Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Penting
Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Pengumpulan data kustom memungkinkan organisasi memperluas pengumpulan telemetri di luar konfigurasi default untuk mendukung kebutuhan perburuan ancaman dan pemantauan keamanan khusus. Fitur ini memungkinkan tim keamanan untuk menentukan aturan koleksi tertentu dengan filter yang disesuaikan untuk properti peristiwa seperti jalur folder, nama proses, dan koneksi jaringan.
Mengapa menggunakan pengumpulan data kustom?
Microsoft Defender untuk Titik Akhir mengumpulkan telemetri ekstensif secara default, tetapi beberapa skenario keamanan memerlukan data khusus tambahan. Gunakan pengumpulan data kustom saat Anda memerlukan visibilitas yang ditargetkan untuk perburuan ancaman, pemantauan aplikasi, bukti kepatuhan, atau respons insiden tanpa biaya dan kebisingan mengumpulkan semua peristiwa.
Kapan menggunakan pengumpulan data kustom
| Skenario | Gunakan ketika diperlukan | Example | Nilai keamanan |
|---|---|---|---|
| Perburuan ancaman | Anda perlu mencari pola serangan tertentu di seluruh lingkungan Anda | Kumpulkan semua eksekusi skrip PowerShell dari stasiun kerja administratif untuk mendeteksi skrip berbahaya | Mendeteksi malware nirberkas, skrip berbahaya, atau otomatisasi tidak sah pada sistem dengan hak akses istimewa |
| Pemantauan Aplikasi | Anda perlu melacak peristiwa yang relevan dengan keamanan untuk aplikasi kustom | Memantau pola akses file untuk aplikasi keuangan eksklusif | Mengidentifikasi akses yang tidak sah, upaya penyelundupan data, atau pelanggaran kepatuhan untuk aplikasi lini bisnis |
| Bukti kepatuhan | Anda perlu mengambil log audit terperinci yang diperlukan oleh peraturan | Mengumpulkan semua modifikasi file dalam folder yang berisi data sensitif | Memenuhi persyaratan peraturan (PCI-DSS, HIPAA, GDPR) dengan jejak audit forensik terperinci |
| Tindakan insiden | Anda perlu mengumpulkan data forensik selama penyelidikan aktif | Mengumpulkan semua koneksi jaringan untuk sementara waktu dari server yang berpotensi disusupi | Menangkap bukti terperinci untuk penyelidikan, mengidentifikasi gerakan lateral, dan mendukung upaya remediasi |
| Deteksi gerakan lateral | Anda perlu memantau indikator tertentu dari gerakan lateral | Melacak koneksi jarak jauh dan peristiwa autentikasi di seluruh pengontrol domain | Mendeteksi penyerang yang bergerak antar sistem menggunakan kredensial yang dicuri atau alat akses jarak jauh |
Manfaat pengumpulan data kustom
| Benefit | Deskripsi |
|---|---|
| Visibilitas yang ditargetkan | Kumpulkan hanya peristiwa yang Anda butuhkan, mengurangi kebisingan, dan mengontrol biaya penyerapan data dalam Microsoft Sentinel |
| Perburuan fleksibel | Membangun kueri kustom pada telemetri khusus di Microsoft Sentinel untuk perburuan dan penyelidikan ancaman mendalam |
| Pengumpulan bukti | Menangkap data forensik terperinci untuk investigasi, audit kepatuhan, dan respons insiden |
| Pemantauan yang dapat diskalakan | Koleksi target ke grup perangkat tertentu menggunakan tag dinamis, memastikan koleksi tetap terkini saat lingkungan Anda berubah |
| Kontrol biaya | Hindari mengumpulkan data yang tidak perlu dengan menggunakan filter dan penargetan perangkat tertentu |
Penting
Pengumpulan data kustom memerlukan penargetan perangkat menggunakan tag dinamis. Anda harus mengonfigurasi tag dinamis di Manajemen Aturan Aset sebelum membuat aturan pengumpulan kustom. Lihat Membuat dan mengelola tag perangkat dan perangkat target.
Cara kerja pengumpulan data kustom
Pengumpulan data kustom menggunakan pemfilteran berbasis aturan untuk menangkap peristiwa tertentu dari perangkat titik akhir dan merutekannya ke ruang kerja Microsoft Sentinel Anda untuk analisis dan perburuan ancaman.
