Pengumpulan data kustom di Microsoft Defender untuk Titik Akhir

Penting

Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.

Pengumpulan data kustom memungkinkan organisasi memperluas pengumpulan telemetri di luar konfigurasi default untuk mendukung kebutuhan perburuan ancaman dan pemantauan keamanan khusus. Fitur ini memungkinkan tim keamanan untuk menentukan aturan koleksi tertentu dengan filter yang disesuaikan untuk properti peristiwa seperti jalur folder, nama proses, dan koneksi jaringan.

Mengapa menggunakan pengumpulan data kustom?

Microsoft Defender untuk Titik Akhir mengumpulkan telemetri ekstensif secara default, tetapi beberapa skenario keamanan memerlukan data khusus tambahan. Gunakan pengumpulan data kustom saat Anda memerlukan visibilitas yang ditargetkan untuk perburuan ancaman, pemantauan aplikasi, bukti kepatuhan, atau respons insiden tanpa biaya dan kebisingan mengumpulkan semua peristiwa.

Kapan menggunakan pengumpulan data kustom

Skenario Gunakan ketika diperlukan Example Nilai keamanan
Perburuan ancaman Anda perlu mencari pola serangan tertentu di seluruh lingkungan Anda Kumpulkan semua eksekusi skrip PowerShell dari stasiun kerja administratif untuk mendeteksi skrip berbahaya Mendeteksi malware nirberkas, skrip berbahaya, atau otomatisasi tidak sah pada sistem dengan hak akses istimewa
Pemantauan Aplikasi Anda perlu melacak peristiwa yang relevan dengan keamanan untuk aplikasi kustom Memantau pola akses file untuk aplikasi keuangan eksklusif Mengidentifikasi akses yang tidak sah, upaya penyelundupan data, atau pelanggaran kepatuhan untuk aplikasi lini bisnis
Bukti kepatuhan Anda perlu mengambil log audit terperinci yang diperlukan oleh peraturan Mengumpulkan semua modifikasi file dalam folder yang berisi data sensitif Memenuhi persyaratan peraturan (PCI-DSS, HIPAA, GDPR) dengan jejak audit forensik terperinci
Tindakan insiden Anda perlu mengumpulkan data forensik selama penyelidikan aktif Mengumpulkan semua koneksi jaringan untuk sementara waktu dari server yang berpotensi disusupi Menangkap bukti terperinci untuk penyelidikan, mengidentifikasi gerakan lateral, dan mendukung upaya remediasi
Deteksi gerakan lateral Anda perlu memantau indikator tertentu dari gerakan lateral Melacak koneksi jarak jauh dan peristiwa autentikasi di seluruh pengontrol domain Mendeteksi penyerang yang bergerak antar sistem menggunakan kredensial yang dicuri atau alat akses jarak jauh

Manfaat pengumpulan data kustom

Benefit Deskripsi
Visibilitas yang ditargetkan Kumpulkan hanya peristiwa yang Anda butuhkan, mengurangi kebisingan, dan mengontrol biaya penyerapan data dalam Microsoft Sentinel
Perburuan fleksibel Membangun kueri kustom pada telemetri khusus di Microsoft Sentinel untuk perburuan dan penyelidikan ancaman mendalam
Pengumpulan bukti Menangkap data forensik terperinci untuk investigasi, audit kepatuhan, dan respons insiden
Pemantauan yang dapat diskalakan Koleksi target ke grup perangkat tertentu menggunakan tag dinamis, memastikan koleksi tetap terkini saat lingkungan Anda berubah
Kontrol biaya Hindari mengumpulkan data yang tidak perlu dengan menggunakan filter dan penargetan perangkat tertentu

Penting

Pengumpulan data kustom memerlukan penargetan perangkat menggunakan tag dinamis. Anda harus mengonfigurasi tag dinamis di Manajemen Aturan Aset sebelum membuat aturan pengumpulan kustom. Lihat Membuat dan mengelola tag perangkat dan perangkat target.

Cara kerja pengumpulan data kustom

Pengumpulan data kustom menggunakan pemfilteran berbasis aturan untuk menangkap peristiwa tertentu dari perangkat titik akhir dan merutekannya ke ruang kerja Microsoft Sentinel Anda untuk analisis dan perburuan ancaman.

Cuplikan layar halaman Pengumpulan Data Kustom utama.

