Membuat aturan deteksi kustom di Microsoft Defender XDR

Aturan deteksi kustom adalah kueri perburuan tingkat lanjut yang Anda desain dan sesuaikan untuk memantau berbagai peristiwa dan status sistem secara proaktif, termasuk aktivitas pelanggaran yang dicurigai dan titik akhir yang salah dikonfigurasi. Anda dapat mengaturnya untuk berjalan secara berkala, menghasilkan pemberitahuan, dan mengambil tindakan respons setiap kali ada kecocokan.

Artikel ini membimbing Anda dalam membuat dan mengonfigurasi aturan deteksi khusus, termasuk menyiapkan kueri, mengatur detail peringatan, menentukan tindakan respons otomatis, dan mendefinisikan cakupan aturan.

Izin yang diperlukan untuk mengelola deteksi kustom

Untuk mengelola deteksi kustom, Anda memerlukan peran dengan izin untuk data target deteksi ini. Misalnya, untuk mengelola deteksi kustom pada beberapa sumber data (Microsoft Defender dan Microsoft Sentinel, atau beberapa beban kerja Defender), Anda memerlukan semua peran Defender dan Sentinel yang berlaku. Untuk informasi lebih lanjut, lihat Microsoft Defender XDR dan Microsoft Sentinel.

Izin yang diperlukan di Microsoft Defender XDR

Untuk mengelola deteksi kustom pada data Microsoft Defender, Anda perlu diberi salah satu peran ini:

  • Pengaturan keamanan (kelola) - Pengguna dengan izin Microsoft Defender ini dapat mengelola pengaturan keamanan di portal Microsoft Defender.

  • Administrator Keamanan - Pengguna dengan peran Microsoft Entra ini dapat mengelola pengaturan keamanan di portal Microsoft Defender dan portal dan layanan lainnya.

  • Operator Keamanan - Pengguna dengan peran Microsoft Entra ini dapat mengelola pemberitahuan dan memiliki akses baca-saja global ke fitur terkait keamanan, termasuk semua informasi di portal Microsoft Defender. Peran ini cukup untuk mengelola deteksi kustom hanya jika kontrol akses berbasis peran (RBAC) dimatikan dalam Microsoft Defender untuk Titik Akhir. Jika RBAC dikonfigurasi, Anda juga memerlukan izin Kelola Pengaturan Keamanan untuk Defender for Endpoint.

Anda dapat mengelola deteksi kustom yang berlaku untuk data dari solusi Defender tertentu jika Anda memiliki izin yang tepat untuk mereka. Misalnya, jika Anda hanya memiliki izin pengelolaan untuk Microsoft Defender untuk Office 365, Anda dapat membuat deteksi kustom menggunakan Email* tabel tetapi bukan Identity* tabel.

Begitu pula, karena tabel IdentityLogonEvents berisi informasi aktivitas autentikasi dari Microsoft Defender for Cloud Apps dan Defender for Identity, Anda harus memiliki izin pengelolaan untuk kedua layanan tersebut agar dapat mengelola deteksi kustom yang menggunakan kueri pada tabel tersebut.

Note

Untuk mengelola deteksi kustom, Operator Keamanan harus memiliki izin Kelola Pengaturan Keamanan di Microsoft Defender untuk Titik Akhir jika RBAC diaktifkan.

Izin yang diperlukan di Microsoft Sentinel

Untuk mengelola deteksi kustom pada data Microsoft Sentinel, Anda harus diberi peran kontributor Microsoft Sentinel atau yang lebih tinggi. Pengguna dengan peran Azure ini dapat mengelola Microsoft Sentinel data ruang kerja SIEM, termasuk pemberitahuan dan deteksi. Anda dapat menetapkan peran ini pada ruang kerja utama tertentu, Azure grup sumber daya, atau seluruh langganan.

Mengelola izin yang diperlukan

Untuk mengelola izin yang diperlukan, Administrator Global dapat:

  • Tetapkan peran Administrator Keamanan atau Operator Keamanan di pusat admin Microsoft 365di bawah>Peran Administrator Keamanan.
  • Periksa pengaturan RBAC untuk Microsoft Defender untuk Titik Akhir di Microsoft Defender XDR di bawahPeran>>. Pilih peran terkait untuk menetapkan izin kelola pengaturan keamanan .

Important

Gunakan peran dengan izin paling sedikit untuk membantu meningkatkan keamanan bagi organisasi Anda. Administrator Global adalah peran yang sangat istimewa. Batasi penggunaannya untuk skenario darurat saat Anda tidak dapat menggunakan peran yang ada.

