Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Penting
Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Aturan pengumpulan data kustom memungkinkan Anda menangkap peristiwa titik akhir tertentu di luar telemetri default dan mengirimkannya ke Microsoft Sentinel untuk perburuan dan penyelidikan tingkat lanjut. Artikel ini memandu Anda untuk membuat, mengedit, memantau, dan menghapus aturan ini di portal Microsoft Defender.
Tip
Sebelum membuat aturan pengumpulan kustom, tinjau Pengumpulan data kustom untuk memahami kapan dan mengapa menggunakan fitur ini.
Prasyarat
Pastikan Anda memiliki:
| Persyaratan | Rincian |
|---|---|
| Lisensi | Microsoft Defender untuk Titik Akhir Paket 2 |
| ruang kerja Microsoft Sentinel | Ruang kerja Microsoft Sentinel tersambung (diperlukan untuk penyimpanan dan kueri data kustom); saat ini terbatas pada satu ruang kerja Sentinel per penyewa untuk pengumpulan data kustom |
| Tag dinamis | Dikonfigurasi dalam Manajemen Aturan Aset dan berjalan setidaknya sekali; tag manual (statis) tidak didukung |
| Sistem operasi yang didukung | • Windows 10 dan 11 (klien minimum versi 10.8805; Windows 10 memerlukan pendaftaran ESU) • Server Windows 2019 dan yang lebih baru |
| Pertimbangan biaya | Pengumpulan data kustom sudah termasuk dalam Defender for Endpoint Plan 2; ingesti data ke Microsoft Sentinel dikenakan biaya sesuai penagihan Microsoft Sentinel Anda |
Penting
Bahkan jika Anda memiliki ruang kerja Microsoft Sentinel tersambung, Anda harus memilih ruang kerja saat membuat aturan pengumpulan data kustom.
Performa dan batasan
Batas dan karakteristik operasional berikut berlaku untuk aturan pengumpulan data kustom:
- Setiap aturan dapat mengambil hingga 75.000 peristiwa per perangkat per jendela bergulir 24 jam
- Saat perangkat mencapai ambang batas, telemetri untuk aturan tersebut berhenti hingga jendela direset
- Penyebaran aturan biasanya membutuhkan waktu 20 menit hingga 1 jam
- Koleksi kustom beroperasi bersama konfigurasi default tanpa gangguan
Pertimbangan keamanan
Pertimbangkan implikasi keamanan ini sebelum membuat aturan:
| Consideration | Rincian | Recommendation |
|---|---|---|
| Dampak cakupan aturan | Aturan yang terlalu luas menghasilkan volume data besar, meningkatkan biaya, dan membuat analisis menjadi sulit | Menyeimbangkan kekhususan dengan cakupan dengan mengulangi dan menyempurnakan aturan berdasarkan hasil awal |
| Aturan terlalu sempit | Mungkin melewatkan peristiwa keamanan penting | Uji dengan grup pilot dan pantau kesenjangan dalam cakupan |
| Pertimbangan performa | Setiap perangkat memiliki batas 75.000 peristiwa per aturan per hari | Gunakan beberapa aturan yang spesifik, bukan satu aturan yang terlalu luas; terapkan aturan secara cermat pada perangkat yang benar-benar memerlukan pemantauan |
| Strategi pengujian | Menyebarkan aturan tanpa pengujian dapat menyebabkan biaya tak terduga atau peristiwa yang terlewat | 1. Mulailah dengan grup pilot kecil (5-10 perangkat) 2. Memantau volume data dan kualitas peristiwa selama 24-48 jam 3. Sempurnakan kondisi berdasarkan hasil 4. Secara bertahap memperluas ke grup perangkat yang lebih besar 5. Meninjau metrik biaya dan performa secara teratur |
Membuat aturan
Di portal Microsoft Defender, navigasi ke Pengaturan>Aturan>Titik Akhir Pengumpulan>Data Kustom.
Untuk menambahkan ruang kerja Microsoft Sentinel Anda, di kanan atas, pilih nama ruang kerja Microsoft Sentinel.
Di halaman Cakupan ruang kerja, pilih ruang kerja Anda.
Note
Anda perlu memilih ruang kerja pada tahap ini, bahkan jika Anda sudah memiliki ruang kerja Microsoft Sentinel yang tersambung.
Pilih Buat aturan. Di bagian Informasi Umum , ketik nama dan deskripsi aturan, dan pilih Berikutnya.
Di bagian Buat aturan :
- Pilih tabel mana yang ingin Anda kumpulkan datanya. Untuk informasi selengkapnya, lihat Tabel peristiwa yang didukung.
- Pilih tindakan yang ingin Anda kumpulkan datanya.
- Tambahkan kondisi aturan untuk memfilter data lebih jauh. Anda dapat menambahkan beberapa kondisi untuk menyempurnakan pengumpulan data. Kondisi aturan didasarkan pada tabel yang dipilih. Untuk informasi selengkapnya, lihat tautan tabel masing-masing di bawah Tabel peristiwa yang didukung.
Pilih Selanjutnya.
Di bagian Tentukan cakupan aturan , pilih apakah Anda ingin mengumpulkan data dari semua perangkat klien yang berlaku atau dari perangkat tertentu yang menyertakan tag dinamis. Untuk informasi selengkapnya, lihat Membuat aturan dinamis untuk perangkat dalam manajemen aturan aset.
Note
Pengumpulan data kustom hanya mendukung tag dinamis.
Di bagian Tinjau dan selesai , tinjau pengaturan aturan Anda, dan pilih Kirim.
Diperlukan waktu hingga satu jam agar aturan disebarkan ke perangkat yang ditargetkan.
