Proaktív veszélyforrás-keresés fejlett veszélyforrás-kereséssel a Microsoft Defender

Az Advanced Hunting egy lekérdezésalapú fenyegetésvadászati eszköz, amellyel akár 30 napos nyers Defender XDR adatot is feltárhatsz. Amikor beépítesz egy Microsoft Sentinel munkaterületet, az analytics-tier adatokat is lekérdezheted a munkaterület által beállított megtartás alapján. Proaktívan megvizsgálhatja a hálózat eseményeit a fenyegetésjelzők és entitások megkereséséhez. Az adatokhoz való rugalmas hozzáférés lehetővé teszi az ismert és a potenciális fenyegetések korlátozás nélküli keresését.

A speciális veszélyforrás-keresés két módot támogat: irányított és haladó. Irányított módot akkor használjon, ha még nem ismeri a Kusto lekérdezésnyelv (KQL) használatát, vagy ha a lekérdezésszerkesztő kényelmét részesíti előnyben. Ha a KQL használatával teljesen új lekérdezéseket szeretne létrehozni, használjon speciális módot .

A veszélyforrás-keresés megkezdéséhez lásd: A Microsoft Defender portálon az irányított és a speciális keresési módok közötti választás.

Ugyanezekkel a veszélyforrás-keresési lekérdezésekkel egyéni észlelési szabályokat hozhat létre. Ezek a szabályok automatikusan futnak a gyanús biztonsági incidensek, a helytelenül konfigurált gépek és egyéb eredmények kereséséhez és megválaszolásához.

A Speciális keresés támogatja azokat a lekérdezéseket, amelyek az alábbi forrásokból származó, szélesebb körű adatkészletet vizsgálnak:

  • Microsoft Defender végponthoz
  • Office 365-höz készült Microsoft Defender
  • Microsoft Defender felhőalkalmazásokhoz
  • Microsoft Defender for Identity
  • Microsoft Sentinel

A speciális veszélyforrás-keresés használatához kapcsolja be a Microsoft Defender XDR. Ha speciális veszélyforrás-keresést szeretne használni Microsoft Sentinel, csatlakoztassa Microsoft Sentinel a Defender portálhoz.

Az Microsoft Defender for Cloud Apps adatok speciális veszélyforrás-kereséséről további információt a Speciális veszélyforrás-keresés az Defender for Cloud Apps-ben (videó) című témakörben talál.

Hozzáférés kérése

Ahhoz, hogy speciális keresési lekérdezéseket futtathasson, előbb engedélyeket kell kapnia. Az alábbi lehetőségek közül választhat:

  • Microsoft Defender XDR egyesített szerepköralapú hozzáférés-vezérlés (URBAC):

    • Speciális keresési hozzáférés (E-mail- és együttműködési táblák): A Biztonsági műveletek>Nyers adatok>E-mail- és együttműködési metaadatok (olvasás) URBAC-engedélyhez rendelt tagság. Ez az engedély hozzáférést biztosít a következőhöz:
      • EmailEvents
      • EmailUrlInfo
      • EmailAttachmentInfo
      • EmailPostDeliveryEvents
      • CampaignInfo
      • FileMaliciousContentInfo
      • MessageEvents
      • MessagePostDeliveryEvents
      • MessageUrlInfo
      • UrlClickEvents
      • Az e-mail-entitás metaadatai
    • Hozzáférés a Speciális kereséshez (Riasztások és viselkedések táblái): Azoknak a tagoknak biztosított hozzáférés, akik megkapták a Biztonsági műveletek>Biztonsági adatok>Biztonsági adatok alapjai (olvasás) URBAC-engedélyt. Ez az engedély hozzáférést biztosít a Riasztások & viselkedési sémához, a Email & együttműködési sémához azonban nem.
  • E-mail- és együttműködési engedélyek a Microsoft Defender portálon: Az alábbi E-mail- és együttműködési szerepkörcsoportok valamelyikében való tagság hozzáférést biztosít a speciális keresés e-mailes adattábláihoz:

    • Biztonsági rendszergazda
    • Biztonsági operátor
    • Biztonsági olvasó
  • Exchange Online engedélyek: A speciális veszélyforrás-keresés során megjelenő Exchange Online adatok eléréséhez a felhasználóknak az alábbi Exchange Online szerepkörcsoportok egyikének kell lenniük:

    • Csak megtekintésre használható szervezetkezelés
    • Csak megtekintési konfiguráció
    • Biztonsági olvasó
    • Globális olvasó
  • Microsoft Entra engedélyek: Az alábbi Microsoft Entra szerepkörök tagsága teljes olvasási hozzáférést biztosít az összes speciális veszélyforrás-keresési adathoz:

    • Globális rendszergazda
    • Biztonsági rendszergazda
    • Biztonsági olvasó
    • Globális olvasó

    A végpontadatokhoz való hozzáférést az Végponthoz készült Microsoft Defender szerepköralapú hozzáférés-vezérlési (RBAC) beállításai határozzák meg. További információ: A Microsoft Defender hozzáférésének kezelése Microsoft Entra globális szerepkörökkel.

Adatok frissessége és frissítési gyakorisága

A speciális veszélyforrás-keresési adatok két különböző típusba sorolhatók, amelyek mindegyike eltérő összevonási folyamattal rendelkezik.