Note

Pengguna juga memerlukan izin yang sesuai untuk perangkat yang berada dalam cakupan perangkat dari aturan deteksi kustom yang sedang dibuat atau diedit. Pengguna tidak dapat mengedit aturan deteksi kustom yang dilingkup untuk dijalankan di semua perangkat jika pengguna tidak memiliki izin untuk semua perangkat.

Membuat aturan deteksi khusus

Anda dapat membuat aturan deteksi kustom dari salah satu titik entri berikut:

  • Dari Perburuan tingkat lanjut — Buka Perburuan tingkat lanjut, siapkan dan jalankan kueri Anda, lalu pilih Buat aturan deteksi. Pendekatan ini memungkinkan Anda memvalidasi hasil kueri sebelum membuat aturan.
  • Dari daftar deteksi kustom — Buka Aturan deteksi kustom dan pilih + Buat aturan deteksi. Pendekatan ini langsung membuka panduan aturan, tempat Anda dapat menulis atau menempel kueri serta mengonfigurasi semua pengaturan aturan di satu tempat.

Terlepas dari titik masuk mana yang Anda gunakan, ikuti langkah-langkah berikut untuk mengonfigurasi aturan:

  1. Menyiapkan kueri
  2. Membuat aturan baru dan memberikan detail pemberitahuan
  3. Tentukan detail pengayaan peringatan
  4. Tentukan tindakan
  5. Mengatur cakupan aturan
  6. Tinjau dan aktifkan aturan

1. Siapkan kueri

Di portal Microsoft Defender, buka Perburuan tingkat lanjut dan pilih kueri yang sudah ada atau buat kueri baru. Saat Anda menggunakan kueri baru, jalankan kueri untuk mengidentifikasi kesalahan dan memahami kemungkinan hasil. Jika Anda memulai dari daftar deteksi kustom dengan memilih + Buat aturan deteksi, Anda dapat menulis atau menempelkan kueri langsung di panduan pembuatan aturan.

Important

Untuk mencegah layanan mengembalikan terlalu banyak pemberitahuan, setiap aturan hanya dapat menghasilkan 150 pemberitahuan setiap kali dijalankan. Sebelum membuat aturan, sesuaikan kueri Anda untuk menghindari pemberitahuan untuk aktivitas normal sehari-hari.

Kolom yang diperlukan dalam hasil kueri

Untuk membuat aturan deteksi kustom dengan menggunakan data Defender, sebaiknya kueri mengembalikan kolom berikut:

  1. Timestamp atau TimeGenerated - Kolom ini mengatur tanda waktu untuk pemberitahuan yang dihasilkan. Jika kolom ini tidak diproyeksikan dari kueri KQL, waktu peristiwa pertama dan terakhir untuk alert yang dihasilkan akan diatur sesuai dengan jendela lookback pada deteksi.
  2. Untuk tabel Microsoft Defender untuk Titik Akhir, sertakan DeviceId atau DeviceName kolom untuk memastikan bahwa:
    • Pemberitahuan ditandai dengan cakupan grup perangkat yang benar
    • Tampilan pohon proses berhasil dibangun.
  3. Untuk semua tabel Defender lainnya, proyeksikan Timestamp dan ReportId dari kejadian yang sama untuk memastikan Defender mengidentifikasi kejadian asli yang memicu peringatan sehingga:
    • Pemberitahuan ditandai dengan cakupan entitas yang benar (hanya relevan untuk organisasi yang menggunakan cakupan Defender XDR)
    • Tampilan garis waktu pemberitahuan sepenuhnya diperkaya dengan data yang relevan.
  4. Untuk memetakan aset yang terkena dampak secara otomatis dalam wizard, proyeksikan salah satu kolom berikut yang berisi pengidentifikasi kuat untuk aset yang terkena dampak:
    • Alat:
      • DeviceId
      • DeviceName
      • RemoteDeviceName
    • Kotak surat:
      • RecipientEmailAddress
      • SenderFromAddress (pengirim amplop atau alamat Return-Path)
      • SenderMailFromAddress (alamat pengirim ditampilkan oleh klien email)
      • SenderObjectId
      • RecipientObjectId
    • Akun:
      • AccountObjectId
      • AccountSid
      • AccountUpn
      • InitiatingProcessAccountSid
      • InitiatingProcessAccountUpn

Kueri sederhana, seperti yang tidak menggunakan project operator atau summarize untuk menyesuaikan atau menggabungkan hasil, biasanya mengembalikan kolom yang direkomendasikan ini.