Memantau dan memecahkan masalah
Setelah Anda menyebarkan aturan pengumpulan data kustom, periksa performanya dan perbaiki masalah apa pun.
Memverifikasi penyebaran aturan
Untuk memeriksa apakah aturan mengumpulkan data dari perangkat tertentu, gunakan kueri KQL berikut untuk mencari semua tabel peristiwa kustom dalam perburuan tingkat lanjut, alat berbasis kueri di Microsoft Defender untuk menyelidiki data perangkat, dan memverifikasi bahwa aturan menghasilkan peristiwa:
search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc
Masalah dan solusi umum
Tabel berikut ini mencantumkan masalah umum dengan aturan pengumpulan data kustom dan cara mengatasinya:
| Masalah | Kemungkinan penyebabnya | Solusi |
|---|---|---|
| Tidak ada peristiwa yang dikumpulkan | Aturan belum diterapkan | Tunggu hingga 1 jam untuk penyebaran; periksa status aturan di portal |
| Tidak ada peristiwa yang dikumpulkan | Perangkat tidak ditargetkan dengan benar | Pastikan tag dinamis diterapkan ke perangkat dan aturan tag telah berjalan di Manajemen Aturan Aset |
| Pengumpulan peristiwa dihentikan | Batas 75.000 peristiwa tercapai | Tinjau kondisi aturan untuk membuatnya lebih spesifik; tunggu hingga jendela 24 jam direset |
| Perangkat tak terduga yang mengumpulkan data | Tag dinamis diterapkan secara luas | Meninjau aturan tag dalam Manajemen Aturan Aset; menyempurnakan kriteria penargetan |
| Aturan tidak terlihat pada perangkat | Perangkat tidak memenuhi persyaratan OS | Periksa versi klien dan versi OS memenuhi persyaratan minimum (Windows 10/11 versi 10.8805+, Server Windows 2019+) |
| Koleksi kustom tidak terinisialisasi | Pengecualian EDR dapat mencegah pengumpulan | Periksa pengecualian EDR pada jalur target atau proses target; mulai ulang perangkat mungkin diperlukan jika pengumpulan kustom tidak dapat diinisialisasi |
| Tag tidak terbarui | Tag dinamis belum dijalankan akhir-akhir ini | Tag dinamis diperbarui sekitar setiap jam—periksa Waktu proses terakhir di Manajemen Aturan Aset |
Memantau performa aturan
Gunakan pemeriksaan berikut untuk memantau performa aturan:
- Memeriksa volume peristiwa: Mengkueri tabel peristiwa kustom untuk melihat berapa banyak peristiwa yang dikumpulkan setiap aturan
- Meninjau status pengumpulan: Memantau apakah perangkat mendekati batas 75.000 peristiwa per aturan per hari
- Memvalidasi penargetan: Pastikan aturan disebarkan ke perangkat yang benar berdasarkan tag dinamis Anda
Mengumpulkan semua peristiwa untuk pengujian
Untuk mengumpulkan semua peristiwa dari tabel tertentu (untuk pengujian atau pemantauan komprehensif):
- Membuat aturan dengan tabel yang diinginkan
- Pilih semua tindakan yang tersedia
- Tambahkan kondisi yang selalu benar, seperti:
- Untuk peristiwa jaringan:
RemotePort not equals 0 - Untuk peristiwa berkas:
FileName not equals "" - Untuk peristiwa proses:
ProcessCommandLine not equals ""
- Untuk peristiwa jaringan:
- Menargetkan ke grup pilot kecil terlebih dahulu karena volume data yang tinggi
Warning
Mengumpulkan semua peristiwa menghasilkan volume data yang sangat besar dan dapat dengan cepat mencapai 75.000 peristiwa per batas perangkat. Gunakan koleksi komprehensif hanya untuk pengujian atau tujuan investigasi tertentu pada sejumlah kecil perangkat.
Mengelola aturan
Mengedit aturan
Untuk mengedit aturan pengumpulan data kustom yang sudah ada:
- Navigasi ke Pengaturan>Aturan>Titik Akhir Pengumpulan>Data Kustom
- Pilih aturan yang ingin Anda edit
- Pilih Edit
- Mengubah pengaturan aturan sesuai kebutuhan (nama, deskripsi, tabel, tindakan, kondisi, atau penargetan perangkat)
- Pilih Kirim
Perubahan berlaku pada perangkat yang ditargetkan dalam waktu 20 menit hingga 1 jam.
Mengaktifkan atau menonaktifkan aturan
Untuk mengaktifkan atau menonaktifkan aturan pengumpulan data kustom:
- Di Pengumpulan Data Kustom, pilih aturan
- Pilih atau kosongkan kotak centang Aktifkan di bawah deskripsi aturan
Saat Anda menonaktifkan aturan, pengumpulan data berhenti di semua perangkat yang ditargetkan dalam check-in agen berikutnya (biasanya dalam hitungan menit hingga 1 jam).
Hapus aturan
Penting
Menghapus aturan bersifat permanen dan tidak dapat dibatalkan. Data historis dalam Microsoft Sentinel tetap tersedia, tetapi koleksi baru segera berhenti.
Gunakan langkah-langkah berikut untuk menghapus aturan pengumpulan data kustom secara permanen:
- Di Pengumpulan Data Kustom, pilih aturan
- Pilih Hapus
- Mengonfirmasi penghapusan
Langkah berikutnya
- Gambaran umum pengumpulan data kustom: Meninjau kemampuan dan kapan menggunakan koleksi kustom
- Membuat dan mengelola tag perangkat dan perangkat target: Pelajari cara tag mengaktifkan penargetan perangkat dalam skala besar
- Perburuan tingkat lanjut: Mengkueri tabel peristiwa kustom di Microsoft Sentinel