Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Advanced Hunting egy lekérdezésalapú fenyegetésvadászati eszköz, amellyel akár 30 napos nyers Defender XDR adatot is feltárhatsz. Amikor beépítesz egy Microsoft Sentinel munkaterületet, az analytics-tier adatokat is lekérdezheted a munkaterület által beállított megtartás alapján. Proaktívan megvizsgálhatja a hálózat eseményeit a fenyegetésjelzők és entitások megkereséséhez. Az adatokhoz való rugalmas hozzáférés lehetővé teszi az ismert és a potenciális fenyegetések korlátozás nélküli keresését.
A speciális veszélyforrás-keresés két módot támogat: irányított és haladó. Irányított módot akkor használjon, ha még nem ismeri a Kusto lekérdezésnyelv (KQL) használatát, vagy ha a lekérdezésszerkesztő kényelmét részesíti előnyben. Ha a KQL használatával teljesen új lekérdezéseket szeretne létrehozni, használjon speciális módot .
A veszélyforrás-keresés megkezdéséhez lásd: A Microsoft Defender portálon az irányított és a speciális keresési módok közötti választás.
Ugyanezekkel a veszélyforrás-keresési lekérdezésekkel egyéni észlelési szabályokat hozhat létre. Ezek a szabályok automatikusan futnak a gyanús biztonsági incidensek, a helytelenül konfigurált gépek és egyéb eredmények kereséséhez és megválaszolásához.
A Speciális keresés támogatja azokat a lekérdezéseket, amelyek az alábbi forrásokból származó, szélesebb körű adatkészletet vizsgálnak:
- Microsoft Defender végponthoz
- Office 365-höz készült Microsoft Defender
- Microsoft Defender felhőalkalmazásokhoz
- Microsoft Defender for Identity
- Microsoft Sentinel
A speciális veszélyforrás-keresés használatához kapcsolja be a Microsoft Defender XDR. Ha speciális veszélyforrás-keresést szeretne használni Microsoft Sentinel, csatlakoztassa Microsoft Sentinel a Defender portálhoz.
Az Microsoft Defender for Cloud Apps adatok speciális veszélyforrás-kereséséről további információt a Speciális veszélyforrás-keresés az Defender for Cloud Apps-ben (videó) című témakörben talál.
Hozzáférés kérése
Ahhoz, hogy speciális keresési lekérdezéseket futtathasson, előbb engedélyeket kell kapnia. Az alábbi lehetőségek közül választhat:
Microsoft Defender XDR egyesített szerepköralapú hozzáférés-vezérlés (URBAC):
-
Speciális keresési hozzáférés (E-mail- és együttműködési táblák): A Biztonsági műveletek>Nyers adatok>E-mail- és együttműködési metaadatok (olvasás) URBAC-engedélyhez rendelt tagság. Ez az engedély hozzáférést biztosít a következőhöz:
- EmailEvents
- EmailUrlInfo
- EmailAttachmentInfo
- EmailPostDeliveryEvents
- CampaignInfo
- FileMaliciousContentInfo
- MessageEvents
- MessagePostDeliveryEvents
- MessageUrlInfo
- UrlClickEvents
- Az e-mail-entitás metaadatai
- Hozzáférés a Speciális kereséshez (Riasztások és viselkedések táblái): Azoknak a tagoknak biztosított hozzáférés, akik megkapták a Biztonsági műveletek>Biztonsági adatok>Biztonsági adatok alapjai (olvasás) URBAC-engedélyt. Ez az engedély hozzáférést biztosít a Riasztások & viselkedési sémához, a Email & együttműködési sémához azonban nem.