Ada berbagai cara untuk memastikan kueri yang lebih kompleks mengembalikan kolom ini. Misalnya, jika Anda lebih suka mengagregasi dan menghitung berdasarkan entitas di bawah kolom seperti AccountObjectId, Anda masih dapat mengembalikan Timestamp dan ReportId dengan mendapatkannya dari peristiwa terbaru yang melibatkan setiap unik AccountObjectId.

Important

Hindari memfilter deteksi kustom dengan menggunakan kolom Timestamp atau TimeGenerated. Layanan memfilter terlebih dahulu data untuk deteksi khusus berdasarkan rentang lookback deteksi. Filter hasilnya berdasarkan kolom Timestamp atau TimeGenerated hanya jika Anda ingin menambahkan pemfilteran tambahan untuk memastikan batas akhir tertentu dari periode lookback dievaluasi.

Contoh kueri berikut menunjukkan cara mengembalikan kolom yang direkomendasikan dalam kueri yang lebih kompleks. Perangkat ini menghitung jumlah perangkat unik (DeviceId) dengan deteksi antivirus dan hanya menemukan perangkat dengan lebih dari lima deteksi. Untuk mengembalikan nilai Timestamp terbaru dan ReportId yang sesuai, digunakan operator summarize dengan fungsi arg_max. Kueri ini merujuk pada satu tabel dan hanya menggunakan operator yang didukung, yang juga membuatnya kompatibel dengan frekuensi Continuous (NRT).

DeviceEvents
| where ingestion_time() > ago(1d)
| where ActionType == "AntivirusDetection"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| where count_ > 5

Tip

Untuk performa kueri yang lebih baik, atur filter waktu yang cocok dengan frekuensi eksekusi yang Anda maksudkan untuk aturan tersebut. Karena eksekusi yang paling jarang adalah setiap 24 jam, pemfilteran untuk hari terakhir mencakup semua data baru.

Kolom kustom untuk penentuan cakupan Microsoft Sentinel

Jika Anda mengonfigurasi cakupan di Microsoft Sentinel, bidang kustom SentinelScope_CF tersedia untuk digunakan dalam kueri dan aturan deteksi untuk merujuk ke cakupan dalam analitik Anda.

Saat Anda membuat deteksi kustom dan aturan analitik, Anda harus memproyeksikan kolom SentinelScope_CF dalam kueri agar peringatan yang dipicu terlihat oleh analis yang termasuk dalam cakupan. Jika Anda tidak memproyeksikan kolom ini, pemberitahuan tidak terlingkup dan disembunyikan dari pengguna yang terlingkup.

2. Buat aturan baru dan berikan detail pemberitahuan

Di editor kueri, pilih Buat aturan deteksi dan tentukan detail pemberitahuan berikut:

  • Nama deteksi - Nama aturan deteksi; membuatnya unik.
  • Frekuensi - Interval untuk menjalankan kueri dan mengambil tindakan. Untuk informasi selengkapnya, lihat Frekuensi aturan.
  • Lookback - Periode waktu yang dicakup oleh kueri saat deteksi kustom menargetkan data dari Microsoft Sentinel saja. Untuk informasi selengkapnya, lihat Lookback.
  • Judul peringatan - Judul yang ditampilkan bersama peringatan yang dipicu oleh aturan; pastikan judul ini unik dan gunakan teks biasa. String dibersihkan untuk tujuan keamanan, sehingga HTML, Markdown, dan kode lainnya tidak berfungsi. SETIAP URL yang disertakan dalam judul harus mengikuti format pengodean persen agar ditampilkan dengan benar.
  • Tingkat keparahan - Potensi risiko komponen atau aktivitas yang diidentifikasi oleh aturan.
  • Kategori - Komponen ancaman atau aktivitas yang diidentifikasi oleh aturan.
  • Taktik - Taktik MITRE ATT&CK yang diidentifikasi oleh aturan seperti yang didokumenkan dalam kerangka kerja MITRE ATT&CK.
  • Teknik - Satu atau beberapa teknik serangan yang diidentifikasi oleh aturan seperti yang didokumenkan dalam kerangka kerja MITRE ATT&CK.
  • Subteknik - Satu atau lebih subteknik serangan yang diidentifikasi oleh aturan sebagaimana didokumentasikan dalam kerangka kerja MITRE ATT&CK.
  • Laporan analitik ancaman - Tautkan pemberitahuan yang dihasilkan ke laporan analitik ancaman yang ada sehingga muncul di tab Insiden terkait di analitik ancaman.
  • Deskripsi - Informasi selengkapnya tentang komponen atau aktivitas yang diidentifikasi oleh aturan. String dibersihkan untuk tujuan keamanan, sehingga HTML, Markdown, dan kode lainnya tidak berfungsi. SETIAP URL yang disertakan dalam deskripsi harus mengikuti format pengodean persen agar ditampilkan dengan benar.
  • Tindakan yang direkomendasikan - Tindakan tambahan yang mungkin diambil responden sebagai respons terhadap pemberitahuan.

