defender, accédez à Paramètres>Points de terminaison>Règles>Collecte de données personnalisée.
Pour intégrer votre espace de travail Microsoft Sentinel, en haut à droite, sélectionnez le nom de l’espace de travail Microsoft Sentinel.
Dans la page Étendue de l’espace de travail, sélectionnez votre espace de travail.
Remarque
Vous devez sélectionner l’espace de travail à ce stade, même si vous disposez déjà d’un espace de travail Microsoft Sentinel connecté.
Sélectionnez Créer une règle. Dans la section Informations générales , tapez un nom de règle et une description, puis sélectionnez Suivant.
Dans la section Créer une règle :
- Sélectionnez la table à partir de laquelle vous souhaitez collecter des données. Pour plus d’informations, consultez Tables d’événements prises en charge.
- Sélectionnez l’action pour laquelle vous souhaitez collecter des données.
- Ajoutez des conditions de règle pour filtrer encore davantage les données. Vous pouvez ajouter plusieurs conditions pour affiner la collection de données. Les conditions de règle sont basées sur la table sélectionnée. Pour plus d’informations, consultez le lien de table respective sous Tables d’événements prises en charge.
Sélectionnez Suivant.
Dans la section Définir l’étendue de la règle, indiquez si vous souhaitez collecter des données à partir de tous les appareils clients applicables ou d’appareils spécifiques qui incluent des balises dynamiques. Pour plus d’informations, consultez Créer des règles dynamiques pour les appareils dans la gestion des règles de ressources.
Remarque
La collecte de données personnalisées prend uniquement en charge les balises dynamiques.
Dans la section Vérifier et terminer , passez en revue vos paramètres de règle, puis sélectionnez Envoyer.
Le déploiement de la règle sur les appareils ciblés peut prendre jusqu’à une heure.
Surveiller et résoudre les problèmes
Après avoir déployé des règles de collecte de données personnalisées, vérifiez comment elles effectuent et résolvent les problèmes.
Vérifier le déploiement de la règle
Pour vérifier si une règle collecte des données à partir d’un appareil spécifique, utilisez la requête KQL suivante pour rechercher toutes les tables d’événements personnalisées dans la chasse avancée, l’outil basé sur les requêtes dans Microsoft Defender pour examiner les données de l’appareil et vérifier que la règle génère des événements :
search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc
Problèmes courants et solutions
Le tableau suivant répertorie les problèmes courants liés aux règles de collecte de données personnalisées et comment les résoudre :
| Problème | Cause possible | Solution |
|---|---|---|
| Aucun événement collecté | Règle pas encore déployée | Patientez jusqu’à 1 heure pour le déploiement ; vérifiez l’état de la règle dans le portail |
| Aucun événement collecté | Appareil non ciblé correctement | Vérifiez que l’étiquette dynamique est appliquée au périphérique et que la règle d’étiquetage a été exécutée dans Asset Rule Management |
| La collecte des événements a cessé | Limite de 75 000 événements atteinte | Passez en revue les conditions des règles pour les rendre plus spécifiques ; attendez que la période de 24 heures soit réinitialisée |
| Appareils inattendus collectant des données | Balise dynamique appliquée à grande échelle | Passer en revue les règles de balise dans Gestion des règles de ressources ; affiner les critères de ciblage |
| Règle non visible sur l’appareil | L’appareil ne répond pas aux exigences du système d’exploitation | Vérifiez que la version du client et la version du système d’exploitation répondent à la configuration minimale requise (Windows 10/11 version 10.8805+, Windows Server 2019+) |
| La collection personnalisée ne s’initialise pas | Les exclusions EDR peuvent empêcher la collecte | Vérifiez les exclusions EDR sur les chemins ou processus cibles ; le redémarrage de l’appareil peut être nécessaire si le regroupement personnalisé n’est pas initialisé |
| Les balises ne sont pas mises à jour | Les étiquettes dynamiques n'ont pas été exécutées récemment | Les balises dynamiques sont mises à jour environ toutes les heures ; consultez Dernière exécution dans la gestion des règles des ressources |
Superviser les performances des règles
Utilisez les vérifications suivantes pour surveiller les performances des règles :
- Vérifier le volume d’événements : interroger des tables d’événements personnalisées pour voir le nombre d’événements collectés par chaque règle
- Vérifier l’état de la collecte : vérifier si les appareils se rapprochent de la limite de 75 000 événements par règle et par jour
- Valider le ciblage : vérifiez que les règles sont déployées sur les appareils appropriés en fonction de vos balises dynamiques
Collecter tous les événements à des fins de test
Pour collecter tous les événements d’une table spécifique (à des fins de test ou de surveillance complète) :
- Créer une règle avec la table souhaitée
- Sélectionner toutes les actions disponibles
- Ajoutez une condition qui est toujours vraie, par exemple :
- Pour les événements réseau :
RemotePort not equals 0 - Pour les événements de fichier :
FileName not equals "" - Pour les événements de processus :
ProcessCommandLine not equals ""
- Pour les événements réseau :
- Ciblez d’abord un petit groupe pilote en raison d’un volume de données élevé
Avertissement
La collecte de tous les événements génère des volumes de données très importants et peut atteindre rapidement la limite de 75 000 événements par appareil. Utilisez la collecte complète uniquement à des fins de test ou d’investigation spécifiques sur un petit nombre d’appareils.
Gérer les règles
Modifier une règle
Pour modifier une règle de collecte de données personnalisée existante :
- Accédez à Paramètres>Points de terminaison>Règles>Collecte de données personnalisée
- Sélectionnez la règle que vous souhaitez modifier
- Sélectionnez Modifier.
- Modifier les paramètres de règle en fonction des besoins (nom, description, table, actions, conditions ou ciblage d’appareil)
- Sélectionnez Envoyer.
Les modifications prennent effet sur les appareils ciblés dans un délai de 20 minutes à 1 heure.
Activer ou désactiver une règle
Pour activer ou désactiver une règle de collecte de données personnalisée :
- Dans Collecte de données personnalisée, sélectionnez la règle
- Cochez ou décochez la case Activer sous la description de la règle
Lorsque vous désactivez une règle, la collecte de données s’arrête sur tous les appareils ciblés lors de la prochaine connexion de l’agent (généralement en quelques minutes à une heure).
Supprimer une règle
Important
La suppression d’une règle est permanente et ne peut pas être annulée. Les données historiques dans Microsoft Sentinel restent disponibles, mais la nouvelle collection s’arrête immédiatement.
Procédez comme suit pour supprimer définitivement une règle de collecte de données personnalisée :
- Dans Collecte de données personnalisée, sélectionnez la règle
- Sélectionnez Supprimer.
- Confirmer la suppression
Étapes suivantes
- Vue d’ensemble de la collecte de données personnalisées : passer en revue les fonctionnalités et quand utiliser la collecte personnalisée
- Créer et gérer des étiquettes d’appareil et des appareils cibles : découvrez comment les étiquettes activent le ciblage d’appareil à grande échelle
- Repérage avancé : interroger des tables d’événements personnalisées dans Microsoft Sentinel