Proses pengumpulan

  1. Menentukan aturan: Membuat aturan pengumpulan di portal Microsoft Defender dengan filter peristiwa tertentu
  2. Perangkat target: Gunakan tag dinamis untuk menentukan perangkat mana yang harus mengumpulkan data
  3. Sebarkan aturan: Aturan dikirimkan ke titik akhir yang ditargetkan (biasanya dalam waktu 20 menit hingga 1 jam)
  4. Mengumpulkan peristiwa: Titik akhir mengumpulkan peristiwa yang cocok dengan kriteria aturan Anda bersama telemetri default
  5. Menganalisis data: Mengkueri data peristiwa kustom di ruang kerja Microsoft Sentinel Anda

Note

Aturan pengumpulan data kustom berfungsi bersama Defender default untuk konfigurasi Titik Akhir. Koleksi kustom tidak menggantikan atau memodifikasi telemetri standar—akan ditambahkan ke dalamnya.

Tabel peristiwa yang didukung

Pengumpulan data kustom mendukung tabel peristiwa berikut. Setiap tabel mengambil berbagai jenis aktivitas yang relevan dengan keamanan:

nama tabel Tipe peristiwa Gunakan untuk
DeviceCustomProcessEvents Pembuatan proses, penghentian, dan aktivitas proses lainnya Memantau peluncuran yang dapat dieksekusi, melacak pohon proses, mendeteksi proses berbahaya
DeviceCustomImageLoadEvents DLL dan peristiwa pemuatan citra Mengidentifikasi injeksi pustaka berbahaya, melacak beban modul yang mencurigakan
DeviceCustomFileEvents Pembuatan, modifikasi, penghapusan, dan akses file Memantau akses data sensitif, melacak indikator ransomware, audit kepatuhan
DeviceCustomNetworkEvents Peristiwa koneksi jaringan dengan IP, port, dan protokol Mendeteksi gerakan lateral, memantau komunikasi C2, melacak koneksi yang tidak sah
DeviceCustomScriptEvents Eksekusi skrip (PowerShell, JavaScript, dll.) Mendeteksi malware tanpa file, memantau skrip administratif, mengidentifikasi serangan berbasis skrip

Untuk informasi skema terperinci, lihat Tabel skema perburuan tingkat lanjut.

Prasyarat dan persyaratan

Untuk persyaratan prasyarat dan penyiapan lengkap, lihat Membuat aturan pengumpulan data kustom.

Tanya jawab umum

Question Answer
Apakah pengumpulan data kustom memengaruhi Defender default untuk konfigurasi Titik Akhir? Tidak, aturan pengumpulan data kustom berjalan berdampingan dengan konfigurasi default Defender for Endpoint tanpa saling mengganggu. Koleksi kustom tidak menggantikan atau memodifikasi telemetri standar—akan ditambahkan ke dalamnya.
Apakah ruang kerja Microsoft Sentinel diperlukan? Ya, Anda memerlukan ruang kerja Microsoft Sentinel yang terhubung untuk membuat dan menggunakan aturan pengumpulan data kustom. Anda juga harus memilih ruang kerja saat membuat aturan.
Mengapa tag dinamis diperlukan? Tag dinamis memastikan penargetan perangkat tetap terkini saat lingkungan Anda berubah. Tag yang ditambahkan secara manual tidak diperbarui secara otomatis, yang dapat mengakibatkan penargetan koleksi yang kedaluwarsa. Tag dinamis juga diperlukan untuk integrasi dengan Manajemen Aturan Aset.
Bagaimana cara mengetahui apakah aturan aktif di perangkat? Kueri tabel peristiwa kustom yang relevan untuk perangkat guna melihat peristiwa yang dikumpulkan. Contohnya:

search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents) "your_device_id"
\| where DeviceId == "your_device_id"
\| summarize count() by RuleName, RuleLastModificationTime, $table
Apa yang terjadi ketika perangkat mencapai batas peristiwa 75.000? Pengumpulan telemetri untuk aturan tertentu tersebut berhenti hingga jendela bergulir 24 jam direset. Aturan lain pada perangkat terus mengumpulkan peristiwa. Perinci kondisi aturan Anda agar lebih spesifik dan mengurangi volume event.
Bisakah saya menggunakan tag manual untuk pengumpulan data kustom? Tidak, hanya tag dinamis yang didukung. Tag dinamis secara otomatis diperbarui saat properti perangkat berubah, memastikan penargetan koleksi tetap akurat.
Berapa lama waktu yang dibutuhkan aturan untuk disebarkan ke perangkat? Penyebaran aturan biasanya memakan waktu 20 menit hingga 1 jam. Verifikasi penerapan dengan membuat kueri pada tabel peristiwa kustom guna mendapatkan data dari perangkat yang ditargetkan.

Langkah berikutnya