在 Microsoft Defender for Endpoint 中创建和管理自定义数据收集规则

重要

本文中的某些信息与预发行的产品有关,该产品在商业发布之前可能有重大修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。

使用自定义数据收集规则可以捕获默认遥测以外的特定终结点事件,并将其发送到Microsoft Sentinel,以便进行高级搜寻和调查。 本文介绍如何在Microsoft Defender门户中创建、编辑、监视和删除这些规则。

提示

创建自定义收集规则之前,请查看 自定义数据收集 ,了解何时以及为何使用此功能。

先决条件

请确保您已具备以下内容:

要求 详细信息
License Microsoft Defender for Endpoint 计划 2
Microsoft Sentinel工作区 已连接的 Microsoft Sentinel 工作区(自定义数据存储和查询所必需);当前每个租户仅限一个用于自定义数据收集的 Sentinel 工作区
动态标记 资产规则管理 中配置并至少运行一次;不支持手动 (静态) 标记
支持的操作系统 • Windows 10 和 11 (最低客户端版本 10.8805;Windows 10需要 ESU 注册)
• Windows Server 2019 及更高版本
成本因素 自定义数据收集包含在 Defender for Endpoint 计划 2 中;将数据引入 Microsoft Sentinel 会产生费用,具体取决于你的 Sentinel 计费方式

重要

即使已连接Microsoft Sentinel工作区,也必须在创建自定义数据收集规则时选择工作区。

性能和限制

以下限制和操作特征适用于自定义数据收集规则:

  • 每条规则在每个设备的 24 小时滚动窗口中最多可捕获 75,000 个事件
  • 当设备达到阈值时,该规则的遥测将停止,直到窗口重置
  • 规则部署通常需要 20 分钟到 1 小时
  • 自定义集合与默认配置一起运行,不受干扰

安全注意事项

在创建规则之前,请考虑以下安全隐患:

注意事项 详细信息 建议
规则范围影响 过于宽泛的规则会产生大量数据,增加了成本并使得分析变得困难 通过基于初始结果迭代和优化规则来平衡具体性和覆盖率
规则太窄 可能错过重要的安全事件 使用试点组进行测试并监视覆盖率差距
性能注意事项 每个设备的每条规则每天都有 75,000 个事件上限 使用多个重点规则,而不是一个过于宽泛的规则;将规则仔细定位到必须监视的设备
测试策略 在不进行测试的情况下部署规则可能会导致意外成本或错过事件 1. 从一个小型试点组开始, (5-10 台设备)
2. 监视 24-48 小时的数据量和事件质量
3. 基于结果优化条件
4. 逐渐扩展到更大的设备组
5. 定期查看成本和性能指标

创建规则

  1. 在Microsoft Defender门户中,导航到“设置>终结点>规则>自定义数据收集”。

  2. 若要载入Microsoft Sentinel工作区,请在右上角选择Microsoft Sentinel工作区名称。

    选择Microsoft Sentinel工作区的屏幕截图。

  3. “工作区范围 ”页中,选择工作区。

    选择Microsoft Sentinel工作区范围的屏幕截图。

    注意

    您需要在此阶段选择工作区,即使您已经有一个已连接的 Microsoft Sentinel 工作区也是如此。

  4. 选择“ 创建规则”。 在“ 常规信息 ”部分中,键入规则名称和说明,然后选择“ 下一步”。

    创建规则的屏幕截图:“常规信息”页。

  5. “创建规则 ”部分中:

    1. 选择要从哪个表收集数据。 有关详细信息,请参阅 支持的事件表
    2. 选择要为其收集数据的操作。
    3. 添加规则条件以进一步筛选数据。 可以添加多个条件来优化数据收集。 规则条件基于所选表。 有关详细信息,请参阅 支持的事件表下的相应表链接。