Esemény- vagy tevékenységadatok

Az esemény- vagy tevékenységadatok a riasztásokkal, biztonsági eseményekkel, rendszereseményekkel és rutinértékelésekkel kapcsolatos táblákat töltik fel. A speciális veszélyforrás-keresés szinte azonnal megkapja ezeket az adatokat, miután a begyűjtött érzékelők sikeresen továbbítják azokat a megfelelő felhőszolgáltatásoknak. Lekérdezheti például a munkaállomásokon vagy tartományvezérlőkön működő, megfelelő állapotú érzékelők eseményadatait szinte azonnal, amint azok elérhetővé válnak a Végponthoz készült Microsoft Defenderban és a Microsoft Defender for Identityben.

További eseménytulajdonságok gyűjtéséhez bekapcsolhatja az összesített jelentéskészítést.

Entitásadatok

Az entitásadatok a felhasználókkal és eszközökkel kapcsolatos információkkal töltik fel a táblákat. Az entitásadatok viszonylag statikus forrásokból származnak, például Active Directory-bejegyzésekből és dinamikus forrásokból, például eseménynaplókból. Friss adatok biztosítása érdekében a táblák óránként frissülnek egy rekorddal, amely tartalmazza az egyes entitások legfrissebb, legátfogóbb adatkészletét, beleértve az állapotot és a címkéket.

Kvóták és használati paraméterek

A szolgáltatás teljesítményének és gyors reagálásának fenntartása érdekében a speciális keresés különböző kvótákat és használati paramétereket határoz meg (más néven „szolgáltatási korlátokat”). Ezek a kvóták és paraméterek külön vonatkoznak a manuálisan futtatott lekérdezésekre és az egyéni észlelési szabályokkal futtatott lekérdezésekre. Vegye figyelembe ezeket a korlátokat, ha rendszeresen futtat több lekérdezést. Optimalizálási ajánlott eljárások alkalmazása a fennakadások minimalizálása érdekében.

Az alábbi táblázat az elérhető kvótákat és használati paramétereket ismerteti.

Kvóta vagy paraméter Méret Frissítési ciklus Leírás
Dátumtartomány 30 nap a natív Defender XDR adatokhoz. Microsoft Sentinel tábla megőrzése a konfigurált analitikai szintű megőrzéstől függ. Minden lekérdezés Minden lekérdezés képes natív Defender XDR adatokat keresni az elmúlt 30 napig. Amikor beépítünk egy Microsoft Sentinel munkaterületet, a táblázatok elérhető dátumtartománya a konfigurált analitikai szint megőrzésétől függ.
Eredményhalmaz 100 000 sor Minden lekérdezés Minden lekérdezés legfeljebb 100 000 rekordot adhat vissza.
Időtúllépés 10 perc Minden lekérdezés Minden lekérdezés legfeljebb 10 percig futhat. Ha 10 percen belül nem fejeződik be, a szolgáltatás hibaüzenetet jelenít meg.
CPU-erőforrások A bérlő mérete alapján 15 percenként A portál figyelmeztetést jelenít meg, amikor egy lekérdezés fut, és a bérlő a lefoglalt erőforrások több mint 10%-át használja fel. A lekérdezések le lesznek tiltva , ha a bérlő eléri a 100%-ot a következő 15 perces ciklusig.
Eredmények méretkorlátja 64 MB Minden lekérdezés Az eredményadatok teljes méretének korlátja, amely nem csak a rekordok számára vonatkozik. Az eredmények méretéhez olyan tényezők is hozzájárulnak, mint az oszlopok száma, az adattípusok és a mezőhosszok.

Ha a lekérdezés eredménye meghaladja a 64 MB-os méretkorlátot, a portál a maximálisan megengedett rekordszámot adja vissza, és egy üzenetet jelenít meg, amely jelzi, hogy a megjelenített eredmények méretkorlátozások miatt részlegesek.

Az egyesített Microsoft Defender portálon egy munkaterület csatlakoztatásával futtathat lekérdezéseket a Microsoft Sentinel-táblákban. Ezért a Log Analytics munkaterületi korlátai és a konfigurált analitikai szint megőrzése is érvényes. A kizárólag a Microsoft Sentinel adattóban tárolt adatok nem elérhetők fejlett keresésben. Használd az adattó felfedezését az adatok lekérdezésére.

A több-bérlős szervezetekben végzett speciális veszélyforrás-kereséssel kapcsolatban lásd: Kvóták a speciális veszélyforrás-keresésben a több-bérlős felügyeletben.

Megjegyzés:

Az API-val végrehajtott speciális veszélyforrás-keresési lekérdezésekre külön kvóták és paraméterek vonatkoznak. További információ a speciális veszélyforrás-keresési API-król.

Időzóna

Lekérdezések

A fejlett vadászat UTC-t (Koordinált Egyetemes Idő) használja minden adathoz.

Képernyőkép a speciális keresési lekérdezési beállítások egyéni időtartomány-beállításáról.

Írja a lekérdezéseket UTC-ben.

Eredmények

Microsoft Defender a speciális keresési eredményeket a beállított időzónává alakítja.

Adatmegőrzés bővítése

Ahhoz, hogy a támogatott Defender XDR vadászasztalokat több mint 30 napig megőrizzék, kapcsolj be egy Microsoft Sentinel munkaterületet, és konfiguráld a táblák analitikai szintű megőrzését. További információ: Táblabeállítások konfigurálása Microsoft Sentinel.

A Defender XDR adatait külső szolgáltatásoknak is streamelheted hosszabb tárolásért. További információkért lásd:

Megjegyzés:

Az adatmegőrzés a streamelési API implementálásának és engedélyezésének első napjától kezdődik.

Tipp

Szeretne többet megtudni? Lépjen kapcsolatba a Microsoft biztonsági közösségével a technikai közösségünkben: Microsoft Defender XDR Tech Community.