Frekuensi aturan

Saat Anda menyimpan aturan baru, aturan tersebut akan berjalan dan memeriksa apakah ada kecocokan dalam data dari 30 hari terakhir. Aturan kemudian berjalan lagi pada interval tetap, menerapkan periode lookback berdasarkan frekuensi yang Anda pilih:

  • Setiap 24 jam
  • Setiap 12 jam
  • Setiap 3 jam
  • Setiap jam
  • Kontinu (NRT) - Berjalan terus-menerus, memeriksa data dari kejadian saat dikumpulkan dan diproses secara hampir real-time (NRT). Untuk informasi selengkapnya, lihat Frekuensi berkelanjutan (NRT).
  • Kustom - Berjalan sesuai dengan frekuensi yang Anda pilih. Opsi ini tersedia jika aturan hanya didasarkan pada data yang dimasukkan ke Microsoft Sentinel. Untuk informasi selengkapnya, lihat Frekuensi kustom untuk data Microsoft Sentinel.

Tip

Cocokkan filter waktu dalam kueri Anda dengan periode peninjauan balik. Hasil di luar periode peninjauan diabaikan.

Saat Anda mengedit aturan, perubahan akan diterapkan pada waktu eksekusi berikutnya yang dijadwalkan sesuai dengan frekuensi yang Anda tetapkan. Frekuensi aturan didasarkan pada tanda waktu peristiwa dan bukan waktu penyerapan. Penundaan kecil mungkin terjadi dalam eksekusi tertentu, sehingga frekuensi yang dikonfigurasi tidak 100% akurat.

Frekuensi berkelanjutan (NRT)

Mengatur deteksi kustom untuk dijalankan dalam frekuensi Berkelanjutan (NRT) meningkatkan kemampuan organisasi Anda untuk mengidentifikasi ancaman lebih cepat. Penggunaan frekuensi Kontinu (NRT) hampir tidak berdampak pada penggunaan sumber daya Anda. Pertimbangkan untuk menggunakannya untuk aturan deteksi kustom yang memenuhi syarat di organisasi Anda.

Dari halaman aturan deteksi kustom, Anda dapat memigrasikan aturan deteksi kustom yang sesuai dengan frekuensi Berkelanjutan (NRT) dengan memilih Migrasi sekarang:

Cuplikan layar tombol Migrasi sekarang dalam perburuan tingkat lanjut.

Saat Anda memilih Migrasi sekarang, Anda akan melihat daftar semua aturan yang kompatibel sesuai dengan kueri KQL mereka. Anda dapat memilih untuk memigrasikan semua atau aturan yang dipilih saja:

Cuplikan layar kueri yang kompatibel dengan frekuensi kontinu di perburuan tingkat lanjut.

Saat Anda memilih Simpan, frekuensi aturan yang dipilih diperbarui ke frekuensi Berkelanjutan (NRT).

Kueri yang dapat Anda jalankan terus menerus

Anda dapat menjalankan kueri terus menerus selama:

  • Kueri hanya mereferensikan satu tabel.
  • Kueri menggunakan operator dari daftar fitur KQL yang didukung. Untuk operator matches regex, ekspresi reguler harus dikodekan sebagai literal string dan mengikuti aturan penulisan string. Misalnya, ekspresi \A reguler diwakili dalam KQL sebagai "\\A". Garis miring terbalik tambahan menunjukkan bahwa garis miring terbalik lainnya merupakan bagian dari ekspresi reguler \A.
  • Kueri tidak menggunakan join, union, atau operator externaldata.
  • Kueri tidak menyertakan baris komentar atau informasi apa pun.
Tabel yang mendukung frekuensi kontinu (NRT)

Deteksi hampir real-time mendukung tabel berikut ini:

Microsoft Defender XDR Microsoft Sentinel
  • AlertEvidence
  • CloudAppEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceFileEvents
  • DeviceImageLoadEvents
  • DeviceLogonEvents
  • DeviceNetworkEvents
  • DeviceNetworkInfo
  • DeviceInfo
  • DeviceProcessEvents
  • DeviceRegistryEvents
  • EmailAttachmentInfo
  • EmailEvents (kecuali kolom LatestDeliveryLocation dan LatestDeliveryAction)
  • EmailPostDeliveryEvents
  • EmailUrlInfo
  • IdentityDirectoryEvents
  • IdentityLogonEvents
  • IdentityQueryEvents
  • UrlClickEvents
  • ABAPAuditLog_C
  • ABAPChangeDocsLog_CL
  • AuditLogs
  • AWSCloudTrail
  • AWSGuardDuty
  • AzureActivity
  • CommonSecurityLog
  • GCPAuditLogs
  • MicrosoftGraphActivityLogs
  • OfficeActivity
  • Okta_CL
  • OktaV2_CL
  • ProofpointPOD
  • ProofPointTAPClicksPermitted_CL
  • ProofPointTAPMessagesDelivered_CL
  • SecurityAlert
  • SecurityEvent
  • SigninLogs
 

