本文解释了如何在 Microsoft Defender XDR 中根据高级狩猎查询构建的自定义检测规则进行查看、编辑、运行、启用、禁用和删除。 你还可以查看每条规则的触发警报和响应动作。
自定义检测规则可用的管理操作
可以查看现有自定义检测规则的列表,检查其以前的运行,并查看触发的警报。 还可以按需运行规则、修改规则或直接从列表中创建新的自定义检测规则。
提示
自定义检测引发的警报通过警报和事件 API 提供。 有关详细信息,请参阅支持的Microsoft Defender API。
对于已将Microsoft Sentinel工作区载入到统一Microsoft Defender门户的用户,自定义检测规则列表包括分析规则。 “查看现有规则”和“查看规则详细信息”、“修改规则”和“运行规则”部分也适用于分析规则,除非另有说明。
查看现有规则
若要查看现有的自定义检测规则和分析规则,请导航到 “搜寻>自定义检测规则”。
若要直接从“ 自定义检测规则 ”页创建新的自定义检测规则,请选择“ + 创建检测规则”。 选择 “+ 创建检测规则 ”将打开自定义检测规则向导,可在其中定义查询、警报详细信息和响应操作。 有关详细信息,请参阅 创建自定义检测规则。
可以通过转到 “添加筛选器”,选择要筛选的列,然后选择“ 添加”来筛选任何列。 对于每个选定的列,选择“筛选器:”旁边对应的标签,选中这些列,然后点击“应用”。
若要搜索特定规则,请转到页面右上角的搜索框,并输入要查找的规则的名称或规则 ID。
对于已将多个工作区载入 Microsoft Defender 的多工作区组织,可以使用 工作区 ID 或 工作区名称 列来筛选工作区。
该页列出了包含以下运行信息的所有规则:
- 上次运行 - 上次运行规则以检查查询匹配并生成警报时
- 上次运行状态 - 规则是否成功运行 (自定义检测规则仅)
- 下次运行 - 下次计划运行
- 状态 - 规则是否已打开或关闭
查看规则详细信息、修改规则和运行规则
若要查看有关自定义检测规则或分析规则的综合信息,请转到 搜寻>自定义检测规则 ,然后选择规则的名称。 然后,可以查看有关规则的常规信息,包括信息、其运行状态和范围。 该页还提供触发的警报和操作的列表。
还可以从规则详细信息页对规则执行以下操作:
- 打开检测规则页面 - 打开检测规则页面,以查看已触发的警报并审查处置操作(仅适用于自定义检测规则)
- 运行 - 立即运行规则;这还会重置下一次运行的间隔(仅适用于自定义检测规则)
- 编辑 - 打开规则向导,可在其中修改规则设置和查询
- 修改查询 - 直接在高级搜寻中打开查询进行编辑
- 启用 / 关闭 - 用于启用该规则或停止其运行
- 删除 - 关闭规则并永久删除它
- 从关联中包括或排除 - 允许从关联中包含或排除分析规则。 有关详细信息,请参阅在 Microsoft Defender XDR 中管理分析规则关联设置。
查看和管理触发的警报
在规则详细信息屏幕 (搜寻>自定义检测>[规则名称]) ,转到 “已触发的警报”,其中列出了与规则匹配项生成的警报。 选择警报以查看其详细信息并执行以下操作:
- 通过设置警报的状态和分类(真实警报或误报)来管理警报。
- 将警报关联到事件
- 在高级搜寻中运行触发该警报的查询
审查操作
在规则详细信息屏幕 (搜寻>自定义检测>[规则名称]) ,转到 “触发的操作”,其中列出了根据规则匹配项执行的操作。
提示
若要快速查看信息并针对表格中的项目执行操作,请使用表格左侧的选择列 [✓]。
相关内容
- 自定义检测概述
- 高级搜寻概述
- 了解高级搜寻查询语言
- 从 Microsoft Defender for Endpoint 迁移高级搜寻查询
- 用于自定义检测的 Microsoft Graph 安全 API
提示
想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区。