    创建规则的屏幕截图:“创建规则”页。

  6. 选择 下一步

  7. “定义规则范围 ”部分中,选择是要从所有适用的客户端设备收集数据,还是从包含动态标记的特定设备收集数据。 有关详细信息,请参阅 在资产规则管理中为设备创建动态规则

    创建规则的屏幕截图:“定义范围”页。

    注意

    自定义数据收集仅支持动态标记。

  8. “查看并完成 ”部分中,查看规则设置,然后选择“ 提交”。

    创建规则的截图:“查看并完成”页面。

将规则部署到目标设备最多可能需要一小时。

监控和疑难解答

部署自定义数据收集规则后,请检查它们如何执行并修复任何问题。

验证规则部署情况

若要检查规则是否正在从特定设备收集数据,请使用以下 KQL 查询在高级搜寻中搜索所有自定义事件表,Microsoft Defender中基于查询的工具来调查设备数据,并验证规则是否正在生成事件:

search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc

常见问题和解决方案

下表列出了自定义数据收集规则的常见问题以及如何解决这些问题:

问题 可能的原因 解决方案
未收集任何事件 尚未部署规则 等待最多 1 小时完成部署;在门户中检查规则状态
未收集任何事件 设备未正确定位 验证动态标记是否已应用于设备和标记规则是否已在资产规则管理中运行
已停止收集事件 已达到 75,000 个事件上限 查看规则条件,使其更具体;等待 24 小时窗口重置
意外收集数据的设备 广泛应用的动态标记 查看资产规则管理中的标记规则;优化目标条件
设备上看不到该规则 设备不符合 OS 要求 检查客户端版本和 OS 版本是否满足最低要求 (Windows 10/11 版本 10.8805+,Windows Server 2019+)
自定义集合未初始化 EDR 排除项可能会阻止收集 检查目标路径或进程的 EDR 排除项;如果自定义集合未初始化,可能需要重启设备
标签未更新 动态标签近期未运行 动态标记大约每小时更新一次 - 检查资产规则管理中的上次运行时间

监控规则性能

使用以下检查项来监控规则的性能:

  • 检查事件量:查询自定义事件表以查看每个规则收集的事件数
  • 查看收集状态:监视设备是否接近每条规则每天 75,000 个事件的限制
  • 验证目标:确保根据动态标记将规则部署到正确的设备

收集所有用于测试的事件

若要从特定表收集所有事件, (用于测试或全面监视) :

  1. 使用所需表创建规则
  2. 选择所有可用操作
  3. 添加一个始终为真的条件,例如:
    • 对于网络事件: RemotePort not equals 0
    • 对于文件事件:FileName not equals ""
    • 对于进程事件: ProcessCommandLine not equals ""
  4. 由于数据量较大,请先以一个小型试点组为目标

警告

收集所有事件会生成非常大的数据量,并且可以快速达到每个设备 75,000 个事件的限制。 仅在少量设备上出于测试或特定调查目的使用综合收集。

管理规则

编辑规则

编辑现有的自定义数据收集规则:

  1. 导航到设置>端点>规则>自定义数据收集
  2. 选择要编辑的规则
  3. 选择 “编辑”
  4. 根据需要修改规则设置, (名称、说明、表、操作、条件或设备目标)
  5. 选择“提交

更改在 20 分钟到 1 小时内对目标设备生效。

启用或禁用规则

启用或禁用自定义数据收集规则:

  1. “自定义数据收集”中,选择规则
  2. 选中或清除规则说明下的 “启用 ”复选框

禁用某条规则后,所有目标设备将在代理下一次签入时停止收集数据(通常在几分钟到 1 小时内)。

删除规则

重要

删除规则是永久性的,无法撤消。 Microsoft Sentinel中的历史数据仍然可用,但新收集会立即停止。

使用以下步骤永久删除自定义数据收集规则:

  1. “自定义数据收集”中,选择规则
  2. 选择 “删除”
  3. 确认删除

后续步骤