Note

Hanya kolom yang tersedia secara umum yang mendukung frekuensi Kontinu (NRT).

Frekuensi kustom untuk data Microsoft Sentinel

Pelanggan Microsoft Sentinel yang melakukan onboarding ke Microsoft Defender dapat memilih frekuensi Kustom saat aturan hanya didasarkan pada data yang diserap Microsoft Sentinel.

Saat Anda memilih opsi frekuensi ini, opsi Jalankan kueri setiap komponen input muncul. Ketik frekuensi yang diinginkan untuk aturan dan gunakan menu dropdown untuk memilih unit: menit, jam, atau hari. Rentang yang didukung adalah nilai apa pun dari 5 menit hingga 14 hari.

Cuplikan layar yang memperlihatkan opsi Frekuensi kustom di panduan Penyiapan deteksi kustom.

Important

Saat Anda memilih frekuensi kustom, Defender mengambil data Anda dari Microsoft Sentinel. Kondisi ini berarti bahwa:

  1. Anda harus memiliki data yang tersedia di Microsoft Sentinel.
  2. Data Defender tidak mendukung pelingkupan, karena Microsoft Sentinel tidak mendukung pelingkupan.

Lookback

Periode peninjauan ke belakang untuk deteksi kustom Anda dapat berkisar antara lima menit dan 30 hari, tergantung pada data target dan frekuensi kueri Anda.

Jika deteksi kustom Anda menyertakan data Defender XDR, periode peninjauan balik tetap digunakan bergantung pada frekuensi aturan yang Anda pilih:

  • Untuk deteksi yang diatur agar berjalan setiap 24 jam, periode peninjauan adalah 30 hari.
  • Untuk deteksi yang diatur agar berjalan setiap 12 jam, periode peninjauan ke belakang adalah 48 jam.
  • Untuk deteksi yang diatur agar berjalan setiap tiga jam, periode peninjauan ke belakang adalah 12 jam.
  • Untuk deteksi yang diatur berjalan per jam, periode peninjauan ke belakang adalah empat jam.

Jika deteksi kustom Anda hanya menargetkan Microsoft Sentinel data, Anda dapat menyesuaikan periode lookback tergantung pada frekuensi aturan yang Anda tetapkan:

  • Untuk deteksi yang diatur untuk berjalan dengan frekuensi lebih tinggi (lebih sering) daripada satu jam, periode pelacakan balik dibatasi menjadi kurang dari 48 jam.
  • Untuk deteksi yang diatur untuk dijalankan dengan frekuensi lebih dari satu hari, periode peninjauan dapat diatur hingga 14 hari.
  • Untuk deteksi yang diatur untuk dijalankan dengan frekuensi satu hari atau kurang, periode lookback dapat diatur hingga 30 hari.

Important

Deteksi kustom mengevaluasi ingestion_time() untuk memperhitungkan keterlambatan penyerapan. Karena deteksi kustom mengevaluasi ingestion_time() alih-alih tanda waktu peristiwa, peristiwa dengan Timestamp atau TimeGenerated nilai yang lebih lama dari periode lookback yang dikonfigurasi mungkin masih disertakan dalam evaluasi aturan.

Ketika periode lookback lebih lama dari frekuensi, peristiwa duplikat mungkin terjadi. Namun, deteksi kustom mengelompokkan dan menghapus duplikasinya secara otomatis untuk mengurangi kebisingan dan kelelahan akibat peringatan.

3. Tentukan detail pengayaan peringatan

Anda dapat memperkaya pemberitahuan dengan memberikan dan menentukan detail selengkapnya. Saat memperkaya pemberitahuan, Anda dapat:

Membuat judul dan deskripsi pemberitahuan dinamis

Anda dapat membuat judul dan deskripsi pemberitahuan Anda secara dinamis dengan menggunakan hasil kueri Anda untuk membuatnya akurat dan indikatif. Fitur ini dapat meningkatkan efisiensi analis SOC saat menangani peringatan dan insiden, serta saat mencoba memahami inti dari suatu peringatan dengan cepat.