-
Speciális keresési hozzáférés (E-mail- és együttműködési táblák): A Biztonsági műveletek>Nyers adatok>E-mail- és együttműködési metaadatok (olvasás) URBAC-engedélyhez rendelt tagság. Ez az engedély hozzáférést biztosít a következőhöz:
E-mail- és együttműködési engedélyek a Microsoft Defender portálon: Az alábbi E-mail- és együttműködési szerepkörcsoportok valamelyikében való tagság hozzáférést biztosít a speciális keresés e-mailes adattábláihoz:
- Biztonsági rendszergazda
- Biztonsági operátor
- Biztonsági olvasó
Exchange Online engedélyek: A speciális veszélyforrás-keresés során megjelenő Exchange Online adatok eléréséhez a felhasználóknak az alábbi Exchange Online szerepkörcsoportok egyikének kell lenniük:
- Csak megtekintésre használható szervezetkezelés
- Csak megtekintési konfiguráció
- Biztonsági olvasó
- Globális olvasó
Microsoft Entra engedélyek: Az alábbi Microsoft Entra szerepkörök tagsága teljes olvasási hozzáférést biztosít az összes speciális veszélyforrás-keresési adathoz:
- Globális rendszergazda
- Biztonsági rendszergazda
- Biztonsági olvasó
- Globális olvasó
A végpontadatokhoz való hozzáférést az Végponthoz készült Microsoft Defender szerepköralapú hozzáférés-vezérlési (RBAC) beállításai határozzák meg. További információ: A Microsoft Defender hozzáférésének kezelése Microsoft Entra globális szerepkörökkel.
Adatok frissessége és frissítési gyakorisága
A speciális veszélyforrás-keresési adatok két különböző típusba sorolhatók, amelyek mindegyike eltérő összevonási folyamattal rendelkezik.
Esemény- vagy tevékenységadatok
Az esemény- vagy tevékenységadatok a riasztásokkal, biztonsági eseményekkel, rendszereseményekkel és rutinértékelésekkel kapcsolatos táblákat töltik fel. A speciális veszélyforrás-keresés szinte azonnal megkapja ezeket az adatokat, miután a begyűjtött érzékelők sikeresen továbbítják azokat a megfelelő felhőszolgáltatásoknak. Lekérdezheti például a munkaállomásokon vagy tartományvezérlőkön működő, megfelelő állapotú érzékelők eseményadatait szinte azonnal, amint azok elérhetővé válnak a Végponthoz készült Microsoft Defenderban és a Microsoft Defender for Identityben.
További eseménytulajdonságok gyűjtéséhez bekapcsolhatja az összesített jelentéskészítést.
Entitásadatok
Az entitásadatok a felhasználókkal és eszközökkel kapcsolatos információkkal töltik fel a táblákat. Az entitásadatok viszonylag statikus forrásokból származnak, például Active Directory-bejegyzésekből és dinamikus forrásokból, például eseménynaplókból. Friss adatok biztosítása érdekében a táblák óránként frissülnek egy rekorddal, amely tartalmazza az egyes entitások legfrissebb, legátfogóbb adatkészletét, beleértve az állapotot és a címkéket.
Kvóták és használati paraméterek
A szolgáltatás teljesítményének és gyors reagálásának fenntartása érdekében a speciális keresés különböző kvótákat és használati paramétereket határoz meg (más néven „szolgáltatási korlátokat”). Ezek a kvóták és paraméterek külön vonatkoznak a manuálisan futtatott lekérdezésekre és az egyéni észlelési szabályokkal futtatott lekérdezésekre. Vegye figyelembe ezeket a korlátokat, ha rendszeresen futtat több lekérdezést. Optimalizálási ajánlott eljárások alkalmazása a fennakadások minimalizálása érdekében.
