Uç Nokta için Microsoft Defender'de toplu raporlama

Toplu raporlama, Uç Nokta için Microsoft Defender'da olay raporlamayla ilgili kısıtlamaları giderir. Toplu raporlama, önemli olay özelliklerini koruyarak bildirilen olayların boyutunu önemli ölçüde azaltmak için sinyal raporlama aralıklarını genişletir.

Uç Nokta için Defender, toplanan verilerdeki gürültüyü azaltarak ürün performansını ve verimliliğini dengelerken sinyal-gürültü oranını artırır. Bu dengeyi korumak için veri toplamayı sınırlar.

Toplanmış raporlama ile Uç Nokta için Defender, araştırma ve tehdit avcılığı etkinlikleri için değerli tüm temel olay özelliklerinin sürekli olarak toplanmasını sağlar. Bunu, bildirilen olayların boyutunu azaltan ve verimli ancak değerli veri toplamayı sağlayan bir saatlik genişletilmiş raporlama aralıkları ile yapar.

Toplu raporlama etkinleştirildiğinde, araştırma ve tehdit avcılığı etkinlikleri için kullanabileceğiniz düşük etkinlik telemetrisi de dahil olmak üzere desteklenen tüm olay türlerinin özetini sorgulayabilirsiniz.

Önkoşullar

Toplu raporlamayı açmadan önce aşağıdaki gereksinimlerin karşılanması gerekir:

  • Gelişmiş özellikleri etkinleştirme izinleri

Desteklenen işletim sistemleri:

  • Windows 10 (20H2, 21H1, 21H2)
  • Windows 11 (22H2, Enterprise)
  • Windows Server 2019 ve üzeri
  • Windows Server sürüm 20H2 veya Azure Stack HCI OS, sürüm 23H2 ve üzeri
  • İstemci sürümü: Windows 24H sürümü ve sonrası

Toplu raporlamayı açma

Toplu raporlamayı açmak için Ayarlar > Uç Noktaları > Gelişmiş özellikler'e gidin. Toplu raporlama özelliğini açın.

Microsoft Defender portalındaki ayarlar sayfasında bulunan birleştirilmiş raporlama geçiş düğmesinin ekran görüntüsü.

Toplu raporlama açıldıktan sonra, toplu raporların kullanılabilir duruma gelmesi yedi güne kadar sürebilir. Ardından özellik açıldıktan sonra yeni verileri sorgulamaya başlayabilirsiniz.

Toplu raporlamayı kapattığınızda değişikliklerin uygulanması birkaç saat sürer. Daha önce toplanan tüm veriler kalır.

Toplanan raporları sorgulama

Toplu raporlama aşağıdaki olay türlerini destekler:

Eylem türü Gelişmiş avcılık tablosu Cihaz zaman çizelgesi sunusu Özellikler
DosyaOluşturmaTopluRaporu DeviceFileEvents {ProcessName} {Occurrences} {FilePath} dosyası oluşturdu 1. Dosya yolu
2. Dosya uzantısı
3. İşlem adı
DosyaYenidenAdlandırmaTopluRaporu DeviceFileEvents {ProcessName}, {Occurrences} {FilePath} dosyalarını yeniden adlandırdı 1. Dosya yolu
2. Dosya uzantısı
3. İşlem adı
Dosya Değişiklikleri Toplu Raporu DeviceFileEvents {ProcessName}, {Occurrences} {FilePath} dosyalarını değiştirdi 1. Dosya yolu
2. Dosya uzantısı
3. İşlem adı
Oluşturulan İşlemlerin Toplu Raporu DeviceProcessEvents {InitiatingProcessName}, {Occurrences} {ProcessName} işlemleri oluşturdu 1. İşlem başlatma komut satırı
2. İşlem başlatılıyor SHA1
3. İşlem dosyası yolu
başlatılıyor 4. İşlem komut satırı
5. İŞLEM SHA1
6. Klasör yolu
Bağlantı Başarıları Toplu Raporu DeviceNetworkEvents {InitiatingProcessName}, {RemoteIP}:{RemotePort} ile {Occurrences} bağlantıları kurdu 1. İşlem adı
başlatılıyor 2. Kaynak IP
3. Uzak IP
4. Uzak bağlantı noktası
Bağlantı Başarısızlıkları Toplu Raporu DeviceNetworkEvents {InitiatingProcessName}, {RemoteIP:RemotePort} ile {Occurrences} bağlantısı kuramadı 1. İşlem adı
başlatılıyor 2. Kaynak IP
3. Uzak IP
4. Uzak bağlantı noktası
LogonSuccessAggregatedReport DeviceLogonEvents {Occurrences} {UserName}\{DomainName} tarafından gerçekleştirilen {LogonType} oturum açma işlemi 1. Hedef kullanıcı adı
2. Hedef kullanıcı SID
3. Hedef etki alanı adı
4. Oturum açma türü
Başarısız Oturum Açma Toplu Raporu DeviceLogonEvents {Oluşumlar}{LogonType} oturum açma işlemi {UserName}\{DomainName} tarafından başarısız oldu 1. Hedef kullanıcı adı
2. Hedef kullanıcı SID
3. Hedef etki alanı adı
4. Oturum açma türü

Not

Toplu raporlamayı açmak sinyal görünürlüğünü artırır ve bu da Uç Nokta için Defender gelişmiş avcılık tablolarını SIEM veya depolama çözümlerinize akışla aktarıyorsanız daha yüksek depolama maliyetlerine neden olabilir.

Toplanan raporlarla yeni verileri sorgulamak için:

  1. Araştırma & yanıt > Tehdit avcılığı > Özel algılama kuralları bölümüne gidin.

  2. Toplu raporlamadan etkilenecek mevcut kuralları ve sorguları gözden geçirin ve değiştirin.

  3. Gerektiğinde, yeni eylem türlerini eklemek için yeni özel kurallar oluşturun.

  4. Gelişmiş Tehdit Avcılığı sayfasına gidin ve yeni verileri sorgulayın.

    İşte birleştirilmiş raporlar içeren gelişmiş avcılık sorgu sonuçlarına bir örnek.

    Toplanmış raporlar içeren gelişmiş avcılık sorgusu sonuçlarının ekran görüntüsü.

Örnek gelişmiş avcılık sorguları

Toplu raporlama kullanarak belirli bilgileri toplamak için aşağıdaki KQL sorgularını kullanabilirsiniz.

Gürültülü işlem etkinliğini sorgulama

Aşağıdaki sorgu, kötü amaçlı sinyallerle ilişkilendirilebilen gürültülü işlem etkinliğini vurgular.

DeviceProcessEvents
| where Timestamp > ago(1h)
| where ActionType == "ProcessCreatedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| project-reorder Timestamp, uniqueEventsAggregated, ProcessCommandLine, InitiatingProcessCommandLine, ActionType, SHA1, FolderPath, InitiatingProcessFolderPath, DeviceName
| sort by uniqueEventsAggregated desc

Yinelenen oturum açma girişimi hataları için sorgu

Aşağıdaki sorgu yinelenen oturum açma girişimi hatalarını tanımlar.

DeviceLogonEvents
| where Timestamp > ago(30d)
| where ActionType == "LogonFailedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder Timestamp, DeviceId, uniqueEventsAggregated, LogonType, AccountName, AccountDomain, AccountSid
| sort by uniqueEventsAggregated desc

Şüpheli RDP bağlantılarını sorgulama

Aşağıdaki sorgu, kötü amaçlı etkinliği gösterebilecek şüpheli RDP bağlantılarını tanımlar.

DeviceNetworkEvents
| where Timestamp > ago(1d)
| where ActionType endswith "AggregatedReport"
| where RemotePort == "3389"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder ActionType, Timestamp, uniqueEventsAggregated 
| sort by uniqueEventsAggregated desc