Untuk mengonfigurasi judul atau deskripsi pemberitahuan secara dinamis, integrasikan ke bagian Detail pemberitahuan dengan menggunakan nama teks kosong kolom yang tersedia di hasil kueri Anda dan mengelilinginya dengan tanda kurung kurawal ganda.

Sebagai contoh: User {{AccountName}} unexpectedly signed in from {{Location}}

Note

Anda dapat mereferensikan hingga tiga kolom di setiap bidang.

Cuplikan layar yang memperlihatkan judul pemberitahuan dinamis dan bidang deskripsi di wizard Deteksi kustom.

Untuk membantu Anda memutuskan nama kolom yang tepat yang ingin Anda referensikan, pilih Jelajahi kueri dan hasil. Pilihan ini membuka panel konteks Perburuan Tingkat Lanjut di atas wizard pembuatan aturan, tempat Anda dapat memeriksa logika kueri dan hasilnya.

Tambahkan detail khusus

Anda dapat lebih meningkatkan produktivitas analis SOC Anda dengan menunjukkan detail penting di panel sisi pemberitahuan. Anda dapat menampilkan data peristiwa dalam pemberitahuan yang dibangun dari peristiwa tersebut. Fitur ini memberi analis SOC Anda visibilitas konten peristiwa langsung dari insiden mereka, memungkinkan mereka untuk melakukan triase, menyelidiki, dan menarik kesimpulan lebih cepat.

Di bagian Detail kustom , tambahkan pasangan kunci-nilai yang sesuai dengan detail yang ingin Anda munculkan:

  • Di bidang Kunci , masukkan nama pilihan Anda yang muncul sebagai nama bidang dalam pemberitahuan.
  • Di bidang Parameter , pilih parameter peristiwa yang ingin Anda munculkan di pemberitahuan dari daftar dropdown. Daftar ini diisi oleh nilai yang sesuai dengan nama kolom yang dihasilkan kueri KQL Anda.

Cuplikan layar yang memperlihatkan opsi Detail kustom di wizard Deteksi kustom.

Cuplikan layar berikut menunjukkan bagaimana detail kustom ditampilkan di panel samping peringatan:

Cuplikan layar yang memperlihatkan detail kustom saat muncul di panel sisi pemberitahuan portal Defender.

Important

Detail kustom memiliki batasan berikut:

  1. Setiap aturan dibatasi hingga maksimal 20 pasangan kunci-nilai untuk detail kustom.
  2. Batas ukuran gabungan untuk semua detail kustom dan nilainya dalam satu pemberitahuan adalah 4 KB. Jika array detail kustom melebihi batas ini, seluruh array detail kustom dihilangkan dari pemberitahuan.

Identifikasi kolom dalam hasil kueri Anda di mana Anda berharap menemukan entitas utama yang terdampak atau terpengaruh. Misalnya, kueri mungkin mengembalikan alamat pengirim (SenderFromAddress atau SenderMailFromAddress) dan penerima (RecipientEmailAddress). Mengidentifikasi kolom mana yang mewakili entitas utama yang terkena dampak membantu layanan mengagregasi pemberitahuan yang relevan, menghubungkan insiden, dan tindakan respons target.

Anda hanya dapat memilih satu kolom untuk setiap jenis entitas (kotak surat, pengguna, atau perangkat). Anda tidak dapat memilih kolom yang tidak dikembalikan oleh kueri Anda.

Pemetaan entitas yang diperluas

Anda dapat menautkan berbagai jenis entitas ke pemberitahuan Anda. Mengaitkan lebih banyak entitas membantu mesin korelasi mengelompokkan peringatan ke dalam insiden yang sama dan mengkorelasikan insiden satu sama lain. Jika Anda adalah pelanggan Microsoft Sentinel, ini juga berarti Anda dapat memetakan entitas apa pun dari sumber data pihak ketiga yang diserap ke dalam Microsoft Sentinel.

Untuk data Microsoft Defender XDR, entitas dipilih secara otomatis. Jika data berasal dari Microsoft Sentinel, Anda perlu memilih entitas secara manual.

Note

Entitas memengaruhi bagaimana pemberitahuan dikelompokkan ke dalam insiden. Pastikan untuk menelaah entitas dengan cermat demi memastikan insiden yang dihasilkan berkualitas tinggi. Untuk informasi selengkapnya, lihat Korelasi pemberitahuan dan penggabungan insiden di portal Microsoft Defender.