Proses pengumpulan
- Menentukan aturan: Membuat aturan pengumpulan di portal Microsoft Defender dengan filter peristiwa tertentu
- Perangkat target: Gunakan tag dinamis untuk menentukan perangkat mana yang harus mengumpulkan data
- Sebarkan aturan: Aturan dikirimkan ke titik akhir yang ditargetkan (biasanya dalam waktu 20 menit hingga 1 jam)
- Mengumpulkan peristiwa: Titik akhir mengumpulkan peristiwa yang cocok dengan kriteria aturan Anda bersama telemetri default
- Menganalisis data: Mengkueri data peristiwa kustom di ruang kerja Microsoft Sentinel Anda
Note
Aturan pengumpulan data kustom berfungsi bersama Defender default untuk konfigurasi Titik Akhir. Koleksi kustom tidak menggantikan atau memodifikasi telemetri standar—akan ditambahkan ke dalamnya.
Tabel peristiwa yang didukung
Pengumpulan data kustom mendukung tabel peristiwa berikut. Setiap tabel mengambil berbagai jenis aktivitas yang relevan dengan keamanan:
| nama tabel | Tipe peristiwa | Gunakan untuk |
|---|---|---|
| DeviceCustomProcessEvents | Pembuatan proses, penghentian, dan aktivitas proses lainnya | Memantau peluncuran yang dapat dieksekusi, melacak pohon proses, mendeteksi proses berbahaya |
| DeviceCustomImageLoadEvents | DLL dan peristiwa pemuatan citra | Mengidentifikasi injeksi pustaka berbahaya, melacak beban modul yang mencurigakan |
| DeviceCustomFileEvents | Pembuatan, modifikasi, penghapusan, dan akses file | Memantau akses data sensitif, melacak indikator ransomware, audit kepatuhan |
| DeviceCustomNetworkEvents | Peristiwa koneksi jaringan dengan IP, port, dan protokol | Mendeteksi gerakan lateral, memantau komunikasi C2, melacak koneksi yang tidak sah |
| DeviceCustomScriptEvents | Eksekusi skrip (PowerShell, JavaScript, dll.) | Mendeteksi malware tanpa file, memantau skrip administratif, mengidentifikasi serangan berbasis skrip |
Untuk informasi skema terperinci, lihat Tabel skema perburuan tingkat lanjut.
Prasyarat dan persyaratan
Untuk persyaratan prasyarat dan penyiapan lengkap, lihat Membuat aturan pengumpulan data kustom.
Tanya jawab umum
| Question | Answer |
|---|---|
| Apakah pengumpulan data kustom memengaruhi Defender default untuk konfigurasi Titik Akhir? | Tidak, aturan pengumpulan data kustom berjalan berdampingan dengan konfigurasi default Defender for Endpoint tanpa saling mengganggu. Koleksi kustom tidak menggantikan atau memodifikasi telemetri standar—akan ditambahkan ke dalamnya. |
| Apakah ruang kerja Microsoft Sentinel diperlukan? | Ya, Anda memerlukan ruang kerja Microsoft Sentinel yang terhubung untuk membuat dan menggunakan aturan pengumpulan data kustom. Anda juga harus memilih ruang kerja saat membuat aturan. |
| Mengapa tag dinamis diperlukan? | Tag dinamis memastikan penargetan perangkat tetap terkini saat lingkungan Anda berubah. Tag yang ditambahkan secara manual tidak diperbarui secara otomatis, yang dapat mengakibatkan penargetan koleksi yang kedaluwarsa. Tag dinamis juga diperlukan untuk integrasi dengan Manajemen Aturan Aset. |
| Bagaimana cara mengetahui apakah aturan aktif di perangkat? | Kueri tabel peristiwa kustom yang relevan untuk perangkat guna melihat peristiwa yang dikumpulkan. Contohnya:search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents) "your_device_id"\| where DeviceId == "your_device_id"\| summarize count() by RuleName, RuleLastModificationTime, $table |
| Apa yang terjadi ketika perangkat mencapai batas peristiwa 75.000? | Pengumpulan telemetri untuk aturan tertentu tersebut berhenti hingga jendela bergulir 24 jam direset. Aturan lain pada perangkat terus mengumpulkan peristiwa. Perinci kondisi aturan Anda agar lebih spesifik dan mengurangi volume event. |
| Bisakah saya menggunakan tag manual untuk pengumpulan data kustom? | Tidak, hanya tag dinamis yang didukung. Tag dinamis secara otomatis diperbarui saat properti perangkat berubah, memastikan penargetan koleksi tetap akurat. |
| Berapa lama waktu yang dibutuhkan aturan untuk disebarkan ke perangkat? | Penyebaran aturan biasanya memakan waktu 20 menit hingga 1 jam. Verifikasi penerapan dengan membuat kueri pada tabel peristiwa kustom guna mendapatkan data dari perangkat yang ditargetkan. |
Langkah berikutnya
- Membuat aturan pengumpulan data kustom: Instruksi langkah demi langkah untuk membuat dan mengelola aturan
- Membuat dan mengelola tag perangkat dan perangkat target: Mengonfigurasi tag dinamis untuk penargetan perangkat