Az alábbi táblázat az elérhető kvótákat és használati paramétereket ismerteti.
| Kvóta vagy paraméter | Méret | Frissítési ciklus | Leírás |
|---|---|---|---|
| Dátumtartomány | 30 nap a natív Defender XDR adatokhoz. Microsoft Sentinel tábla megőrzése a konfigurált analitikai szintű megőrzéstől függ. | Minden lekérdezés | Minden lekérdezés képes natív Defender XDR adatokat keresni az elmúlt 30 napig. Amikor beépítünk egy Microsoft Sentinel munkaterületet, a táblázatok elérhető dátumtartománya a konfigurált analitikai szint megőrzésétől függ. |
| Eredményhalmaz | 100 000 sor | Minden lekérdezés | Minden lekérdezés legfeljebb 100 000 rekordot adhat vissza. |
| Időtúllépés | 10 perc | Minden lekérdezés | Minden lekérdezés legfeljebb 10 percig futhat. Ha 10 percen belül nem fejeződik be, a szolgáltatás hibaüzenetet jelenít meg. |
| CPU-erőforrások | A bérlő mérete alapján | 15 percenként | A portál figyelmeztetést jelenít meg, amikor egy lekérdezés fut, és a bérlő a lefoglalt erőforrások több mint 10%-át használja fel. A lekérdezések le lesznek tiltva , ha a bérlő eléri a 100%-ot a következő 15 perces ciklusig. |
| Eredmények méretkorlátja | 64 MB | Minden lekérdezés | Az eredményadatok teljes méretének korlátja, amely nem csak a rekordok számára vonatkozik. Az eredmények méretéhez olyan tényezők is hozzájárulnak, mint az oszlopok száma, az adattípusok és a mezőhosszok. Ha a lekérdezés eredménye meghaladja a 64 MB-os méretkorlátot, a portál a maximálisan megengedett rekordszámot adja vissza, és egy üzenetet jelenít meg, amely jelzi, hogy a megjelenített eredmények méretkorlátozások miatt részlegesek. |
Az egyesített Microsoft Defender portálon egy munkaterület csatlakoztatásával futtathat lekérdezéseket a Microsoft Sentinel-táblákban. Ezért a Log Analytics munkaterületi korlátai és a konfigurált analitikai szint megőrzése is érvényes. A kizárólag a Microsoft Sentinel adattóban tárolt adatok nem elérhetők fejlett keresésben. Használd az adattó felfedezését az adatok lekérdezésére.
A több-bérlős szervezetekben végzett speciális veszélyforrás-kereséssel kapcsolatban lásd: Kvóták a speciális veszélyforrás-keresésben a több-bérlős felügyeletben.
Megjegyzés:
Az API-val végrehajtott speciális veszélyforrás-keresési lekérdezésekre külön kvóták és paraméterek vonatkoznak. További információ a speciális veszélyforrás-keresési API-król.
Időzóna
Lekérdezések
A fejlett vadászat UTC-t (Koordinált Egyetemes Idő) használja minden adathoz.
Írja a lekérdezéseket UTC-ben.
Eredmények
Microsoft Defender a speciális keresési eredményeket a beállított időzónává alakítja.
Adatmegőrzés bővítése
Ahhoz, hogy a támogatott Defender XDR vadászasztalokat több mint 30 napig megőrizzék, kapcsolj be egy Microsoft Sentinel munkaterületet, és konfiguráld a táblák analitikai szintű megőrzését. További információ: Táblabeállítások konfigurálása Microsoft Sentinel.
A Defender XDR adatait külső szolgáltatásoknak is streamelheted hosszabb tárolásért. További információkért lásd:
- Microsoft Defender Streaming API
- Microsoft Defender végponthoz Nyersadatstreamelési API
Megjegyzés:
Az adatmegőrzés a streamelési API implementálásának és engedélyezésének első napjától kezdődik.
Kapcsolódó tartalom
- Válasszon az irányított és a speciális vadászati módok közül
- Vadászati lekérdezések létrehozása irányított módban
- Lekérdezés nyelvének megismerése
- A séma értelmezése
- Microsoft Graph biztonsági API
- Egyéni észlelések áttekintése
Tipp
Szeretne többet megtudni? Lépjen kapcsolatba a Microsoft biztonsági közösségével a technikai közösségünkben: Microsoft Defender XDR Tech Community.