Bagian pemetaan Entitas yang diperluas memiliki dua bagian tempat Anda dapat memilih entitas:

  • Aset yang terkena dampak – Tambahkan aset terdampak yang muncul dalam peristiwa yang dipilih. Anda dapat menambahkan jenis aset berikut:
    • Akun
    • Device
    • Kotak Pesan
    • Aplikasi cloud
    • Sumber daya Azure
    • Sumber daya Amazon Web Services
    • Sumber daya Google Cloud Platform
  • Bukti terkait – Tambahkan nonasset yang muncul dalam peristiwa yang dipilih. Jenis entitas yang didukung adalah:
    • Process
    • File
    • Nilai registri
    • IP
    • Aplikasi OAuth
    • DNS
    • Grup keamanan
    • URL
    • Kluster surat elektronik
    • Pesan email

Note

Saat ini Anda hanya dapat memetakan aset sebagai entitas yang terkena dampak.

Cuplikan layar yang memperlihatkan opsi pemetaan entitas di wizard Deteksi kustom.

Setelah Anda memilih jenis entitas, pilih jenis pengidentifikasi yang ada di hasil kueri yang dipilih sehingga Anda dapat menggunakannya untuk mengidentifikasi entitas ini. Setiap jenis entitas memiliki daftar pengidentifikasi yang didukung, seperti yang ditunjukkan di menu dropdown yang relevan. Untuk lebih memahami setiap pengidentifikasi, baca deskripsi yang ditampilkan saat Anda mengarahkan mouse ke atasnya.

Setelah memilih pengidentifikasi, pilih kolom dari hasil kueri yang berisi pengidentifikasi yang dipilih. Pilih Jelajahi kueri dan hasil untuk membuka panel konteks perburuan tingkat lanjut. Opsi ini memungkinkan Anda menjelajahi kueri dan hasil untuk memastikan Anda memilih kolom yang tepat untuk pengidentifikasi yang dipilih.

4. Tentukan tindakan

Jika aturan deteksi kustom Anda menggunakan data Defender, aturan tersebut dapat secara otomatis mengambil tindakan pada perangkat, file, pengguna, atau email yang dikembalikan kueri.

Cuplikan layar yang memperlihatkan tindakan untuk deteksi kustom di portal Microsoft Defender.

Tindakan pada perangkat

Terapkan tindakan ini ke perangkat di DeviceId kolom hasil kueri:

  • Mengisolasi perangkat - Menggunakan Microsoft Defender untuk Titik Akhir untuk menerapkan isolasi jaringan penuh, mencegah perangkat terhubung ke aplikasi atau layanan apa pun. Untuk informasi lebih lanjut, lihat isolasi mesin Microsoft Defender untuk Titik Akhir.
  • Kumpulkan paket investigasi - Mengumpulkan informasi perangkat dalam file ZIP. Untuk informasi lebih lanjut, lihat Kumpulkan paket investigasi dari perangkat.
  • Jalankan pemindaian antivirus - Melakukan pemindaian Antivirus Microsoft Defender penuh pada perangkat.
  • Memulai penyelidikan - Memulai penyelidikan otomatis pada perangkat.
  • Batasi eksekusi aplikasi - Mengatur pembatasan pada perangkat untuk mengizinkan hanya file yang ditandatangani dengan sertifikat yang dikeluarkan Microsoft untuk dijalankan. Untuk informasi lebih lanjut, lihat pembatasan aplikasi di Microsoft Defender untuk Titik Akhir.

Tindakan pada berkas

  • Saat dipilih, tindakan Izinkan/Blokir dapat diterapkan ke file. Memblokir file hanya diperbolehkan jika Anda memiliki izin Remediasi untuk file dan jika hasil kueri mengidentifikasi ID file, seperti hash SHA-1. Setelah file diblokir, instans lain dari file yang sama di semua perangkat juga diblokir. Anda dapat mengontrol grup perangkat mana yang berlaku untuk pemblokiran, tetapi bukan perangkat tertentu.

  • Saat dipilih, tindakan Karantina file dapat diterapkan pada file di kolom SHA1, InitiatingProcessSHA1, SHA256, atau InitiatingProcessSHA256 pada hasil kueri. Tindakan ini menghapus file dari lokasinya saat ini dan menempatkan salinan di karantina.

Tindakan pada pengguna

  • Saat dipilih, tindakan Tandai pengguna sebagai disusupi diterapkan pada pengguna di kolom AccountObjectId, InitiatingProcessAccountObjectId, atau RecipientObjectId dalam hasil kueri. Tindakan ini menetapkan tingkat risiko pengguna ke "tinggi" dalam Microsoft Entra ID, memicu kebijakan perlindungan identitas yang sesuai.

  • Pilih Nonaktifkan pengguna untuk mencegah pengguna masuk untuk sementara waktu.

  • Pilih Atur ulang autentikasi pengguna untuk meminta pengguna mengubah kata sandi mereka pada sesi masuk berikutnya (untuk identitas lokal) atau mengharuskan mereka masuk lagi (untuk identitas Microsoft Entra).

  • Opsi Nonaktifkanautentikasi pengguna dan Reset pengguna memerlukan pengidentifikasi keamanan pengguna (SID), yang ada di kolom AccountSid, , InitiatingProcessAccountSidRequestAccountSid, dan OnPremSid.

  • Untuk identitas Microsoft Entra, AccountObjectId parameter diperlukan untuk semua tindakan.

Untuk informasi selengkapnya tentang tindakan pengguna, lihat Tindakan remediasi di Microsoft Defender untuk Identitas dan Tindakan remediasi di Microsoft Defender for Cloud Apps.

Tindakan pada email

  • Jika deteksi kustom menghasilkan pesan email, Anda bisa memilih Pindahkan ke folder kotak surat untuk memindahkan email ke folder yang dipilih (folder Sampah, Kotak Masuk, atau Item terhapus ). Secara khusus, Anda dapat memindahkan hasil email dari item yang dikarantina (misalnya, dalam kasus positif palsu) dengan memilih opsi Kotak Masuk .

    Cuplikan layar opsi Kotak Masuk di bawah deteksi kustom di portal Microsoft Defender.

  • Atau, Anda dapat memilih Hapus email lalu memilih untuk memindahkan email ke Item Terhapus (Penghapusan sementara) atau menghapus email yang dipilih secara permanen (Penghapusan keras).

Kolom NetworkMessageId dan RecipientEmailAddress harus ada dalam hasil output kueri untuk menerapkan tindakan ke pesan email.

5. Atur cakupan aturan

Atur cakupan untuk menentukan perangkat mana yang dicakup aturan. Cakupan memengaruhi aturan yang memeriksa perangkat dan tidak memengaruhi aturan yang hanya memeriksa kotak surat dan akun pengguna atau identitas.

Saat mengatur cakupan, pilih:

  • Semua perangkat
  • Grup perangkat tertentu

Aturan hanya mengambil data dari perangkat yang berada dalam cakupan. Ini hanya melakukan tindakan pada perangkat tersebut.

Note

Pengguna dapat membuat atau mengedit aturan deteksi kustom hanya jika mereka memiliki izin yang sesuai untuk perangkat yang disertakan dalam cakupan aturan. Misalnya, admin hanya dapat membuat atau mengedit aturan yang dilingkupkan ke semua grup perangkat jika mereka memiliki izin untuk semua grup perangkat.

6. Tinjau dan aktifkan aturan

Setelah meninjau aturan, pilih Buat untuk menyimpannya. Aturan deteksi kustom langsung dijalankan. Ini berjalan lagi berdasarkan frekuensi yang dikonfigurasi untuk memeriksa kecocokan, menghasilkan pemberitahuan, dan mengambil tindakan respons.

Important

Tinjau deteksi kustom secara teratur untuk efisiensi dan efektivitas. Untuk panduan tentang cara mengoptimalkan kueri Anda, lihat Praktik terbaik kueri perburuan tingkat lanjut. Untuk memastikan Anda membuat deteksi yang memicu pemberitahuan benar, luangkan waktu untuk meninjau deteksi kustom yang ada dengan mengikuti langkah-langkah dalam Mengelola aturan deteksi kustom yang ada.

Anda mempertahankan kontrol atas keluasan atau kekhususan deteksi kustom Anda. Setiap pemberitahuan palsu yang dihasilkan oleh deteksi kustom mungkin menunjukkan kebutuhan untuk memodifikasi parameter aturan tertentu.

Cara deteksi kustom menangani pemberitahuan duplikat

Pertimbangan penting saat membuat dan meninjau aturan deteksi kustom adalah kebisingan peringatan dan kelelahan. Deteksi kustom mengelompokkan dan menghapus duplikasi peristiwa menjadi satu peringatan. Jika aturan deteksi kustom berjalan dua kali pada peristiwa yang berisi entitas yang sama, detail kustom, dan detail dinamis, aturan tersebut membuat satu pemberitahuan untuk kedua peristiwa. Jika aturan deteksi mengenali bahwa peristiwa identik, aturan tersebut mencatat salah satu peristiwa pada pemberitahuan yang dibuat dan mengurus duplikat. Duplikasi dapat terjadi ketika periode peninjauan ke belakang lebih panjang daripada frekuensi. Jika kedua peristiwa tersebut berbeda, deteksi khusus mencatat kedua peristiwa tersebut dalam peringatan.

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.